SecRadar / Комплаенс / Приказ ФСТЭК № 118
Приказ ФСТЭК № 118 · Контейнеризация · Комплаенс

Приказ ФСТЭК № 118: требования к средствам контейнеризации

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Приказ ФСТЭК России от 4 июля 2022 г. № 118 утверждает отдельные требования по безопасности информации к средствам контейнеризации — платформам, которые создают и запускают контейнеры (Docker, containerd, Kubernetes и аналогичные по функциям средства) поверх ядра хостовой операционной системы. Документ вводит 6 классов защиты, жёстко привязывает их к уровням доверия по приказу № 76 и к классам ГИС/КИИ/АСУ ТП/ПДн, и служит нормативной базой сертификации отечественных средств контейнеризации.

Материал разбирает структуру требований, состав функций безопасности и то, кого приказ касается на практике.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~9 мин чтения сверено по официальному тексту fstec.ru

Кратко

Что это
Требования ФСТЭК к средствам контейнеризации — программным платформам создания, запуска и управления контейнерами поверх хостовой ОС. Приказ № 118 от 04.07.2022.
Классы защиты
6 классов, самый высокий — 1-й. В открытой выписке детализированы классы 6, 5 и 4.
Привязка к системам
Класс 6 — КИИ 3 категории, ГИС К3, АСУ ТП 3 класса, ПДн УЗ3–УЗ4. Класс 5 — вторая категория/класс/уровень. Класс 4 — первая категория/класс/уровень и ИСОП II класса.
Связь с приказом № 76
Классы защиты 6/5/4 жёстко соответствуют уровням доверия 6/5/4; хостовая ОС обязана иметь тот же класс и уровень доверия по приказам № 119 и № 76.
Статус
Действует, на июль 2026 не отменён и не заменён; сертификация по приказу проводится с 2022 года.
С чего начать
Определить, к какому контуру относится система (КИИ/ГИС/АСУ ТП/ПДн) и какой класс защиты ей требуется — это задаёт нужный класс средства контейнеризации и уровень доверия.

Что регулирует приказ ФСТЭК № 118

Приказ ФСТЭК России от 4 июля 2022 г. № 118 утверждает «Требования по безопасности информации к средствам контейнеризации» — обязательные требования технического регулирования к программным средствам, которые создают и обеспечивают функционирование изолированных программных сред (контейнеров) на основе ядра хостовой операционной системы. Это отдельный, самостоятельный нормативный документ ФСТЭК — не подраздел требований к ГИС, КИИ, АСУ ТП или операционным системам, а требования к самостоятельному классу продукта: платформе контейнеризации.

Требования применяются к средствам, которые реализуют:

  • базовые функции — создание образов контейнеров, формирование среды выполнения и обеспечение работы процессов контейнера, запуск контейнера и управление им;
  • дополнительные функции — централизованное управление контейнерами, организацию взаимодействия между ними, распространение образов контейнеров.

Опубликованный на fstec.ru текст помечен как «выписка» — официально раскрытая часть требований, без закрытых разделов, которые затрагивают методики испытаний для защиты гостайны. Именно эта выписка — источник всех фактов на этой странице.

Приказ 118 регулирует технологию, а не конкретный бренд. В тексте нет упоминаний Docker, Kubernetes или containerd — формулировки нейтральны («средство контейнеризации», «образ контейнера», «хостовая операционная система»). Но по описанным функциям это именно тот класс технологий: создание образов, среда выполнения, запуск/остановка, изоляция процессов — стандартный набор возможностей платформы контейнеризации в её текущем понимании индустрией.
факт дата, номер, предмет регулирования, формулировки пп.1–3 — официальный текст fstec.ru (выписка) оценка соотнесение с Docker/Kubernetes как классом технологий — редакционная интерпретация нейтральных формулировок

6 классов защиты и к каким системам они применяются

Приказ вводит 6 классов защиты средств контейнеризации, где 6-й — самый низкий, а 1-й — самый высокий; опубликованная выписка детализирует привязку классов 6, 5 и 4 к конкретным типам систем. Логика та же, что и в других требованиях ФСТЭК к СЗИ: чем значимее или защищённее система, тем выше требуемый класс средства защиты, которое в ней применяется.

↔ таблицу можно прокрутить вбок

Класс защиты средства контейнеризацииКИИ (категория значимости)ГИС (класс защищённости)АСУ ТП (класс защищённости)ИСПДн (уровень защищённости)
6 класс3 категорияК33 классУЗ3, УЗ4
5 класс2 категорияК22 классУЗ2
4 класс1 категорияК11 классУЗ1; также ИСОП II класса

Классы 1–3 в открытой выписке не детализированы — они относятся к более закрытому контуру защиты сведений, составляющих государственную тайну, и полный состав требований к ним в публичном тексте не раскрыт оценка.

