Приказ ФСТЭК России от 11.04.2025 № 117 — Требования о защите информации в государственных информационных системах и иных информационных системах государственных органов, государственных учреждений и государственных унитарных предприятий. Зарегистрирован Минюстом 16.06.2025 (рег. № 82619).
Аттестация · Приказ ФСТЭК № 117
Приказ ФСТЭК № 117: что требуется организациям с 1 марта 2026 года
С 1 марта 2026 года требования к защите информации в государственных информационных системах действуют в новой редакции: приказ ФСТЭК № 117 заменил приказ № 17, по которому системы приводили к требованиям последние десять лет. Разбираем, кто подпадает под новые требования, что меняется по сравнению с прежним регулированием и как подготовиться без аврала.
Получить консультацию по приказу № 117Реквизиты и статус
Что это за приказ и когда он вступил в силу
Три факта, с которых начинается любой разговор о 117-м: что за акт, что он заменил и по какому порядку теперь аттестуются системы.
Ранее действовал приказ ФСТЭК № 17 от 2013 года. С 01.03.2026 он больше не применяется: новые и модернизируемые системы госорганов, госучреждений и ГУП приводятся к требованиям 117-го. Классы защищённости по новым правилам присваиваются заново.
Сам порядок аттестации 117-й не переписывал: пункт 65 Требований прямо предписывает аттестовать по приказу ФСТЭК от 29.04.2021 № 77. С 01.09.2026 в него действуют изменения (приказ № 60): периодический контроль в эксплуатации и обязательный пентест для части систем.
Разбор обеих волн 2026 года с датами — в разделе «Нормативная база 2025–2026»; подробный разбор для владельцев ГИС — в статье блога о приказе № 117.
Область применения
Кто подпадает под приказ № 117, а кто нет
Приказ распространяется на государственные информационные системы и иные информационные системы государственных органов, государственных учреждений и ГУП. Исключения закрытого перечня — ниже.
Подпадают
- ГИС госорганов и госучреждений — до ввода в эксплуатацию.
- Иные информационные системы госорганов, госучреждений и ГУП, подлежащие защите по законодательству РФ.
- Уже аттестованные системы — при модернизации или росте класса защищённости и уровня значимости информации.
Не подпадают
- ИС Администрации Президента, Совета Безопасности, палат Федерального Собрания, Аппарата Правительства, Конституционного и Верховного судов.
- Системы органов разведки и системы управления вооружением.
- Значимые объекты КИИ — у них свои требования (приказы ФСТЭК № 239 и № 182), см. страницу про КИИ по 187-ФЗ.
Кто что должен
Обязанности по типам систем: таблица
Найдите свою ситуацию в первой колонке — во второй то, что требуется с 01.03.2026, в третьей — с чего начать.
| Организация / система | Что требуется | С чего начать |
|---|---|---|
| Вводится новая ГИС или иная ИС госоргана, госучреждения, ГУП | Аттестация до ввода в эксплуатацию: классификация по Требованиям 117, модель угроз, меры защиты, испытания по приказу № 77 | Определить класс К1–К3 и состав сертифицированных СЗИ под класс |
| Система аттестована по приказу № 17 и не меняется | Аттестат сохраняется; поддерживать процессную отчётность и готовность к периодическому контролю | Показатели защищённости — раз в 6 месяцев, оценка зрелости — раз в 2 года |
| Планируется модернизация или вырос уровень значимости информации | Дополнительные аттестационные испытания; при росте класса или УЗ — повторная аттестация уже по Требованиям 117 | Зафиксировать объём изменений до начала работ |
| ГИС или иная ИС классов К1–К2 с выходом в Интернет или взаимодействием с другими ИС | С 01.09.2026 — обязательный пентест и периодический контроль с отчётом в ФСТЭК | График контроля: раз в 3 года, отчёт — в течение 5 рабочих дней |
| Значимый объект КИИ | Приказ 117 не применяется: действуют приказы ФСТЭК № 239 и № 182 | Категорирование и план защиты — страница КИИ по 187-ФЗ |
* Полный перечень мер — приложение 1 к Требованиям 117, правила классификации — приложение 2. Какая строка таблицы ваша — разберём на экспресс-аудите за 20 минут.
Суть изменений
Что меняется по сравнению с прежним регулированием
Главная логика 117-го: вместо разового «аттестовался и забыл» — непрерывное соответствие с измеримыми показателями и отчётностью перед регулятором.
Процессная модель вместо разового соответствия
Оценка показателей защищённости — раз в 6 месяцев, уровня зрелости — раз в 2 года, плюс отчёты в ФСТЭК. Соответствие становится измеримым процессом, а не бумагой на полке.
Жёсткие сроки реагирования
Уязвимости критического уровня закрываются за 24 часа, высокого — за 7 дней. Мониторинг событий ИБ — по ГОСТ Р 59547-2021 с годовым отчётом регулятору.
Новые требования к технологиям
Впервые закреплены требования к применению технологий искусственного интеллекта, беспроводному доступу и применению сертифицированных средств защиты информации.
Классификация заново и классы СЗИ
Классы К1–К3 присваиваются по уровню значимости информации (УЗ1–УЗ3) и масштабу системы. Класс задаёт минимум для СЗИ: К1 — не ниже 4-го класса, К2 — не ниже 5-го, К3 — 6-го. Это важно учитывать уже на этапе закупок.
Подготовка
Чек-лист подготовки к требованиям приказа № 117
Общий порядок проверки готовности: пройдите по пунктам — каждый закрытый пункт уменьшает риск замечаний на аттестации и контроле.
- Составить перечень систем, подпадающих под приказ: ГИС и иные ИС госоргана, госучреждения, ГУП.
- Для каждой системы определить уровень значимости информации (УЗ1–УЗ3) и масштаб — присвоить класс К1–К3 по приложению 2 к Требованиям.
- Проверить актуальность модели угроз безопасности информации под текущую конфигурацию.
- Сверить состав мер защиты с приложением 1 к Требованиям 117 — по каждому классу.
- Проверить классы применяемых СЗИ: для К1 — не ниже 4-го, для К2 — не ниже 5-го, для К3 — 6-го класса сертификации.
- Выстроить процессную отчётность: показатели защищённости раз в 6 месяцев, оценка зрелости раз в 2 года, годовой отчёт.
- Настроить реагирование на уязвимости: критические — 24 часа, высокие — 7 дней; мониторинг ИБ по ГОСТ Р 59547-2021.
- Подготовиться к контролю в эксплуатации с 01.09.2026: периодический контроль раз в 3 года, пентест для К1–К2, отчёт в ФСТЭК за 5 рабочих дней.
- Для планируемой модернизации — заранее определить, что пойдёт по дополнительным испытаниям, а что потребует повторной аттестации.
- Назначить ответственных и закрепить процессы в организационно-распорядительных документах.
Расширенная версия под проверки — в открытом чек-листе готовности к проверкам; контроль в эксплуатации после аттестата — в статье о приказе № 60.
Наши услуги
Как мы помогаем с приказом 117
Консультация по 117-му
Разбираем, подпадает ли ваша система под приказ, какой класс ей грозит и что с действующим аттестатом. Без презентаций — по существу.
Экспресс-аудит — 20 минут, бесплатно
Сверяем документы, класс и состав мер с Требованиями 117. Результат — список пробелов и порядок их закрытия в тот же день.
Подготовка и аттестация
Классификация, модель угроз, проект защиты и ОРД, сертифицированные СЗИ, организация испытаний — до аттестата соответствия.
Контроль после аттестата
Ведём график периодического контроля, показатели и отчётность в ФСТЭК, реагирование на уязвимости в сроки 117-го.
Приказ 117 уже действует. Приведите систему в порядок спокойно, а не в аврале
Экспресс-аудит за 20 минут покажет, что уже в порядке и что доделать. Стоимость работ фиксируем в договоре после аудита — без вилок наугад.
Записаться на экспресс-аудитЗаявка
Разобрать вашу систему по требованиям 117
Опишите систему (класс, документы, планы модернизации) — в течение одного рабочего дня вернёмся с оценкой и планом подготовки.
Вопросы
Частые вопросы о приказе ФСТЭК № 117
Действует ли приказ ФСТЭК № 117 уже сейчас?
Да. Приказ действует с 1 марта 2026 года и заменил приказ № 17 от 2013 года. Новые системы аттестуются только по Требованиям 117. Для уже аттестованных действует правило: аттестат сохраняется, а модернизация системы или рост класса защищённости — уже по новым требованиям.
Нужно ли переаттестовывать систему, аттестованную по приказу № 17?
Автоматической переаттестации нет: действующий аттестат соответствия сохраняется. Но если меняется архитектура или состав средств защиты — потребуются дополнительные аттестационные испытания, а при росте класса защищённости или уровня значимости информации — повторная аттестация уже по Требованиям 117.
По какому порядку проходит сама аттестация?
Порядок аттестации 117-й приказ не переписывал: пункт 65 Требований предписывает аттестовать по приказу ФСТЭК от 29.04.2021 № 77. С 1 сентября 2026 года действует его редакция с изменениями (приказ № 60): периодический контроль защищённости и обязательный пентест для части систем.
Какие классы защищённости и какие СЗИ требуются?
Классы защищённости К1–К3 присваиваются заново — по уровню значимости информации (УЗ1–УЗ3) и масштабу системы (федеральная, региональная, объектовая). Класс определяет минимальный класс сертифицированных СЗИ: для К1 — не ниже 4-го, для К2 — не ниже 5-го, для К3 — 6-го класса.
Кого приказ 117 не касается?
ИС Администрации Президента, Совета Безопасности, палат Федерального Собрания, Аппарата Правительства, Конституционного и Верховного судов, органов разведки и систем управления вооружением. На значимые объекты КИИ приказ не распространяется — у них свои требования (приказы ФСТЭК № 239 и № 182); о них — на странице про КИИ по 187-ФЗ.
Сколько стоит приведение системы к требованиям 117?
Зависит от класса системы, состояния документов и состава СЗИ. Порядок такой: бесплатный экспресс-аудит за 20 минут, затем расчёт за 1 рабочий день, и стоимость фиксируется в договоре — без вилок наугад. КП по вашей задаче — в течение 24 часов.
Смежные страницы: КИИ по 187-ФЗ: категорирование и защита объектов, аттестация ГИС и объектов информатизации, соответствие и допуски (лицензии, 44-ФЗ).