Дата публикации: 14.10.2025

Приказ ФСТЭК России №235: требования к созданию систем защиты информации объектов КИИ

Приказ ФСТЭК России № 235 от 21.12.2017 (зарегистрирован Минюстом России 22.02.2018, рег. № 50118; действующая редакция — с изменениями приказа № 69 от 20.04.2023) устанавливает требования к созданию систем безопасности значимых объектов критической информационной инфраструктуры (КИИ) и обеспечению их функционирования. Документ обязателен для субъектов КИИ, чьи объекты отнесены к I, II или III категории значимости.

Что регулирует приказ ФСТЭК № 235: состав требований

Блок требованийЧто входит
Силы обеспечения безопасностиподразделение или специалисты по безопасности значимых объектов КИИ, требования к их квалификации (с ред. 2023 допускаются специалисты со средним профессиональным образованием в области ИБ)
Средства обеспечения безопасностисредства защиты информации, прошедшие оценку соответствия; порядок их закупки и применения
Организационно-распорядительные документы (ОРД)политики, планы мероприятий, порядок реагирования на инциденты
Функционирование системы безопасностипланирование, контроль состояния, совершенствование мер

Федеральный закон №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», принятый в 2017 году, ввёл новые обязательства для владельцев объектов КИИ. Приказ ФСТЭК №235 конкретизирует технические и организационные требования к системам защиты таких объектов.

Кредо-С реализует требования приказа №235 на практике — защита значимых объектов КИИ от проекта до аттестации.

Область применения и субъекты КИИ

Требования Приказа №235 распространяются на субъектов критической информационной инфраструктуры — юридических лиц и индивидуальных предпринимателей, которым принадлежат объекты КИИ в сферах: здравоохранение; наука; транспорт; связь; энергетика; банковская сфера и финансовые рынки; топливно-энергетический комплекс; атомная энергетика; оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность; государственные органы и учреждения.

Правовая основа документа

Приказ ФСТЭК России от 21 декабря 2017 г. №235 зарегистрирован в Минюсте 22 февраля 2018 г. под номером 50118. Документ образует единую нормативную систему с Приказом ФСТЭК №239, Приказом №236 и Постановлением Правительства РФ №127.

Этапы создания системы защиты информации по Приказу №235

1. Формирование требований к СЗИ

Субъект КИИ совместно с проектировщиком анализирует угрозы с использованием базы угроз ФСТЭК (БДУ), определяет модель нарушителя и формирует техническое задание. ТЗ учитывает категорию значимости объекта, особенности технологических процессов, состав информации, подлежащей защите.

2. Разработка (проектирование) СЗИ

На основании ТЗ разрабатывается технический проект СЗИ — описание архитектуры защиты, перечень средств защиты информации, организационных мер и регламентов. Все СЗИ проходят оценку соответствия в форме испытаний или сертификации.

3. Внедрение СЗИ

Монтаж, настройка и тестирование средств защиты, их интеграция с ИТ-инфраструктурой объекта, обучение персонала, разработка эксплуатационной документации. Ввод в эксплуатацию подтверждается актом.

4. Обеспечение функционирования СЗИ

После ввода в эксплуатацию субъект КИИ обеспечивает непрерывную работу СЗИ: периодические испытания, управление уязвимостями, реагирование на инциденты, взаимодействие с ГосСОПКА на постоянной основе.

Требования к средствам защиты информации

Средства защиты должны быть сертифицированы по требованиям безопасности ФСТЭК. Класс защиты определяется категорией значимости: объекты I категории — не ниже 4-го класса; II категории — не ниже 5-го; III категории — не ниже 6-го.

При наличии аналогов в реестре отечественного ПО субъекты КИИ обязаны использовать российские продукты — операционные системы, СУБД, антивирусные средства, системы обнаружения вторжений. Для объектов первой категории требования к отечественному оборудованию наиболее строги.

Организационные меры защиты

Приказ №235 требует: создание актуальной документации по безопасности (политики, регламенты, инструкции); назначение ответственных за безопасность объекта КИИ; обучение специалистов по ИБ; регулярные проверки и контроль защищённости; ведение журналов событий безопасности; взаимодействие с НКЦКИ и информирование об инцидентах.

Типичные ошибки при реализации требований

Формальное категорирование. Стремление присвоить объектам КИИ низшую категорию без достаточных оснований. При проверке ФСТЭК — предписание о пересмотре.

Устаревшая модель угроз. Модель угроз не пересматривается при изменении инфраструктуры или появлении новых угроз. СЗИ не охватывает реальные векторы атак.

Несертифицированные СЗИ. Применение иностранных средств защиты без сертификатов ФСТЭК или сертифицированных продуктов в несертифицированной конфигурации.

Отсутствие реального мониторинга. SIEM-система внедрена формально: журналы событий не анализируются, инциденты не регистрируются.

Нарушение сроков информирования. Несвоевременное информирование НКЦКИ об инцидентах является самостоятельным нарушением.

Ответственность за нарушение требований

Нарушение требований в области безопасности КИИ влечёт ответственность по ст. 274.1 УК РФ и ст. 13.12.1 КоАП РФ. Для должностных лиц — административные санкции, для юридических лиц — штрафы. При умышленных действиях с серьёзными последствиями возможно уголовное дело.

Проверки осуществляет ФСТЭК России в рамках государственного контроля в области безопасности КИИ. Плановые проверки проводятся с установленной периодичностью; внеплановые — при наступлении компьютерного инцидента.

Взаимосвязь с Приказом ФСТЭК №239

Приказ №235 устанавливает требования к процессу создания и поддержания СЗИ (архитектура, жизненный цикл, оценка соответствия). Приказ №239 регламентирует конкретные меры защиты — их перечень сгруппирован по доменам: идентификация и аутентификация, управление доступом, защита носителей, аудит безопасности, антивирусная защита, защита сети, обнаружение вторжений. Вместе два приказа образуют полную нормативную базу для безопасности значимого объекта КИИ.

Как КРЕДО-С помогает выполнить требования Приказа №235

КРЕДО-С оказывает полный комплекс услуг по приведению объектов КИИ в соответствие с Приказом №235:

Категорирование объектов КИИ — анализ инфраструктуры, определение критических процессов, документация по Постановлению Правительства №127.

Разработка модели угроз — актуальная модель по методике ФСТЭК 2021 года с учётом отраслевой специфики и технологических процессов.

Проектирование СЗИ — техническое задание и технический проект, подбор сертифицированных отечественных СЗИ под конкретные требования объекта КИИ.

Внедрение и настройка — поставка и ввод в эксплуатацию: межсетевые экраны нового поколения (NGFW), системы обнаружения вторжений (IDS/IPS), PAM-решения, антивирусные продукты, SIEM российского производства.

Оценка соответствия — организация испытаний, сертификация, аттестация систем обработки информации по требованиям безопасности информации.

Подключение к ГосСОПКА — настройка взаимодействия с Государственной системой обнаружения и предупреждения компьютерных атак, информирование НКЦКИ об инцидентах в установленные сроки.

Сопровождение и мониторинг — поддержка СЗИ, управление уязвимостями по результатам инструментального сканирования, реагирование на инциденты, ежегодный контроль защищённости.

Специалисты КРЕДО-С имеют лицензии ФСТЭК на деятельность по технической защите конфиденциальной информации (ТЗКИ) и многолетний опыт проектов по безопасности КИИ в энергетике, промышленности, банковской сфере и государственных структурах. Комплексный подход позволяет выполнить формальные требования регулятора и реально повысить защищённость объекта от современных кибератак.

Смежная тема: для государственных информационных систем с 01.03.2026 действует приказ ФСТЭК №117. Что меняется и как подготовиться — в разборе требований 117 приказа ФСТЭК.

Демьянов Олег Валерьевич
Демьянов Олег Валерьевич
Руководитель отдела информационной безопасности
Приказ №235 задаёт требования к системе защиты значимых объектов КИИ. Выполнять их выгоднее планомерно, а не авралом перед проверкой регулятора.

Связанные услуги

Часто задаваемые вопросы

Что регулирует Приказ ФСТЭК России №235?
Приказ №235 устанавливает требования к созданию систем защиты информации (СЗИ) значимых объектов критической информационной инфраструктуры. Он определяет, как субъект КИИ должен организовать защиту: от установления требований до ввода СЗИ в эксплуатацию. Документ задаёт организационную рамку, а конкретные меры защиты описаны в Приказе ФСТЭК №239.
На кого распространяется Приказ №235?
Требования распространяются на субъектов КИИ, которые эксплуатируют значимые объекты критической информационной инфраструктуры — в сферах энергетики, здравоохранения, транспорта, финансов, связи, промышленности и других, перечисленных в 187-ФЗ. Если у организации есть значимые объекты КИИ, она обязана создать систему защиты по требованиям Приказа №235.
Какие этапы создания системы защиты по Приказу №235?
Создание СЗИ проходит последовательно: установление требований к защите, разработка системы защиты, её внедрение, а затем ввод в действие и сопровождение. На каждом этапе формируется документация, которую проверяет регулятор. Этапность позволяет выстроить защиту системно, а не набором разрозненных средств.
Чем Приказ №235 отличается от Приказа №239?
Приказ №235 — про организацию: как создать и управлять системой защиты значимого объекта КИИ. Приказ №239 — про содержание: какие конкретно меры защиты применить. Они работают в связке: 235 задаёт процесс создания СЗИ, 239 наполняет его требованиями к мерам. Выполнять их нужно совместно.
Что грозит за невыполнение требований Приказа №235?
Невыполнение требований к защите значимых объектов КИИ влечёт ответственность по законодательству о безопасности КИИ (187-ФЗ), вплоть до административной и уголовной — в зависимости от последствий. Но главный риск не штраф, а реальный инцидент на незащищённом значимом объекте. Поэтому требования выгоднее выполнять планомерно.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных