С 1 марта 2026 года защита государственных информационных систем, иных ИС госорганов, ГУП и госучреждений строится по приказу ФСТЭК России от 11.04.2025 № 117 (п. 4 приказа). Методичка 2014 года больше не применяется: с 12 апреля 2026 года действует методический документ ФСТЭК от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (п. 1.7 МД). По этим двум документам теперь проектируют, проверяют и аттестуют ГИС.

Отвечает оператор — обладатель информации (п. 13 Требований). За невыполнение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. руб., плюс предписание ФСТЭК. Для ГИС без аттестата ограничитель жёстче: обрабатывать информацию до аттестации нельзя (п. 65).

Главное, что путают: для действующих ГИС жёсткой даты приведения в соответствие в приказе нет. Аттестаты, выданные до 01.03.2026, действительны (п. 3 приказа). В информационном сообщении от 12.03.2026 № 240/22/1492 ФСТЭК ждёт от оператора план перехода, три документа по п. 14 и приведение системы в соответствие при модернизации. Ниже — по шагам: что на выходе, кто подписывает, куда несут и где чаще всего ошибаются.

Не путайте методдокумент от 12.04.2026 с методикой от 07.08.2026 — та оценивает не меры защиты, а зрелость процессов (Пзи). Разбор — в статье «Оценка уровня зрелости по методике ФСТЭК».

Коротко — суть за 20 секунд:

  • Что изменилось: приказ № 17 заменён приказом № 117 (с 01.03.2026); методичка 2014 года — методдокументом от 12.04.2026.
  • Кого касается: операторов федеральных и региональных ГИС, иных ИС госорганов, ГУП и госучреждений; муниципальных ИС — если иное не установлено законодательством (п. 3 Требований).
  • Что делать: 7 шагов — от акта классификации и ОРД до аттестации и отчётности во ФСТЭК; план ниже.

Скачать методический документ ФСТЭК от 12.04.2026 (PDF) и постатейный разбор методдокумента — на нашем портале о приказе № 117.

На кого распространяется приказ ФСТЭК № 117 и что считается ГИС?

Приказ № 117 распространяется на операторов государственных информационных систем — федеральных и региональных — и на иные ИС госорганов, ГУП и государственных учреждений: так сформулировано название Требований. Муниципальные ИС попадают под них, «если иное не установлено законодательством» (п. 3). И это приказ, а не закон: «117-ФЗ» в запросах — путаница. Вы попадаете под Требования, если:

  • эксплуатируете федеральную или региональную ГИС (региональные прямо названы в ст. 13 закона № 149-ФЗ);
  • вы госорган с «иной» ИС — документооборот, бухгалтерия, портал с личным кабинетом;
  • вы ГУП или госучреждение (больница, вуз) с собственными ИС;
  • вы оператор муниципальной ИС, и отраслевой закон не установил иного;
  • вы подрядчик или обработчик с доступом к ИС оператора: обязанность выполнять политику защиты закрепляется в договоре (п. 16).

Последний сценарий рынок почти не разбирает: банк или ИТ-компания с интеграцией в ГИС становятся «подрядной организацией» по п. 16 — с договорной ответственностью за чужую политику защиты. Перечень изъятий — п. 12 Требований. Разбор «на кого распространяется» с цитатами — в руководстве по приказу ФСТЭК № 117.

Что изменилось: приказ № 117 вместо № 17, методдокумент 2026 вместо методички 2014

Приказ № 117 зарегистрирован Минюстом 16.06.2025 (№ 82619); он признал утратившими силу приказ № 17 от 11.02.2013 с изменявшими его приказами № 27, № 106, № 61 и п. 1 приказа № 159 (п. 2). Требования вступили в силу 01.03.2026 (п. 4).

Методдокумент от 12.04.2026 закрыл вторую половину: «в связи с утверждением настоящего методического документа не применяются положения» МД «Меры защиты информации в ГИС» от 11.02.2014 (п. 1.7). Об утверждении ФСТЭК объявила информационным сообщением от 14.04.2026 № 240/22/2457. Ссылаться на методичку 2014 года в моделях угроз, ТЗ и регламентах больше нельзя — документы актуализируют.

Устроен МД просто: раздел 3 — 19 мероприятий (процессов), раздел 4 — 17 направлений мер: от идентификации и антивирусной защиты до защиты API, мобильных устройств и противодействия DDoS. Криптография — вне документа, это зона ФСБ (п. 1.3). МД применяется и при аттестации (п. 1.5): орган по аттестации сверяет меры именно с ним.

