КиберосноваSGRC

Приказ ФСТЭК №117: требования к защите ГИС и как автоматизировать выполнение

Что требует приказ ФСТЭК №117 от 11.04.2025, чем отличается от №17 и №239, как SGRC автоматизирует оценку КЗИ и готовность к аттестации.

Чеклист готовности к Приказу ФСТЭК №117
PDFЧеклист готовности к Приказу ФСТЭК №117

Норматив: Приказ ФСТЭК России №117 от 11.04.2025·Бесплатно

Скачать PDF

Приказ ФСТЭК №117 от 11 апреля 2025 года — новый основополагающий документ по защите государственных информационных систем, пришедший на смену приказу №17 (2013 года). Он сохраняет трёхклассовую классификацию ГИС, но меняет её критерии, вводит числовой показатель защищённости Кзи и переработанный набор мер, содержание которых задано отдельным методическим документом. Документ обязателен для государственных органов, органов местного самоуправления и организаций, эксплуатирующих ГИС.

В этой статье разберём: кому нужен приказ №117, чем он отличается от предшественников, как устроена система мер защиты, что такое КЗИ и как его рассчитать — а также покажем, как SGRC-платформа автоматизирует выполнение требований от первого импорта мер до готового пакета документов для аттестации.

С 1 сентября 2026 года операторы ГИС и иных информационных систем государственных органов, ГУП и госучреждений обязаны взаимодействовать с ГосСОПКА и информировать ФСБ России о компьютерных инцидентах, повлёкших неправомерную передачу содержащейся в системах информации (Федеральный закон от 29.12.2025 № 568-ФЗ, приказ ФСБ России от 06.08.2026 № 297). Сроки и порядок — в статье «Управление инцидентами ИБ».

Даты вступления в силу, переходные положения и план первых шагов разобраны отдельно: приказ №117 вступил в силу. С 1 сентября 2026 года Требования действуют в редакции приказа ФСТЭК России от 08.05.2026 № 137: показатель «Пзи» переименован в «Узи», наряду со строгой допускается усиленная многофакторная аутентификация (п. 42, 46), а с 1 марта 2027 года расчёт Узи проводит подрядная организация (п. 32). Разбор изменений — в статье «Текст приказа ФСТЭК №117».

Что такое приказ ФСТЭК №117 и кому он нужен

Область применения и субъекты

Приказ ФСТЭК №117 «Об утверждении Требований о защите информации, обрабатываемой в государственных информационных системах» распространяется на:

  • Государственные органы — федеральные органы исполнительной власти, органы законодательной и судебной власти, государственные органы субъектов РФ.
  • Органы местного самоуправления — муниципальные образования всех уровней.
  • Организации, эксплуатирующие ГИС — государственные корпорации, унитарные предприятия и иные юридические лица, которым на основании федерального закона или решения уполномоченного органа поручено создание или эксплуатация ГИС.
  • Операторов и пользователей ГИС, если ГИС передана в эксплуатацию третьим лицам.

Объект защиты — государственная информационная система любого уровня: от муниципальных реестров до федеральных информационных систем. Под действие приказа подпадает не только информация, обрабатываемая в ГИС, но и технологические процессы обработки: проектирование архитектуры, разработка, эксплуатация, вывод из эксплуатации. Это принципиально: защита ГИС начинается ещё на этапе проектирования, а не после ввода в эксплуатацию.

Что является ГИС: федеральный или региональный информационный ресурс, созданный на основании нормативного правового акта или решения госоргана для реализации государственных функций или оказания государственных услуг. Корпоративная ERP-система государственного унитарного предприятия — ГИС. Внутренний сайт РОИВ — ГИС. Система учёта услуг МФЦ — ГИС.

История появления: почему понадобился №117

Предшественник — приказ ФСТЭК №17 от 11 февраля 2013 года — действовал более 12 лет. За это время кардинально изменились модели угроз, технологический ландшафт и подходы к разработке ПО. Накопился ряд системных проблем:

Устаревшая трёхуровневая классификация. Три класса (К1–К3) из приказа №17 не покрывали всё разнообразие современных ГИС: федеральные реестры с десятками миллионов записей требовали принципиально иного уровня защиты, чем муниципальная система документооборота, но в рамках №17 обе могли получить один и тот же класс К1.

Отсутствие единого показателя готовности. В приказе №17 соответствие было фактически бинарным — «выполнено/не выполнено». Не было способа формально измерить, насколько система близка к готовности к аттестации, и сравнить защищённость разных ГИС. Каждый аттестующий орган применял собственные метрики.

Разрыв с практикой разработки. Приказ №17 практически игнорировал безопасную разработку ПО. После атак на цепочку поставок (особенно после инцидента SolarWinds и аналогичных) стало очевидно: уязвимость может быть заложена на этапе разработки, а не только при эксплуатации.

Пробелы для облака и виртуализации. ГИС, развёрнутые на облачных платформах или в виртуализированных средах, фактически выпадали из регулирования — №17 писался до массового применения этих технологий в госсекторе.

Приказ №117 устраняет все эти пробелы. Это структурно новый документ с иной архитектурой требований, а не «косметическое» обновление №17.

