+7 (812) 660-80-01

Нормативная база

Что изменилось в требованиях 2025–2026

Мы отслеживаем акты ФСТЭК, ФСБ и Правительства и говорим, что делать под каждую дату. Без пересказа законов — только практика.

Обсудить задачу

Ключевые даты: приказ ФСТЭК № 117 действует с 01.03.2026, приказ № 60 — с 01.09.2026

↓ Сразу к волнам 2026 года

Календарь

Две волны 2026 года

Оба приказа уже подписаны. Обе волны касаются аттестованных систем госорганов и госучреждений — и обе требуют подготовки заранее.

Две даты: 01.03.2026 и 01.09.2026
  • Волна 1 — с 1 марта 2026. Приказ ФСТЭК № 117: новые требования к ГИС и иным информационным системам госорганов и госучреждений, замена приказа № 17 от 2013 года. Действующие аттестаты сохраняются, но модернизация системы — это уже аттестация по 117-му.
  • Волна 2 — с 1 сентября 2026. Приказ ФСТЭК № 60: периодический контроль защищённости раз в 3 года с отчётом в ФСТЭК и обязательный пентест для классов К1–К2 с выходом в Интернет — под риском приостановки аттестата.

Успеть до даты дешевле, чем переделывать после проверки.

Не знаете, с чего начать? См. услугу «Аудит соответствия требованиям ИБ»: бесплатный экспресс-аудит за 20 минут.

01 · Аттестация

ГИС и системы госорганов: приказы ФСТЭК № 117 и № 60

Главное изменение для государственных информационных систем за десять лет: новые требования по защите информации и новый порядок контроля после аттестации.

В силе с 01.03.2026

Приказ ФСТЭК России от 11.04.2025 № 117

  • Заменяет приказ ФСТЭК № 17 от 2013 года: новые требования к ГИС и иным ИС госорганов, ГУП и госучреждений.
  • Классы защищённости К1–К3 присваиваются заново — по уровню значимости информации и масштабу системы.
  • Вместо разового «соответствия» — процессная отчётность: показатели защищённости раз в 6 месяцев, оценка зрелости раз в 2 года, отчёты в ФСТЭК.
  • Новые требования к применению технологий ИИ, беспроводному доступу и сертифицированным средствам защиты.

Что делать: действующие аттестаты работают до конца срока, но новые аттестации и модернизация систем после 01.03.2026 — уже по приказу 117; порядок аттестации — приказ ФСТЭК № 77. Подготовка системы — см. услугу «Аттестация».

В силе с 01.09.2026

Приказ ФСТЭК России от 27.02.2026 № 60

  • Периодический контроль защищённости аттестованного объекта — не реже 1 раза в 3 года, отчёт в ФСТЭК в течение 5 рабочих дней.
  • Методы контроля закреплены: анализ уязвимостей и пентест.
  • Пентест обязателен для ГИС и иных ИС госорганов и госучреждений классов К1–К2 — при выходе в Интернет или взаимодействии с другими системами.
  • За непредставление отчёта в срок — риск приостановки аттестата.

Что делать: периодический контроль и пентест уже идут по новым правилам — заложите их в график работ и бюджет. Контроль и испытания — см. услугу «Аттестация».

Сверить системы с приказом 117

Подробный разбор на нашем блоге: Аттестация ГИС по приказу ФСТЭК № 117 →

02 · 187-ФЗ

КИИ: законы 2025 года и новые приказы

Импортозамещение на критической инфраструктуре стало нормой прямого закона, обмен с НКЦКИ расширен, а требования к значимым объектам обновлены.

В силе с 01.09.2025

Федеральный закон от 07.04.2025 № 58⁠-⁠ФЗ

  • Переход значимых объектов КИИ на доверенные ПАК и российское ПО закреплён на уровне закона.
  • Правительство получает право определять типы систем и типовые отраслевые объекты для признания значимыми — основа типового категорирования.
  • Расширены основания обмена информацией об инцидентах и атаках через НКЦКИ/ГосСОПКА.

Что делать: держать категорирование и план перехода на ДПАК актуальными — под типовые перечни, как только они появятся. См. услугу «Категорирование КИИ».

Ключевые нормы с 01.03.2026

Федеральный закон от 31.07.2025 № 325⁠-⁠ФЗ

  • «Национальный контроль»: ограничения на иностранное участие в капитале субъектов КИИ.
  • В перечни доверенного ПО и ДПАК включаются только российские решения.
  • Уточнён порядок категорирования объектов КИИ.

Что делать: проверить структуру владения и реестровые статусы используемых решений — ключевые нормы действуют с 01.03.2026.

Редакция действует с 05.11.2024

Приказ ФСТЭК № 239 в редакции от 28.08.2024

  • Защита от DDoS: матрица коммуникаций с интернетом, двукратный запас пропускной способности, хранение логов об атаках 3 года.
  • Безопасная разработка ПО: статический анализ кода и фаззинг; для 1-й категории — динамический анализ и модель угроз ПО.
  • Граничные маршрутизаторы для 1-й категории — только сертифицированные.

Что делать: сверить меры защиты значимого объекта с новой редакцией и обновить систему защиты.

В силе с 30.01.2026

Приказ ФСБ России от 24.12.2025 № 540

  • В НКЦКИ/ГосСОПКА передаются теперь и компьютерные атаки, а не только инциденты.
  • Форматы и состав технических сведений определяет НКЦКИ.
  • НКЦКИ вправе запрашивать результаты защиты от атак и данные об устранении уязвимостей.

Что делать: актуализировать регламент взаимодействия с ГосСОПКА и состав передаваемых сведений.

Запрет действует с 01.01.2025

Постановление Правительства от 14.11.2023 № 1912

  • С 01.01.2025 на значимых объектах КИИ запрещено применять недоверенные ПАК — включая введённые в эксплуатацию раньше.
  • Субъекты КИИ обязаны иметь утверждённые планы перехода на доверенные ПАК.
  • Полный переход — до 01.01.2030.

Что делать: сверить план перехода с фактическим парком оборудования и закупать только доверенные ПАК. См. услугу «Импортозамещение».

Запреты: с 2022 и с 01.01.2025

Указы Президента № 166 (30.03.2022) и № 214 (07.04.2025)

  • С 31.03.2022 запрещена закупка иностранного ПО для значимых объектов КИИ.
  • С 01.01.2025 запрещено использование иностранного ПО на значимых объектах КИИ.
  • Указ № 214 уточнил: запрет касается именно значимых объектов КИИ.

Что делать: закрыть последние системы с иностранным ПО по плану, а не по предписанию.

Разобрать требования по КИИ

Подробный разбор на нашем блоге: Категорирование объектов КИИ в 2026 году →

03 · 152-ФЗ

Персональные данные: штрафы и новые процедуры

Утечка перестала быть репутационной историей: за молчание и повторные инциденты теперь штрафуют на суммы, сравнимые с выручкой небольшого учреждения.

В силе с 30.05.2025

Федеральный закон от 30.11.2024 № 420⁠-⁠ФЗ

  • Повторная утечка — оборотный штраф 1–3% выручки: не менее 25 млн и не более 500 млн ₽.
  • Разовые штрафы за утечки — диапазоны до 20 млн ₽; биометрия — 15–20 млн ₽.
  • Неуведомление Роскомнадзора об утечке — 1–3 млн ₽; масштаб утечки повышает сумму.

Что делать: выстроить процесс «инцидент → уведомление → расследование» — штраф за молчание приходит раньше штрафа за саму утечку. См. услугу «Персональные данные».

В силе с 01.09.2025

Федеральный закон от 08.08.2024 № 233⁠-⁠ФЗ

  • 24 часа на уведомление Роскомнадзора о выявленном инциденте.
  • 72 часа на результаты внутреннего расследования — с оценкой вреда субъектам.
  • Утёкшие данные — заблокировать или уничтожить.

Что делать: назначить ответственных, настроить канал уведомлений на Портале ПДн РКН и отработать сценарий до реального инцидента.

В силе с 01.09.2025

Приказ ФСТЭК России от 04.07.2024 № 0001

  • Заменил приказ ФСТЭК № 21 от 2013 года: обновлённый состав и содержание мер защиты ПДн в ИСПДн.
  • Новые требования к мониторингу событий безопасности и реагированию на инциденты.
  • Меры актуализированы под текущие угрозы (банк данных угроз УБИ), закреплено взаимодействие с подрядными организациями.

Что делать: актуализировать модель угроз и комплект мер оператора под новый приказ. См. услугу «Персональные данные».

С 01.09.2025

Новые требования к согласиям на обработку ПДн (233⁠-⁠ФЗ)

  • Согласие — отдельным документом или отдельным действием; «спрятать» его в договоре или оферте нельзя.
  • Обязательный состав: действия с данными, цели, срок, способ отзыва, перечень третьих лиц.
  • Оператор обязан хранить согласия и фиксировать действия с ними.

Что делать: провести ревизию форм согласий на сайте и в документах — до первой проверки или жалобы субъекта.

Привести ПДн к новым требованиям

Подробный разбор на нашем блоге: Оборотные штрафы за ПДн по 420-ФЗ →

04 · Госзакупки

Нацрежим и переход на отечественное ПО

Правила закупок ИТ переписаны: единый нацрежим для 44-ФЗ и 223-ФЗ плюс календарь перехода на доверенное отечественное ПО до 2028 года.

В силе с 01.01.2025

Постановление Правительства от 23.12.2024 № 1875

  • Единый нацрежим для 44-ФЗ и 223-ФЗ вместо разрозненных старых постановлений (№ 617, 878, 1236, 2013, 2014 больше не применяются).
  • Три механизма: запрет, ограничение («второй лишний»), преимущество российскому товару.
  • Иностранное ПО нельзя закупать, если в реестре Минцифры есть российские аналоги.

Что делать: каждую ИТ-позицию в извещении сверять с реестром Минцифры до публикации закупки.

В силе с 01.03.2026

Постановление Правительства от 28.11.2025 № 1937

  • Этапы приоритета отечественного (доверенного) ПО для госзаказчиков — по категориям, через правила реестра Минцифры.
  • Офисное ПО — приоритет российского с 01.09.2026; системное (СУБД, виртуализация, СХД) — с 01.01.2027.
  • Прикладное, отраслевое и ИБ-решения — с 01.06.2027; промышленное ПО — с 01.01.2028.

Что делать: заложить этапы перехода в бюджет 2026–2028 — авральный переучёт обойдётся дороже.

Параллельно: переход значимых объектов КИИ на доверенные ПАК по ПП № 1912 — до 01.01.2030; запрет применения недоверенных ПАК действует с 01.01.2025.
Спланировать переход по этапам
05 · Искусственный интеллект

ИИ: первый закон и стандарты

До 2026 года регулирование ИИ держалось на указах и ГОСТах. Теперь есть федеральный закон — и первый сертифицируемый стандарт менеджмента ИИ.

Подписан 26.07.2026

Федеральный закон от 26.07.2026 № 243⁠-⁠ФЗ «О поддержке развития технологий ИИ»

  • Первый федеральный закон об ИИ: категории «суверенных» и «национальных» моделей — обработка и хранение данных в России.
  • Маркировка ИИ-контента — добровольная; обязательную исключили. Платформы 500 000+ пользователей обязаны дать техническую возможность пометки.
  • Закон рамочный: конкретные требования появятся в подзаконных актах (часть норм — в переходный период до 2027 года).

Что делать: следите за новыми актами и не стройте процессы на «обязательной маркировке» — её нет. Если разрабатываете модели — оценивайте статус «суверенной».

Действует с 2024 года

ГОСТ Р ИСО/МЭК 42001⁠-⁠2024 — система менеджмента ИИ

  • Первый в мире сертифицируемый стандарт менеджмента ИИ (идентичен ISO/IEC 42001:2023): политика в области ИИ, оценка рисков, управление жизненным циклом систем.
  • В связке с ГОСТ Р 59276-2020 (способы обеспечения доверия) и ГОСТ Р 59277-2020 (классификация ИИ-систем).

Что делать: сертификат по 42001 — измеримое доказательство зрелости в тендерах; чек-лист доверия по 59276 — внутренний минимум для любых ИИ-внедрений.

Действует

Указ Президента № 490 и ЭПР для цифровых инноваций

  • Указ № 490 (нацстратегия развития ИИ до 2030) действует в редакции Указа № 123 от 15.02.2024.
  • Экспериментальные правовые режимы — 258-ФЗ от 31.07.2020; с 2025 года срок ЭПР — до 5 лет. Легальный путь для спорных ИИ-функций (медицина, данные, транспорт).

Что делать: ИИ-решение, не вписывающееся в общее регулирование, оформляйте через ЭПР — а не «тихо запускайте».

Защита компании при использовании ИИ — аудит, регламент, договоры

Проекты

На подходе

Публично обсуждаемые изменения. Это не действующие нормы — даты и содержание могут измениться.

Проект — даты могут измениться

Проект изменений в приказы ФСТЭК № 235 и № 239 (значимые объекты КИИ)

  • Показатель защищённости Кзи — обязательный расчёт не реже 1 раза в 6 месяцев.
  • Показатель зрелости мер безопасности Пзи — не реже 1 раза в 2 года.
  • При несоответствии — доклад руководителю субъекта в течение 3 календарных дней и направление результатов во ФСТЭК в течение 5 рабочих дней.

Первоначальный ориентир — 01.09.2026, но дата наступила, акт остаётся проектом и в силу не вступил. Статус: проект — даты могут измениться.

Сверьте свои системы с новым календарём

За 20 минут экспресс-аудита покажем, какие из новых требований уже касаются ваших систем и что делать в первую очередь — под конкретные даты, а не «в общем».

Обсудить задачу Экспресс-аудит

Бесплатно

Бесплатный чек-лист «Соответствие ПДн — 2026»

12 пунктов самопроверки: модель угроз по приказу ФСТЭК № 0001, согласия, инциденты и оборотные штрафы по 420-ФЗ. Основано на действующих требованиях.

Открыть чек-лист Скачать PDF

Можно распечатать или сохранить в PDF.

→ Все разборы в блоге

Заявка

Обсудить вашу задачу

Опишите, какие системы и даты вас касаются, — вернёмся с оценкой объёма и планом работ в течение одного рабочего дня.

Материал носит информационный характер и не является юридической консультацией. Актуальность редакций проверяйте в первоисточниках.

Проверено по источникам: 6 сентября 2026.

Ключевые источники: fstec.ru, kremlin.ru, pravo.gov.ru, rkn.gov.ru