Меры защиты ГИС, КИИ, ИСПДн и АСУ ТП: сводная таблица

Один методдокумент обслуживает сразу несколько наборов требований — сноска к п. 1.3 перечисляет пять, по четырём приказам ФСТЭК (№ 31 значится дважды: АСУ ТП и ИСУП оборонно-промышленного комплекса).

Приказ ФСТЭКОбласть примененияЧто даёт методдокумент 12.04.2026
№ 117 от 11.04.2025ГИС и иные ИС госорганов, ГУП, госучреждений (с 01.03.2026)19 мероприятий и 17 направлений мер — общий каркас
№ 239 от 25.12.2017 (ред. 28.08.2024)значимые объекты КИИдетализация мер для ЗОКИИ
№ 21 от 18.02.2013 (ред. 14.05.2020; действует, проект замены не принят)ИСПДндетализация мер защиты персональных данных
№ 31 от 14.03.2014 (ред. 15.03.2021)АСУ ТПдетализация мер для промышленных систем

Отличия 117 от 17 — одним абзацем: процессный цикл «планирование → реализация → оценка → совершенствование» (п. 28), показатели Кзи и Пзи (п. 31–32), сроки устранения уязвимостей (п. 38), искусственный интеллект (п. 34 «т»), подрядчики в политике и договоре (п. 16, 24). Классы защищённости К1–К3 при этом никуда не делись — они в Приложении к Требованиям, и тезис «классов больше нет» текстом не подтверждается. Подробнее — чем приказ № 117 отличается от № 17.

Сроки для действующих ГИС: что ответила ФСТЭК 12.03.2026

Информационное сообщение от 12.03.2026 № 240/22/1492 (подписал первый заместитель директора В. Лютиков) — разъяснение, не нормативный акт, но единственная официальная позиция регулятора по переходу:

  1. первоочередное — политика, внутренние стандарты и регламенты по п. 14;
  2. системы, создаваемые после 01.03.2026, — только по приказу № 117;
  3. действующие ГИС, аттестованные по приказу № 17, — «спланировать приведение их в соответствие» в ходе модернизации (развития);
  4. после модернизации — дополнительные аттестационные испытания по приказу № 77 и переоформление аттестата;
  5. договоры на создание или развитие ИС, заключённые до 01.03.2026, допускается исполнять по приказу № 17;
  6. ФСТЭК рекомендует план перехода с мероприятиями, мерами и сроками.

Практический вывод: жёсткого срока нет, но есть три триггера: модернизация, проверка и первая отчётность по Кзи. Оценки «6–12 месяцев на доработку» или «до 01.03.2026 всё переделать» из обзоров текстом регулятора не подтверждаются. Трудозатраты на защиту информации в ГИС нормированы приказом Минтруда от 19.03.2026 № 106н — документ ДСП, цифр не приводим.

Шаг 1. Инвентаризация и классификация: акт классификации и классы К1–К3

Начинаем с перечня всех ИС оператора и инфраструктуры, на которой они работают, — политика защиты обязана их учитывать (п. 15). Для каждой системы определяем уровень значимости УЗ1–УЗ3 (Приложение, п. 2–5; информация ограниченного распространения с пометкой «для служебного пользования» — сразу УЗ1, п. 4) и масштаб: федеральный, региональный, объектовый (п. 6). УЗ здесь — уровень значимости, а не «уровень защищённости» из мира персональных данных: аббревиатура та же, смысл другой. Пересечение значимости и масштаба даёт класс защищённости ГИС (п. 7, таблица 2):

Уровень значимостиФедеральныйРегиональныйОбъектовый
УЗ1К1К1К1
УЗ2К1К2К2
УЗ3К2К3К3

Сегментам одной системы допускается присваивать разные классы (Приложение, п. 9) — законный способ не тянуть К1 на всю инфраструктуру ради одного контура. Класс определяет требуемый класс СЗИ (п. 72) и глубину мер.

На выходе: акт классификации — система и сегменты, УЗ, масштаб, класс (Приложение, п. 10). Утверждает: руководитель оператора или ответственное лицо (п. 17). Адресат: внутренний; пересмотр — при изменении масштаба или значимости информации (Приложение, п. 11).

