С 1 марта 2026 года защита государственных информационных систем, иных ИС госорганов, ГУП и госучреждений строится по приказу ФСТЭК России от 11.04.2025 № 117 (п. 4 приказа). Методичка 2014 года больше не применяется: с 12 апреля 2026 года действует методический документ ФСТЭК от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (п. 1.7 МД). По этим двум документам теперь проектируют, проверяют и аттестуют ГИС.
Отвечает оператор — обладатель информации (п. 13 Требований). За невыполнение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. руб., плюс предписание ФСТЭК. Для ГИС без аттестата ограничитель жёстче: обрабатывать информацию до аттестации нельзя (п. 65).
Главное, что путают: для действующих ГИС жёсткой даты приведения в соответствие в приказе нет. Аттестаты, выданные до 01.03.2026, действительны (п. 3 приказа). В информационном сообщении от 12.03.2026 № 240/22/1492 ФСТЭК ждёт от оператора план перехода, три документа по п. 14 и приведение системы в соответствие при модернизации. Ниже — по шагам: что на выходе, кто подписывает, куда несут и где чаще всего ошибаются.
Не путайте методдокумент от 12.04.2026 с методикой от 07.08.2026 — та оценивает не меры защиты, а зрелость процессов (Пзи). Разбор — в статье «Оценка уровня зрелости по методике ФСТЭК».
Коротко — суть за 20 секунд:
- Что изменилось: приказ № 17 заменён приказом № 117 (с 01.03.2026); методичка 2014 года — методдокументом от 12.04.2026.
- Кого касается: операторов федеральных и региональных ГИС, иных ИС госорганов, ГУП и госучреждений; муниципальных ИС — если иное не установлено законодательством (п. 3 Требований).
- Что делать: 7 шагов — от акта классификации и ОРД до аттестации и отчётности во ФСТЭК; план ниже.
Скачать методический документ ФСТЭК от 12.04.2026 (PDF) и постатейный разбор методдокумента — на нашем портале о приказе № 117.
Приказ № 117 распространяется на операторов государственных информационных систем — федеральных и региональных — и на иные ИС госорганов, ГУП и государственных учреждений: так сформулировано название Требований. Муниципальные ИС попадают под них, «если иное не установлено законодательством» (п. 3). И это приказ, а не закон: «117-ФЗ» в запросах — путаница. Вы попадаете под Требования, если:
Последний сценарий рынок почти не разбирает: банк или ИТ-компания с интеграцией в ГИС становятся «подрядной организацией» по п. 16 — с договорной ответственностью за чужую политику защиты. Перечень изъятий — п. 12 Требований. Разбор «на кого распространяется» с цитатами — в руководстве по приказу ФСТЭК № 117.
Приказ № 117 зарегистрирован Минюстом 16.06.2025 (№ 82619); он признал утратившими силу приказ № 17 от 11.02.2013 с изменявшими его приказами № 27, № 106, № 61 и п. 1 приказа № 159 (п. 2). Требования вступили в силу 01.03.2026 (п. 4).
Методдокумент от 12.04.2026 закрыл вторую половину: «в связи с утверждением настоящего методического документа не применяются положения» МД «Меры защиты информации в ГИС» от 11.02.2014 (п. 1.7). Об утверждении ФСТЭК объявила информационным сообщением от 14.04.2026 № 240/22/2457. Ссылаться на методичку 2014 года в моделях угроз, ТЗ и регламентах больше нельзя — документы актуализируют.
Устроен МД просто: раздел 3 — 19 мероприятий (процессов), раздел 4 — 17 направлений мер: от идентификации и антивирусной защиты до защиты API, мобильных устройств и противодействия DDoS. Криптография — вне документа, это зона ФСБ (п. 1.3). МД применяется и при аттестации (п. 1.5): орган по аттестации сверяет меры именно с ним.
Один методдокумент обслуживает сразу несколько наборов требований — сноска к п. 1.3 перечисляет пять, по четырём приказам ФСТЭК (№ 31 значится дважды: АСУ ТП и ИСУП оборонно-промышленного комплекса).
| Приказ ФСТЭК | Область применения | Что даёт методдокумент 12.04.2026 |
|---|---|---|
| № 117 от 11.04.2025 | ГИС и иные ИС госорганов, ГУП, госучреждений (с 01.03.2026) | 19 мероприятий и 17 направлений мер — общий каркас |
| № 239 от 25.12.2017 (ред. 28.08.2024) | значимые объекты КИИ | детализация мер для ЗОКИИ |
| № 21 от 18.02.2013 (ред. 14.05.2020; действует, проект замены не принят) | ИСПДн | детализация мер защиты персональных данных |
| № 31 от 14.03.2014 (ред. 15.03.2021) | АСУ ТП | детализация мер для промышленных систем |
Отличия 117 от 17 — одним абзацем: процессный цикл «планирование → реализация → оценка → совершенствование» (п. 28), показатели Кзи и Пзи (п. 31–32), сроки устранения уязвимостей (п. 38), искусственный интеллект (п. 34 «т»), подрядчики в политике и договоре (п. 16, 24). Классы защищённости К1–К3 при этом никуда не делись — они в Приложении к Требованиям, и тезис «классов больше нет» текстом не подтверждается. Подробнее — чем приказ № 117 отличается от № 17.
Информационное сообщение от 12.03.2026 № 240/22/1492 (подписал первый заместитель директора В. Лютиков) — разъяснение, не нормативный акт, но единственная официальная позиция регулятора по переходу:
Практический вывод: жёсткого срока нет, но есть три триггера: модернизация, проверка и первая отчётность по Кзи. Оценки «6–12 месяцев на доработку» или «до 01.03.2026 всё переделать» из обзоров текстом регулятора не подтверждаются. Трудозатраты на защиту информации в ГИС нормированы приказом Минтруда от 19.03.2026 № 106н — документ ДСП, цифр не приводим.
Начинаем с перечня всех ИС оператора и инфраструктуры, на которой они работают, — политика защиты обязана их учитывать (п. 15). Для каждой системы определяем уровень значимости УЗ1–УЗ3 (Приложение, п. 2–5; информация ограниченного распространения с пометкой «для служебного пользования» — сразу УЗ1, п. 4) и масштаб: федеральный, региональный, объектовый (п. 6). УЗ здесь — уровень значимости, а не «уровень защищённости» из мира персональных данных: аббревиатура та же, смысл другой. Пересечение значимости и масштаба даёт класс защищённости ГИС (п. 7, таблица 2):
| Уровень значимости | Федеральный | Региональный | Объектовый |
|---|---|---|---|
| УЗ1 | К1 | К1 | К1 |
| УЗ2 | К1 | К2 | К2 |
| УЗ3 | К2 | К3 | К3 |
Сегментам одной системы допускается присваивать разные классы (Приложение, п. 9) — законный способ не тянуть К1 на всю инфраструктуру ради одного контура. Класс определяет требуемый класс СЗИ (п. 72) и глубину мер.
На выходе: акт классификации — система и сегменты, УЗ, масштаб, класс (Приложение, п. 10). Утверждает: руководитель оператора или ответственное лицо (п. 17). Адресат: внутренний; пересмотр — при изменении масштаба или значимости информации (Приложение, п. 11).
Типовая ошибка — класс переносят из старого акта по приказу № 17, не пересматривая значимость, и забывают системы, которые не называются ГИС, но живут у госоргана. Шаг делается своими силами.
То, что ФСТЭК назвала первоочередным. По п. 14 нужны три уровня документов: политика защиты информации — что и зачем защищаем (область действия, перечень ИС и инфраструктуры, ответственность работников); внутренние стандарты — как всё настроено (доступ, разрешённое ПО, конфигурации, мобильные устройства, резервное копирование); внутренние регламенты — кто и что делает по мероприятиям из п. 34.
Политику утверждает руководитель оператора или ответственное лицо, она обязательна для всех подразделений (п. 15). Подрядчики знакомятся с ней в части, их касающейся; обязанность закрепляется в документах, по которым передаётся информация или доступ (п. 16). Стандарты и регламенты доводятся до пользователей и подрядчиков (п. 26).
Защиту организует руководитель или назначенное им ответственное лицо (п. 17). Создаётся подразделение по защите информации или назначаются специалисты (п. 19); не менее 30 % работников подразделения — с профобразованием в области ИБ (п. 20). К работам можно привлекать лицензиатов ТЗКИ (п. 24).
План мероприятий по совершенствованию защиты разрабатывает подразделение по решению руководителя (п. 33). План перехода на приказ № 117 — рекомендация ФСТЭК из сообщения 12.03.2026. Мы ведём его одной таблицей: мероприятие · срок · ответственный · подразделение · пункт Требований. Заготовки ОРД — шаблоны документов по приказу № 117.
В сухом остатке — пять документов за подписью руководителя оператора: политика, стандарты, регламенты, приказ о назначении ответственного и подразделения, план перехода. Наружу они не уходят, но предъявляются при проверке и аттестации (МД п. 1.5).
Здесь чаще всего пишут одну «политику» на 60 страниц. Проверяющий ищет три вида документов по п. 14 «а», «г», «д» — и не находит стандартов и регламентов как отдельных утверждённых актов.
Актуальные угрозы определяются при создании системы и уточняются в эксплуатации; модель угроз разрабатывается в случаях, установленных постановлением Правительства № 676 (п. 36). Источник угроз — БДУ ФСТЭК (п. 11), методика — «Методика оценки угроз безопасности информации» от 05.02.2021: действует, замены в 2026 году не появилось. Как применять — в разборе как разработать модель угроз по методике ФСТЭК.
Для ГИС модель угроз и (или) ТЗ согласуются с ФСТЭК и ФСБ в порядке и сроки, установленные ПП-676. Из ТЗ вырастает проект системы защиты: состав мер по классу, перечень СЗИ, сегментация.
Шаг закрывают два документа — модель угроз и ТЗ на систему защиты. Разрабатывает их оператор или лицензиат ТЗКИ, утверждает руководитель оператора, а для ГИС оба уходят на согласование во ФСТЭК и ФСБ.
Спотыкаются на мелочи: в модели угроз до сих пор ссылка на методичку 2014 года, а нарушитель описан «по шаблону» — без реальной архитектуры и подрядчиков с доступом.
Защита государственных информационных систем под ключ
Кредо-С — лицензиат ФСТЭК России. Обследуем ГИС, оформляем акт классификации, ОРД по п. 14, модель угроз и ТЗ с сопровождением согласования во ФСТЭК и ФСБ, проектируем систему защиты по методдокументу 2026 года. Стоимость — от 250 000 руб. за информационную систему, срок от 1,5 мес.
Пункт 34 задаёт 21 мероприятие «а»–«х». Они складываются в пять блоков: гигиена инфраструктуры (конфигурации, уязвимости, обновления); контроль доступа (пользователи, удалённый доступ, конечные и мобильные устройства); мониторинг и реагирование (события ИБ, DDoS, взаимодействие с ГосСОПКА — «х»); люди и процессы (знания пользователей, подрядчики, безопасная разработка, искусственный интеллект — «т»); устойчивость (непрерывность, физическая защита). Достаточность мероприятий оператор оценивает по Пзи (п. 35). С 1 сентября 2026 года приказ ФСТЭК России от 08.05.2026 № 137 переносит эту оценку на показатель защищённости Кзи, а сам показатель зрелости приказ обозначает Узи — как он и назван в методике от 07.08.2026.
Реализация мер — в три фазы (п. 62): базовые меры по классу (перечень — п. 63) → адаптация под архитектуру → верификация под актуальные угрозы, дополнение и усиление. Как реализовать каждую меру, задаёт методдокумент от 12.04.2026 (п. 68). Если меру реализовать невозможно — компенсирующие меры с обоснованием (п. 69).
Применяются только сертифицированные СЗИ с поддержкой разработчика (п. 71). Класс СЗИ привязан к классу системы (п. 72): для К1 — не ниже 4 класса защиты и уровня доверия, для К2 — не ниже 5, для К3 — 6 класс (чем меньше номер, тем строже). Несертифицированные СЗИ — отдельный состав ч. 2 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., с конфискацией или без.
Подрядчики — лицензиаты ТЗКИ (п. 24); работники оператора участвуют в приёмке. Разработку и тестирование ПО в эксплуатируемой системе Требования и МД (п. 34 «р», раздел 3.16) выводят из боевого контура — на аттестации это ловят.
К концу шага у оператора и лицензиата на подписях: проект системы защиты, эксплуатационная документация, акты внедрения, сертификаты СЗИ. Пакет остаётся внутри, пока его не запросит орган по аттестации.
Классическая ошибка шага — под К1 покупают СЗИ 6 класса «потому что дешевле», а узнают об этом от органа по аттестации, когда бюджет года закрыт.
Два показателя, которые ждёт регулятор: числовой Кзи (защищённость) и уровень зрелости Пзи. Кзи считают каждые полгода, Пзи оценивают раз в два года; обе периодичности в Требованиях — «не реже» (п. 32). При несоответствии нормированным значениям — доклад руководителю в течение 3 календарных дней; результаты направляются во ФСТЭК не позднее 5 рабочих дней (п. 32).
Методики: Кзи — методдокумент ФСТЭК от 11.11.2025 (по обзорам, заменил методику 02.05.2024); Пзи — методика оценки уровня зрелости от 07.08.2026, целевые уровни в ней рекомендательные: «рекомендуется… не ниже 1/2/3» для ГИС 3, 2 и 1 класса (п. 11 МД). Обязательна не цифра уровня, а периодичность из п. 32. По опыту первых расчётов дольше всего собираются исходные данные: журналы и инвентаризация, а не сама формула. Как считать и подавать — Кзи и Пзи: расчёт и отчётность во ФСТЭК; прикинуть на своих данных — калькулятор Кзи.
Результат шага — расчёт Кзи, отчёт об оценке Пзи и уведомление во ФСТЭК России за подписью ответственного лица. Расчёт — сами; внешняя оценка зрелости — лицензиат с правом контроля защищённости.
До начала обработки и (или) хранения информации ГИС проходит аттестацию на соответствие Требованиям по Порядку приказа ФСТЭК от 29.04.2021 № 77 (п. 65). Для иных ИС госорганов, ГУП и госучреждений решение об аттестации принимает руководитель (тот же п. 65).
Порядок по приказу № 77: орган по аттестации — лицензиат ТЗКИ с правом аттестационных испытаний (п. 5); документы владельца → программа и методики → испытания → заключение и протоколы владельцу в 5 рабочих дней (п. 20) → аттестат (п. 22) → сведения во ФСТЭК в 5 рабочих дней (п. 27) → реестр. Аттестат действует весь срок эксплуатации (п. 31), но отчёт о контроле уровня защищённости уходит во ФСТЭК минимум раз в три года и в течение 5 рабочих дней с даты завершения контроля: непредставление даёт основание приостановить аттестат (п. 32 в редакции приказа ФСТЭК России от 27.02.2026 № 60, с 1 сентября 2026 года; ранее — раз в два года). Сам контроль с этой же даты проводится анализом уязвимостей и тестированием на проникновение (п. 31.1). Повторная аттестация — при повышении класса или изменении архитектуры системы защиты (п. 33).
ГИС, аттестованные по приказу № 17, работают на действующих аттестатах (п. 3 приказа № 117). Триггер — модернизация: после неё регулятор говорит о дополнительных аттестационных испытаниях и переоформлении аттестата, а не об аттестации с нуля (ИС 12.03.2026). Этапы и документы — как аттестовать ГИС.
На руках остаются аттестат соответствия, заключение и протоколы. Подписывает: орган по аттестации. Адресат: владелец ГИС, ФСТЭК (реестр).
Аттестация информационной системы по приказу № 117
Кредо-С — лицензиат ФСТЭК России с правом аттестационных испытаний. Проводим аттестацию ГИС и дополнительные испытания после модернизации, оформляем аттестат и направляем сведения во ФСТЭК. Стоимость — от 200 000 руб. за информационную систему, срок от 2 мес.
Уязвимости: критические устраняются не более чем за 24 часа, высокие — за 7 календарных дней; уязвимость, которой нет в БДУ, — сообщение во ФСТЭК в 5 рабочих дней (п. 38). Это самые проверяемые сроки приказа: их видно по журналам сканера, поэтому на контроле первым смотрят журнал устранения с датами.
Мониторинг ИБ ведёт подразделение по внутреннему регламенту; итоговый отчёт за год направляется во ФСТЭК (п. 49). Контроль уровня защищённости — как минимум раз в три года или после инцидента (п. 67), методами п. 66: сканирование уязвимостей, поиск несанкционированных подключений, тестирование моделированием угроз, тренировки; отчёт руководителю — 3 рабочих дня, во ФСТЭК — 5 рабочих дней (п. 67). Непрерывность: восстановление К1 — не более 24 часов, К2 — 7 дней, К3 — 4 недели (п. 53); тренировки — хотя бы раз в два года (п. 55); оценка знаний пользователей — раз в три года или чаще (п. 57).
ГосСОПКА: непрерывное взаимодействие — мероприятие п. 34 «х». С 01.09.2026 добавляется ч. 7 ст. 16 закона № 149-ФЗ (568-ФЗ от 29.12.2025): операторы ГИС, иных ИС госорганов, ГУП и госучреждений обеспечивают взаимодействие с ГосСОПКА в порядке, определяемом ФСБ России, включая информирование об инцидентах с неправомерной передачей информации. Отдельный порядок ФСБ на дату актуализации статьи не опубликован. До 01.09.2026 — считаные дни: проверьте, определён ли у вас порядок взаимодействия. Разбор — 568-ФЗ: ГосСОПКА для операторов ГИС; подключение через корпоративный центр ГосСОПКА класса «Б» — услуга подключения к ГосСОПКА.
Здесь итог не разовый пакет, а живые журналы: устранение уязвимостей, отчёты мониторинга, акты контроля. Во ФСТЭК уходят уязвимости вне БДУ, итоговый отчёт и результаты контроля, в ГосСОПКА/НКЦКИ — инциденты.
568-ФЗ разрешил использовать для государственных систем облачные технические средства и программное обеспечение, а условия задали Правила по постановлению Правительства от 18.08.2026 № 1024 — оно действует с 1 сентября 2026 года. В Правилах такие ресурсы называются электронными сервисами: это техсредства, программы и базы данных, доступ к которым предоставляется по сети.
Правило, которое проверяется первым: класс защищённости сервиса не может быть ниже класса вашей системы. Если информация ограниченного доступа из ГИС обрабатывается в сервисе, защита в нём должна соответствовать классу защищённости этой системы или её сегмента — или превышать его (п. 5 «б» Правил). Подключить к системе класса К1 сервис классом ниже нельзя.
Второе требование — размещение. Любые компоненты сервиса, через которые идёт работа системы, размещаются на территории России, а при эксплуатации не допускается использование зарубежных баз данных и технических средств (п. 5 «а»).
Третье касается не техники, а закупки. Требования к регламенту взаимодействия с поставщиком нужно заложить в документацию о закупке и в проект контракта (п. 4 «в»). Отвечают за соблюдение Правил руководители и уполномоченные лица организации-пользователя, а не поставщик сервиса (п. 7).
Отдельно предписан контроль состава передаваемых данных: сервису, не предназначенному для обработки информации ограниченного доступа, такую информацию передавать нельзя (п. 4 «б»).
Календарь оператора ГИС в одном месте — из текста Требований, приказа № 77 и 568-ФЗ.
| Событие | Срок | Норма |
|---|---|---|
| Требования вступили в силу | 01.03.2026 | приказ 117, п. 4 |
| МД 12.04.2026 применяется; МД-2014 — нет | с 12.04.2026 | МД, п. 1.7 |
| Договор на создание/развитие ИС до 01.03.2026 | допускается по приказу 17 | ИС ФСТЭК 12.03.2026 |
| Аттестаты по приказу 17 | действительны | приказ 117, п. 3 |
| Приведение действующей ГИС | при модернизации; план перехода — рекомендация | ИС ФСТЭК 12.03.2026 |
| Аттестация ГИС | до начала обработки информации | п. 65 |
| Кзи | не реже 1 раза в 6 мес | п. 32 |
| Пзи | не реже 1 раза в 2 года | п. 32 |
| Кзи/Пзи ниже норматива → руководителю | 3 календарных дня | п. 32 |
| Результаты Кзи/Пзи → ФСТЭК | не позднее 5 рабочих дней | п. 32 |
| Критическая уязвимость | не более 24 ч | п. 38 |
| Высокая уязвимость | не более 7 календарных дней | п. 38 |
| Уязвимость вне БДУ → ФСТЭК | 5 рабочих дней | п. 38 |
| Контроль уровня защищённости | не реже 1 раза в 3 года / после инцидента; отчёт ФСТЭК 5 раб. дн. | п. 66–67 |
| Итоговый отчёт мониторинга → ФСТЭК | по регламенту, итог за год | п. 49 |
| Восстановление К1 / К2 / К3 | 24 ч / 7 дней / 4 недели | п. 53 |
| Тренировки восстановления | не реже 1 раза в 2 года | п. 55 |
| Оценка знаний пользователей | не реже 1 раза в 3 года / после инцидента | п. 57 |
| Протоколы контроля аттестованной ГИС → ФСТЭК | не реже 1 раза в 2 года | приказ 77, п. 32 |
| Взаимодействие с ГосСОПКА (операторы ГИС, ГУП, ГУ) | с 01.09.2026 | 568-ФЗ; ч. 7 ст. 16 149-ФЗ |
Перед проверкой пройдитесь по списку вместе с постатейным разбором Требований.
Приказ делит работу предсказуемо: организационную часть оператор закрывает сам, лицензируемые виды работ — только лицензиат (п. 24 Требований; п. 5 приказа № 77).
| Этап | Сами | Нужен лицензиат ФСТЭК | Комментарий |
|---|---|---|---|
| Акт классификации | да | нет | утверждает оператор (Приложение, п. 10) |
| Политика, стандарты, регламенты | да | нет (консультация) | п. 14–15; шаблоны на портале 117fstec |
| Ответственное лицо, подразделение | да | нет | п. 17, 19, 20 — 30 % с профобразованием |
| Модель угроз, ТЗ | частично | желательно | согласование ФСТЭК/ФСБ по ПП-676 |
| Проект и внедрение СЗИ | нет (без штата) | да — лицензия ТЗКИ | п. 24 |
| Расчёт Кзи/Пзи | да | внешняя оценка — лицензиат | п. 32; МД 07.08.2026 |
| Аттестация | нет | да — с правом аттестации | приказ 77, п. 5 |
| Контроль защищённости раз в 3 года | частично | пентест — лицензиат | п. 66–67 |
| Подключение к ГосСОПКА | нет | центр ГосСОПКА / лицензиат ФСБ | 568-ФЗ |
Цепочка оператора ГИС: акт классификации и ОРД → модель угроз → аттестация → первая отчётность по Кзи и Пзи → взаимодействие с ГосСОПКА с 01.09.2026 → оценка зрелости. Если ГИС обрабатывает персональные данные, поверх приказа № 117 работают приказ № 21 и ПП-1119 — см. что такое ИСПДн. Субъектам КИИ тот же методдокумент детализирует приказ № 239, отправная точка — категорирование объектов КИИ.
Кредо-С как лицензиат ФСТЭК и ФСБ проводит полный цикл: обследование, ОРД по п. 14, модель угроз, внедрение СЗИ, аттестация, сопровождение отчётности. Защита ГИС — от 250 000 руб. за информационную систему. Начните с обследования: получите акт классификации и перечень расхождений с Требованиями — дальше решите, что закрывать самим, а что отдать.
Это методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», утверждённый ФСТЭК России 12.04.2026 (информационное сообщение от 14.04.2026 № 240/22/2457). Он заменил методичку 2014 года «Меры защиты информации в ГИС» (п. 1.7) и содержит 19 мероприятий и 17 направлений мер, детализируя приказы № 117, 239, 21 и 31; применяется в том числе при аттестации. PDF документа и постатейный разбор — на нашем портале 117fstec.credos.ru, страница «Скачать методдокумент 117».
Автоматически — нет: аттестаты, выданные до 01.03.2026, считаются действительными (п. 3 приказа № 117). Триггер — модернизация (развитие) системы: после неё проводятся дополнительные аттестационные испытания по приказу № 77 и переоформляется аттестат (разъяснение ФСТЭК от 12.03.2026 № 240/22/1492). До модернизации регулятор ждёт план перехода и три документа по п. 14 — политику, внутренние стандарты и регламенты.
По реестру Кредо-С: защита ГИС — обследование, ОРД, модель угроз, проект и внедрение СЗИ — от 250 000 руб. за информационную систему, срок от 1,5 мес; аттестация — от 200 000 руб. за систему, срок от 2 мес. Цена зависит от класса защищённости (К1–К3), числа сегментов и того, сколько сертифицированных СЗИ уже есть. Если систем несколько и непонятно, с чего начинать, — комплексный аудит ИБ (от 500 000 руб.) даёт карту всех расхождений сразу.
Приказ срока не задаёт: новые ИС после 01.03.2026 создаются сразу по № 117, действующие приводятся в соответствие при модернизации (разъяснение ФСТЭК от 12.03.2026). Но периодические сроки уже идут: Кзи не реже раза в 6 месяцев и Пзи не реже раза в 2 года с направлением результатов во ФСТЭК в 5 рабочих дней (п. 32), устранение уязвимостей 24 часа / 7 дней (п. 38), взаимодействие с ГосСОПКА с 01.09.2026 (568-ФЗ). Практический ориентир: акт классификации и ОРД — первый этап работ, аттестация — от 2 месяцев.
Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: штраф юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. руб.; несертифицированные СЗИ — ч. 2 ст. 13.12, 50–100 тыс. руб. с конфискацией или без. За невыполнение предписания ФСТЭК — ч. 1 ст. 19.5: юрлицу 10–20 тыс. руб., должностному лицу — вплоть до дисквалификации до 3 лет. Для ГИС без аттестации начинать обработку информации нельзя (п. 65), а непредставление протоколов контроля даёт основание приостановить аттестат (приказ № 77, п. 32).
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года