КиберосноваSGRC

Приказ ФСТЭК №117 вступил в силу: ключевые требования и план действий

Приказ ФСТЭК №117 вступил в силу 1 марта 2026 года, заменив №17. Что изменилось: КЗИ, SLA на уязвимости, требования к ИИ. Чек-лист для ГИС и ИС госорганов.

Чеклист готовности к Приказу ФСТЭК №117
PDFЧеклист готовности к Приказу ФСТЭК №117

Норматив: Приказ ФСТЭК №117 от 01.01.2026·Бесплатно

Скачать PDF

Приказ ФСТЭК России от 11.04.2025 № 117 вступил в силу 1 марта 2026 года (01.03.2026). Пункт 4 приказа: «Настоящий приказ вступает в силу с 1 марта 2026 г.». Дословный текст с разбором по пунктам — в статье «Текст приказа ФСТЭК №117», официальная публикация — на pravo.gov.ru. Если ваша организация эксплуатирует государственную информационную систему, муниципальную ИС или иную информационную систему госоргана — с этого дня вы обязаны соответствовать новым требованиям. Приказ №17 от 2013 года прекратил действие в тот же день.

В этой статье — полный разбор: что изменилось, кому применяется, какие сроки нарушать нельзя и как SGRC-платформа помогает выполнить требования автоматически.

Официальные даты приказа ФСТЭК №117

СобытиеДата
Подписание11 апреля 2025
Регистрация в Минюсте16 июня 2025, № 82619
Официальная публикация18 апреля 2025
Вступление в силу1 марта 2026
Утрата силы приказа №171 марта 2026

Переходный период составил около 11 месяцев — с апреля 2025 по март 2026. Этот срок дали для подготовки. Срок истёк.

Кому применяется приказ №117

Новый приказ распространяется на:

  • Государственные информационные системы (ГИС) — реестры, порталы, системы учёта госорганов
  • Иные ИС государственных органов — не классифицированные как ГИС, но принадлежащие госструктурам
  • ИС государственных унитарных предприятий (ГУП) и государственных учреждений
  • Муниципальные информационные системы (МИС) — прямо включены в область применения впервые
  • Частные ИС, получающие информацию ограниченного доступа от ГИС (п. 2 Требований)

Приказ не распространяется на: АП Президента, Совет Безопасности, Федеральное Собрание, Конституционный и Верховный суды, системы разведки, контрразведки и управления вооружением.

Важное уточнение по КИИ: Приказ №117 не заменяет приказ ФСТЭК №239. Объекты критической информационной инфраструктуры продолжают работать по №239. Если ваша ГИС одновременно является объектом КИИ — выполняются оба приказа.

Что заменяет приказ №117

Приказ №117 заменяет сразу несколько документов:

  • Приказ ФСТЭК №17 от 11.02.2013 (полностью)
  • Поправки к нему: приказы №27, №61, №106
  • Часть положений приказа №159

Это не косметическое обновление. Это принципиально другой подход к оценке защищённости.

Ключевые изменения: от классов к числам

Новый показатель Кзи

Главное нововведение приказа №117 — количественный показатель КЗИ со шкалой от 0 до 1. Базовый минимум — КЗИ = 1.

По старому приказу №17 система либо соответствовала классу, либо нет: оценка была бинарной. Теперь состояние защиты измеряется числом. Показатель собирается из шестнадцати частных показателей безопасности, разнесённых по четырём группам с разными весами, но задаёт их не сам приказ, а Методика оценки от 11.11.2025.

Второй показатель — Узи (до 1 сентября 2026 года обозначался Пзи) — уровень зрелости процессов ИБ. Оценивается реже — раз в 2 года. Отдельным методическим документом от 07.08.2026 ФСТЭК описала, как проводится оценка зрелости ИБ по методике ФСТЭК: шкала уровней и 21 направление деятельности.

С 1 сентября 2026 года показатель «Пзи» называется «Узи»: его переименовал приказ ФСТЭК от 08.05.2026 № 137. Разбор всех изменений — ниже в этой статье.

Сравнение приказов №17 и №117

КритерийПриказ №17 (2013)Приказ №117 (2025)
Подход к оценкеКачественный (классы)Количественный (КЗИ)
Классы защищённостиК1, К2, К3К1, К2, К3 (сохранены)
Числовой показательНетКЗИ от 0 до 1
Минимальный уровеньСоответствие классуКЗИ = 1
Периодичность оценкиПри измененияхКаждые 6 месяцев
Состав требований~150 мер21 мероприятие (п. 34) + меры методдока
Область примененияТолько ГИСГИС + иные ИС + ГУП + МУП + МИС + подрядчики
АттестацияРаз в 1–2 года по классуСохраняется + регулярная оценка КЗИ
Требования к ИИНетДа (пп. 60 и 61 Требований)

Структура: 21 мероприятие и меры методдока

Здесь важно не смешивать три разные нумерации.

Приказ, пункт 34 перечисляет двадцать одно мероприятие, от «а» до «х»: выявление и оценка угроз, контроль конфигураций, управление уязвимостями и обновлениями, защита при работе с информацией ограниченного доступа, на конечных и мобильных устройствах, при удалённом и беспроводном доступе, при выходе в интернет, мониторинг ИБ, разработка безопасного ПО, физическая защита, непрерывность функционирования, повышение знаний пользователей, взаимодействие с подрядными организациями, защита от атак на отказ в обслуживании, применение искусственного интеллекта, реализация мер защиты, контроль уровня защищённости и непрерывное взаимодействие с ГосСОПКА.

Методический документ от 12.04.2026 раскрывает их содержание: девятнадцать мероприятий-процессов в разделе III и семнадцать групп мер в разделе IV.

Методика оценки от 11.11.2025 задаёт шестнадцать частных показателей в четырёх группах — но это инструмент расчёта Кзи, а не структура требований. Группы там свои: организация и управление (3 показателя, вес 0,10), защита пользователей (4 показателя, 0,25), защита информационных систем (6 показателей, 0,35), мониторинг и реагирование (3 показателя, 0,30).

Пересказы, в которых «приказ №117 содержит шестнадцать частных показателей Методики», путают приказ с методикой его оценки.

Жёсткие SLA — сроки, которые нельзя нарушать

Одно из главных ужесточений — конкретные временны́е обязательства в требованиях (пп. 38, 32, 53, 67 Требований).

Управление уязвимостями (п. 38 Требований)

Критичность уязвимостиСрок устранения
Критические24 часа
Высокие7 календарных дней
Средние и низкиеСрок устанавливает внутренний регламент оператора
Новая уязвимость, которой нет в БДУ ФСТЭКСообщить в ФСТЭК за 5 рабочих дней

Работа с базой данных угроз ФСТЭК (БДУ) теперь не рекомендация — это требование с чёткими дедлайнами. Рассчитать SLA автоматически — CVSS v4.0 калькулятор с SLA по №117.

Оценка КЗИ (п. 32 Требований)

ПоказательПериодичностьСрок эскалации
КЗИКаждые 6 месяцев3 дня при отклонении
Узи (до 01.09.2026 — Пзи)Каждые 2 года
Отчёт в ФСТЭКПосле оценки5 рабочих дней

Непрерывность (п. 53 Требований) — RTO по классам

Класс системыМаксимальное время простоя (RTO)
K1 (высший)24 часа
K27 дней
K34 недели

Контрольные мероприятия (п. 67 Требований)

  • Пентесты, учения, сканирование — каждые 3 года
  • Отчёт в ФСТЭК — в течение 5 рабочих дней после проведения

Искусственный интеллект в приказе №117 — первый в истории ФСТЭК

Это уникальная особенность приказа №117, которой нет ни в одном другом приказе ФСТЭК.

Два новых требования — п. 60 Требований и п. 61 Требований — посвящены защите систем с применением искусственного интеллекта. Это первый приказ ФСТЭК, в котором ИИ упомянут явно как объект защиты.

п. 60 Требований: Защита ИИ-моделей и данных

Если ваша ИС использует ИИ-технологии, оператор обязан:

  • Контролировать применяемые модели и обучающие данные
  • Запретить передачу информации ограниченного доступа разработчикам ИИ-моделей — в том числе через API облачных сервисов
  • Определить перечень допустимых ИИ-инструментов

Это прямой ответ на риски использования ChatGPT, GigaChat и других языковых моделей (LLM) в госорганах: сотрудник не вправе вставлять служебную информацию в запрос к внешней языковой модели.

п. 61 Требований: Мониторинг ИИ-сервисов

  • Соответствие выходных данных ИИ установленным шаблонам
  • Тематический контроль — ИИ работает только в определённых областях
  • Проверка точности ответов ИИ на регулярной основе

Практическое значение: если организация использует ИИ-ассистентов для работы с документами, автоматизации процессов или анализа данных — нужен отдельный регламент контроля ИИ с документированием.

Что изменил приказ №137: разбор по пунктам

Требования живут меньше двух лет. И уже действуют в новой редакции. Приказ ФСТЭК от 8 мая 2026 года № 137 зарегистрирован Минюстом 10 августа, опубликован 11 августа и вступает в силу 1 сентября 2026 года. Один его пункт отложен до 1 марта 2027 года, и именно он, самый незаметный в перечне из восемнадцати правок, меняет в работе оператора больше, чем все остальные вместе взятые.

Изменений восемнадцать. Большая часть правит опечатки и падежи: «свих» на «своих», «назначает» на «назначить», «тестировании» на «тестирование». Разбирать их незачем, на обязанности оператора они не влияют никак, и в пересказах приказа их обычно перечисляют просто для объёма. Ниже только то, что действительно меняет работу.

Показатель Пзи стал Узи

Пункт 31 переименовывает показатель уровня зрелости: обозначение «Пзи» заменено на «Узи». Мелочь. Но оттуда же исключены слова «оператором (обладателем информации)», и вот это уже не редактура, а подготовка к перераспределению обязанностей, которое вступит в силу через полтора года. Дальше станет понятно, зачем.

Заодно переписан пункт 35. Слова «зрелости Пзи» заменены на «защищённости Кзи», и норма, которая полтора года говорила про зрелость процессов, теперь говорит про защищённость информации: это разные показатели, считаются они по разным методикам и с разной периодичностью, так что подмена обозначения здесь меняет смысл требования целиком.

Оценку зрелости передают подрядчику

Вот главное. Пункт 32 изложен в новой редакции, вступает она в силу 1 марта 2027 года, и обязанности по двум показателям расходятся между двумя разными субъектами.

Показатель защищённости Кзи по-прежнему считает сам оператор, не реже одного раза в шесть месяцев. Здесь ничего не поменялось. А вот показатель уровня зрелости Узи теперь считает подрядная организация, и делает это дважды: сначала до того, как получит доступ к информационным системам и к содержащейся в них информации, а затем не реже одного раза в два года на всём протяжении работы.

Отсюда и исключение слов «оператором» из пункта 31. Оператор больше не единственный, кто считает.

Сроки названы прямо. Если значение Кзи не соответствует нормированным значениям из методических документов ФСТЭК, руководителя оператора информируют в течение 3 календарных дней со дня завершения оценки. Дни календарные, не рабочие. Сами результаты уходят во ФСТЭК не позднее 5 рабочих дней после дня расчёта. А вот эти уже рабочие.

Во ФСТЭК при этом уходит только Кзи. Узи считается, но в перечне направляемого его нет.

Многофакторная аутентификация: появилась вторая опция

Пункты 42 и 46 требовали строгой многофакторной аутентификации. Приказ №137 дополняет оба, и теперь в тексте стоит «строгая или усиленная многофакторная». Формально это послабление. Фактически признание того, что строгая аутентификация подъёмна не в каждой системе.

План защиты привязан к числу

Пункт 33 переписан в части результата. Раньше план мероприятий был просто планом: составили, утвердили, довели до подразделений. Теперь сформулировано жёстко: результатом реализации мероприятий плана является достижение значения Кзи не ниже нормированных значений из методических документов ФСТЭК.

План без роста показателя выполненным не считается.

Что делать до 1 сентября 2026 года

Что проверитьПочему
Обозначение показателя в ОРД и отчётных формахВ документах организации может стоять «Пзи», в норме теперь «Узи»
Договоры с подрядчикамиС 01.03.2027 оценку Узи проводит подрядная организация, причём до получения доступа к системам
Регламент отчётности3 календарных дня на доклад руководителю при несоответствии Кзи, 5 рабочих дней на отправку во ФСТЭК
Формулировку требований к аутентификацииДопустима усиленная многофакторная, а не только строгая
Формулировку цели плана мероприятийРезультатом плана названо достижение нормированного значения Кзи

Нормы приказа № 117 сверены с текстом в редакции приказа ФСТЭК России от 08.05.2026 № 137 по состоянию на 12.09.2026. Следующая контрольная дата — 1 марта 2027 года: с неё действует новая редакция пункта 32, по которой расчёт и оценку Узи проводит подрядная организация до получения доступа к информационным системам и далее не реже одного раза в два года.

Полный текст изменений разобран в статье «Текст приказа ФСТЭК №117». Содержание самих мер защиты и то, где искать конкретные числа, лежит в разборе приказа №117.

Классификация информационных систем по приказу №117

Классы защищённости К1, К2, К3 сохранены, но теперь привязаны к двум параметрам: уровень значимости (УЗ) и масштаб системы.

Таблица классификации (таблица 2 приложения к Требованиям)

УЗ \ МасштабФедеральныйРегиональныйОбъектовый (локальный)
УЗ1 (высокий)К1К1К1
УЗ2 (средний)К1К2К2
УЗ3 (низкий)К2К3К3

Уровень значимости определяется по потенциальному ущербу конфиденциальности, целостности и доступности информации. Информация ограниченного распространения с пометкой «для служебного пользования» относится к УЗ 1 — это прямая норма пункта 4 приложения.

Требования к СЗИ по классу:

  • K1 → средства защиты класса 4 и выше
  • K2 → класса 5 и выше
  • K3 → класса 6 и выше

Аттестация: что меняется

Аттестация ГИС сохраняется как обязательная процедура (п. 65 Требований). Но изменяется её роль и периодичность.

По приказу №17: аттестация проводилась однократно, с проверкой К1 — раз в год, К2/К3 — раз в 2 года.

По приказу №117: аттестация дополняется обязательной регулярной оценкой КЗИ каждые 6 месяцев. Аттестация — это разовое подтверждение соответствия; КЗИ — непрерывный мониторинг состояния защиты между аттестациями.

Важно: расчёт КЗИ не требует лицензии ФСТЭК. Его может проводить внутренний специалист по ИБ. Аттестацию — только аккредитованные организации.

Что делать прямо сейчас

Если вы не успели подготовиться за переходный период — вот минимальный набор шагов:

1. Классифицируйте ИС по новой таблице (app-7) Определите класс каждой системы. Документ — акт классификации.

2. Проведите GAP-анализ по мероприятиям пункта 34 Сопоставьте текущее состояние с требованиями. Зафиксируйте разрыв.

3. Рассчитайте текущий КЗИ Если КЗИ < 1 — составьте план достижения базового уровня с конкретными сроками (п. 33 Требований).

4. Актуализируйте документацию Политики и процедуры должны ссылаться на мероприятия пункта 34 приказа №117 и меры методдока от 12.04.2026, а не на меры приказа №17.

5. Настройте SLA для уязвимостей Критические — 24 часа, высокие — 7 дней. Без автоматизации этот контроль практически невозможен.

6. Разработайте регламент для ИИ (если применимо) Перечень допустимых ИИ-инструментов, запрет на передачу ДСП в внешние модели, мониторинг выходных данных.

Санкции за несоответствие

Требования приказа №117 обязательны. Контролирует выполнение ФСТЭК России.

Последствия нарушений:

  • Предписания ФСТЭК об устранении нарушений
  • Приостановление эксплуатации ГИС до устранения выявленных несоответствий
  • Административная ответственность должностных лиц (КоАП РФ)
  • Повышенные риски при расследовании инцидентов

Отчёт о результатах оценки КЗИ направляется в ФСТЭК в течение 5 рабочих дней. Это означает прямой надзорный контроль за динамикой показателя.

Как КиберОснова SGRC автоматизирует требования приказа №117

Приказ №117 действует с 1 марта 2026 года. Для организаций, эксплуатирующих ГИС, это уже текущий период — откладывать выполнение требований нельзя.

SGRC-платформа КиберОснова закрывает ключевые требования приказа №117 без ручной работы в таблицах.

Управление уязвимостями с SLA-контролем Платформа интегрируется с БДУ ФСТЭК, получает актуальные данные об угрозах и автоматически устанавливает сроки устранения: 24 часа для критических, 7 дней для высоких. Уведомления ответственным — автоматически.

Расчёт КЗИ каждые 6 месяцев Модуль оценки Кзи рассчитывает текущий показатель по шестнадцати частным показателям Методики, отображает динамику и формирует отчёт для ФСТЭК в установленном формате.

GAP-анализ по приказу №117 Система показывает разрыв между текущим состоянием и базовым КЗИ = 1 с приоритизацией по влиянию на показатель.

Документация Автоматическая генерация политик, регламентов и актов классификации в соответствии с требованиями №117.

Мониторинг подрядчиков Контроль соответствия требованиям по изолированным тестовым средам и запрету разработки в рабочей среде (п. 58 Требований).

Запросить демо — рассчитаем текущий КЗИ для вашей системы и покажем, что нужно закрыть в первую очередь.

Часто задаваемые вопросы

Заменяет ли приказ №117 приказ №239? Нет. Приказ №117 заменяет только приказ №17 (и поправки к нему). Приказ №239, регулирующий защиту объектов КИИ, продолжает действовать. Если ГИС является объектом КИИ — выполняются оба приказа.

Нужна ли лицензия ФСТЭК для расчёта КЗИ? Нет. Расчёт КЗИ может проводить внутренний специалист по ИБ без лицензии. Лицензия (аккредитация) ФСТЭК необходима только для проведения аттестации информационной системы.

Что будет, если не соответствовать приказу №117? ФСТЭК вправе выдать предписание об устранении нарушений, приостановить эксплуатацию ГИС и привлечь должностных лиц к административной ответственности. Отчёт о результатах оценки КЗИ направляется в ФСТЭК в течение 5 рабочих дней — это инструмент прямого надзора.


Связанные материалы: Сравнение приказов ФСТЭК №17 и №117 · Работа с БДУ ФСТЭК в SGRC · Что такое SGRC

Требования к документации по приказу №117

Что нужно обновить в ОРД

Переход с приказа №17 на №117 требует актуализации организационно-распорядительной документации. Ключевые изменения в ОРД:

  • Политика ИБ — ссылки на требования №117 вместо №17, включение раздела по Кзи и Узи
  • Регламент управления уязвимостями — SLA по категориям критичности (24ч/7д/5д)
  • Регламент оценки КЗИ — периодичность, методология расчёта, порядок направления отчёта в ФСТЭК
  • Акт классификации ИС — актуализация по новой таблице (app-7) с учётом УЗ и масштаба
  • Регламент обращения с ИИ-сервисами (если применимо) — перечень допустимых инструментов, запреты

Старая документация, составленная под приказ №17 с привязкой к мерам ЗИС.х, АВЗ.х и другим, формально не соответствует структуре нового приказа. Аудитор вправе указать на это несоответствие.

Аттестация и КЗИ: как совмещать

По приказу №117 аттестация сохраняется как обязательная процедура (п. 65 Требований), но её роль меняется. Аттестация — это разовое подтверждение соответствия, КЗИ — непрерывный инструмент мониторинга между аттестациями.

Практическая схема:

  1. Аттестация проводится аккредитованной организацией (лицензиат ФСТЭК)
  2. Расчёт КЗИ — каждые 6 месяцев, внутренним специалистом или подрядчиком (лицензия не требуется)
  3. Отчёт о КЗИ направляется в ФСТЭК в течение 5 рабочих дней
  4. При снижении КЗИ ниже 1 — план достижения базового уровня (п. 33 Требований) с конкретными сроками

Организации, прошедшие аттестацию по старому приказу №17, не освобождаются от требований №117. Аттестат, выданный по №17, не действует в контексте новых требований.

Чек-лист готовности к приказу ФСТЭК №117

Используйте этот чек-лист для оценки текущего статуса соответствия:

Организационные критерии (4 из 16):

  • Актуализированы политика ИБ и ОРД со ссылками на требования №117
  • Назначен ответственный за расчёт и мониторинг КЗИ
  • Весь персонал прошёл обучение по требованиям №117
  • Сформирована документация по каждой ИС (акт классификации, техпаспорт)

Технические критерии (5 из 16):

  • Настроен процесс управления уязвимостями со сроками: критические — 24 ч, высокие — 7 дней, новые из БДУ — 5 дней
  • Реализована защита привилегированного доступа
  • Настроен централизованный мониторинг событий ИБ
  • Обеспечено резервирование для выполнения RTO по классу (K1: 24ч, K2: 7д, K3: 4 нед.)
  • Реализована защита периметра (межсетевые экраны, сегментация)

Контрольные критерии (4 из 16):

  • Разработана и утверждена методология расчёта КЗИ
  • Запланированы оценки КЗИ каждые 6 месяцев
  • Определена периодичность пентестов (раз в 3 года, п. 67 Требований)
  • Выстроен процесс контроля соответствия подрядчиков (п. 58 Требований)

Критерии реагирования (3 из 16):

  • Разработан и утверждён план реагирования на инциденты
  • Обеспечено взаимодействие с ГосСОПКА
  • Разработан план непрерывности с RTO по классу ИС

ИИ (если применимо):

  • Сформирован реестр допустимых ИИ-сервисов
  • Внедрён запрет на передачу ДСП во внешние ИИ-модели
  • Разработан регламент контроля выходных данных ИИ

Переходные положения: что делать с аттестованными системами

Если ваши ГИС уже аттестованы по приказу №17, важно понимать, что с ними происходит с 1 марта 2026 года.

Аттестаты, выданные до 01.03.2026 — продолжают действовать до своего срока истечения. Однако с 01.03.2026 организация обязана начать выполнение требований приказа №117 в той части, которая не противоречит действующим мерам.

Приоритет действий на переходный период:

  1. Провести GAP-анализ по мероприятиям пункта 34 приказа №117 и мерам методдока
  2. Составить план устранения несоответствий с учётом сроков действующих аттестатов
  3. Обеспечить выполнение SLA по уязвимостям (п. 38 Требований) — этот пункт вступил в силу немедленно
  4. Рассчитать текущий КЗИ и направить отчёт в ФСТЭК

Ожидается, что ФСТЭК выпустит методические рекомендации по переходу. Следите за официальным сайтом регулятора и обновлениями БДУ ФСТЭК.

Заключение

Приказ ФСТЭК №117 — это качественный переход от бумажного соответствия к реальному управлению защищённостью. Числовой КЗИ, жёсткие SLA на уязвимости и обязательные отчёты в ФСТЭК каждые 6 месяцев делают «имитацию соответствия» невозможной.

Для организаций, эксплуатирующих ГИС и ИС госорганов, теперь недостаточно пройти аттестацию раз в два года. Требуется непрерывный процесс оценки и улучшения уровня защиты.

SGRC-платформа КиберОснова автоматизирует расчёт КЗИ, управление уязвимостями с SLA-контролем, подготовку отчётности для ФСТЭК и актуализацию документации — всё в единой системе.

Связанные материалы: Приказ ФСТЭК №117: полное руководство · БДУ ФСТЭК · Сравнение приказов ФСТЭК


Актуально на март 2026 года. Источники: Приказ ФСТЭК №117 (вступил в силу 01.03.2026), официальный сайт ФСТЭК России.

Полезные ссылки: Приказ ФСТЭК №117 — официальный текст на publication.pravo.gov.ru · Реестр сертифицированных СЗИ ФСТЭК · БДУ ФСТЭК (база данных угроз)

Василий Сеничев
Василий Сеничев

Основатель и CEO КиберОснова

Основатель платформы КиберОснова SGRC. Более 12 лет в информационной безопасности: от технического эксперта до продуктового руководителя. Строил процессы ИБ в крупных государственных и коммерческих организациях до основания КиберОснова.

SGRCавтоматизация ИБуправление ИБКИИпродуктовое управление
FAQ

Часто задаваемые вопросы

Не нашли ответ? Напишите нам

Связанные материалы

Автоматизируйте ИБ с КиберОснова

Запросите демо-доступ — покажем, как платформа решает ваши задачи.