Типовая ошибка — класс переносят из старого акта по приказу № 17, не пересматривая значимость, и забывают системы, которые не называются ГИС, но живут у госоргана. Шаг делается своими силами.

Шаг 2. Документы по приказу № 117: политика, внутренние стандарты, регламенты и ответственные

То, что ФСТЭК назвала первоочередным. По п. 14 нужны три уровня документов: политика защиты информации — что и зачем защищаем (область действия, перечень ИС и инфраструктуры, ответственность работников); внутренние стандарты — как всё настроено (доступ, разрешённое ПО, конфигурации, мобильные устройства, резервное копирование); внутренние регламенты — кто и что делает по мероприятиям из п. 34.

Политику утверждает руководитель оператора или ответственное лицо, она обязательна для всех подразделений (п. 15). Подрядчики знакомятся с ней в части, их касающейся; обязанность закрепляется в документах, по которым передаётся информация или доступ (п. 16). Стандарты и регламенты доводятся до пользователей и подрядчиков (п. 26).

Кто отвечает: ответственное лицо и подразделение по защите информации

Защиту организует руководитель или назначенное им ответственное лицо (п. 17). Создаётся подразделение по защите информации или назначаются специалисты (п. 19); не менее 30 % работников подразделения — с профобразованием в области ИБ (п. 20). К работам можно привлекать лицензиатов ТЗКИ (п. 24).

План перехода и план мероприятий

План мероприятий по совершенствованию защиты разрабатывает подразделение по решению руководителя (п. 33). План перехода на приказ № 117 — рекомендация ФСТЭК из сообщения 12.03.2026. Мы ведём его одной таблицей: мероприятие · срок · ответственный · подразделение · пункт Требований. Заготовки ОРД — шаблоны документов по приказу № 117.

В сухом остатке — пять документов за подписью руководителя оператора: политика, стандарты, регламенты, приказ о назначении ответственного и подразделения, план перехода. Наружу они не уходят, но предъявляются при проверке и аттестации (МД п. 1.5).

Здесь чаще всего пишут одну «политику» на 60 страниц. Проверяющий ищет три вида документов по п. 14 «а», «г», «д» — и не находит стандартов и регламентов как отдельных утверждённых актов.

Шаг 3. Модель угроз и техническое задание на систему защиты

Актуальные угрозы определяются при создании системы и уточняются в эксплуатации; модель угроз разрабатывается в случаях, установленных постановлением Правительства № 676 (п. 36). Источник угроз — БДУ ФСТЭК (п. 11), методика — «Методика оценки угроз безопасности информации» от 05.02.2021: действует, замены в 2026 году не появилось. Как применять — в разборе как разработать модель угроз по методике ФСТЭК.

Для ГИС модель угроз и (или) ТЗ согласуются с ФСТЭК и ФСБ в порядке и сроки, установленные ПП-676. Из ТЗ вырастает проект системы защиты: состав мер по классу, перечень СЗИ, сегментация.

Шаг закрывают два документа — модель угроз и ТЗ на систему защиты. Разрабатывает их оператор или лицензиат ТЗКИ, утверждает руководитель оператора, а для ГИС оба уходят на согласование во ФСТЭК и ФСБ.

Спотыкаются на мелочи: в модели угроз до сих пор ссылка на методичку 2014 года, а нарушитель описан «по шаблону» — без реальной архитектуры и подрядчиков с доступом.

Защита государственных информационных систем под ключ

Кредо-С — лицензиат ФСТЭК России. Обследуем ГИС, оформляем акт классификации, ОРД по п. 14, модель угроз и ТЗ с сопровождением согласования во ФСТЭК и ФСБ, проектируем систему защиты по методдокументу 2026 года. Стоимость — от 250 000 руб. за информационную систему, срок от 1,5 мес.

Заказать защиту ГИС

Шаг 4. Меры защиты по приказу № 117 и методдокументу 2026

Пункт 34 задаёт 21 мероприятие «а»–«х». Они складываются в пять блоков: гигиена инфраструктуры (конфигурации, уязвимости, обновления); контроль доступа (пользователи, удалённый доступ, конечные и мобильные устройства); мониторинг и реагирование (события ИБ, DDoS, взаимодействие с ГосСОПКА — «х»); люди и процессы (знания пользователей, подрядчики, безопасная разработка, искусственный интеллект — «т»); устойчивость (непрерывность, физическая защита). Достаточность мероприятий оператор оценивает по Пзи (п. 35). С 1 сентября 2026 года приказ ФСТЭК России от 08.05.2026 № 137 переносит эту оценку на показатель защищённости Кзи, а сам показатель зрелости приказ обозначает Узи — как он и назван в методике от 07.08.2026.