Чем приказ №117 отличается от №17, №21, №239

Четыре действующих приказа ФСТЭК нередко воспринимаются как взаимозаменяемые. На практике у каждого — чёткая область применения. Полное сравнение всех четырёх документов с матрицей «кому применять» — в статье Сравнение приказов ФСТЭК №17, 21, 117, 239.

Параметр№17 (утратил силу)№21 (ИСПДн)№117 (ГИС, 2025)№239 (КИИ)
Объект защитыГИСИСПДнГИСЗначимые объекты КИИ
СубъектГосорганы, МСУОператоры ПДГосорганы, МСУ, операторы ГИССубъекты КИИ
Классификация3 класса (К1–К3)4 уровня (УЗ1–УЗ4)3 класса (К1–К3)3 категории (1–3)
Показатель состояния защитыНетНетКзи, раз в 6 месяцев во ФСТЭКНет
АттестацияОбязательнаяНе требуетсяОбязательнаяНе требуется
Безопасная разработкаУпоминаетсяНетОтдельная группа мерНет
СтатусУтратил силуДействующийДействующийДействующий

№17 — государственные ИС (до 2025)

Приказ №17 вступил в силу в 2013 году и более 12 лет был основным документом по защите ГИС. Он установил три класса защищённости (К1 — высший, К3 — низший), базовые наборы мер и требование обязательной аттестации. С вступлением в силу приказа №117 документ утратил силу. Организации, ранее выполнявшие требования №17, обязаны привести системы в соответствие с №117 в сроки, установленные ФСТЭК.

Для уже аттестованных ГИС: действующий аттестат, выданный по №17, сохраняет силу до истечения срока его действия. Переаттестация проводится по требованиям нового приказа №117.

№21 — ИСПДн (персональные данные)

Приказ ФСТЭК №21 регулирует защиту персональных данных в информационных системах персональных данных (ИСПДн). Действует параллельно с №117: если ГИС обрабатывает персональные данные, она одновременно — и ИСПДн, и ГИС. Требования обоих приказов применяются одновременно.

Ключевой практический вопрос: как не дублировать работу при выполнении двух приказов сразу? SGRC-платформа ведёт единый реестр мер с раздельной маркировкой по приказам — меры, перекрывающие требования одновременно №117 и №21, отмечаются один раз и засчитываются по обоим приказам.

№117 — новый универсальный (2025)

Ключевые нововведения по сравнению с №17:

  1. Новые критерии классификации при прежних трёх классах. Классов по-прежнему три: К1 высший, К3 низший. Изменился способ их определения. Вместо прежней схемы класс выводится из двух величин: уровня значимости информации (УЗ 1–УЗ 3) и масштаба системы (федеральный, региональный, объектовый). Сам уровень значимости определяется степенью возможного ущерба от нарушения конфиденциальности, целостности или доступности.
  2. Кзи — показатель защищённости. Числовой показатель текущего состояния защиты информации. Рассчитывается не реже одного раза в шесть месяцев, результаты направляются во ФСТЭК в течение 5 рабочих дней. К аттестации напрямую не привязан: это инструмент мониторинга, а не условие выдачи аттестата.
  3. Требования к безопасной разработке: отдельная группа мер по SSDLC, CI/CD-процессам, управлению зависимостями и цепочке поставок ПО.
  4. Облако и виртуализация: явные требования для ГИС, развёрнутых на облачных платформах и в виртуализированных средах.
  5. Обновлённая структура мер. Методдок от 12.04.2026 разводит два уровня: девятнадцать мероприятий-процессов и семнадцать групп мер. Прежняя методичка 2014 года с её нумерацией групп не применяется.

№239 — объекты КИИ

Приказ ФСТЭК №239 регулирует безопасность значимых объектов КИИ — ИС, ИТКС и АСУ, функционирующих в 14 сферах (здравоохранение, транспорт, энергетика, банковский сектор и др.). Если ГИС одновременно признана значимым объектом КИИ, применяются оба приказа — №117 и №239. Меры по №239 накладываются «поверх» мер по №117, как правило, ужесточая требования к отдельным группам. Единый реестр мер с маппингом по обоим приказам показывает «зазор» между ними без дублирования данных.

Ключевые требования к защите ГИС по приказу ФСТЭК №117

Сам приказ перечисляет мероприятия, а их содержание раскрывает методический документ от 12.04.2026. Структура там двухуровневая, и путать уровни не стоит.

Мероприятия (процессы) — раздел III методдока, девятнадцать пунктов со своими кодами: выявление и оценка угроз (ВУ), контроль конфигураций (КК), управление уязвимостями (КУ) и обновлениями (КО), защита при удалённом (УД) и беспроводном (БД) доступе, мониторинг ИБ (МБ), разработка безопасного ПО (БР), физическая защита (ФЗ), непрерывность функционирования (НФ), повышение знаний пользователей (УЗ), работа с подрядными организациями (ЗП), защита от атак на отказ в обслуживании (ОО), применение искусственного интеллекта (ИИ), периодический контроль защищённости (ПК).

Меры — раздел IV, семнадцать групп, перечисленных выше таблицей.

Состав применимых мер зависит от класса защищённости: для К3 перечень уже, для К1 шире, а отметки применимости и усилений стоят в таблице реализации у каждой меры. Ниже разобраны ключевые направления, сгруппированные по смыслу, а не по нумерации документа.

