+7 (812) 660-80-01

Блог · Аттестация ГИС

Аттестация ГИС по приказу ФСТЭК № 117: что меняется с 1 марта 2026 года

Государственные информационные системы аттестуют до ввода в эксплуатацию — так подтверждается, что защита информации ограниченного доступа выстроена по правилам ФСТЭК. С 1 марта 2026 года правила новые: действует приказ № 117, прежний приказ № 17 больше не применяется. Разбираем, что это значит для владельцев уже аттестованных систем и как проходит аттестация по новым требованиям.

Обсудить аттестацию ГИС

Контекст

Зачем аттестация ГИС и что именно поменялось

Аттестат соответствия — обязательное условие ввода ГИС в эксплуатацию. Без него систему, обрабатывающую информацию ограниченного доступа (не гостайну), запускать нельзя: требования к её защите устанавливает ФСТЭК России.

С 1 марта 2026 года действуют новые Требования о защите информации в ГИС и иных ИС госорганов, госучреждений и ГУП — приказ ФСТЭК России от 11.04.2025 № 117 (зарегистрирован Минюстом 16.06.2025, рег. № 82619). Он полностью заменил приказ № 17 от 11.02.2013, по которому системы приводили к требованиям последние десять лет.

Важный нюанс: сам порядок аттестации приказ 117 не переписывает. Пункт 65 Требований прямо предписывает аттестовать ГИС по приказу ФСТЭК от 29.04.2021 № 77 — тому же, что действовал и раньше. Но с 1 сентября 2026 года и в него внесены изменения (приказ ФСТЭК № 60): появились периодический контроль защищённости в эксплуатации и обязательный пентест для части систем.

Кого 117-й не касается: ИС Администрации Президента, Совбеза, палат Федерального Собрания, Аппарата Правительства, Конституционного и Верховного судов, органов разведки и систем управления вооружением. На значимые объекты КИИ приказ тоже не распространяется — у них свои требования (приказы ФСТЭК № 239 и № 182).

Действующие аттестаты

Что меняется для тех, кто уже аттестовал ГИС

Хорошая новость: срочной переаттестации нет. Но «засвидетельствовал и забыл» больше не работает — аттестация становится непрерывным процессом.

Аттестаты сохраняются

Автоматической повторной аттестации с 1 марта 2026 года нет: действующий аттестат соответствия остаётся в силе. Система не нужно переаттестовывать только потому, что сменился регуляторный акт.

Модернизация — уже по новым правилам

Изменили архитектуру или состав средств защиты — потребуются дополнительные аттестационные испытания. Вырос класс защищённости или уровень значимости информации — повторная аттестация, уже по Требованиям 117.

Процессная модель вместо разового соответствия

Оценка показателей защищённости — раз в 6 месяцев, уровня зрелости — раз в 2 года с отчётом в ФСТЭК. Уязвимости критического уровня закрываются за 24 часа, высокого — за 7 дней. Мониторинг ИБ — по ГОСТ Р 59547-2021 плюс годовой отчёт регулятору.

С 1 сентября 2026 — контроль в эксплуатации

Отчёт о контроле уровня защищённости в ФСТЭК — не реже одного раза в 3 года, в течение 5 рабочих дней после контроля. Для систем К1–К2 с выходом в Интернет или взаимодействием с другими ИС пентест обязателен. Непредставление отчёта в срок — основание приостановить действие аттестата.

Подробный разбор обоих приказов — в нашем разделе нормативной базы 2025–2026.

Пошагово

Как проходит аттестация ГИС: пять шагов

Логика аттестации не изменилась — изменилось содержание шагов. Схема после 1 марта 2026 года: модель угроз → класс защищённости → меры защиты → аттестационные испытания.

1. Классификация системы

Определяем уровень значимости информации (УЗ1–УЗ3) и масштаб системы (федеральная, региональная, объектовая) — из них складывается класс защищённости К1, К2 или К3 по приложению 2 к Требованиям 117. От класса зависит весь дальнейший состав работ.

