Дата публикации: 11.09.2026

С 11 сентября 2026 года действует приказ ФСБ № 321 от 22 августа 2026 года. Он утверждает требования о защите информации с использованием шифровальных (криптографических) средств (СКЗИ) в государственных информационных системах, иных информационных системах госорганов, ГУП и государственных учреждений. Требования распространены и на облачные сервисы, которые ГИС и иные ИС госорганов используют по части 5.1 статьи 13 закона № 149-ФЗ.

Прежний приказ ФСБ от 18 марта 2025 г. № 117 утратил силу (пункт 3 приказа № 321). Не путать с приказом ФСТЭК № 117 о защите информации в ГИС: он действует.

Кого касается: операторов ГИС и иных ИС госорганов, ГУП и госучреждений, а при работе через облако и их провайдеров.

Облачные сервисы для ГИС: при чём здесь часть 5.1

Федеральный закон от 29 декабря 2025 г. № 568-ФЗ с 1 сентября 2026 года разрешил создавать и эксплуатировать ГИС с использованием «технических средств, программ для электронных вычислительных машин и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей» — часть 5.1 статьи 13 закона № 149-ФЗ. Приказ № 321 распространяет требования к СКЗИ на эти средства: по его тексту они применяются «при использовании технических средств и программ для электронных вычислительных машин и баз данных в соответствии с частью 5.1 статьи 13».

Для оператора ГИС это значит: канал до облачной площадки и данные в ней защищаются СКЗИ по тем же правилам, что и внутри собственной инфраструктуры. Подробнее о самой части 5.1 и постановлении № 1024, которое задаёт порядок использования облака, мы писали в разборе 568-ФЗ и в статье о ПП № 1024.

Что требует приказ № 321: СКЗИ для ГИС и их класс

Использовать можно только сертифицированные средства: «должны использоваться СКЗИ, сертифицированные ФСБ России» (пункт 3 Требований). Ввод СКЗИ в эксплуатацию оформляется актом, подтверждающим выполнение требований эксплуатационной и технической документации на СКЗИ.

Нужны ли СКЗИ вообще и какого класса, решает модель угроз: «Необходимость использования СКЗИ… подлежит обоснованию в модели угроз безопасности информации и (или) техническом задании» (пункт 2), класс тоже «подлежит обоснованию в модели угроз» (пункт 4). Для ГИС модель угроз и (или) техническое задание согласуются с ФСБ России в части криптографической защиты информации (пункт 2, абзац второй).

Для облака пункт 7 добавляет: при использовании средств по части 5.1 статьи 13 «необходимо использовать СКЗИ определенного для указанных информационных систем класса». Класс определяется по системе заказчика, а не по площадке провайдера, и провайдер обязан обеспечить СКЗИ этого класса.

Минимальный класс задают таблица в приложении к Требованиям и особенности пунктов 9–17:

  • класс зависит от уровня значимости информации и масштаба системы (пункт 8);
  • при взаимодействии с другими системами берётся наиболее высокий класс (пункт 9);
  • если по модели угроз атаки возможны только вне контролируемой зоны, класс не ниже КС1 (пункт 11).

Что изменилось против приказа № 117

  • Требования распространены на технические средства, программы и базы данных по части 5.1 статьи 13 (пункты 1, 3, 6, 7).
  • Обоснование СКЗИ теперь в модели угроз и (или) техническом задании; технический проект из перечня исключён (пункт 2).
  • Класс СКЗИ можно определить для системы в целом даже при наличии сегментов, раньше только для каждого сегмента (пункт 7).
  • Выполнение пунктов 2–17 должно проверяться при внутреннем контроле не реже раза в 3 года, своими силами или с привлечением лицензиата ФСБ (пункт 18).

Что проверить оператору ГИС после приказа ФСБ № 321

  1. Перечитать модель угроз: есть ли в ней обоснование необходимости СКЗИ и их класса (пункты 2 и 4 Требований, как и при приказе № 117), а для ГИС ещё и отметка о согласовании с ФСБ в части криптографической защиты.
  2. Если система размещена или переезжает в облако, определить класс СКЗИ для канала и данных по своей модели угроз: класс из типового договора с провайдером либо подтвердится, либо его придётся поднять.
  3. Запросить у провайдера, какие СКЗИ и какого класса он использует и сертифицированы ли они ФСБ.

Нестыковка в смежном акте: приказ Минцифры от 31.07.2026 № 702 (требования к хостингу ГИС с 1 марта 2027 года) в пункте 3 утверждённых им требований всё ещё ссылается на приказ ФСБ № 117. Приказ № 702 вступит в силу 1 марта 2027 года, когда № 117 уже не будет действовать: до исправления ссылки применять придётся № 321 как принятый взамен.

Раздел про СКЗИ в модели угроз ГИС: что требует приказ № 321

Напишите класс ГИС и есть ли в модели угроз раздел про СКЗИ. Скажем, что в нём должно быть по приказу № 321 и как это согласуют с ФСБ. Сам документ посмотрим на встрече или после NDA.

Сверить раздел про СКЗИ

Модель угроз с обоснованием класса СКЗИ и её согласование в ФСБ: защита государственных информационных систем · криптографическая защита информации · как разработать модель угроз.