КиберосноваSGRC

Приказы ФСТЭК №17, №21, №117 и №239: сравнение — кому нужен каждый

Подробное сравнение четырёх приказов ФСТЭК: объекты защиты, субъекты, меры, аттестация. Таблица — какой приказ нужен вашей организации.

Чеклист готовности к Приказу ФСТЭК №117
PDFЧеклист готовности к Приказу ФСТЭК №117

Норматив: Приказ ФСТЭК №117 от 01.01.2026·Бесплатно

Скачать PDF

Четыре приказа ФСТЭК — №17, №21, №117 и №239 — регулируют защиту информации в России. На практике у специалистов по ИБ регулярно возникает один и тот же вопрос: какой приказ применим к конкретной организации и как они соотносятся между собой? Эта статья — единый справочник: структура каждого приказа, сравнительная таблица и алгоритм выбора.

Обзор четырёх приказов ФСТЭК: кратко

ПриказГодКомуОбъект защитыКлючевое нововведение
№172013Госорганы, операторы ГИСГИС — государственные информационные системыПервая классификация ГИС: три класса К1–К3
№212013Операторы ПДнИСПДн — информационные системы персональных данныхЧетыре уровня защищённости УЗ-1…УЗ-4
№1172025Госорганы, операторы ГИСГИС (обновлённые требования)Три класса, показатель Кзи, новые процессные требования
№2392017Субъекты КИИЗначимые объекты КИИ239 мер, 14 групп, три категории значимости

Все четыре приказа изданы ФСТЭК России и образуют систему нормативных документов в области защиты информации. Они не дублируют, а дополняют друг друга: каждый регулирует свой тип информационных систем и субъектов.


Приказ №17 — первый стандарт для ГИС (до 2025)

Приказ ФСТЭК России № 17 от 11 февраля 2013 г. «Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» — первый системообразующий документ для ГИС.

Субъект: государственные органы и организации, эксплуатирующие ГИС федерального и регионального уровней.

Объект: государственные информационные системы (ГИС), в которых обрабатывается информация, не составляющая государственную тайну, но требующая защиты (персональные данные, служебная информация и т.д.).

Классификация: три класса защищённости:

  • К1 — высший класс: нарушение безопасности может привести к значительным негативным последствиям для деятельности органа власти
  • К2 — средний класс: умеренные негативные последствия
  • К3 — низший класс: незначительные последствия

Класс определяется по матрице из двух критериев: масштаб ГИС (федеральный/региональный/объектовый) и категория обрабатываемой информации.

Структура мер: 11 групп, 194 меры защиты. Группы: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), защита машинных носителей (ЗНИ), аудит безопасности (АУД), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита среды виртуализации (ЗСВ) и другие. Для оценки критичности уязвимостей в рамках АНЗ используйте калькулятор CVSS v4.0 с расчётом SLA, а актуальные записи доступны в реестре БДУ.

Аттестация: обязательная по всем трём классам перед вводом ГИС в эксплуатацию.

Статус в 2026 году: приказ №17 утратил силу. Пункт 2 приказа №117 признал утратившими силу пять позиций: сам №17, а также вносившие в него изменения приказы №27 от 15.02.2017, №106 от 28.05.2019 и №61 от 27.04.2020. Произошло это 1 марта 2026 года, с даты вступления №117 в силу.

Путаницу создаёт пункт 3 того же приказа: аттестаты соответствия, выданные до 1 марта 2026 года, считаются действительными. Отсюда и распространённое «№17 ещё действует для старых систем». Действует не приказ, а аттестат. Ссылаться на требования №17 как на актуальные нельзя даже для системы, аттестованной по нему: при ре-аттестации, модернизации и любом новом мероприятии применяется №117.


Приказ №21 — защита персональных данных в ИСПДн

Приказ ФСТЭК России № 21 от 18 февраля 2013 г. «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

Субъект: все операторы персональных данных — юридические и физические лица, обрабатывающие ПДн в ИСПДн. Приказ применяется в связке с 152-ФЗ «О персональных данных».

Объект: информационные системы персональных данных (ИСПДн) — любые системы, содержащие ПДн физических лиц.

Система уровней защищённости: вместо «классов» — четыре уровня защищённости (УЗ):

УровеньОписание
УЗ-1Максимальный: специальные ПДн + угрозы 1 типа
УЗ-2Высокий: биометрические ПДн или специальные ПДн > 100 000 субъектов
УЗ-3Средний: иные ПДн > 100 000 субъектов или специальные ПДн сотрудников
УЗ-4Базовый: иные ПДн < 100 000 субъектов, угрозы 3 типа

Матрица определения уровня — ключевой инструмент №21. Уровень зависит от трёх факторов:

  1. Тип ПДн: специальные (здоровье, политика, религия) → биометрические → иные → общедоступные
  2. Число субъектов: > 100 000 или ≤ 100 000
  3. Тип актуальных угроз: 1 (угрозы, связанные с наличием недокументированных возможностей в системном ПО) / 2 (в прикладном ПО) / 3 (отсутствие недокументированных возможностей)

Структура мер: 15 групп, 109 базовых мер. Базовый набор определяется уровнем защищённости, далее адаптируется под модель угроз.

Аттестация: не обязательна по закону для ИСПДн, но рекомендована. На практике крупные операторы ПДн (банки, медицинские организации) проводят аттестацию добровольно — это снижает риски при проверках Роскомнадзора и ФСБ.


Приказ №117 — новый универсальный стандарт для ГИС (с 2025)

Приказ ФСТЭК России № 117 от 11 апреля 2025 г. — актуализированная редакция требований для государственных информационных систем. Принят взамен №17 с учётом накопленного практического опыта и изменений в технологическом ландшафте.

Субъект: государственные органы, органы местного самоуправления, государственные корпорации и организации, эксплуатирующие ГИС. Муниципальные ИС также охватываются №117.

Объект: государственные информационные системы — те же, что в №17, плюс расширенный охват облачных и распределённых ГИС.

Ключевые изменения по сравнению с №17:

  1. Новые критерии классификации при прежних трёх классах. Приложение к Требованиям прямо говорит: «устанавливаются три класса защищённости информационных систем». Классов было три и в №17. Изменился способ определения: класс выводится из уровня значимости информации (УЗ 1–УЗ 3) и масштаба системы по таблице 2 приложения.
  2. Кзи (показатель защищённости) — новая метрика для оценки эффективности реализованных мер. КЗИ рассчитывается по формуле с учётом выполнения базовых и усиленных мер.
  3. Процессные требования: расширены требования к жизненному циклу ИС, безопасной разработке, управлению изменениями и документированию.
  4. Контроль нейтрализации угроз: новый раздел о периодической проверке актуальности модели угроз и достаточности принятых мер.
  5. Обновлённый реестр мер: 200+ мер в 11 группах, учитывающих современные угрозы (контейнеризация, микросервисы, удалённый доступ).

Аттестация: обязательна для всех классов К1–К3 перед вводом в эксплуатацию. Переаттестация — при существенных изменениях ГИС или по истечении срока аттестата.

Связь с №17: система, аттестованная по №17, продолжает работать до окончания срока аттестата. При переаттестации — применяется №117. Меры из №17 и №117 во многом пересекаются, поэтому переход не требует полного пересмотра системы защиты.


Приказ №239 — защита значимых объектов КИИ

Приказ ФСТЭК России № 239 от 25 декабря 2017 г. «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

Субъект: субъекты КИИ — организации из 13 отраслей, перечисленных в 187-ФЗ: здравоохранение, наука, транспорт, связь, энергетика, банки и финансовый рынок, топливно-энергетический комплекс, атомная промышленность, оборонная промышленность, ракетно-космическая промышленность, горнодобывающая, металлургия, химическая промышленность.

Объект: значимые объекты КИИ — информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которым по результатам категорирования КИИ присвоена одна из трёх категорий значимости.

Три категории значимости объектов КИИ:

КатегорияУровень влиянияПримеры
1Критическое на нацбезопасность, обороноспособность, экономикуАСУ ТП атомных станций, ГИС обеспечения обороны
2Значительное на безопасность и жизнедеятельностьРегиональные энергосистемы, транспортные узлы
3Умеренное: нарушение затрагивает отдельные организацииБольничные ИС, ИС малых транспортных компаний

Структура мер: 14 групп, 239 мер защиты — по числу совпадает с номером приказа. Меры дифференцированы по категориям значимости: чем выше категория, тем шире базовый набор обязательных мер.

Группы мер №239 (14): идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, аудит безопасности, антивирусная защита, предотвращение вторжений, контроль защищённости, обеспечение целостности, обеспечение доступности, защита технических средств, защита информационной (автоматизированной) системы и её компонентов, реагирование на инциденты, управление конфигурацией.

Мониторинг: субъекты КИИ 1 категории обязаны подключиться к ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак) и направлять уведомления об инцидентах в НКЦКИ.

С 1 сентября 2026 года операторы ГИС и иных информационных систем государственных органов, ГУП и госучреждений обязаны взаимодействовать с ГосСОПКА и информировать ФСБ России о компьютерных инцидентах, повлёкших неправомерную передачу содержащейся в системах информации (Федеральный закон от 29.12.2025 № 568-ФЗ, приказ ФСБ России от 06.08.2026 № 297). Сроки и порядок — в статье «Управление инцидентами ИБ».

Аттестация: обязательна для объектов КИИ 1 категории значимости. Для категорий 2 и 3 — аттестация не обязательна, но ФСТЭК рекомендует оценку соответствия.


Сравнительная таблица: все 4 приказа ФСТЭК

Критерий№17№21№117№239
Год принятия2013201320252017
СубъектГосорганы, операторы ГИСВсе операторы ПДнГосорганы, операторы ГИССубъекты КИИ
Объект защитыГИСИСПДнГИС (обновл.)Значимые объекты КИИ
Классификация3 класса (К1–К3)4 уровня (УЗ-1–УЗ-4)3 класса (К1–К3)3 категории (1–3)
Число мер~194 (11 групп)109 базовых (15 групп)200+ (11 групп)239 (14 групп)
Аттестация обязательна?Да (все классы)Нет (добровольно)Да (все классы)Да (1 категория)
РегуляторФСТЭК РоссииФСТЭК + РоскомнадзорФСТЭК РоссииФСТЭК + ФСБ (ГосСОПКА)
Связь с КИИОпосредованнаяНет прямойМожет пересекатьсяПрямая (187-ФЗ)
Связь с ПДнПересекается (если ГИС обрабатывает ПДн)Основной документПересекаетсяПересекается
КЗИ (коэффициент)НетНетДаНет
Мониторинг ГосСОПКАНетНетОбязателен (п. 34 «х»)Обязателен (кат. 1)
Штраф за нарушениеАдминистративная ответственность по КоАПКоАП + РоскомнадзорАдминистративная ответственность по КоАПКоАП + уголовная (до 10 лет — за создание угроз КИИ)
Актуальный статусДействует для ранее аттестованных ГИСДействуетАктуальная редакция для ГИСДействует

🧮 Под какой приказ подпадает ваша система Класс защищённости ГИС и показатель Кзи считаются в калькуляторе КЗИ; чек-лист по приказу №117 — ниже, а состав мер по всем четырём приказам сопоставляет модуль соответствия.

Как определить, какой приказ нужен вашей организации

Алгоритм состоит из трёх последовательных вопросов. Каждый вопрос независим — «да» на несколько вопросов означает, что применяются несколько приказов.

Вопрос 1: Вы государственный орган или эксплуатируете ГИС?

Если да → Приказ №117 (для систем, создаваемых после 2025) или №17 (для ранее аттестованных).

ГИС — это информационная система, созданная на основании федерального закона, решения Президента, Правительства или органа государственной власти для реализации государственных полномочий. Включает: реестры, порталы госуслуг, системы электронного документооборота органов власти, информационные системы Министерств.

Если вы частная компания, работающая по государственному контракту, но не являющаяся оператором ГИС по нормативному акту — требования №17/117 к вам не применяются.

Вопрос 2: Ваша организация обрабатывает персональные данные физических лиц в ИСПДн?

Если да → Приказ №21

Практически любая организация с сотрудниками или клиентами — оператор ПДн. ИСПДн — это любая автоматизированная система, в которой хранятся ПДн: CRM, HRM, бухгалтерские программы, медицинские ИС, системы контроля доступа.

Первый шаг — определить уровень защищённости по матрице (тип ПДн × число субъектов × тип угроз). От уровня зависит набор обязательных мер.

Вопрос 3: Ваша организация является субъектом КИИ?

Если да → Приказ №239

Субъект КИИ — организация, которая:

  1. Осуществляет деятельность в одной из 13 отраслей, перечисленных в 187-ФЗ
  2. Владеет (использует) информационными системами, ИТС или АСУ ТП, функционирование которых критично для основной деятельности

Определить статус субъекта КИИ и провести категорирование КИИ — обязанность самой организации. Если объектам КИИ не присвоены категории — требования №239 применяются в минимальном объёме, но сам факт наличия объектов КИИ требует регистрации в реестре ФСТЭК.

Если несколько ответов «да» — применяются все

Это типичная ситуация для:

  • Регионального органа исполнительной власти (РОИВ): ГИС (→ №117) + обрабатывает ПДн граждан (→ №21) + может быть субъектом КИИ (→ №239)
  • Банка: обрабатывает ПДн клиентов (→ №21) + является субъектом КИИ (→ №239) + плюс требования ЦБ 851-П (с 2025 года; ранее 683-П, а до 2022 года — 382-П), 719-П
  • Медицинской организации: обрабатывает специальные ПДн (здоровье) (→ №21 УЗ-3/УЗ-2) + может быть субъектом КИИ в отрасли здравоохранения (→ №239)

Если применимы несколько приказов: как совмещать

Совмещение нескольких приказов — не исключение, а норма для большинства крупных организаций. Практика выработала несколько подходов.

ГИС + ПДн: №117 и №21

Государственная информационная система часто обрабатывает персональные данные граждан — реестры, порталы, системы соцзащиты. В этом случае применяются оба приказа.

Принцип совмещения: базовый набор мер определяется по каждому приказу независимо, затем формируется объединённый реестр. Меры, совпадающие по содержанию (например, требования к идентификации и аутентификации), реализуются один раз, но документируются в разрезе обоих приказов.

На практике требования №117 строже или сопоставимы с №21, поэтому выполнение №117 во многом закрывает и требования №21. Но документальное подтверждение и организация системы защиты ПДн нужны отдельно.

КИИ + ПДн: №239 и №21

Типично для банков, медицинских организаций, телекоммуникационных компаний. Требования пересекаются по большинству технических мер — аутентификация, разграничение доступа, аудит, антивирусная защита.

Ключевое различие: цель защиты. В №21 — конфиденциальность ПДн субъектов, в №239 — непрерывность работы и целостность значимого объекта КИИ. Модель угроз и перечень защищаемых активов различаются, хотя технические меры во многом совпадают.

ГИС + КИИ: №117 и №239

Отдельные государственные ИС могут быть признаны объектами КИИ — например, ИС в сфере обеспечения обороны, управления энергетической или транспортной инфраструктурой. В этом случае применяются оба приказа.

Требования №239 обычно строже в части мониторинга и реагирования на инциденты (ГосСОПКА), поэтому для объектов КИИ 1 категории меры №239 фактически «поглощают» требования №117 по технической защите.

Единый реестр мер — ключ к управлению совмещёнными требованиями

Ведение отдельных таблиц соответствия по каждому приказу в Excel приводит к дублированию, ошибкам и сложностям при аудитах. Правильный подход — единый реестр мер с маппингом по всем применимым приказам.

Платформа КиберОснова реализует именно такой подход: одна мера защиты может одновременно закрывать требования нескольких приказов, а система автоматически формирует отчёты в разрезе каждого из них.


Как SGRC-платформа автоматизирует соответствие каждому приказу

Ручное управление соответствием требованиям четырёх приказов — это сотни мер, несколько реестров, периодические актуализации и постоянная подготовка к проверкам. SGRC-платформа переводит этот процесс в управляемый и измеримый вид.

ПриказЧто автоматизирует КиберОсноваПокрытие
№17Реестр мер К1–К3, статусы выполнения, документация для аттестацииПолное
№21Определение УЗ по матрице, базовый набор мер, отчёты для аудита317/317 мер (100%)
№117Реестр мер К1–К3, расчёт Кзи, контроль переаттестацииПолное
№239Реестр мер по категориям 1–3, маппинг на активы, уведомления ГосСОПКА235/239 мер (98%)
СовмещениеЕдиный реестр с кросс-маппингом по всем приказамВсе комбинации

Модуль соответствия требованиям в КиберОснова позволяет:

  • Автоматически определить применимые приказы по профилю организации
  • Сформировать базовый набор мер с учётом класса ГИС / уровня УЗ / категории КИИ
  • Отслеживать статус выполнения каждой меры с ответственными и сроками
  • Генерировать отчёты в формате, требуемом для аттестации по ФСТЭК
  • Контролировать актуальность модели угроз при изменениях в ИС

Подробнее о возможностях — на странице соответствия требованиям ФСТЭК. Запросите демо — подберём набор приказов под ваш профиль организации.


Василий Сеничев
Василий Сеничев

Основатель и CEO КиберОснова

Основатель платформы КиберОснова SGRC. Более 12 лет в информационной безопасности: от технического эксперта до продуктового руководителя. Строил процессы ИБ в крупных государственных и коммерческих организациях до основания КиберОснова.

SGRCавтоматизация ИБуправление ИБКИИпродуктовое управление
FAQ

Часто задаваемые вопросы

Не нашли ответ? Напишите нам

Связанные материалы

Автоматизируйте ИБ с КиберОснова

Запросите демо-доступ — покажем, как платформа решает ваши задачи.