2. Модель угроз и документация

Актуальная модель угроз безопасности информации — основа для выбора мер. Далее — проект защиты информации и организационно-распорядительные документы: без них испытания не стартуют.

3. Меры защиты и сертифицированные СЗИ

Состав мер — по приложению 1 к Требованиям 117. Средства защиты информации — только сертифицированные, с классом под ваш: для К1 — не ниже 4 класса, для К2 — не ниже 5, для К3 — 6 класс. Это стоит учитывать уже на этапе закупок.

4. Аттестационные испытания

Испытательная лаборатория проверяет эффективность мер: тесты средств защиты, анализ уязвимостей. Для систем К1–К2 с выходом в Интернет или связью с другими ИС тестирование на проникновение обязательно.

5. Аттестат и эксплуатация

По результатам испытаний — заключение и аттестат соответствия. Дальше система живёт в режиме непрерывного соответствия: периодический контроль, отчётность в ФСТЭК, реагирование на уязвимости в сроки 117-го.

Наше участие

Чем помогает ОБОРОН⁠-⁠ИТ

Сопровождаем аттестацию: от классификации до аттестата

Берём на себя техническую часть: классификация системы по Требованиям 117, модель угроз, проект защиты информации и ОРД, организация аттестационных испытаний, устранение замечаний и оформление аттестата соответствия.

Опыт в госсекторе и оборонке

Работаем с государственными заказчиками по 44-ФЗ и 223-ФЗ. Среди наших проектов — системы научных институтов и медицинских организаций. Рядом с аттестацией ведём смежные направления: защиту персональных данных, категорирование КИИ, испытания ПО.

Формат: разовый проект или сопровождение Стоимость: по объёму — оценка за 1 рабочий день

Бесплатно · 20 минут

Экспресс-аудит соответствия — 20 минут

На созвоне разберём, под какие требования попадает ваша система, что с её документами и с чего начать подготовку к аттестации. Без презентаций — по существу.

Записаться на экспресс-аудит

Приказ 117 уже действует. Приведите ГИС в соответствие спокойно, а не в аврале

Расскажите о системе — класс, документы, планы модернизации, — и мы честно скажем, что уже в порядке, а что придётся переделывать.

Оставить заявку

Заявка

Обсудить аттестацию ГИС

Опишите систему и задачу — в течение одного рабочего дня вернёмся с оценкой объёма и составом работ.

Вопросы

Частые вопросы об аттестации по приказу 117

Нужно ли переаттестовывать ГИС, аттестованную по старому приказу 17?

Нет. Действующие аттестаты соответствия сохраняются — автоматической повторной аттестации с 1 марта 2026 года нет. Аттестация по новым Требованиям понадобится при модернизации системы (дополнительные испытания при изменении архитектуры или состава СЗИ) или если вырос класс защищённости / уровень значимости информации — тогда повторная аттестация уже по приказу 117.

Обязателен ли теперь пентест при аттестации?

С 1 сентября 2026 года — да, для систем классов К1 и К2 при любом из условий: выход в Интернет, взаимодействие с другими информационными системами или с ИС подрядных организаций. Методы контроля закреплены приказом ФСТЭК № 60: анализ уязвимостей и тестирование на проникновение. Для систем без таких условий пентест не требуется.

Что будет, если не сдать отчёт о контроле защищённости в срок?

Непредставление отчёта или протокола в ФСТЭК в срок — основание приостановить действие аттестата. Это не аннулирование: действие аттестата можно возобновить. Контроль уровня защищённости проводится не реже одного раза в 3 года, отчёт — в течение 5 рабочих дней после завершения контроля.

Действует ли приказ 117 для значимых объектов КИИ?

Нет. На значимые объекты КИИ приказ 117 не распространяется — для них своя нормативная база: требования безопасности (приказ ФСТЭК № 239) и отдельный порядок аттестации (приказ ФСТЭК № 182). Не касаются его и системы высших органов власти, органов разведки и управления вооружением. А вот ПДн в ИС госорганов обрабатываются по 117-му совместно с постановлением Правительства № 1119.