Организационная часть

Организационные меры — фундамент системы защиты. Без них технические средства теряют смысл: невозможно эффективно управлять доступом, если неизвестно, кто за что отвечает, и нет регламента предоставления прав.

Организация деятельности по защите информации

Требования группы I охватывают:

  • Назначение ответственного за защиту информации, определение его полномочий и ресурсов.
  • Разработку организационно-распорядительной документации (ОРД): политику ИБ верхнего уровня, положения по отдельным направлениям (управление доступом, инциденты, резервное копирование), инструкции для пользователей и администраторов.
  • Разграничение ответственности между оператором ГИС, заказчиком и исполнителем (в случае аутсорсинга разработки или эксплуатации).
  • Планирование мероприятий по защите: ежегодный план, бюджет, KPI выполнения.
  • Контроль выполнения требований: внутренние проверки, анализ эффективности мер.

Практический разрыв, который фиксирует ФСТЭК при проверках: ОРД-документы существуют, но не актуализированы (утверждены 3–5 лет назад), не доведены до сотрудников, не выполняются. Это не «соответствие» — это имитация. SGRC-платформа отслеживает дату последнего обновления каждого документа, статус ознакомления и периодичность пересмотра.

Управление доступом: организационная часть (группа УПД)

Организационные меры управления доступом включают:

  • Регламент предоставления, изменения и отзыва прав доступа с конкретными сроками (например, доступ предоставляется в течение 1 рабочего дня, отзывается немедленно при увольнении).
  • Ведение реестра пользователей ГИС: роли, права, дата последнего пересмотра прав.
  • Порядок работы привилегированных пользователей (администраторов): раздельные учётные записи для административных и пользовательских задач, журналирование всех административных действий.
  • Правила удалённого доступа к ГИС: VPN, МФА, разрешённые устройства, временные ограничения.
  • Периодический пересмотр прав (не реже 1 раза в год для обычных пользователей, чаще — для привилегированных).

Контроль конфигураций (мероприятие КК)

Управление конфигурацией по №117 — не только IT-процесс, но и требование к документации:

  • Ведение эталонных конфигураций всех компонентов ГИС: серверов, рабочих станций, сетевого оборудования, СЗИ.
  • Документирование изменений в конфигурации: кто изменил, когда, с чьего разрешения.
  • Контроль установки обновлений и патчей: политика управления уязвимостями, сроки установки критических патчей.
  • Запрет несанкционированных изменений конфигурации.
  • Контроль состава установленного ПО: белые списки ПО, контроль нелицензионных и несертифицированных программ.

Разработка безопасного программного обеспечения (мероприятие БР)

Новая группа, принципиально расширенная по сравнению с №17. Охватывает безопасность процессов разработки и сопровождения ГИС:

  • Требования к безопасной разработке (SSDLC, DevSecOps): анализ безопасности на каждом этапе разработки.
  • Анализ уязвимостей в исходном коде: статический (SAST) и динамический (DAST) анализ перед релизом.
  • Контроль цепочки поставок ПО: проверка сторонних компонентов и зависимостей на уязвимости (Software Composition Analysis, SCA).
  • Изоляция среды разработки от производственной среды: разработчики не имеют прямого доступа к продуктивной ГИС.
  • Регламент управления изменениями в ГИС: процедура тестирования, согласования и развёртывания изменений.
  • Контроль аутентичности: проверка целостности компонентов ГИС при каждом обновлении.

Для операторов ГИС, разрабатывающих ПО собственными силами или заказывающих разработку, группа IV — одна из наиболее трудоёмких. Модуль аудита ИБ в SGRC-платформе проводит самооценку по каждому требованию с автоматической фиксацией доказательств и формированием плана устранения пробелов.

Техническая часть

Технические меры — конкретные функциональные требования к средствам защиты информации и архитектуре ГИС. Для каждого класса ФСТЭК определяет базовый набор мер плюс дополнительные меры, которые применяются при наличии конкретных угроз.

Идентификация и аутентификация (группа ИАФ)

  • Уникальная идентификация всех субъектов доступа: пользователей, процессов, устройств. Не допускаются «общие» учётные записи.
  • Аутентификация перед предоставлением доступа: пароли, токены, сертификаты СКЗИ — в зависимости от класса ГИС и уровня доступа.
  • Усиленная (двухфакторная) аутентификация: привилегированным пользователям на всех трёх классах, непривилегированным при удалённом доступе тоже на всех классах, при локальном доступе начиная с К2. Вид аутентификации задан таблицей внутри меры ИАФ.3 методдока.
  • Управление учётными данными: минимальная длина и сложность паролей, периодическая смена, блокировка при превышении числа неудачных попыток входа, запрет повторного использования паролей.
  • Идентификация устройств для ГИС 1 класса: сертификаты на каждом узле.

Управление доступом: техническая часть (группа УПД)

  • Разграничение доступа на основе ролей (RBAC) или атрибутов (ABAC).
  • Принцип наименьших привилегий: каждый пользователь получает только права, необходимые для выполнения своих задач, — не больше.
  • Контроль доступа к объектам: файловая система, базы данных, сервисы, API.
  • Ограничение исходящих сетевых соединений: пользователи не могут произвольно подключаться к внешним ресурсам.
  • Контроль доступа к съёмным носителям: запрет или ограничение использования USB-накопителей.
  • Для ГИС 1–2 класса: мандатное управление доступом (MAC) с метками конфиденциальности.

Защита конечных устройств и носителей (группа ЗКУ, мероприятие ЗУ)

  • Инвентаризация машинных носителей: реестр всех жёстких дисков, USB-накопителей, резервных носителей.
  • Контроль подключения съёмных носителей: разрешительный список, запрет неавторизованных устройств.
  • Криптографическое шифрование ноутбуков и съёмных носителей для ГИС 1–2 класса: BitLocker, ViPNet или отечественные СКЗИ при работе со сведениями, составляющими гостайну.
  • Гарантированное уничтожение информации при утилизации: физическое разрушение или сертифицированное программное стирание.
  • Учёт носителей, переданных за пределы ГИС.

Регистрация событий безопасности (группа РСБ)

  • Журналирование событий: авторизации и разавторизации, изменения прав доступа, изменения конфигурации, доступ к критичным данным, события безопасности СЗИ.
  • Централизованный сбор журналов (SIEM или аналог): журналы с разных узлов ГИС поступают в единое хранилище.
  • Защита журналов: хранение на отдельном защищённом сервере, недоступном рядовым пользователям; защита от модификации и удаления.
  • Хранение журналов: меньший срок для ГИС 3 класса, больший для 1–2 класса; конкретные значения задаёт методический документ.
  • Анализ журналов: регулярный просмотр и реагирование на аномальные события; для ГИС 1–2 класса — автоматическая корреляция и оповещение.

Антивирусная защита (группа АВЗ)

  • Установка средств антивирусной защиты на все узлы ГИС: рабочие станции, серверы, почтовые шлюзы.
  • Актуальность антивирусных баз: обновление не реже 1 раза в сутки (для ГИС 1–2 класса — в реальном времени).
  • Сканирование входящих файлов и съёмных носителей.
  • Централизованное управление антивирусной защитой через консоль управления.
  • Для ГИС, подключённых к государственным сетям: использование сертифицированных средств антивирусной защиты (сертификат ФСТЭК России).

Обнаружение и предотвращение вторжений (группа СОВ)

  • Установка системы обнаружения вторжений (IDS) на ключевых узлах и сегментах сети ГИС.
  • Мониторинг сетевого трафика на наличие признаков атак: сигнатурный анализ, поведенческий анализ аномалий.
  • Интеграция с SIEM для корреляции событий IDS с другими источниками.
  • Актуализация базы сигнатур атак.
  • Для ГИС 1–2 класса: система предотвращения вторжений (IPS) с автоматической блокировкой подозрительного трафика.
  • Использование сертифицированных СОВ (сертификат ФСТЭК) для ГИС, подключённых к государственным сетям.

Сегментация сети и защита каналов связи (группы МСЭ и ЗКС)

Самая широкая группа, охватывающая архитектурные и технические меры защиты всей инфраструктуры ГИС:

  • Межсетевое экранирование: сегментация ГИС на зоны с разным уровнем доверия, фильтрация трафика по принципу «запрещено всё, что не разрешено явно».
  • Защита web-приложений: WAF (Web Application Firewall) для ГИС с web-интерфейсом — защита от SQL-инъекций, XSS, CSRF.
  • Шифрование каналов связи: TLS 1.2+ для всех внешних подключений к ГИС; СКЗИ для ГИС, работающих со сведениями, составляющими гостайну, или подключённых к ведомственным каналам связи.
  • Сегментация сети: физическая или виртуальная изоляция критичных компонентов ГИС от менее критичных сегментов и от корпоративной сети.
  • Защита DNS: использование корпоративного DNS с фильтрацией вредоносных доменов, защита от DNS-hijacking.
  • Резервирование: резервирование ключевых компонентов ГИС (база данных, серверы приложений, каналы связи) для обеспечения непрерывности.
  • Контроль целостности: мониторинг целостности критичных файлов, конфигураций и компонентов ГИС с оповещением при несанкционированных изменениях.

Методические документы ФСТЭК: где на самом деле лежат числа

Здесь начинается ошибка, которая стоит организациям предписаний. Человек открывает приказ №117 и ищет длину пароля, срок смены, число неуспешных попыток входа. Не находит ничего. Так задумано. Приказ перечисляет мероприятия и группы мер, а конкретика лежит уровнем ниже, в методических документах.

Возражение напрашивается само: методический документ Минюст не регистрировал, в реестре нормативных актов его нет, значит выполнять необязательно и на проверке он не аргумент. Рассуждение красивое, но неверное, и опровергает его сам приказ. Пункт 68 Требований:

«Мероприятия и меры по защите информации, предусмотренные Требованиями, должны реализовываться оператором (обладателем информации) с использованием методических документов ФСТЭК России».

Отсылка обязывающая. Игнорируя методдок, оператор нарушает не методдок. Он нарушает пункт 68 приказа, зарегистрированного Минюстом.

Методдок от 12 апреля 2026 года

Основной документ этого уровня называется «Состав и содержание мероприятий и мер по защите информации». Утверждён ФСТЭК 12 апреля 2026 года. Он заменил методичку 2014 года и наполняет содержанием те группы мер, которые приказ №117 только называет.

Меры сгруппированы по кодам, и один только состав этих групп показывает, насколько изменился периметр защиты за двенадцать лет, прошедших с предыдущей методички:

ПунктКодНазвание группы
4.1ИАФИдентификация и аутентификация
4.2УПДУправление доступом
4.3РСБРегистрация событий безопасности
4.4ЗСВЗащита виртуализации и облачных вычислений
4.5ЗКОЗащита технологий контейнерных сред и их оркестрации
4.6ЗЭПЗащита сервисов электронной почты
4.7ЗВТЗащита веб-технологий
4.8ЗПИЗащита программных интерфейсов взаимодействия приложений (API)
4.9ЗКУЗащита конечных устройств
4.10ЗМУЗащита мобильных устройств
4.11ЗИВЗащита технологий «интернета вещей»
4.12ЗБДЗащита точек беспроводного доступа
4.13АВЗАнтивирусная защита
4.14СОВОбнаружение и предотвращение вторжений на сетевом уровне
4.15МСЭСегментация и межсетевое экранирование
4.16ЗООЗащита от компьютерных атак, направленных на отказ в обслуживании
4.17ЗКСЗащита каналов связи и сетевого взаимодействия

Контейнерные среды, программные интерфейсы, мобильные устройства, интернет вещей и точки беспроводного доступа стали отдельными группами мер, каждая со своим составом требований и своей таблицей реализации по классам. В методичке 2014 года этих групп не было вовсе.

Как выглядит конкретное требование

Возьмём меру ИАФ.3 «Аутентификация пользователей». Она задаёт параметры дословно: длина не менее 12 символов, алфавит не менее 70 символов, не более 5 неуспешных попыток до блокировки, блокировка на 15 минут, смена не более чем через 90 дней. Повторно использовать пароль запрещено. У мобильных устройств значения свои, их задаёт мера ЗМУ.1: пароль от 6 символов, смена раз в 30 дней, запрет на 12 последних паролей.

У каждой меры есть таблица реализации по классам защищённости, и читать её нужно внимательно: именно там видно, обязательна мера для вашего класса или нет, а если обязательна, то в базовом виде или с усилением. У ИАФ.3 отметка стоит во всех трёх колонках: К3, К2, К1. Скидки на класс нет. Усиления идут отдельной строкой и применяются не везде.

Внутри той же меры есть вторая таблица. Она задаёт вид аутентификации по роли пользователя и способу доступа. Привилегированному пользователю двухфакторная нужна на всех трёх классах, и локально, и удалённо. Непривилегированному она обязательна при удалённом доступе на всех классах, при локальном начиная с К2. А удалённый доступ привилегированных с личных мобильных устройств не допускается вовсе.

Практический вывод

Вывод простой. Проверять соответствие по одному документу нельзя. Приказ №117 говорит, какие меры нужны и какой класс у системы. Методдок от 12.04.2026 говорит, что именно настроить. Методика оценки показателя защищённости говорит, как посчитать и что отправить регулятору. Фраза «этого требует ФСТЭК» без номера документа и пункта с 2026 года аргументом быть перестала. Документов стало три. Вопросы у них разные.

Разбор конкретных мер с настройками и шаблонами ОРД собран в модуле документов ИБ: система связывает меру защиты с документом, который её закрепляет, и с системой, к которой мера применяется.

КЗИ — показатель защищённости: формула и расчёт

Что такое КЗИ

Показатель защищённости Кзи — центральное нововведение приказа №117, которого не было ни в одном предшествующем приказе ФСТЭК. Это числовой показатель, отражающий степень выполнения мер защиты для конкретной ГИС с учётом класса системы и весов отдельных групп мер.

Принципиальное отличие от подхода №17: в старом документе «соответствие» было бинарным — либо меры выполнены, либо нет. Кзи показывает промежуточное состояние и даёт управлять прогрессом: какой процент мер выполнен, какой вес у невыполненных, сколько не хватает до порогового значения для аттестации.

Формула расчёта Кзи

Приказ №117 вводит показатель, но не считает его. Порядок расчёта задаёт отдельный методический документ — Методика оценки показателя состояния технической защиты информации, утверждённая ФСТЭК 11 ноября 2025 года.

Показатель собирается из шестнадцати частных показателей безопасности, разнесённых по четырём группам. Формула из пункта 34 Методики:

Кзи = (k11 + k12 + k13)·R1 + (k21 + … + k2i)·R2 + (k31 + … + k3i)·R3 + (k41 + … + k4i)·R4

где Rj — весовой коэффициент j-й группы частных показателей
ГруппаЧто оцениваетПоказателейВес Rj
1Организация и управление30,10
2Защита пользователей40,25
3Защита информационных систем60,35
4Мониторинг информационной безопасности и реагирование30,30

Сумма весов равна единице, поэтому максимум показателя — ровно 1.

Значение каждого частного показателя берётся из таблицы 1 Методики, если мера реализована. Если мера не реализована или реализована не в полном объёме, показателю присваивается ноль. Промежуточных значений нет.

В группе «Защита пользователей», например, четыре показателя: отсутствие учётных записей с паролем слабее парольной политики (k21), многофакторная аутентификация не менее чем у половины привилегированных пользователей (k22), отсутствие учётных записей разработчиков и сервисных учёток с паролями по умолчанию (k23) и отсутствие активных учётных записей уволенных работников (k24).

Штрафное обнуление группы

Пункт 35 Методики вводит правило, о котором стоит знать заранее. Если при очередном расчёте фиксируется повторное в течение двенадцати месяцев невыполнение мер по одному и тому же частному показателю, весовому коэффициенту всей его группы присваивается ноль.

Провалили один показатель дважды за год — и группа целиком перестаёт вносить вклад в Кзи. Для группы «Защита информационных систем» это минус 0,35 сразу.

Как интерпретировать Кзи

Таблица 2 Методики задаёт три состояния:

ЗначениеСостояниеЦвет
Кзи = 1Минимальный уровень защиты от типовых актуальных угроз обеспечиваетсязелёный
0,75 < Кзи < 1Минимальный уровень не обеспечивается, есть предпосылки реализации угрозоранжевый
Кзи ≤ 0,75Минимальный уровень не обеспечивается, есть реальная возможность реализации угрозкрасный

При оранжевом или красном состоянии пункт 37 требует разработать план мероприятий по достижению следующего уровня защиты. Срок реализации плана не должен превышать срок до следующей оценки.

Что делать, если КЗИ < 1.0

  1. Выгрузить список невыполненных мер с сортировкой по весу — работу начинают с мер, вносящих наибольший вклад в КЗИ. Незначительные меры с малым весом устраняют в последнюю очередь.
  2. Проверить применимость мер: часть мер может быть неприменима к конкретной ГИС (например, меры по защите мобильных устройств — если ГИС не допускает мобильный доступ). ФСТЭК допускает обоснованное исключение неприменимых мер — это увеличивает КЗИ, но требует документированного обоснования с подписью ответственного.
  3. Применить компенсирующие меры: для мер, которые технически невозможно выполнить в стандартной форме, приказ №117 предусматривает замену компенсирующими мерами с эквивалентным уровнем защиты. Компенсирующие меры согласовываются с ФСТЭК.
  4. Разработать план мероприятий с конкретными сроками, ответственными исполнителями и контрольными точками.

SGRC-платформа рассчитывает КЗИ в реальном времени: по мере обновления статусов мер показатель пересчитывается автоматически. До начала аттестации можно видеть точный прогресс и устранять пробелы, не тратя деньги на аттестующего органа «вхолостую».

Классификация ГИС по приказу №117

Три класса защищённости ГИС

Приложение к Требованиям формулирует это прямо: «Оператором (обладателем информации) устанавливаются три класса защищённости информационных систем». Самый низкий класс третий, самый высокий первый. Классов было три и в приказе №17, так что расширения классификации не произошло, вопреки распространённому пересказу.

Изменился способ определения класса. Он выводится из уровня значимости информации и масштаба системы по таблице 2 приложения:

Уровень значимостиФедеральный масштабРегиональный масштабОбъектовый масштаб
УЗ 1 (высокая степень ущерба)К1К1К1
УЗ 2 (средняя степень ущерба)К1К2К2
УЗ 3 (низкая степень ущерба)К2К3К3

Уровень значимости берётся по наибольшей степени ущерба среди трёх свойств безопасности. Если хотя бы для одного из них — конфиденциальности, целостности или доступности — степень ущерба высокая, устанавливается УЗ 1. Масштаб определяется территорией задач: федеральный охватывает всю страну или два и более субъекта, региональный один субъект, объектовый пределы объектов одного органа, муниципального образования или организации.

Обратите внимание: система с УЗ 1 получает К1 при любом масштабе, даже если работает в пределах одной организации.

Ещё два правила из приложения. Класс системы, работающей на базе информационно-телекоммуникационной инфраструктуры, не может быть выше класса этой инфраструктуры (пункт 8). Отдельным сегментам допускается присвоить разные классы, и тогда меры применяются по классу сегмента (пункт 9).

Сведения, составляющие государственную тайну, под действие приказа №117 не подпадают: их защита обеспечивается по отдельным требованиям (пункт 4 Требований).

Документ классификации: что включать

Класс ГИС определяется в документе классификации, который утверждается оператором ГИС. Ключевые разделы документа:

  • Наименование и краткое описание ГИС, цели и задачи системы.
  • Категории обрабатываемой информации (персональные данные, служебная информация, сведения, составляющие гостайну — при наличии).
  • Масштаб ГИС: муниципальный, региональный, федеральный.
  • Оценка последствий нарушения конфиденциальности, целостности, доступности информации в ГИС.
  • Перечень угроз безопасности, актуальных для данной ГИС (выбирается из БДУ ФСТЭК).
  • Обоснование присвоенного класса.
  • Перечень применимых мер защиты (семнадцать групп методдока) с учётом класса.

Класс ГИС пересматривается при изменении условий обработки (новые категории данных, изменение масштаба, смена оператора). Повышение класса влечёт пересмотр набора мер и переаттестацию.

Дополнительные и компенсирующие меры

Базовый набор мер для каждого класса определён приказом №117. Оператор обязан дополнить его:

  • Дополнительными мерами — если в результате анализа угроз выявлены актуальные угрозы, которые базовый набор не перекрывает.
  • Компенсирующими мерами — если выполнение какой-либо базовой меры технически невозможно (например, устаревшее ПО, которое невозможно обновить без замены всей системы).

Перечень применимых мер оформляется как приложение к документу классификации и согласовывается с ФСТЭК для ГИС 1–2 класса.

Продолжение регуляторной линии приказа: 7 августа 2026 года ФСТЭК утвердила методику оценки уровня зрелости деятельности по защите информации — она опирается на требования №117 первым пунктом и оценивает уже не состояние систем, а качество самих процессов защиты по 21 направлению.

Как SGRC-платформа автоматизирует выполнение приказа №117

Ручное выполнение требований приказа №117 для одной ГИС — задача на несколько месяцев работы специалиста ИБ. Для операторов, управляющих несколькими ГИС или сетью подведомственных организаций, ручной подход нереализуем в принципе.

SGRC-платформа КиберОснова автоматизирует полный цикл — от классификации ГИС до готового пакета документов для аттестации.

Импорт и применение мер защиты

После указания класса ГИС платформа автоматически формирует персонализированный набор применимых мер. Для каждой меры доступны:

  • Полный текст требования из приказа №117.
  • Рекомендуемые технические средства и организационные мероприятия для выполнения меры.
  • Поля для загрузки доказательств: скриншоты настроек, сканы документов, ссылки на подтверждающие материалы.
  • Статус выполнения: «Выполнена» / «Не выполнена» / «Частично» / «Неприменима» (с полем для ввода обоснования).
  • Ответственный исполнитель и срок выполнения.

Расчёт КЗИ в реальном времени

По мере обновления статусов мер платформа пересчитывает КЗИ без каких-либо действий со стороны пользователя. Дашборд показывает:

  • Текущее значение КЗИ и его динамику за период.
  • Список мер, критически влияющих на КЗИ (с сортировкой по весу).
  • Прогноз: при выполнении каких конкретных мер КЗИ превысит пороговое значение 1.0.
  • Сравнение КЗИ между несколькими ГИС в портфеле оператора.

Формирование документации для аттестации

Аттестующему органу необходим полный пакет документов. Платформа генерирует весь пакет на основе данных, уже введённых в систему:

  1. Техническое задание на создание (модернизацию) системы защиты ГИС.
  2. Технический паспорт ГИС — с описанием архитектуры и реализованных мер.
  3. Акт классификации ГИС — с обоснованием присвоенного класса.
  4. Модель угроз и нарушителя — на основе БДУ ФСТЭК, актуализированная.
  5. Акт оценки соответствия — с расчётом КЗИ и перечнем выполненных мер, оформленный по требованиям ФСТЭК.
  6. План мероприятий по защите информации — для мер в процессе реализации.

Все документы генерируются без ручного переноса данных в Word-шаблоны. Изменение одного значения в системе автоматически обновляет все зависимые документы.

Batch-режим для нескольких ГИС

Для РОИВ и государственных органов, курирующих подведомственные организации, критически важна возможность управлять несколькими ГИС в едином интерфейсе. Соответствие требованиям ФСТЭК через SGRC-платформу даёт:

  • Одновременно вести реестры мер для 10, 100, 500 ГИС.
  • Назначать задачи и опросники конкретным исполнителям по каждой ГИС.
  • Видеть сводный дашборд: КЗИ по всем ГИС, топ систем с наибольшим количеством пробелов, общий прогресс по портфелю.
  • Формировать сводный отчёт для руководства: сколько ГИС готово к аттестации, сколько — в работе, каков средний КЗИ.

Это принципиально важно для операторов, обслуживающих подведомственные учреждения: РОИВ с 50 региональными больницами, каждая из которых эксплуатирует МИС как ГИС, не может вести работу в 50 Excel-таблицах.

Подготовка к аттестации: чеклист

Аттестация ГИС — обязательная процедура перед вводом в эксплуатацию. Без аттестата соответствия эксплуатация ГИС незаконна. Переаттестация проводится каждые 3–5 лет (зависит от класса) или при существенных изменениях в составе ГИС.

Документальная часть

  • Акт классификации ГИС — класс, категории обрабатываемой информации, обоснование, перечень применимых мер.
  • Техническое задание на создание/модернизацию системы защиты — согласованное с ФСТЭК для 1–2 класса.
  • Модель угроз и нарушителя — актуальная, с использованием БДУ ФСТЭК, подписанная ответственным.
  • Технический паспорт ГИС — архитектура, перечень аппаратных и программных компонентов, схемы сети, точки подключения.
  • Проектная и рабочая документация на систему защиты информации.
  • Организационно-распорядительная документация: политика ИБ, инструкции пользователей, инструкции администраторов, регламент реагирования на инциденты.
  • Сертификаты соответствия на применяемые СЗИ — действующие, соответствующие классу ГИС.

Техническая часть

  • Расчёт Кзи — посчитан по Методике от 11.11.2025, значение сопоставлено с нормированным, при оранжевом или красном состоянии составлен план мероприятий.
  • Инвентаризация компонентов ГИС — полная и актуальная на дату аттестации.
  • Применяемые СЗИ соответствуют классу ГИС и имеют действующие сертификаты ФСТЭК.
  • Журналы событий собираются на всех узлах ГИС, хранятся в соответствии с требованиями, защищены от модификации.
  • Антивирусная защита установлена и обновлена на всех узлах, централизованно управляется.
  • Средства обнаружения вторжений функционируют, сигнатурные базы актуальны.
  • Тест на проникновение или оценка уязвимостей проведены; выявленные уязвимости устранены или задокументированы компенсирующие меры.
  • Резервное копирование настроено; проведено тестовое восстановление с фиксацией результата.
  • Шифрование каналов настроено согласно классу ГИС.

Организационная часть

  • Приказ об ответственном за защиту информации — актуальный состав, актуальные полномочия.
  • Инструктаж сотрудников — журналы ознакомления с политикой ИБ и инструкциями пользователей.
  • Аттестующий орган — выбран (только лицензиат ФСТЭК по технической защите), уведомлён, договор заключён.
  • Доступ аттестующего органа к компонентам ГИС — согласован с ИТ-службой, порядок работы определён.
  • Сроки аттестации согласованы с аттестующим органом с учётом пиковых нагрузок на ГИС.

Сроки переаттестации

Аттестат соответствия выдаётся на конкретный срок:

  • ГИС 3 класса: как правило, 3 года с возможным продлением.
  • ГИС 1–2 класса: как правило, 1–2 года с обязательными ежегодными контрольными проверками.

Аттестат аннулируется при существенных изменениях в составе ГИС (новые компоненты, изменение архитектуры, новые категории обрабатываемых данных). В этом случае — внеплановая переаттестация.

Запросите демо платформы КиберОснова — убедитесь, что КЗИ вашей ГИС достигнет порогового значения до начала аттестации, а не после.

Чеклист готовности к Приказу ФСТЭК №117 (PDF, 27 пунктов) — 6 блоков: категорирование, модель угроз, система защиты, управление уязвимостями, инциденты, оргмеры. Для внутреннего аудита и подготовки к проверке ФСТЭК. Скачать бесплатно

Типичные ошибки при выполнении требований приказа №117

Анализ практики выполнения требований приказа №17 — предшественника №117 — показывает устойчивые паттерны ошибок, которые будут воспроизводиться и при работе с новым документом. Зная их заранее, можно избежать дорогостоящих переделок перед аттестацией.

Ошибка 1: Неактуальная или формальная ОРД

Самая распространённая ситуация: политика ИБ утверждена руководителем в год создания ГИС, с тех пор не пересматривалась, в документе упомянуто ПО, которое уже не используется, и не упомянуто то, что появилось за последние 3 года. При аттестации такой документ засчитывается как невыполненная мера.

Второй вариант: документы существуют, но не доведены до сотрудников. Журналы ознакомления не ведутся. С точки зрения аттестующего органа — мера не выполнена.

Как исправить: завести реестр ОРД-документов с датой последнего обновления, плановой датой пересмотра и статусом ознакомления сотрудников. Пересматривать не реже 1 раза в год или при изменении условий обработки информации.

Ошибка 2: Завышение статуса выполнения мер

Оператор отмечает меру как «Выполнена», хотя СЗИ установлено, но не настроено. Антивирус работает, но базы не обновлялись 6 месяцев. Журналирование включено, но журналы не хранятся централизованно. При аттестации аттестующий орган проверяет не только наличие СЗИ, но и его работоспособность и соответствие настроек требованиям.

Как исправить: для каждой меры в SGRC-системе загружать реальные доказательства: скриншот настроек с датой, результат сканирования, выгрузку журналов. Аттестующий орган не принимает «есть, но без подтверждения».

Ошибка 3: Несоответствие состава ГИС и документации

Технический паспорт ГИС оформлен при вводе в эксплуатацию. С тех пор добавлены новые серверы, сменился провайдер, появились новые интеграции. В паспорте этого нет. Формально — ГИС в документации и ГИС в реальности — разные объекты.

Как исправить: любое изменение в составе ГИС должно инициировать обновление технического паспорта. Перед аттестацией — обязательная сверка документации с фактическим составом.

Ошибка 4: Игнорирование группы IV (безопасная разработка)

Для многих операторов требования группы IV — неожиданность. Они привыкли к тому, что «защита ГИС» — это межсетевые экраны и антивирус, но не DevSecOps. В итоге меры группы IV оказываются не выполнены, а их вес в КЗИ существенный.

Как исправить: если ГИС разрабатывается или сопровождается собственной командой разработки — начать выполнение группы IV заблаговременно. Внедрение SAST/DAST, настройка pipeline с проверкой зависимостей, разделение сред — это задачи на несколько месяцев.

Ошибка 5: Выбор СЗИ без проверки актуальности сертификата

Оператор устанавливает средство защиты, которое использовалось для прежней ГИС. Сертификат ФСТЭК на него истёк полгода назад. На аттестации — несоответствие.

Как исправить: перед закупкой СЗИ проверять актуальность сертификата на сайте ФСТЭК России в реестре сертифицированных продуктов. Сертификат должен быть действующим на дату аттестации.

Василий Сеничев
Василий Сеничев

Основатель и CEO КиберОснова

Основатель платформы КиберОснова SGRC. Более 12 лет в информационной безопасности: от технического эксперта до продуктового руководителя. Строил процессы ИБ в крупных государственных и коммерческих организациях до основания КиберОснова.

SGRCавтоматизация ИБуправление ИБКИИпродуктовое управление
FAQ

Часто задаваемые вопросы

Не нашли ответ? Напишите нам

Связанные материалы

Автоматизируйте ИБ с КиберОснова

Запросите демо-доступ — покажем, как платформа решает ваши задачи.