Приказ ФСТЭК № 117: защита ГИС в 2026 году (заменил № 17)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Приказ ФСТЭК № 117 от 11.04.2025 — действующий с 1 марта 2026 года нормативный акт, который устанавливает меры защиты информации, не составляющей государственную тайну, в государственных информационных системах (ГИС). Он заменил приказ ФСТЭК № 17 от 11.02.2013 (утратил силу 01.03.2026). Формула определения класса защищённости (К1–К3) не изменилась, но состав и детализация мер защиты выросли заметно.
Ниже — сфера действия № 117, классы защищённости, что нового по сравнению с № 17 и что делать оператору ГИС.
Кратко
- Действует ли №17
- Нет — утратил силу с 1 марта 2026 года.
- Что действует сейчас
- Приказ ФСТЭК №117 от 11.04.2025, рег. Минюста 16.06.2025 №82619.
- Классы ГИС
- Три — К1, К2, К3 (не четыре — формула не менялась).
- Главное новое
- Показатели Кзи/Пзи, 17 групп мер вместо прежних 15, привязка СЗИ к классу и уровню доверия, SLA на уязвимости, блок про ИИ в ГИС.
- Методдокумент 12.04.2026
- Детализирует приказ №117: 19 организационных мероприятий и 96 базовых технических мер (было 113).
- Что делать
- Сверить меры и класс СЗИ с новым текстом; действующие аттестаты силу сохраняют.
Действует ли приказ ФСТЭК №17
Нет, приказ ФСТЭК №17 от 11.02.2013 утратил силу с 1 марта 2026 года. С этой же даты действует приказ ФСТЭК №117 от 11.04.2025 — он зарегистрирован в Минюсте 16 июня 2025 года за №82619 и вступил в силу спустя почти девять месяцев после регистрации. Приказ №17 за без малого 13 лет действия менялся трижды (последняя редакция — приказ №159 от 28.08.2024), но заменившая его норма писалась заново, а не как очередная поправка к старому тексту.
Что это меняет по существу — коротко, до разбора деталей ниже:
Без изменений — К1–К3, формула УЗ × масштаб та же
Расширен до 17 групп: облака, контейнеры, API, IoT, мобильные
Новое — показатели Кзи (раз в 6 мес.) и Пзи (раз в 2 года)
Новое — сроки устранения 24 ч / 7 дней прямо в тексте требований
Новое — отдельный блок мер, если система использует модели ИИ
Без изменений для ГИС; для «иных ИС» — по решению оператора
Что регулируют №17 и №117: сфера действия и обязанные лица
Оба приказа регулируют одно и то же по существу — защиту информации, не составляющей государственную тайну, в государственных информационных системах. Приказ №17 распространялся на ГИС и, с оговорками, на муниципальные информационные системы; не действовал на ГИС Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства, Конституционного и Верховного судов и ФСБ России.
Приказ №117 формально шире по названию: он охватывает «государственные информационные системы, иные информационные системы государственных органов, государственных унитарных предприятий, государственных учреждений». На практике это расширение — в первую очередь про ГУП и госучреждения; муниципальные информационные системы попадали под требования и раньше, так что тезис «117-й впервые распространили на МИС», который встречается в части обзоров, неточен оценка.
Обязанность организовать защиту информации приказ №117 явно возлагает на руководителя оператора (обладателя информации) или по его решению — на ответственное лицо.
Оба приказа не распространяются на информацию, составляющую государственную тайну, — для неё действует отдельный, закрытый режим технической защиты. Если система является значимым объектом критической информационной инфраструктуры, требования приказа №117 применяются в дополнение к режиму 187-ФЗ и приказа ФСТЭК №239, а не вместо него.
