Четыре приказа ФСТЭК — №17, №21, №117 и №239 — регулируют защиту информации в России. На практике у специалистов по ИБ регулярно возникает один и тот же вопрос: какой приказ применим к конкретной организации и как они соотносятся между собой? Эта статья — единый справочник: структура каждого приказа, сравнительная таблица и алгоритм выбора.
Обзор четырёх приказов ФСТЭК: кратко
| Приказ | Год | Кому | Объект защиты | Ключевое нововведение |
|---|---|---|---|---|
| №17 | 2013 | Госорганы, операторы ГИС | ГИС — государственные информационные системы | Первая классификация ГИС: три класса К1–К3 |
| №21 | 2013 | Операторы ПДн | ИСПДн — информационные системы персональных данных | Четыре уровня защищённости УЗ-1…УЗ-4 |
| №117 | 2025 | Госорганы, операторы ГИС | ГИС (обновлённые требования) | Три класса, показатель Кзи, новые процессные требования |
| №239 | 2017 | Субъекты КИИ | Значимые объекты КИИ | 239 мер, 14 групп, три категории значимости |
Все четыре приказа изданы ФСТЭК России и образуют систему нормативных документов в области защиты информации. Они не дублируют, а дополняют друг друга: каждый регулирует свой тип информационных систем и субъектов.
Приказ №17 — первый стандарт для ГИС (до 2025)
Приказ ФСТЭК России № 17 от 11 февраля 2013 г. «Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» — первый системообразующий документ для ГИС.
Субъект: государственные органы и организации, эксплуатирующие ГИС федерального и регионального уровней.
Объект: государственные информационные системы (ГИС), в которых обрабатывается информация, не составляющая государственную тайну, но требующая защиты (персональные данные, служебная информация и т.д.).
Классификация: три класса защищённости:
- К1 — высший класс: нарушение безопасности может привести к значительным негативным последствиям для деятельности органа власти
- К2 — средний класс: умеренные негативные последствия
- К3 — низший класс: незначительные последствия
Класс определяется по матрице из двух критериев: масштаб ГИС (федеральный/региональный/объектовый) и категория обрабатываемой информации.
Структура мер: 11 групп, 194 меры защиты. Группы: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), защита машинных носителей (ЗНИ), аудит безопасности (АУД), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита среды виртуализации (ЗСВ) и другие. Для оценки критичности уязвимостей в рамках АНЗ используйте калькулятор CVSS v4.0 с расчётом SLA, а актуальные записи доступны в реестре БДУ.
Аттестация: обязательная по всем трём классам перед вводом ГИС в эксплуатацию.
Статус в 2026 году: приказ №17 утратил силу. Пункт 2 приказа №117 признал утратившими силу пять позиций: сам №17, а также вносившие в него изменения приказы №27 от 15.02.2017, №106 от 28.05.2019 и №61 от 27.04.2020. Произошло это 1 марта 2026 года, с даты вступления №117 в силу.
Путаницу создаёт пункт 3 того же приказа: аттестаты соответствия, выданные до 1 марта 2026 года, считаются действительными. Отсюда и распространённое «№17 ещё действует для старых систем». Действует не приказ, а аттестат. Ссылаться на требования №17 как на актуальные нельзя даже для системы, аттестованной по нему: при ре-аттестации, модернизации и любом новом мероприятии применяется №117.
Приказ №21 — защита персональных данных в ИСПДн
Приказ ФСТЭК России № 21 от 18 февраля 2013 г. «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Субъект: все операторы персональных данных — юридические и физические лица, обрабатывающие ПДн в ИСПДн. Приказ применяется в связке с 152-ФЗ «О персональных данных».
Объект: информационные системы персональных данных (ИСПДн) — любые системы, содержащие ПДн физических лиц.
Система уровней защищённости: вместо «классов» — четыре уровня защищённости (УЗ):
| Уровень | Описание |
|---|---|
| УЗ-1 | Максимальный: специальные ПДн + угрозы 1 типа |
| УЗ-2 | Высокий: биометрические ПДн или специальные ПДн > 100 000 субъектов |
| УЗ-3 | Средний: иные ПДн > 100 000 субъектов или специальные ПДн сотрудников |
| УЗ-4 | Базовый: иные ПДн < 100 000 субъектов, угрозы 3 типа |
Матрица определения уровня — ключевой инструмент №21. Уровень зависит от трёх факторов:
- Тип ПДн: специальные (здоровье, политика, религия) → биометрические → иные → общедоступные
- Число субъектов: > 100 000 или ≤ 100 000
- Тип актуальных угроз: 1 (угрозы, связанные с наличием недокументированных возможностей в системном ПО) / 2 (в прикладном ПО) / 3 (отсутствие недокументированных возможностей)
Структура мер: 15 групп, 109 базовых мер. Базовый набор определяется уровнем защищённости, далее адаптируется под модель угроз.