Для читателя, знакомого со смежными требованиями ФСТЭК, эта таблица работает так же, как аналогичные привязки в уровнях доверия: категорию/класс/уровень системы задают профильные акты — приказ № 239 для категорирования значимых объектов КИИ, приказ № 17/117 для класса защищённости ГИС, приказ № 31 для класса защищённости АСУ ТП, постановление Правительства № 1119 — для уровня защищённости ПДн.

Приказ № 118 сам по себе не назначает класс системе — он лишь задаёт, какой класс защиты должно иметь средство контейнеризации, применяемое в системе с уже установленным классом/категорией/уровнем.

факт таблица соответствия классов 6/5/4 — п.4 официального текста fstec.ru

Связь с уровнями доверия (приказ № 76) и требования к хостовой ОС

Средство контейнеризации обязано соответствовать не только классу защиты по приказу 118, но и конкретному уровню доверия по приказу ФСТЭК № 76 — соответствие жёсткое, «один к одному» по номеру: класс 6 требует уровня доверия 6, класс 5 — уровня 5, класс 4 — уровня 4. Уровни доверия — сквозная система ФСТЭК, применяемая к разным типам СЗИ; подробный разбор шкалы — на странице «Уровни доверия ФСТЭК».

Дополнительное требование — к среде, в которой работает средство контейнеризации. Хостовая операционная система обязана быть сертифицирована по требованиям к ОС (приказ ФСТЭК № 119 от 19.08.2016) и одновременно иметь тот же класс защиты и тот же уровень доверия по приказу № 76, что и само средство контейнеризации. То есть контейнерная платформа 5 класса защиты не может законно работать поверх хостовой ОС ниже 5 класса защиты и 5 уровня доверия — весь стек «ОС + контейнеризация» должен соответствовать одному классу.

↔ таблицу можно прокрутить вбок

Класс защиты средства контейнеризацииТребуемый уровень доверия (приказ № 76)Требуемый класс + уровень доверия хостовой ОС (приказ № 119 + № 76)
6 класс6 уровень доверия6 класс защиты ОС, 6 уровень доверия
5 класс5 уровень доверия5 класс защиты ОС, 5 уровень доверия
4 класс4 уровень доверия4 класс защиты ОС, 4 уровень доверия
Практическое следствие для выбора продукта. Заявление вендора «средство контейнеризации сертифицировано по классу N» без указания, на какой сертифицированной хостовой ОС оно подтверждено, неполно — по требованиям приказа 118 сертификат контейнерной платформы имеет практический смысл только в связке с конкретной сертифицированной ОС того же класса. Это стоит уточнять у поставщика или проверять напрямую в госреестре СЗИ ФСТЭК.
факт соответствие классов защиты уровням доверия и требование к хостовой ОС — пп.6–7 официального текста fstec.ru оценка практическое следствие про совместную проверку сертификатов — редакционный вывод из пп.6–7

Состав функций безопасности

Приказ 118 требует пять обязательных функций безопасности для всех классов защиты и три дополнительные, которые нужны не всегда, а глубина реализации обязательных функций растёт от 6 класса к 4-му. Это отличает документ от многих других требований ФСТЭК, где состав функций сильно варьируется по классам — здесь варьируется в основном строгость (частота проверок, длина пароля, обязательность блокировки), а не сам список.

Изоляция контейнеров обязательно

Для 6 класса — на усмотрение разработчика; для 5 и 4 классов дополнительно требуется изоляция пространств идентификаторов процессов, межпроцессного взаимодействия, пользователей и групп, хостов и доменов, сетевых пространств имён, иерархии каталогов.

Выявление уязвимостей в образах обязательно

6 класс — проверка не реже раза в месяц по банку данных угроз ФСТЭК и другим источникам, с оповещением; 5 и 4 классы — не реже раза в неделю, плюс запрет создавать образы с уязвимостями критического и высокого уровня опасности.

Проверка конфигурации обязательно

Для всех классов — ограничение прав приложений внутри контейнера на периферийные устройства и вычислительные ресурсы хоста, монтирование корневой файловой системы хоста только для чтения.

Контроль целостности обязательно

6 класс — контроль целостности образов и исполняемых файлов с оповещением администратора; 5 класс — плюс целостность параметров настройки; 4 класс — плюс целостность журнала событий, контроль по цифровой подписи и блокировка запуска образа при нарушении целостности.

Регистрация событий безопасности обязательно

Минимум шесть типов событий (неуспешная аутентификация, изменение образов, доступ к образам, запуск и остановка контейнеров, изменение ролевой модели), с учётом требований ГОСТ Р 59548-2022; журнал — только для чтения, с архивированием при заполнении.

