С 11 сентября 2026 года действует приказ ФСБ № 321 от 22 августа 2026 года. Он утверждает требования о защите информации с использованием шифровальных (криптографических) средств (СКЗИ) в государственных информационных системах, иных информационных системах госорганов, ГУП и государственных учреждений. Требования распространены и на облачные сервисы, которые ГИС и иные ИС госорганов используют по части 5.1 статьи 13 закона № 149-ФЗ.
Прежний приказ ФСБ от 18 марта 2025 г. № 117 утратил силу (пункт 3 приказа № 321). Не путать с приказом ФСТЭК № 117 о защите информации в ГИС: он действует.
Кого касается: операторов ГИС и иных ИС госорганов, ГУП и госучреждений, а при работе через облако и их провайдеров.
Федеральный закон от 29 декабря 2025 г. № 568-ФЗ с 1 сентября 2026 года разрешил создавать и эксплуатировать ГИС с использованием «технических средств, программ для электронных вычислительных машин и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей» — часть 5.1 статьи 13 закона № 149-ФЗ. Приказ № 321 распространяет требования к СКЗИ на эти средства: по его тексту они применяются «при использовании технических средств и программ для электронных вычислительных машин и баз данных в соответствии с частью 5.1 статьи 13».
Для оператора ГИС это значит: канал до облачной площадки и данные в ней защищаются СКЗИ по тем же правилам, что и внутри собственной инфраструктуры. Подробнее о самой части 5.1 и постановлении № 1024, которое задаёт порядок использования облака, мы писали в разборе 568-ФЗ и в статье о ПП № 1024.
Использовать можно только сертифицированные средства: «должны использоваться СКЗИ, сертифицированные ФСБ России» (пункт 3 Требований). Ввод СКЗИ в эксплуатацию оформляется актом, подтверждающим выполнение требований эксплуатационной и технической документации на СКЗИ.
Нужны ли СКЗИ вообще и какого класса, решает модель угроз: «Необходимость использования СКЗИ… подлежит обоснованию в модели угроз безопасности информации и (или) техническом задании» (пункт 2), класс тоже «подлежит обоснованию в модели угроз» (пункт 4). Для ГИС модель угроз и (или) техническое задание согласуются с ФСБ России в части криптографической защиты информации (пункт 2, абзац второй).
Для облака пункт 7 добавляет: при использовании средств по части 5.1 статьи 13 «необходимо использовать СКЗИ определенного для указанных информационных систем класса». Класс определяется по системе заказчика, а не по площадке провайдера, и провайдер обязан обеспечить СКЗИ этого класса.
Минимальный класс задают таблица в приложении к Требованиям и особенности пунктов 9–17:
Нестыковка в смежном акте: приказ Минцифры от 31.07.2026 № 702 (требования к хостингу ГИС с 1 марта 2027 года) в пункте 3 утверждённых им требований всё ещё ссылается на приказ ФСБ № 117. Приказ № 702 вступит в силу 1 марта 2027 года, когда № 117 уже не будет действовать: до исправления ссылки применять придётся № 321 как принятый взамен.
Раздел про СКЗИ в модели угроз ГИС: что требует приказ № 321
Напишите класс ГИС и есть ли в модели угроз раздел про СКЗИ. Скажем, что в нём должно быть по приказу № 321 и как это согласуют с ФСБ. Сам документ посмотрим на встрече или после NDA.
Модель угроз с обоснованием класса СКЗИ и её согласование в ФСБ: защита государственных информационных систем · криптографическая защита информации · как разработать модель угроз.
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года