Аттестация: не обязательна по закону для ИСПДн, но рекомендована. На практике крупные операторы ПДн (банки, медицинские организации) проводят аттестацию добровольно — это снижает риски при проверках Роскомнадзора и ФСБ.
Приказ №117 — новый универсальный стандарт для ГИС (с 2025)
Приказ ФСТЭК России № 117 от 11 апреля 2025 г. — актуализированная редакция требований для государственных информационных систем. Принят взамен №17 с учётом накопленного практического опыта и изменений в технологическом ландшафте.
Субъект: государственные органы, органы местного самоуправления, государственные корпорации и организации, эксплуатирующие ГИС. Муниципальные ИС также охватываются №117.
Объект: государственные информационные системы — те же, что в №17, плюс расширенный охват облачных и распределённых ГИС.
Ключевые изменения по сравнению с №17:
- Новые критерии классификации при прежних трёх классах. Приложение к Требованиям прямо говорит: «устанавливаются три класса защищённости информационных систем». Классов было три и в №17. Изменился способ определения: класс выводится из уровня значимости информации (УЗ 1–УЗ 3) и масштаба системы по таблице 2 приложения.
- Кзи (показатель защищённости) — новая метрика для оценки эффективности реализованных мер. КЗИ рассчитывается по формуле с учётом выполнения базовых и усиленных мер.
- Процессные требования: расширены требования к жизненному циклу ИС, безопасной разработке, управлению изменениями и документированию.
- Контроль нейтрализации угроз: новый раздел о периодической проверке актуальности модели угроз и достаточности принятых мер.
- Обновлённый реестр мер: 200+ мер в 11 группах, учитывающих современные угрозы (контейнеризация, микросервисы, удалённый доступ).
Аттестация: обязательна для всех классов К1–К3 перед вводом в эксплуатацию. Переаттестация — при существенных изменениях ГИС или по истечении срока аттестата.
Связь с №17: система, аттестованная по №17, продолжает работать до окончания срока аттестата. При переаттестации — применяется №117. Меры из №17 и №117 во многом пересекаются, поэтому переход не требует полного пересмотра системы защиты.
Приказ №239 — защита значимых объектов КИИ
Приказ ФСТЭК России № 239 от 25 декабря 2017 г. «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
Субъект: субъекты КИИ — организации из 13 отраслей, перечисленных в 187-ФЗ: здравоохранение, наука, транспорт, связь, энергетика, банки и финансовый рынок, топливно-энергетический комплекс, атомная промышленность, оборонная промышленность, ракетно-космическая промышленность, горнодобывающая, металлургия, химическая промышленность.
Объект: значимые объекты КИИ — информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которым по результатам категорирования КИИ присвоена одна из трёх категорий значимости.
Три категории значимости объектов КИИ:
| Категория | Уровень влияния | Примеры |
|---|---|---|
| 1 | Критическое на нацбезопасность, обороноспособность, экономику | АСУ ТП атомных станций, ГИС обеспечения обороны |
| 2 | Значительное на безопасность и жизнедеятельность | Региональные энергосистемы, транспортные узлы |
| 3 | Умеренное: нарушение затрагивает отдельные организации | Больничные ИС, ИС малых транспортных компаний |
Структура мер: 14 групп, 239 мер защиты — по числу совпадает с номером приказа. Меры дифференцированы по категориям значимости: чем выше категория, тем шире базовый набор обязательных мер.
Группы мер №239 (14): идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, аудит безопасности, антивирусная защита, предотвращение вторжений, контроль защищённости, обеспечение целостности, обеспечение доступности, защита технических средств, защита информационной (автоматизированной) системы и её компонентов, реагирование на инциденты, управление конфигурацией.
Мониторинг: субъекты КИИ 1 категории обязаны подключиться к ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак) и направлять уведомления об инцидентах в НКЦКИ.