Управление доступом дополнительно

Если реализовано — ролевая модель с тремя ролями: разработчик образов, администратор безопасности средства контейнеризации, администратор информационной системы, каждая со своим набором прав.

Идентификация и аутентификация дополнительно

Парольная аутентификация по ГОСТ Р 58833-2020, растущие требования по классам: пароль от 6 символов (алфавит 60) для 6 класса до 8 символов (алфавит 70) для 4 класса, число попыток до блокировки — от 10 до 4.

Централизованное управление дополнительно

Создание, изменение, хранение и удаление образов, их обновление; для 5 и 4 классов — дополнительно анализ событий безопасности для выявления инцидентов и формирование отчётов.

факт состав функций и их детализация по классам — пп.8–16 официального текста fstec.ru

Кого касается приказ 118 на практике

Прямые адресаты приказа — разработчики средств контейнеризации, которые проходят сертификацию ФСТЭК; но на практике требования касаются и операторов информационных систем, которым нормативно предписано применять сертифицированные СЗИ. Два разных круга людей читают этот документ по разным причинам.

Разработчик

Вендор платформы контейнеризации

Использует приказ как техническое задание для сертификационных испытаний — какой класс защиты заявлять, какие функции реализовать, на какой хостовой ОС и уровне доверия подтверждать совместимость.

Разработчик ОС

Вендор хостовой операционной системы

Должен подтвердить поддержку контейнеризации на своей сертифицированной ОС того же класса и уровня доверия — источник маркетинговых заявлений вида «ОС поддерживает контейнеры по требованиям приказа 118».

Оператор КИИ

Значимый объект КИИ

Обязан применять сертифицированные СЗИ соответствующего уровня доверия для значимых объектов; если платформа контейнеризации — часть архитектуры значимого объекта, её сертификат должен соответствовать категории объекта по приказу № 239.

Оператор ГИС / ИСПДн

Госсектор и операторы ПДн

При выборе платформы контейнеризации для ГИС определённого класса защищённости или ИСПДн с заданным уровнем защищённости — этот документ задаёт, какой класс защиты и уровень доверия у продукта нужно проверять.

На каталоге SecRadar продуктовый класс, ближайший к предмету приказа 118 — это безопасность контейнеров; критерии выбора решений этого класса, включая статус сертификации ФСТЭК, разобраны на странице «Как выбрать решение для безопасности контейнеров». Требования приказа 118 — к самой платформе контейнеризации (containerd/аналоги, средства оркестрации); отдельный смежный, но не тождественный рынок — специализированные средства защиты контейнерных сред (сканеры образов, runtime-детекторы, admission control), которые могут применяться поверх сертифицированной платформы и не обязаны сами проходить сертификацию именно по приказу 118, если не заявляют себя как средство контейнеризации в терминах документа оценка.

оценка разграничение аудиторий и соотнесение с рыночным классом «безопасность контейнеров» — редакционная систематизация, не формулировка приказа

Статус документа и сертификация

Приказ действует без отмены или замены; по вторичным источникам сертификация средств контейнеризации по его требованиям идёт с сентября 2022 года, и на его основе в реестре ФСТЭК уже есть сертифицированные отечественные операционные системы с поддержкой контейнеров. Прямых сведений об отмене, приостановке или существенной переработке документа по состоянию на июль 2026 года не найдено.

  • Дата издания — 4 июля 2022 года, ФСТЭК России.
  • Регистрация в Минюсте — 29 сентября 2022 года, регистрационный № 70275; подтверждено Информационным сообщением ФСТЭК России от 01.12.2022 № 240/24/6265, опубликованным на fstec.ru факт.
  • Начало применения — с даты регистрации в Минюсте, 29 сентября 2022 года; поправок в приказ № 118 с момента издания не вносилось факт.
  • Сертифицированные продукты — по данным профильных обзоров, на приказ 118 в части требований к хостовой ОС с поддержкой контейнеризации ссылаются сертификаты нескольких отечественных ОС; актуальный и исчерпывающий список стоит проверять напрямую в госреестре СЗИ ФСТЭК по каждому продукту.
факт дата и номер приказа, действующий статус текста на fstec.ru — официальный источник факт регистрация в Минюсте 29.09.2022 № 70275 и дата начала применения — по Информационному сообщению ФСТЭК России от 01.12.2022 № 240/24/6265 (fstec.ru)

С чего начать

  • Определить контур системы. КИИ, ГИС, АСУ ТП или ИСПДн — от этого зависит класс/категория/уровень системы и, следом, требуемый класс защиты средства контейнеризации по таблице выше.
  • Проверить связку «ОС + контейнеризация». Сертификат контейнерной платформы полезен только вместе с сертификатом хостовой ОС того же класса и уровня доверия — проверяйте оба сертификата в госреестре СЗИ ФСТЭК.
  • Сверить объём функций. Пять обязательных функций безопасности — минимум для любого класса; дополнительные (управление доступом, аутентификация, централизованное управление) нужны не всегда — состав зависит от архитектуры конкретной системы.
  • Не путать с общими требованиями к разработке. Требования безопасной разработки ПО (РБПО) — смежная, но отдельная тема; если продукт заявляет соответствие и приказу 118, и практикам РБПО, это два разных трека проверки, разбор РБПО — на странице «РБПО: безопасная разработка ПО».

С точки зрения продуктового покрытия каталог SecRadar сводит решения по контейнерной безопасности в классе «Безопасность контейнеров», с критериями выбора и сравнением на странице «Как выбрать» и в радаре контейнеров. Общая логика сертификации СЗИ по классам и уровням доверия — в материалах «Оценка соответствия и сертификация СЗИ» и «Уровни доверия ФСТЭК».

оценка чек-лист и продуктовое сопоставление — редакционная систематизация на основе разделов выше, не цитата нормативного акта

Частые вопросы

Что регулирует приказ ФСТЭК № 118?
Приказ ФСТЭК России от 4 июля 2022 г. № 118 утверждает «Требования по безопасности информации к средствам контейнеризации» — программным средствам, которые создают и обеспечивают работу изолированных программных сред (контейнеров) на основе ядра хостовой операционной системы. Это самостоятельный документ, отдельный от требований к ГИС, КИИ или ОС — он регулирует именно платформу контейнеризации как класс продукта. Метка: факт — пп.1, 3 официального текста fstec.ru.
Приказ ФСТЭК 118 — про контейнеры Docker и Kubernetes?
Технологически — да, речь о том же классе технологий, что и Docker, containerd, Kubernetes на практике, хотя сам приказ написан в нейтральных терминах («средства контейнеризации», «образы контейнеров», «хостовая операционная система») без привязки к конкретным продуктам. Требования применяются к средствам, которые создают образы контейнеров, формируют среду их выполнения, запускают и управляют контейнерами, а также — опционально — обеспечивают централизованное управление и распространение образов. Метка: факт по формулировкам п.3, оценка — по соотнесению с конкретными технологиями.
Сколько классов защиты вводит приказ 118?
Шесть классов защиты. Самый низкий — 6 класс, самый высокий — 1 класс; выписка требований, опубликованная ФСТЭК, детализирует классы 6, 5 и 4 — они привязаны к 3, 2 и 1 категории значимости объектов КИИ, классам защищённости ГИС и АСУ ТП, уровням защищённости ПДн соответственно. Метка: факт — п.4 официального текста fstec.ru.
Как приказ 118 связан с уровнями доверия (приказ №76)?
Напрямую: пункт 6 требований устанавливает жёсткое соответствие — средство контейнеризации 6 класса защиты должно соответствовать 6 уровню доверия по приказу ФСТЭК № 76, 5 класса — 5 уровню, 4 класса — 4 уровню. Дополнительно хостовая операционная система, в среде которой работает средство контейнеризации, обязана быть сертифицирована по требованиям к ОС (приказ № 119) на тот же класс защиты и тот же уровень доверия. Метка: факт — пп.6–7 официального текста fstec.ru.
Обязательна ли сертификация по приказу 118?
Выполнение требований обязательно при проведении работ по оценке соответствия, включая сертификацию, которую организует ФСТЭК России в рамках системы сертификации средств защиты информации (приказ № 55). На практике это означает: если организация обязана применять сертифицированное средство контейнеризации — для значимого объекта КИИ, ГИС или ИСПДн, — продукт должен пройти сертификацию именно по приказу № 118, а не по общим требованиям к другому классу СЗИ. Метка: факт — п.2 официального текста fstec.ru; оценка — практический вывод.
Действует ли приказ 118 в 2026 году?
Да. По данным на июль 2026 года приказ действует без отмены и является нормативной базой сертификации российских средств контейнеризации и хостовых ОС, заявляющих поддержку контейнеров; на реестр ФСТЭК опираются несколько отечественных ОС, сертифицированных с учётом требований приказа 118. Метка: факт⚠ действующий статус — по отсутствию сведений об отмене на fstec.ru; список сертифицированных продуктов — по вторичным источникам, требует сверки в реестре.

Хаб «Комплаенс» на SecRadar

Уровни доверия ФСТЭК, требования к ГИС, КИИ и АСУ ТП, оценка соответствия и лицензии — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →