Приказ ФСТЭК России от 11.04.2025 № 117 вступил в силу 1 марта 2026 года (01.03.2026). Пункт 4 приказа: «Настоящий приказ вступает в силу с 1 марта 2026 г.». Дословный текст с разбором по пунктам — в статье «Текст приказа ФСТЭК №117», официальная публикация — на pravo.gov.ru. Если ваша организация эксплуатирует государственную информационную систему, муниципальную ИС или иную информационную систему госоргана — с этого дня вы обязаны соответствовать новым требованиям. Приказ №17 от 2013 года прекратил действие в тот же день.
В этой статье — полный разбор: что изменилось, кому применяется, какие сроки нарушать нельзя и как SGRC-платформа помогает выполнить требования автоматически.
Официальные даты приказа ФСТЭК №117
| Событие | Дата |
|---|---|
| Подписание | 11 апреля 2025 |
| Регистрация в Минюсте | 16 июня 2025, № 82619 |
| Официальная публикация | 18 апреля 2025 |
| Вступление в силу | 1 марта 2026 |
| Утрата силы приказа №17 | 1 марта 2026 |
Переходный период составил около 11 месяцев — с апреля 2025 по март 2026. Этот срок дали для подготовки. Срок истёк.
Кому применяется приказ №117
Новый приказ распространяется на:
- Государственные информационные системы (ГИС) — реестры, порталы, системы учёта госорганов
- Иные ИС государственных органов — не классифицированные как ГИС, но принадлежащие госструктурам
- ИС государственных унитарных предприятий (ГУП) и государственных учреждений
- Муниципальные информационные системы (МИС) — прямо включены в область применения впервые
- Частные ИС, получающие информацию ограниченного доступа от ГИС (п. 2 Требований)
Приказ не распространяется на: АП Президента, Совет Безопасности, Федеральное Собрание, Конституционный и Верховный суды, системы разведки, контрразведки и управления вооружением.
Важное уточнение по КИИ: Приказ №117 не заменяет приказ ФСТЭК №239. Объекты критической информационной инфраструктуры продолжают работать по №239. Если ваша ГИС одновременно является объектом КИИ — выполняются оба приказа.
Что заменяет приказ №117
Приказ №117 заменяет сразу несколько документов:
- Приказ ФСТЭК №17 от 11.02.2013 (полностью)
- Поправки к нему: приказы №27, №61, №106
- Часть положений приказа №159
Это не косметическое обновление. Это принципиально другой подход к оценке защищённости.
Ключевые изменения: от классов к числам
Новый показатель Кзи
Главное нововведение приказа №117 — количественный показатель КЗИ со шкалой от 0 до 1. Базовый минимум — КЗИ = 1.
По старому приказу №17 система либо соответствовала классу, либо нет: оценка была бинарной. Теперь состояние защиты измеряется числом. Показатель собирается из шестнадцати частных показателей безопасности, разнесённых по четырём группам с разными весами, но задаёт их не сам приказ, а Методика оценки от 11.11.2025.
Второй показатель — Узи (до 1 сентября 2026 года обозначался Пзи) — уровень зрелости процессов ИБ. Оценивается реже — раз в 2 года. Отдельным методическим документом от 07.08.2026 ФСТЭК описала, как проводится оценка зрелости ИБ по методике ФСТЭК: шкала уровней и 21 направление деятельности.
С 1 сентября 2026 года показатель «Пзи» называется «Узи»: его переименовал приказ ФСТЭК от 08.05.2026 № 137. Разбор всех изменений — ниже в этой статье.
Сравнение приказов №17 и №117
| Критерий | Приказ №17 (2013) | Приказ №117 (2025) |
|---|---|---|
| Подход к оценке | Качественный (классы) | Количественный (КЗИ) |
| Классы защищённости | К1, К2, К3 | К1, К2, К3 (сохранены) |
| Числовой показатель | Нет | КЗИ от 0 до 1 |
| Минимальный уровень | Соответствие классу | КЗИ = 1 |
| Периодичность оценки | При изменениях | Каждые 6 месяцев |
| Состав требований | ~150 мер | 21 мероприятие (п. 34) + меры методдока |
| Область применения | Только ГИС | ГИС + иные ИС + ГУП + МУП + МИС + подрядчики |
| Аттестация | Раз в 1–2 года по классу | Сохраняется + регулярная оценка КЗИ |
| Требования к ИИ | Нет | Да (пп. 60 и 61 Требований) |
Структура: 21 мероприятие и меры методдока
Здесь важно не смешивать три разные нумерации.
Приказ, пункт 34 перечисляет двадцать одно мероприятие, от «а» до «х»: выявление и оценка угроз, контроль конфигураций, управление уязвимостями и обновлениями, защита при работе с информацией ограниченного доступа, на конечных и мобильных устройствах, при удалённом и беспроводном доступе, при выходе в интернет, мониторинг ИБ, разработка безопасного ПО, физическая защита, непрерывность функционирования, повышение знаний пользователей, взаимодействие с подрядными организациями, защита от атак на отказ в обслуживании, применение искусственного интеллекта, реализация мер защиты, контроль уровня защищённости и непрерывное взаимодействие с ГосСОПКА.
Методический документ от 12.04.2026 раскрывает их содержание: девятнадцать мероприятий-процессов в разделе III и семнадцать групп мер в разделе IV.
Методика оценки от 11.11.2025 задаёт шестнадцать частных показателей в четырёх группах — но это инструмент расчёта Кзи, а не структура требований. Группы там свои: организация и управление (3 показателя, вес 0,10), защита пользователей (4 показателя, 0,25), защита информационных систем (6 показателей, 0,35), мониторинг и реагирование (3 показателя, 0,30).
Пересказы, в которых «приказ №117 содержит шестнадцать частных показателей Методики», путают приказ с методикой его оценки.
Жёсткие SLA — сроки, которые нельзя нарушать
Одно из главных ужесточений — конкретные временны́е обязательства в требованиях (пп. 38, 32, 53, 67 Требований).
Управление уязвимостями (п. 38 Требований)
| Критичность уязвимости | Срок устранения |
|---|---|
| Критические | 24 часа |
| Высокие | 7 календарных дней |
| Средние и низкие | Срок устанавливает внутренний регламент оператора |
| Новая уязвимость, которой нет в БДУ ФСТЭК | Сообщить в ФСТЭК за 5 рабочих дней |
Работа с базой данных угроз ФСТЭК (БДУ) теперь не рекомендация — это требование с чёткими дедлайнами. Рассчитать SLA автоматически — CVSS v4.0 калькулятор с SLA по №117.
Оценка КЗИ (п. 32 Требований)
| Показатель | Периодичность | Срок эскалации |
|---|---|---|
| КЗИ | Каждые 6 месяцев | 3 дня при отклонении |
| Узи (до 01.09.2026 — Пзи) | Каждые 2 года | — |
| Отчёт в ФСТЭК | После оценки | 5 рабочих дней |
Непрерывность (п. 53 Требований) — RTO по классам
| Класс системы | Максимальное время простоя (RTO) |
|---|---|
| K1 (высший) | 24 часа |
| K2 | 7 дней |
| K3 | 4 недели |
Контрольные мероприятия (п. 67 Требований)
- Пентесты, учения, сканирование — каждые 3 года
- Отчёт в ФСТЭК — в течение 5 рабочих дней после проведения
Искусственный интеллект в приказе №117 — первый в истории ФСТЭК
Это уникальная особенность приказа №117, которой нет ни в одном другом приказе ФСТЭК.
Два новых требования — п. 60 Требований и п. 61 Требований — посвящены защите систем с применением искусственного интеллекта. Это первый приказ ФСТЭК, в котором ИИ упомянут явно как объект защиты.
п. 60 Требований: Защита ИИ-моделей и данных
Если ваша ИС использует ИИ-технологии, оператор обязан:
- Контролировать применяемые модели и обучающие данные
- Запретить передачу информации ограниченного доступа разработчикам ИИ-моделей — в том числе через API облачных сервисов
- Определить перечень допустимых ИИ-инструментов
Это прямой ответ на риски использования ChatGPT, GigaChat и других языковых моделей (LLM) в госорганах: сотрудник не вправе вставлять служебную информацию в запрос к внешней языковой модели.
п. 61 Требований: Мониторинг ИИ-сервисов
- Соответствие выходных данных ИИ установленным шаблонам
- Тематический контроль — ИИ работает только в определённых областях
- Проверка точности ответов ИИ на регулярной основе
Практическое значение: если организация использует ИИ-ассистентов для работы с документами, автоматизации процессов или анализа данных — нужен отдельный регламент контроля ИИ с документированием.
Что изменил приказ №137: разбор по пунктам
Требования живут меньше двух лет. И уже действуют в новой редакции. Приказ ФСТЭК от 8 мая 2026 года № 137 зарегистрирован Минюстом 10 августа, опубликован 11 августа и вступает в силу 1 сентября 2026 года. Один его пункт отложен до 1 марта 2027 года, и именно он, самый незаметный в перечне из восемнадцати правок, меняет в работе оператора больше, чем все остальные вместе взятые.
Изменений восемнадцать. Большая часть правит опечатки и падежи: «свих» на «своих», «назначает» на «назначить», «тестировании» на «тестирование». Разбирать их незачем, на обязанности оператора они не влияют никак, и в пересказах приказа их обычно перечисляют просто для объёма. Ниже только то, что действительно меняет работу.
Показатель Пзи стал Узи
Пункт 31 переименовывает показатель уровня зрелости: обозначение «Пзи» заменено на «Узи». Мелочь. Но оттуда же исключены слова «оператором (обладателем информации)», и вот это уже не редактура, а подготовка к перераспределению обязанностей, которое вступит в силу через полтора года. Дальше станет понятно, зачем.
Заодно переписан пункт 35. Слова «зрелости Пзи» заменены на «защищённости Кзи», и норма, которая полтора года говорила про зрелость процессов, теперь говорит про защищённость информации: это разные показатели, считаются они по разным методикам и с разной периодичностью, так что подмена обозначения здесь меняет смысл требования целиком.
Оценку зрелости передают подрядчику
Вот главное. Пункт 32 изложен в новой редакции, вступает она в силу 1 марта 2027 года, и обязанности по двум показателям расходятся между двумя разными субъектами.
Показатель защищённости Кзи по-прежнему считает сам оператор, не реже одного раза в шесть месяцев. Здесь ничего не поменялось. А вот показатель уровня зрелости Узи теперь считает подрядная организация, и делает это дважды: сначала до того, как получит доступ к информационным системам и к содержащейся в них информации, а затем не реже одного раза в два года на всём протяжении работы.
Отсюда и исключение слов «оператором» из пункта 31. Оператор больше не единственный, кто считает.
Сроки названы прямо. Если значение Кзи не соответствует нормированным значениям из методических документов ФСТЭК, руководителя оператора информируют в течение 3 календарных дней со дня завершения оценки. Дни календарные, не рабочие. Сами результаты уходят во ФСТЭК не позднее 5 рабочих дней после дня расчёта. А вот эти уже рабочие.
Во ФСТЭК при этом уходит только Кзи. Узи считается, но в перечне направляемого его нет.
Многофакторная аутентификация: появилась вторая опция
Пункты 42 и 46 требовали строгой многофакторной аутентификации. Приказ №137 дополняет оба, и теперь в тексте стоит «строгая или усиленная многофакторная». Формально это послабление. Фактически признание того, что строгая аутентификация подъёмна не в каждой системе.
План защиты привязан к числу
Пункт 33 переписан в части результата. Раньше план мероприятий был просто планом: составили, утвердили, довели до подразделений. Теперь сформулировано жёстко: результатом реализации мероприятий плана является достижение значения Кзи не ниже нормированных значений из методических документов ФСТЭК.
План без роста показателя выполненным не считается.
Что делать до 1 сентября 2026 года
| Что проверить | Почему |
|---|---|
| Обозначение показателя в ОРД и отчётных формах | В документах организации может стоять «Пзи», в норме теперь «Узи» |
| Договоры с подрядчиками | С 01.03.2027 оценку Узи проводит подрядная организация, причём до получения доступа к системам |
| Регламент отчётности | 3 календарных дня на доклад руководителю при несоответствии Кзи, 5 рабочих дней на отправку во ФСТЭК |
| Формулировку требований к аутентификации | Допустима усиленная многофакторная, а не только строгая |
| Формулировку цели плана мероприятий | Результатом плана названо достижение нормированного значения Кзи |
Нормы приказа № 117 сверены с текстом в редакции приказа ФСТЭК России от 08.05.2026 № 137 по состоянию на 12.09.2026. Следующая контрольная дата — 1 марта 2027 года: с неё действует новая редакция пункта 32, по которой расчёт и оценку Узи проводит подрядная организация до получения доступа к информационным системам и далее не реже одного раза в два года.
Полный текст изменений разобран в статье «Текст приказа ФСТЭК №117». Содержание самих мер защиты и то, где искать конкретные числа, лежит в разборе приказа №117.
Классификация информационных систем по приказу №117
Классы защищённости К1, К2, К3 сохранены, но теперь привязаны к двум параметрам: уровень значимости (УЗ) и масштаб системы.
Таблица классификации (таблица 2 приложения к Требованиям)
| УЗ \ Масштаб | Федеральный | Региональный | Объектовый (локальный) |
|---|---|---|---|
| УЗ1 (высокий) | К1 | К1 | К1 |
| УЗ2 (средний) | К1 | К2 | К2 |
| УЗ3 (низкий) | К2 | К3 | К3 |
Уровень значимости определяется по потенциальному ущербу конфиденциальности, целостности и доступности информации. Информация ограниченного распространения с пометкой «для служебного пользования» относится к УЗ 1 — это прямая норма пункта 4 приложения.
Требования к СЗИ по классу:
- K1 → средства защиты класса 4 и выше
- K2 → класса 5 и выше
- K3 → класса 6 и выше
Аттестация: что меняется
Аттестация ГИС сохраняется как обязательная процедура (п. 65 Требований). Но изменяется её роль и периодичность.
По приказу №17: аттестация проводилась однократно, с проверкой К1 — раз в год, К2/К3 — раз в 2 года.
По приказу №117: аттестация дополняется обязательной регулярной оценкой КЗИ каждые 6 месяцев. Аттестация — это разовое подтверждение соответствия; КЗИ — непрерывный мониторинг состояния защиты между аттестациями.
Важно: расчёт КЗИ не требует лицензии ФСТЭК. Его может проводить внутренний специалист по ИБ. Аттестацию — только аккредитованные организации.
Что делать прямо сейчас
Если вы не успели подготовиться за переходный период — вот минимальный набор шагов:
1. Классифицируйте ИС по новой таблице (app-7) Определите класс каждой системы. Документ — акт классификации.
2. Проведите GAP-анализ по мероприятиям пункта 34 Сопоставьте текущее состояние с требованиями. Зафиксируйте разрыв.
3. Рассчитайте текущий КЗИ Если КЗИ < 1 — составьте план достижения базового уровня с конкретными сроками (п. 33 Требований).
4. Актуализируйте документацию Политики и процедуры должны ссылаться на мероприятия пункта 34 приказа №117 и меры методдока от 12.04.2026, а не на меры приказа №17.
5. Настройте SLA для уязвимостей Критические — 24 часа, высокие — 7 дней. Без автоматизации этот контроль практически невозможен.
6. Разработайте регламент для ИИ (если применимо) Перечень допустимых ИИ-инструментов, запрет на передачу ДСП в внешние модели, мониторинг выходных данных.
Санкции за несоответствие
Требования приказа №117 обязательны. Контролирует выполнение ФСТЭК России.
Последствия нарушений:
- Предписания ФСТЭК об устранении нарушений
- Приостановление эксплуатации ГИС до устранения выявленных несоответствий
- Административная ответственность должностных лиц (КоАП РФ)
- Повышенные риски при расследовании инцидентов
Отчёт о результатах оценки КЗИ направляется в ФСТЭК в течение 5 рабочих дней. Это означает прямой надзорный контроль за динамикой показателя.
Как КиберОснова SGRC автоматизирует требования приказа №117
Приказ №117 действует с 1 марта 2026 года. Для организаций, эксплуатирующих ГИС, это уже текущий период — откладывать выполнение требований нельзя.
SGRC-платформа КиберОснова закрывает ключевые требования приказа №117 без ручной работы в таблицах.
Управление уязвимостями с SLA-контролем Платформа интегрируется с БДУ ФСТЭК, получает актуальные данные об угрозах и автоматически устанавливает сроки устранения: 24 часа для критических, 7 дней для высоких. Уведомления ответственным — автоматически.
Расчёт КЗИ каждые 6 месяцев Модуль оценки Кзи рассчитывает текущий показатель по шестнадцати частным показателям Методики, отображает динамику и формирует отчёт для ФСТЭК в установленном формате.
GAP-анализ по приказу №117 Система показывает разрыв между текущим состоянием и базовым КЗИ = 1 с приоритизацией по влиянию на показатель.
Документация Автоматическая генерация политик, регламентов и актов классификации в соответствии с требованиями №117.
Мониторинг подрядчиков Контроль соответствия требованиям по изолированным тестовым средам и запрету разработки в рабочей среде (п. 58 Требований).
Запросить демо — рассчитаем текущий КЗИ для вашей системы и покажем, что нужно закрыть в первую очередь.
Часто задаваемые вопросы
Заменяет ли приказ №117 приказ №239? Нет. Приказ №117 заменяет только приказ №17 (и поправки к нему). Приказ №239, регулирующий защиту объектов КИИ, продолжает действовать. Если ГИС является объектом КИИ — выполняются оба приказа.
Нужна ли лицензия ФСТЭК для расчёта КЗИ? Нет. Расчёт КЗИ может проводить внутренний специалист по ИБ без лицензии. Лицензия (аккредитация) ФСТЭК необходима только для проведения аттестации информационной системы.
Что будет, если не соответствовать приказу №117? ФСТЭК вправе выдать предписание об устранении нарушений, приостановить эксплуатацию ГИС и привлечь должностных лиц к административной ответственности. Отчёт о результатах оценки КЗИ направляется в ФСТЭК в течение 5 рабочих дней — это инструмент прямого надзора.
Связанные материалы: Сравнение приказов ФСТЭК №17 и №117 · Работа с БДУ ФСТЭК в SGRC · Что такое SGRC
Требования к документации по приказу №117
Что нужно обновить в ОРД
Переход с приказа №17 на №117 требует актуализации организационно-распорядительной документации. Ключевые изменения в ОРД:
- Политика ИБ — ссылки на требования №117 вместо №17, включение раздела по Кзи и Узи
- Регламент управления уязвимостями — SLA по категориям критичности (24ч/7д/5д)
- Регламент оценки КЗИ — периодичность, методология расчёта, порядок направления отчёта в ФСТЭК
- Акт классификации ИС — актуализация по новой таблице (app-7) с учётом УЗ и масштаба
- Регламент обращения с ИИ-сервисами (если применимо) — перечень допустимых инструментов, запреты
Старая документация, составленная под приказ №17 с привязкой к мерам ЗИС.х, АВЗ.х и другим, формально не соответствует структуре нового приказа. Аудитор вправе указать на это несоответствие.
Аттестация и КЗИ: как совмещать
По приказу №117 аттестация сохраняется как обязательная процедура (п. 65 Требований), но её роль меняется. Аттестация — это разовое подтверждение соответствия, КЗИ — непрерывный инструмент мониторинга между аттестациями.
Практическая схема:
- Аттестация проводится аккредитованной организацией (лицензиат ФСТЭК)
- Расчёт КЗИ — каждые 6 месяцев, внутренним специалистом или подрядчиком (лицензия не требуется)
- Отчёт о КЗИ направляется в ФСТЭК в течение 5 рабочих дней
- При снижении КЗИ ниже 1 — план достижения базового уровня (п. 33 Требований) с конкретными сроками
Организации, прошедшие аттестацию по старому приказу №17, не освобождаются от требований №117. Аттестат, выданный по №17, не действует в контексте новых требований.
Чек-лист готовности к приказу ФСТЭК №117
Используйте этот чек-лист для оценки текущего статуса соответствия:
Организационные критерии (4 из 16):
- Актуализированы политика ИБ и ОРД со ссылками на требования №117
- Назначен ответственный за расчёт и мониторинг КЗИ
- Весь персонал прошёл обучение по требованиям №117
- Сформирована документация по каждой ИС (акт классификации, техпаспорт)
Технические критерии (5 из 16):
- Настроен процесс управления уязвимостями со сроками: критические — 24 ч, высокие — 7 дней, новые из БДУ — 5 дней
- Реализована защита привилегированного доступа
- Настроен централизованный мониторинг событий ИБ
- Обеспечено резервирование для выполнения RTO по классу (K1: 24ч, K2: 7д, K3: 4 нед.)
- Реализована защита периметра (межсетевые экраны, сегментация)
Контрольные критерии (4 из 16):
- Разработана и утверждена методология расчёта КЗИ
- Запланированы оценки КЗИ каждые 6 месяцев
- Определена периодичность пентестов (раз в 3 года, п. 67 Требований)
- Выстроен процесс контроля соответствия подрядчиков (п. 58 Требований)
Критерии реагирования (3 из 16):
- Разработан и утверждён план реагирования на инциденты
- Обеспечено взаимодействие с ГосСОПКА
- Разработан план непрерывности с RTO по классу ИС
ИИ (если применимо):
- Сформирован реестр допустимых ИИ-сервисов
- Внедрён запрет на передачу ДСП во внешние ИИ-модели
- Разработан регламент контроля выходных данных ИИ
Переходные положения: что делать с аттестованными системами
Если ваши ГИС уже аттестованы по приказу №17, важно понимать, что с ними происходит с 1 марта 2026 года.
Аттестаты, выданные до 01.03.2026 — продолжают действовать до своего срока истечения. Однако с 01.03.2026 организация обязана начать выполнение требований приказа №117 в той части, которая не противоречит действующим мерам.
Приоритет действий на переходный период:
- Провести GAP-анализ по мероприятиям пункта 34 приказа №117 и мерам методдока
- Составить план устранения несоответствий с учётом сроков действующих аттестатов
- Обеспечить выполнение SLA по уязвимостям (п. 38 Требований) — этот пункт вступил в силу немедленно
- Рассчитать текущий КЗИ и направить отчёт в ФСТЭК
Ожидается, что ФСТЭК выпустит методические рекомендации по переходу. Следите за официальным сайтом регулятора и обновлениями БДУ ФСТЭК.
Заключение
Приказ ФСТЭК №117 — это качественный переход от бумажного соответствия к реальному управлению защищённостью. Числовой КЗИ, жёсткие SLA на уязвимости и обязательные отчёты в ФСТЭК каждые 6 месяцев делают «имитацию соответствия» невозможной.
Для организаций, эксплуатирующих ГИС и ИС госорганов, теперь недостаточно пройти аттестацию раз в два года. Требуется непрерывный процесс оценки и улучшения уровня защиты.
SGRC-платформа КиберОснова автоматизирует расчёт КЗИ, управление уязвимостями с SLA-контролем, подготовку отчётности для ФСТЭК и актуализацию документации — всё в единой системе.
Связанные материалы: Приказ ФСТЭК №117: полное руководство · БДУ ФСТЭК · Сравнение приказов ФСТЭК
Актуально на март 2026 года. Источники: Приказ ФСТЭК №117 (вступил в силу 01.03.2026), официальный сайт ФСТЭК России.
Полезные ссылки: Приказ ФСТЭК №117 — официальный текст на publication.pravo.gov.ru · Реестр сертифицированных СЗИ ФСТЭК · БДУ ФСТЭК (база данных угроз)