Хронология и реквизиты обоих приказов
↔ таблицу можно прокрутить вбок
| Параметр | Приказ №17 | Приказ №117 |
|---|---|---|
| Полное название | «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» | «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» |
| Дата издания | 11 февраля 2013 г. | 11 апреля 2025 г. |
| Регистрация в Минюсте | 31.05.2013, №28608 | 16.06.2025, №82619 |
| Действовал / действует | с сентября 2013 г. до 01.03.2026 | с 01.03.2026 |
| Редакции / изменения | приказы №27 (2017), №106 (2019), №159 (2024) | приказ №137 от 08.05.2026 (Минюст 10.08.2026, №87797) — действует с 01.09.2026, кроме пункта 7 приложения, который вступит в силу 01.03.2027 |
Классы защищённости ГИС: К1, К2, К3 — почему их три, а не четыре
По обоим приказам оператор устанавливает три класса защищённости информационной системы: К1 — самый высокий, К3 — самый низкий. Класс определяется по формуле «уровень значимости информации (УЗ) × масштаб информационной системы», и эта формула у приказа №117 дословно совпадает с формулой приказа №17 — по существу требований к классификации ничего не изменилось.
↔ таблицу можно прокрутить вбок
| Уровень значимости (УЗ) | Федеральный масштаб | Региональный масштаб | Объектовый масштаб |
|---|---|---|---|
| УЗ 1 (высокий) | К1 | К1 | К1 |
| УЗ 2 (средний) | К1 | К2 | К2 |
| УЗ 3 (низкий) | К2 | К3 | К3 |
Уровень значимости зависит от степени возможного ущерба — высокой, средней или низкой — для трёх свойств информации: конфиденциальности, целостности и доступности. Если хотя бы для одного свойства ущерб оценён как высокий, устанавливается УЗ1; если ни одного высокого, но есть хотя бы один средний — УЗ2; если по всем свойствам ущерб низкий — УЗ3.
Для информации ограниченного распространения с пометкой «для служебного пользования» УЗ1 устанавливается автоматически, без отдельной оценки ущерба. Масштаб системы определяется территорией её работы: федеральный — вся страна или два и более субъектов РФ, региональный — один субъект, объектовый — один или несколько объектов одной организации.
Что нового в №117 по сравнению с №17
Ниже — сводная таблица по итогам построчного сравнения текстов, а после неё разбор самых значимых пунктов подробнее.
↔ таблицу можно прокрутить вбок
| Параметр | Приказ №17 | Приказ №117 | Статус |
|---|---|---|---|
| Число классов защищённости | 3 (К1–К3) | 3 (К1–К3) | без изменений |
| Показатели зрелости ИБ-процесса | нет такой терминологии | Кзи (раз в 6 мес.) и Пзи (раз в 2 года) | новое |
| Состав базовых мер | 15 классических групп (ИАФ, УПД, ОПС и т.д.) | 17 пунктов под текущий стек — облака, контейнеры, API, IoT, мобильные | детализировано |
| Привязка к модели нарушителя | нет явной формулировки в тексте | базовый / повышенный / высокий уровень возможностей по классу 3 / 2 / 1 | новое |
| Сроки устранения уязвимостей | нет числовых сроков | 24 часа (критические), 7 дней (высокие), 5 раб. дней — уведомление ФСТЭК | новое |
| Квалификация персонала ИБ | нет количественного порога | не менее 30% профильного образования | новое |
| Класс / уровень доверия СЗИ по классу ГИС | не увязано явно текстом | К1→4, К2→5, К3→6 | формализовано |
| Требования к ИИ внутри ГИС | нет | отдельный детальный блок | новое |
| Аттестация «иных ИС» | категория отсутствует | по решению руководителя оператора | новый режим |
Показатели зрелости Кзи и Пзи. Приказ №117 вводит два числовых показателя, которых не было в терминологии №17: показатель защищённости Кзи — «текущее состояние защиты информации от базового уровня угроз», и показатель уровня зрелости Пзи — «достаточность и эффективность проведения мероприятий по защите информации». Расчёт Кзи должен проводиться не реже раза в 6 месяцев, расчёт Пзи — не реже раза в 2 года.
Состав базовых мер вырос до 17 групп. Приказ №117 явно называет меры под современную архитектуру: защиту виртуализации и облачных вычислений, защиту технологий контейнерных сред и их оркестрации, защиту программных интерфейсов взаимодействия приложений (API), защиту мобильных устройств, защиту технологий интернета вещей — вместе с классическими группами вроде идентификации, управления доступом и антивирусной защиты.
У приказа №17 таких отдельных групп под контейнеры, API, IoT и мобильные устройства не было — в 2013 году эти технологии просто не были типовой частью архитектуры ГИС.