Реализация мер — в три фазы (п. 62): базовые меры по классу (перечень — п. 63) → адаптация под архитектуру → верификация под актуальные угрозы, дополнение и усиление. Как реализовать каждую меру, задаёт методдокумент от 12.04.2026 (п. 68). Если меру реализовать невозможно — компенсирующие меры с обоснованием (п. 69).

Сертифицированные средства защиты ГИС: какой класс СЗИ нужен

Применяются только сертифицированные СЗИ с поддержкой разработчика (п. 71). Класс СЗИ привязан к классу системы (п. 72): для К1 — не ниже 4 класса защиты и уровня доверия, для К2 — не ниже 5, для К3 — 6 класс (чем меньше номер, тем строже). Несертифицированные СЗИ — отдельный состав ч. 2 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., с конфискацией или без.

Подрядчики — лицензиаты ТЗКИ (п. 24); работники оператора участвуют в приёмке. Разработку и тестирование ПО в эксплуатируемой системе Требования и МД (п. 34 «р», раздел 3.16) выводят из боевого контура — на аттестации это ловят.

К концу шага у оператора и лицензиата на подписях: проект системы защиты, эксплуатационная документация, акты внедрения, сертификаты СЗИ. Пакет остаётся внутри, пока его не запросит орган по аттестации.

Классическая ошибка шага — под К1 покупают СЗИ 6 класса «потому что дешевле», а узнают об этом от органа по аттестации, когда бюджет года закрыт.

Шаг 5. Оценка состояния защиты: показатели Кзи и Пзи

Два показателя, которые ждёт регулятор: числовой Кзи (защищённость) и уровень зрелости Пзи. Кзи считают каждые полгода, Пзи оценивают раз в два года; обе периодичности в Требованиях — «не реже» (п. 32). При несоответствии нормированным значениям — доклад руководителю в течение 3 календарных дней; результаты направляются во ФСТЭК не позднее 5 рабочих дней (п. 32).

Методики: Кзи — методдокумент ФСТЭК от 11.11.2025 (по обзорам, заменил методику 02.05.2024); Пзи — методика оценки уровня зрелости от 07.08.2026, целевые уровни в ней рекомендательные: «рекомендуется… не ниже 1/2/3» для ГИС 3, 2 и 1 класса (п. 11 МД). Обязательна не цифра уровня, а периодичность из п. 32. По опыту первых расчётов дольше всего собираются исходные данные: журналы и инвентаризация, а не сама формула. Как считать и подавать — Кзи и Пзи: расчёт и отчётность во ФСТЭК; прикинуть на своих данных — калькулятор Кзи.

Результат шага — расчёт Кзи, отчёт об оценке Пзи и уведомление во ФСТЭК России за подписью ответственного лица. Расчёт — сами; внешняя оценка зрелости — лицензиат с правом контроля защищённости.

Шаг 6. Аттестация ГИС по приказу № 117

До начала обработки и (или) хранения информации ГИС проходит аттестацию на соответствие Требованиям по Порядку приказа ФСТЭК от 29.04.2021 № 77 (п. 65). Для иных ИС госорганов, ГУП и госучреждений решение об аттестации принимает руководитель (тот же п. 65).

Порядок по приказу № 77: орган по аттестации — лицензиат ТЗКИ с правом аттестационных испытаний (п. 5); документы владельца → программа и методики → испытания → заключение и протоколы владельцу в 5 рабочих дней (п. 20) → аттестат (п. 22) → сведения во ФСТЭК в 5 рабочих дней (п. 27) → реестр. Аттестат действует весь срок эксплуатации (п. 31), но отчёт о контроле уровня защищённости уходит во ФСТЭК минимум раз в три года и в течение 5 рабочих дней с даты завершения контроля: непредставление даёт основание приостановить аттестат (п. 32 в редакции приказа ФСТЭК России от 27.02.2026 № 60, с 1 сентября 2026 года; ранее — раз в два года). Сам контроль с этой же даты проводится анализом уязвимостей и тестированием на проникновение (п. 31.1). Повторная аттестация — при повышении класса или изменении архитектуры системы защиты (п. 33).

ГИС, аттестованные по приказу № 17, работают на действующих аттестатах (п. 3 приказа № 117). Триггер — модернизация: после неё регулятор говорит о дополнительных аттестационных испытаниях и переоформлении аттестата, а не об аттестации с нуля (ИС 12.03.2026). Этапы и документы — как аттестовать ГИС.

На руках остаются аттестат соответствия, заключение и протоколы. Подписывает: орган по аттестации. Адресат: владелец ГИС, ФСТЭК (реестр).

Аттестация информационной системы по приказу № 117

Кредо-С — лицензиат ФСТЭК России с правом аттестационных испытаний. Проводим аттестацию ГИС и дополнительные испытания после модернизации, оформляем аттестат и направляем сведения во ФСТЭК. Стоимость — от 200 000 руб. за информационную систему, срок от 2 мес.

Заказать аттестацию ГИС

Шаг 7. Эксплуатация: уязвимости, мониторинг, контроль и ГосСОПКА

Уязвимости: критические устраняются не более чем за 24 часа, высокие — за 7 календарных дней; уязвимость, которой нет в БДУ, — сообщение во ФСТЭК в 5 рабочих дней (п. 38). Это самые проверяемые сроки приказа: их видно по журналам сканера, поэтому на контроле первым смотрят журнал устранения с датами.

Мониторинг ИБ ведёт подразделение по внутреннему регламенту; итоговый отчёт за год направляется во ФСТЭК (п. 49). Контроль уровня защищённости — как минимум раз в три года или после инцидента (п. 67), методами п. 66: сканирование уязвимостей, поиск несанкционированных подключений, тестирование моделированием угроз, тренировки; отчёт руководителю — 3 рабочих дня, во ФСТЭК — 5 рабочих дней (п. 67). Непрерывность: восстановление К1 — не более 24 часов, К2 — 7 дней, К3 — 4 недели (п. 53); тренировки — хотя бы раз в два года (п. 55); оценка знаний пользователей — раз в три года или чаще (п. 57).

ГосСОПКА: непрерывное взаимодействие — мероприятие п. 34 «х». С 01.09.2026 добавляется ч. 7 ст. 16 закона № 149-ФЗ (568-ФЗ от 29.12.2025): операторы ГИС, иных ИС госорганов, ГУП и госучреждений обеспечивают взаимодействие с ГосСОПКА в порядке, определяемом ФСБ России, включая информирование об инцидентах с неправомерной передачей информации. Отдельный порядок ФСБ на дату актуализации статьи не опубликован. До 01.09.2026 — считаные дни: проверьте, определён ли у вас порядок взаимодействия. Разбор — 568-ФЗ: ГосСОПКА для операторов ГИС; подключение через корпоративный центр ГосСОПКА класса «Б» — услуга подключения к ГосСОПКА.

Здесь итог не разовый пакет, а живые журналы: устранение уязвимостей, отчёты мониторинга, акты контроля. Во ФСТЭК уходят уязвимости вне БДУ, итоговый отчёт и результаты контроля, в ГосСОПКА/НКЦКИ — инциденты.

Внешние и облачные сервисы в ГИС: какой класс защищённости требуется

568-ФЗ разрешил использовать для государственных систем облачные технические средства и программное обеспечение, а условия задали Правила по постановлению Правительства от 18.08.2026 № 1024 — оно действует с 1 сентября 2026 года. В Правилах такие ресурсы называются электронными сервисами: это техсредства, программы и базы данных, доступ к которым предоставляется по сети.

Правило, которое проверяется первым: класс защищённости сервиса не может быть ниже класса вашей системы. Если информация ограниченного доступа из ГИС обрабатывается в сервисе, защита в нём должна соответствовать классу защищённости этой системы или её сегмента — или превышать его (п. 5 «б» Правил). Подключить к системе класса К1 сервис классом ниже нельзя.

Второе требование — размещение. Любые компоненты сервиса, через которые идёт работа системы, размещаются на территории России, а при эксплуатации не допускается использование зарубежных баз данных и технических средств (п. 5 «а»).

Третье касается не техники, а закупки. Требования к регламенту взаимодействия с поставщиком нужно заложить в документацию о закупке и в проект контракта (п. 4 «в»). Отвечают за соблюдение Правил руководители и уполномоченные лица организации-пользователя, а не поставщик сервиса (п. 7).