С 1 сентября 2026 года операторы ГИС и иных информационных систем государственных органов, ГУП и госучреждений обязаны взаимодействовать с ГосСОПКА и информировать ФСБ России о компьютерных инцидентах, повлёкших неправомерную передачу содержащейся в системах информации (Федеральный закон от 29.12.2025 № 568-ФЗ, приказ ФСБ России от 06.08.2026 № 297). Сроки и порядок — в статье «Управление инцидентами ИБ».
Аттестация: обязательна для объектов КИИ 1 категории значимости. Для категорий 2 и 3 — аттестация не обязательна, но ФСТЭК рекомендует оценку соответствия.
Сравнительная таблица: все 4 приказа ФСТЭК
| Критерий | №17 | №21 | №117 | №239 |
|---|---|---|---|---|
| Год принятия | 2013 | 2013 | 2025 | 2017 |
| Субъект | Госорганы, операторы ГИС | Все операторы ПДн | Госорганы, операторы ГИС | Субъекты КИИ |
| Объект защиты | ГИС | ИСПДн | ГИС (обновл.) | Значимые объекты КИИ |
| Классификация | 3 класса (К1–К3) | 4 уровня (УЗ-1–УЗ-4) | 3 класса (К1–К3) | 3 категории (1–3) |
| Число мер | ~194 (11 групп) | 109 базовых (15 групп) | 200+ (11 групп) | 239 (14 групп) |
| Аттестация обязательна? | Да (все классы) | Нет (добровольно) | Да (все классы) | Да (1 категория) |
| Регулятор | ФСТЭК России | ФСТЭК + Роскомнадзор | ФСТЭК России | ФСТЭК + ФСБ (ГосСОПКА) |
| Связь с КИИ | Опосредованная | Нет прямой | Может пересекаться | Прямая (187-ФЗ) |
| Связь с ПДн | Пересекается (если ГИС обрабатывает ПДн) | Основной документ | Пересекается | Пересекается |
| КЗИ (коэффициент) | Нет | Нет | Да | Нет |
| Мониторинг ГосСОПКА | Нет | Нет | Обязателен (п. 34 «х») | Обязателен (кат. 1) |
| Штраф за нарушение | Административная ответственность по КоАП | КоАП + Роскомнадзор | Административная ответственность по КоАП | КоАП + уголовная (до 10 лет — за создание угроз КИИ) |
| Актуальный статус | Действует для ранее аттестованных ГИС | Действует | Актуальная редакция для ГИС | Действует |
🧮 Под какой приказ подпадает ваша система Класс защищённости ГИС и показатель Кзи считаются в калькуляторе КЗИ; чек-лист по приказу №117 — ниже, а состав мер по всем четырём приказам сопоставляет модуль соответствия.
Как определить, какой приказ нужен вашей организации
Алгоритм состоит из трёх последовательных вопросов. Каждый вопрос независим — «да» на несколько вопросов означает, что применяются несколько приказов.
Вопрос 1: Вы государственный орган или эксплуатируете ГИС?
Если да → Приказ №117 (для систем, создаваемых после 2025) или №17 (для ранее аттестованных).
ГИС — это информационная система, созданная на основании федерального закона, решения Президента, Правительства или органа государственной власти для реализации государственных полномочий. Включает: реестры, порталы госуслуг, системы электронного документооборота органов власти, информационные системы Министерств.
Если вы частная компания, работающая по государственному контракту, но не являющаяся оператором ГИС по нормативному акту — требования №17/117 к вам не применяются.
Вопрос 2: Ваша организация обрабатывает персональные данные физических лиц в ИСПДн?
Если да → Приказ №21
Практически любая организация с сотрудниками или клиентами — оператор ПДн. ИСПДн — это любая автоматизированная система, в которой хранятся ПДн: CRM, HRM, бухгалтерские программы, медицинские ИС, системы контроля доступа.
Первый шаг — определить уровень защищённости по матрице (тип ПДн × число субъектов × тип угроз). От уровня зависит набор обязательных мер.
Вопрос 3: Ваша организация является субъектом КИИ?
Если да → Приказ №239
Субъект КИИ — организация, которая:
- Осуществляет деятельность в одной из 13 отраслей, перечисленных в 187-ФЗ
- Владеет (использует) информационными системами, ИТС или АСУ ТП, функционирование которых критично для основной деятельности
Определить статус субъекта КИИ и провести категорирование КИИ — обязанность самой организации. Если объектам КИИ не присвоены категории — требования №239 применяются в минимальном объёме, но сам факт наличия объектов КИИ требует регистрации в реестре ФСТЭК.
Если несколько ответов «да» — применяются все
Это типичная ситуация для:
- Регионального органа исполнительной власти (РОИВ): ГИС (→ №117) + обрабатывает ПДн граждан (→ №21) + может быть субъектом КИИ (→ №239)
- Банка: обрабатывает ПДн клиентов (→ №21) + является субъектом КИИ (→ №239) + плюс требования ЦБ 851-П (с 2025 года; ранее 683-П, а до 2022 года — 382-П), 719-П
- Медицинской организации: обрабатывает специальные ПДн (здоровье) (→ №21 УЗ-3/УЗ-2) + может быть субъектом КИИ в отрасли здравоохранения (→ №239)
Если применимы несколько приказов: как совмещать
Совмещение нескольких приказов — не исключение, а норма для большинства крупных организаций. Практика выработала несколько подходов.
ГИС + ПДн: №117 и №21
Государственная информационная система часто обрабатывает персональные данные граждан — реестры, порталы, системы соцзащиты. В этом случае применяются оба приказа.
Принцип совмещения: базовый набор мер определяется по каждому приказу независимо, затем формируется объединённый реестр. Меры, совпадающие по содержанию (например, требования к идентификации и аутентификации), реализуются один раз, но документируются в разрезе обоих приказов.
На практике требования №117 строже или сопоставимы с №21, поэтому выполнение №117 во многом закрывает и требования №21. Но документальное подтверждение и организация системы защиты ПДн нужны отдельно.
КИИ + ПДн: №239 и №21
Типично для банков, медицинских организаций, телекоммуникационных компаний. Требования пересекаются по большинству технических мер — аутентификация, разграничение доступа, аудит, антивирусная защита.
Ключевое различие: цель защиты. В №21 — конфиденциальность ПДн субъектов, в №239 — непрерывность работы и целостность значимого объекта КИИ. Модель угроз и перечень защищаемых активов различаются, хотя технические меры во многом совпадают.
ГИС + КИИ: №117 и №239
Отдельные государственные ИС могут быть признаны объектами КИИ — например, ИС в сфере обеспечения обороны, управления энергетической или транспортной инфраструктурой. В этом случае применяются оба приказа.
Требования №239 обычно строже в части мониторинга и реагирования на инциденты (ГосСОПКА), поэтому для объектов КИИ 1 категории меры №239 фактически «поглощают» требования №117 по технической защите.
Единый реестр мер — ключ к управлению совмещёнными требованиями
Ведение отдельных таблиц соответствия по каждому приказу в Excel приводит к дублированию, ошибкам и сложностям при аудитах. Правильный подход — единый реестр мер с маппингом по всем применимым приказам.
Платформа КиберОснова реализует именно такой подход: одна мера защиты может одновременно закрывать требования нескольких приказов, а система автоматически формирует отчёты в разрезе каждого из них.
Как SGRC-платформа автоматизирует соответствие каждому приказу
Ручное управление соответствием требованиям четырёх приказов — это сотни мер, несколько реестров, периодические актуализации и постоянная подготовка к проверкам. SGRC-платформа переводит этот процесс в управляемый и измеримый вид.
| Приказ | Что автоматизирует КиберОснова | Покрытие |
|---|---|---|
| №17 | Реестр мер К1–К3, статусы выполнения, документация для аттестации | Полное |
| №21 | Определение УЗ по матрице, базовый набор мер, отчёты для аудита | 317/317 мер (100%) |
| №117 | Реестр мер К1–К3, расчёт Кзи, контроль переаттестации | Полное |
| №239 | Реестр мер по категориям 1–3, маппинг на активы, уведомления ГосСОПКА | 235/239 мер (98%) |
| Совмещение | Единый реестр с кросс-маппингом по всем приказам | Все комбинации |
Модуль соответствия требованиям в КиберОснова позволяет:
- Автоматически определить применимые приказы по профилю организации
- Сформировать базовый набор мер с учётом класса ГИС / уровня УЗ / категории КИИ
- Отслеживать статус выполнения каждой меры с ответственными и сроками
- Генерировать отчёты в формате, требуемом для аттестации по ФСТЭК
- Контролировать актуальность модели угроз при изменениях в ИС
Подробнее о возможностях — на странице соответствия требованиям ФСТЭК. Запросите демо — подберём набор приказов под ваш профиль организации.