Приказ №17 до 01.03.2026
15 классических групп мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, регистрация событий, антивирусная защита, обнаружение вторжений, контроль защищённости, обеспечение целостности и доступности, защита виртуализации, защита технических средств, защита ИС и её компонентов, реагирование на инциденты, управление конфигурацией.
Приказ №117 с 01.03.2026
17 пунктов, включая идентификацию, управление доступом, регистрацию событий, защиту виртуализации и облачных вычислений, защиту контейнерных сред и оркестрации, защиту веб-технологий, защиту API, защиту мобильных устройств, защиту IoT, антивирусную защиту, обнаружение и предотвращение вторжений, сегментацию и МЭ, защиту от DDoS, защиту каналов передачи данных.
Сроки устранения уязвимостей — прямо в тексте требований. Приказ №117 задаёт SLA-подобные сроки: критические уязвимости устраняются не более чем за 24 часа, уязвимости высокого уровня опасности — не более чем за 7 календарных дней; о выявленной уязвимости нужно уведомить ФСТЭК России не позднее 5 рабочих дней для оценки включения в банк данных угроз безопасности информации.
Такой конкретики по срокам приказ №17 не содержал — это заметно более операционный уровень детализации, ближе к практике управления уязвимостями (класс VM), чем к рамочной норме.
Класс и уровень доверия СЗИ привязаны к классу ГИС. Приказ №117 прямо требует: для ГИС 1 класса — сертифицированные СЗИ не ниже 4 класса защиты и уровня доверия, для 2 класса — не ниже 5, для 3 класса — 6 класса и уровня доверия. Сама шкала уровней доверия установлена отдельным документом — приказом ФСТЭК №76 от 02.06.2020, приказ №117 её не переопределяет, а лишь привязывает к классу ГИС минимально требуемый уровень.
На практике это касается прежде всего систем идентификации и управления доступом (СЗИ от НСД), средств доверенной загрузки (СДЗ) и средств криптографической защиты (СКЗИ).
Требования к защите ГИС при использовании искусственного интеллекта. У приказа №17 такого блока не было вовсе, поэтому это, скорее всего, самая обсуждаемая новация приказа №117. Требования касаются двух разных ситуаций. Если ИИ применяется для мониторинга безопасности — анализа событий и признаков атак — приказ допускает использование «доверенных технологий искусственного интеллекта».
Если ИИ используется для функционирования самой системы, приказ прямо запрещает передачу разработчику модели информации ограниченного доступа «в том числе для улучшения функционирования модели», требует контроля воздействия на наборы данных и параметры модели, а для взаимодействия пользователей с ИИ в свободной текстовой форме — «статистических критериев для выявления недостоверных ответов искусственного интеллекта» и ограничения решений на основе таких ответов.
По сути это требование защититься от галлюцинаций ИИ на уровне принятия решений в ГИС, а не отдельный регламент про регулирование самих моделей ИИ.
Квалификация персонала. Приказ №117 задаёт количественный порог: не менее 30% работников подразделения по защите информации должны иметь профильное образование в области ИБ или пройти профессиональную переподготовку. В таком виде порог в приказе №17 не встречается.
Методический документ ФСТЭК от 12.04.2026: практический слой к приказу №117
Методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — практический слой к приказу №117: он расписывает 19 обязательных организационных мероприятий и 96 базовых технических мер (было 113) внутри тех же 17 групп, которые приказ №117 только называет, но не детализирует. Документ утверждён ФСТЭК России 12 апреля 2026 года, объявлен информационным сообщением №240/22/2457 от 14.04.2026 и заменил методику защиты ГИС 2014 года — её положения больше не применяются.
Формально это не приказ и у него нет регистрационного номера — методический документ ФСТЭК России издаёт самостоятельно, в силу подпункта 4 пункта 8 положения о ведомстве, без регистрации в Минюсте. Но по охвату он шире, чем можно ожидать от «методички к одному приказу»: применяется не только к государственным информационным системам, но и к иным информационным системам государственных органов, ГУП, госучреждений и организаций, включая субъектов КИИ, — то есть распространяется на всех, кого касается приказ №117, и частично на тех, кого касается 187-ФЗ.
Утверждён 12.04.2026, действует, заменил методику 2014 года
4 раздела и приложения: общие положения, факторы риска, 19 организационных мероприятий, 17 групп технических мер
96 мер вместо 113 в методике 2014 года
32 меры требуют обязательного усиления вместо прежних 54
19 организационных мероприятий (процессов) — раздел III документа, пункты 3.1–3.19: выявление и оценка угроз, контроль конфигураций, управление уязвимостями, управление обновлениями, защита при обработке и хранении информации, защита конечных и мобильных устройств, защита при удалённом и беспроводном доступе, управление привилегированным доступом, мониторинг информационной безопасности, безопасная разработка ПО, физическая защита, непрерывность функционирования, повышение осведомлённости пользователей, защита при работе с подрядчиками, защита от DDoS, защита при использовании искусственного интеллекта и периодический контроль уровня защищённости — тот самый, что приказ ФСТЭК №60 с 1 сентября 2026 года делает обязательным для ГИС 1–2 классов с доступом в интернет.
В тексте документа эти 19 пунктов названы «мероприятиями», а не «мерами», но на практике их называют и так, и так — отсюда обиходное «19 организационных мер ФСТЭК».
96 базовых технических мер сгруппированы в те же 17 групп (раздел IV, пункты 4.1–4.17), которые вводит приказ №117 взамен 15 групп приказа №17 (см. раздел «Что нового в №117» выше): идентификация и аутентификация, управление доступом, регистрация событий, защита виртуализации и облачных вычислений, защита контейнерных сред, защита сервисов почты и веб-технологий, защита API, защита конечных и мобильных устройств, защита интернета вещей и точек беспроводного доступа, антивирусная защита, обнаружение и предотвращение вторжений, сегментация и МЭ, защита от DDoS-атак, защита каналов связи.
Каждая мера в документе описана по единой схеме — цель, требования к реализации, к документированию и к усилению, — а не одной строкой, как в старой методике 2014 года.
Приказ ФСТЭК №137: что изменилось в №117 с 1 сентября 2026 года
Первые изменения в приказ №117 внёс приказ ФСТЭК России от 8 мая 2026 г. №137 (зарегистрирован Минюстом 10 августа 2026 г., №87797, опубликован 11 августа 2026 г.). Он действует с 1 сентября 2026 года — кроме пункта 7 приложения, который вступит в силу 1 марта 2027 года. Большинство из восемнадцати пунктов приложения — правка опечаток и согласований, но три изменения меняют смысл.
Показатель зрелости переименован: Пзи стал Узи
В пункте 31 обозначение показателя уровня зрелости Пзи заменено на Узи. Это не новый показатель, а приведение приказа к терминологии методических документов: в методике оценки уровня зрелости, утверждённой ФСТЭК 7 августа 2026 года, он и был назван Узи. Обозначение Кзи для показателя защищённости не изменилось.
Обратите внимание на разночтение между документами: в проекте изменений в приказы №235 и №239 по значимым объектам КИИ показатель зрелости по-прежнему называется Пзи. Для государственных систем правильное обозначение с 1 сентября 2026 года — Узи.
Достаточность мер теперь меряется защищённостью, а не зрелостью
В пункте 35 оценка достаточности мероприятий по защите информации переведена с показателя зрелости на показатель защищённости Кзи. Разница содержательная: зрелость характеризует процессы, защищённость — состояние системы. Достаточность мер теперь проверяется по второму.
С 1 марта 2027 года зрелость считает подрядчик
Пункт 7 приложения излагает пункт 32 требований в новой редакции: расчёт показателя зрелости проводит подрядная организация до получения доступа к информационным системам и далее не реже одного раза в два года, а во ФСТЭК направляется только Кзи. Это единственная норма приказа №137 с отложенным сроком — она заработает 1 марта 2027 года, и до этой даты порядок остаётся прежним.
Не путайте с приказом ФСБ. У криптографической защиты государственных систем своя линия документов: приказ ФСБ № 117 от 18.03.2025 с 11 сентября 2026 года заменяется приказом ФСБ № 321. Совпадение номера 117 у ФСТЭК и ФСБ случайное.
Аутентификация при удалённом и мобильном доступе
В пунктах 42 и 46 после слова «строгой» добавлено «или усиленной многофакторной»: при удалённом и мобильном доступе наряду со строгой аутентификацией допускается применение усиленной многофакторной. Подобрать решение можно в классе многофакторной аутентификации.
Как №117 связан с моделью угроз, аттестацией, ПДн и КИИ
Модель угроз. Приказ №117 упоминает модель угроз как источник исходных данных «в случае её разработки» — формулировка мягче, чем можно ожидать от обязательной нормы, и её не стоит трактовать как полную отмену требования: разработка модели угроз для ГИС по-прежнему увязана с постановлением Правительства №676 (этапы жизненного цикла ГИС), на которое приказ №117 отдельно ссылается оценка. Подробный разбор — на странице модель угроз безопасности информации.
Аттестация. Для государственных информационных систем аттестация по-прежнему обязательна — по порядку приказа ФСТЭК №77 от 29.04.2021, до начала обработки информации. Новация приказа №117 — для «иных информационных систем» госорганов, ГУП и госучреждений решение о необходимости аттестации принимает руководитель оператора самостоятельно, это не автоматическая обязанность. Ранее выданные аттестаты сохраняют силу при переходе на новые правила. Подробнее — на странице аттестация объектов информатизации.
Персональные данные. Если в ГИС обрабатываются персональные данные, приказ №117 требует применять одновременно и его собственные Требования, и Требования постановления Правительства №1119 о защите ПДн — оба документа действуют кумулятивно, а не взаимоисключающе. Прямой ссылки на номер приказа ФСТЭК №21 (состав мер для информационных систем персональных данных) в тексте №117 нет — связка «117 + 1119 + 21» установлена по цепочке нормативных актов, а не дословным упоминанием номера оценка.
Детали — на странице приказ ФСТЭК №21.
Значимые объекты КИИ. Если ГИС является значимым объектом критической информационной инфраструктуры, приказ №117 действует в дополнение к режиму 187-ФЗ — конкретные номера приказов №239 и №235 в тексте №117 не названы, там есть отсылка на «нормативные правовые акты, принятые на основании статьи 6 187-ФЗ», куда эти приказы и относятся оценка. Требования к значимым объектам разобраны на странице приказ ФСТЭК №239.
Что делать оператору ГИС сейчас
Приказ №17 уже не действует, поэтому переход — не «стоит подготовиться заранее», а обязательный шаг для всех операторов ГИС. Порядок действий:
- Зафиксировать статус. Проверить реквизиты обоих приказов и убедиться, что применяемая документация ссылается на приказ №117, а не на утративший силу №17.
- Класс защищённости пересчитывать не нужно. Формула УЗ × масштаб и итоговые классы К1–К3 не изменились — прежняя классификация ГИС остаётся в силе.
- Сверить состав мер защиты с расширенным перечнем из 17 групп — отдельно проверить, закрыты ли требования по облакам, контейнерам, API, мобильным устройствам и IoT, если такие компоненты есть в контуре ГИС.
- Организовать расчёт Кзи и Пзи с установленной периодичностью — раз в 6 месяцев и раз в 2 года соответственно.
- Проверить класс и уровень доверия применяемых СЗИ на соответствие новой привязке к классу ГИС (4/5/6 — для К1/К2/К3).
- Настроить процесс управления уязвимостями под конкретные сроки — 24 часа для критических, 7 дней для высоких, 5 рабочих дней на уведомление ФСТЭК.
- Проверить блок про ИИ, если система использует модели искусственного интеллекта для функционирования или мониторинга безопасности.
- Проверить статус аттестата. Ранее выданные аттестаты соответствия сохраняют силу; для новых систем или систем с изменённым составом мер защиты аттестацию нужно пройти по действующему порядку приказа №77.
Частые вопросы
Действует ли приказ ФСТЭК №17 сейчас?
Чем приказ №117 отличается от приказа №17?
Сколько классов защищённости у ГИС — три или четыре?
Когда приказ ФСТЭК №117 вступил в силу?
Нужна ли аттестация ГИС по приказу №117?
Что такое методический документ ФСТЭК от 12.04.2026?
Сколько организационных мер вводит методический документ ФСТЭК 2026 года?
Хаб «Комплаенс» на SecRadar
187-ФЗ, ПДн, требования ФСТЭК и ФСБ — независимый разбор регуляторики ИБ без привязки к вендору.