Отдельно предписан контроль состава передаваемых данных: сервису, не предназначенному для обработки информации ограниченного доступа, такую информацию передавать нельзя (п. 4 «б»).

Сроки и периодичность по приказу № 117

Календарь оператора ГИС в одном месте — из текста Требований, приказа № 77 и 568-ФЗ.

СобытиеСрокНорма
Требования вступили в силу01.03.2026приказ 117, п. 4
МД 12.04.2026 применяется; МД-2014 — нетс 12.04.2026МД, п. 1.7
Договор на создание/развитие ИС до 01.03.2026допускается по приказу 17ИС ФСТЭК 12.03.2026
Аттестаты по приказу 17действительныприказ 117, п. 3
Приведение действующей ГИСпри модернизации; план перехода — рекомендацияИС ФСТЭК 12.03.2026
Аттестация ГИСдо начала обработки информациип. 65
Кзине реже 1 раза в 6 месп. 32
Пзине реже 1 раза в 2 годап. 32
Кзизи ниже норматива → руководителю3 календарных дняп. 32
Результаты Кзизи → ФСТЭКне позднее 5 рабочих днейп. 32
Критическая уязвимостьне более 24 чп. 38
Высокая уязвимостьне более 7 календарных днейп. 38
Уязвимость вне БДУ → ФСТЭК5 рабочих днейп. 38
Контроль уровня защищённостине реже 1 раза в 3 года / после инцидента; отчёт ФСТЭК 5 раб. дн.п. 66–67
Итоговый отчёт мониторинга → ФСТЭКпо регламенту, итог за годп. 49
Восстановление К1 / К2 / К324 ч / 7 дней / 4 неделип. 53
Тренировки восстановленияне реже 1 раза в 2 годап. 55
Оценка знаний пользователейне реже 1 раза в 3 года / после инцидентап. 57
Протоколы контроля аттестованной ГИС → ФСТЭКне реже 1 раза в 2 годаприказ 77, п. 32
Взаимодействие с ГосСОПКА (операторы ГИС, ГУП, ГУ)с 01.09.2026568-ФЗ; ч. 7 ст. 16 149-ФЗ

Типичные ошибки при переходе на приказ № 117

  • Методичка 2014 года в модели угроз и ТЗ. Документ «не по действующему МД» (п. 1.7) — первое замечание на аттестации и проверке.
  • Есть политика, нет стандартов и регламентов. П. 14 требует три уровня документов; ФСТЭК назвала их первоочередными.
  • Подрядчик с доступом к ГИС не ознакомлен с политикой, обязанность не в договоре (п. 16). При инциденте ответственность остаётся на операторе.
  • Класс СЗИ ниже класса системы — К1 с СЗИ 6 класса нарушает п. 72; несертифицированные СЗИ — ч. 2 ст. 13.12 КоАП.
  • Кзи посчитали, во ФСТЭК не направили в 5 рабочих дней (п. 32). Формальное нарушение, которое регулятор видит первым.
  • Модернизировали ГИС и работают на старом аттестате. Новые СЗИ или архитектура — дополнительные испытания и переоформление (ИС 12.03.2026; приказ 77, п. 33).

Перед проверкой пройдитесь по списку вместе с постатейным разбором Требований.

Самостоятельно или с подрядчиком

Приказ делит работу предсказуемо: организационную часть оператор закрывает сам, лицензируемые виды работ — только лицензиат (п. 24 Требований; п. 5 приказа № 77).

ЭтапСамиНужен лицензиат ФСТЭККомментарий
Акт классификацииданетутверждает оператор (Приложение, п. 10)
Политика, стандарты, регламентыданет (консультация)п. 14–15; шаблоны на портале 117fstec
Ответственное лицо, подразделениеданетп. 17, 19, 20 — 30 % с профобразованием
Модель угроз, ТЗчастичножелательносогласование ФСТЭК/ФСБ по ПП-676
Проект и внедрение СЗИнет (без штата)да — лицензия ТЗКИп. 24
Расчёт Кзизидавнешняя оценка — лицензиатп. 32; МД 07.08.2026
Аттестациянетда — с правом аттестацииприказ 77, п. 5
Контроль защищённости раз в 3 годачастичнопентест — лицензиатп. 66–67
Подключение к ГосСОПКАнетцентр ГосСОПКА / лицензиат ФСБ568-ФЗ

Что делать после

Цепочка оператора ГИС: акт классификации и ОРД → модель угроз → аттестация → первая отчётность по Кзи и Пзивзаимодействие с ГосСОПКА с 01.09.2026оценка зрелости. Если ГИС обрабатывает персональные данные, поверх приказа № 117 работают приказ № 21 и ПП-1119 — см. что такое ИСПДн. Субъектам КИИ тот же методдокумент детализирует приказ № 239, отправная точка — категорирование объектов КИИ.

Кредо-С как лицензиат ФСТЭК и ФСБ проводит полный цикл: обследование, ОРД по п. 14, модель угроз, внедрение СЗИ, аттестация, сопровождение отчётности. Защита ГИС — от 250 000 руб. за информационную систему. Начните с обследования: получите акт классификации и перечень расхождений с Требованиями — дальше решите, что закрывать самим, а что отдать.

Сеничев Василий
Сеничев Василий
Заместитель директора
Самый частый вопрос от операторов ГИС — «до какой даты». Жёсткой даты для действующих систем в приказе № 117 нет: триггер — модернизация, а до неё ФСТЭК ждёт план перехода и три документа по пункту 14. Кто сделает их первыми, тот проходит проверку без предписания.

Связанные услуги

Часто задаваемые вопросы

Что за методический документ ФСТЭК от 12 апреля 2026 года и где его скачать?

Это методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», утверждённый ФСТЭК России 12.04.2026 (информационное сообщение от 14.04.2026 № 240/22/2457). Он заменил методичку 2014 года «Меры защиты информации в ГИС» (п. 1.7) и содержит 19 мероприятий и 17 направлений мер, детализируя приказы № 117, 239, 21 и 31; применяется в том числе при аттестации. PDF документа и постатейный разбор — на нашем портале 117fstec.credos.ru, страница «Скачать методдокумент 117».

Нужно ли переаттестовывать ГИС, аттестованную по приказу № 17?

Автоматически — нет: аттестаты, выданные до 01.03.2026, считаются действительными (п. 3 приказа № 117). Триггер — модернизация (развитие) системы: после неё проводятся дополнительные аттестационные испытания по приказу № 77 и переоформляется аттестат (разъяснение ФСТЭК от 12.03.2026 № 240/22/1492). До модернизации регулятор ждёт план перехода и три документа по п. 14 — политику, внутренние стандарты и регламенты.

Сколько стоит привести ГИС в соответствие приказу № 117?

По реестру Кредо-С: защита ГИС — обследование, ОРД, модель угроз, проект и внедрение СЗИ — от 250 000 руб. за информационную систему, срок от 1,5 мес; аттестация — от 200 000 руб. за систему, срок от 2 мес. Цена зависит от класса защищённости (К1–К3), числа сегментов и того, сколько сертифицированных СЗИ уже есть. Если систем несколько и непонятно, с чего начинать, — комплексный аудит ИБ (от 500 000 руб.) даёт карту всех расхождений сразу.

Какой срок на приведение действующей ГИС в соответствие приказу № 117?

Приказ срока не задаёт: новые ИС после 01.03.2026 создаются сразу по № 117, действующие приводятся в соответствие при модернизации (разъяснение ФСТЭК от 12.03.2026). Но периодические сроки уже идут: Кзи не реже раза в 6 месяцев и Пзи не реже раза в 2 года с направлением результатов во ФСТЭК в 5 рабочих дней (п. 32), устранение уязвимостей 24 часа / 7 дней (п. 38), взаимодействие с ГосСОПКА с 01.09.2026 (568-ФЗ). Практический ориентир: акт классификации и ОРД — первый этап работ, аттестация — от 2 месяцев.

Что будет, если не выполнить требования приказа № 117?

Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: штраф юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. руб.; несертифицированные СЗИ — ч. 2 ст. 13.12, 50–100 тыс. руб. с конфискацией или без. За невыполнение предписания ФСТЭК — ч. 1 ст. 19.5: юрлицу 10–20 тыс. руб., должностному лицу — вплоть до дисквалификации до 3 лет. Для ГИС без аттестации начинать обработку информации нельзя (п. 65), а непредставление протоколов контроля даёт основание приостановить аттестат (приказ № 77, п. 32).

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных