+7 (812) 660-80-01

Аттестация · Приказ ФСТЭК № 117

Приказ ФСТЭК № 117: что требуется организациям с 1 марта 2026 года

С 1 марта 2026 года требования к защите информации в государственных информационных системах действуют в новой редакции: приказ ФСТЭК № 117 заменил приказ № 17, по которому системы приводили к требованиям последние десять лет. Разбираем, кто подпадает под новые требования, что меняется по сравнению с прежним регулированием и как подготовиться без аврала.

Получить консультацию по приказу № 117

Реквизиты и статус

Что это за приказ и когда он вступил в силу

Три факта, с которых начинается любой разговор о 117-м: что за акт, что он заменил и по какому порядку теперь аттестуются системы.

REGULATION / FSTEC-117 статус: действует с 01.03.2026
Реквизиты

Приказ ФСТЭК России от 11.04.2025 № 117 — Требования о защите информации в государственных информационных системах и иных информационных системах государственных органов, государственных учреждений и государственных унитарных предприятий. Зарегистрирован Минюстом 16.06.2025 (рег. № 82619).

В силе с 1 марта 2026 года

Что заменилвместо № 17

Ранее действовал приказ ФСТЭК № 17 от 2013 года. С 01.03.2026 он больше не применяется: новые и модернизируемые системы госорганов, госучреждений и ГУП приводятся к требованиям 117-го. Классы защищённости по новым правилам присваиваются заново.

Замена акта десятилетней давности

Порядок аттестацииприказ № 77

Сам порядок аттестации 117-й не переписывал: пункт 65 Требований прямо предписывает аттестовать по приказу ФСТЭК от 29.04.2021 № 77. С 01.09.2026 в него действуют изменения (приказ № 60): периодический контроль в эксплуатации и обязательный пентест для части систем.

Требования и порядок — разные документы

Разбор обеих волн 2026 года с датами — в разделе «Нормативная база 2025–2026»; подробный разбор для владельцев ГИС — в статье блога о приказе № 117.

Область применения

Кто подпадает под приказ № 117, а кто нет

Приказ распространяется на государственные информационные системы и иные информационные системы государственных органов, государственных учреждений и ГУП. Исключения закрытого перечня — ниже.

Подпадают

  • ГИС госорганов и госучреждений — до ввода в эксплуатацию.
  • Иные информационные системы госорганов, госучреждений и ГУП, подлежащие защите по законодательству РФ.
  • Уже аттестованные системы — при модернизации или росте класса защищённости и уровня значимости информации.

Не подпадают

  • ИС Администрации Президента, Совета Безопасности, палат Федерального Собрания, Аппарата Правительства, Конституционного и Верховного судов.
  • Системы органов разведки и системы управления вооружением.
  • Значимые объекты КИИ — у них свои требования (приказы ФСТЭК № 239 и № 182), см. страницу про КИИ по 187-ФЗ.

Кто что должен

Обязанности по типам систем: таблица

Найдите свою ситуацию в первой колонке — во второй то, что требуется с 01.03.2026, в третьей — с чего начать.

WHO DOES WHAT с 01.03.2026
Организация / системаЧто требуетсяС чего начать
Вводится новая ГИС или иная ИС госоргана, госучреждения, ГУПАттестация до ввода в эксплуатацию: классификация по Требованиям 117, модель угроз, меры защиты, испытания по приказу № 77Определить класс К1–К3 и состав сертифицированных СЗИ под класс
Система аттестована по приказу № 17 и не меняетсяАттестат сохраняется; поддерживать процессную отчётность и готовность к периодическому контролюПоказатели защищённости — раз в 6 месяцев, оценка зрелости — раз в 2 года
Планируется модернизация или вырос уровень значимости информацииДополнительные аттестационные испытания; при росте класса или УЗ — повторная аттестация уже по Требованиям 117Зафиксировать объём изменений до начала работ
ГИС или иная ИС классов К1–К2 с выходом в Интернет или взаимодействием с другими ИСС 01.09.2026 — обязательный пентест и периодический контроль с отчётом в ФСТЭКГрафик контроля: раз в 3 года, отчёт — в течение 5 рабочих дней
Значимый объект КИИПриказ 117 не применяется: действуют приказы ФСТЭК № 239 и № 182Категорирование и план защиты — страница КИИ по 187-ФЗ

* Полный перечень мер — приложение 1 к Требованиям 117, правила классификации — приложение 2. Какая строка таблицы ваша — разберём на экспресс-аудите за 20 минут.

Суть изменений

Что меняется по сравнению с прежним регулированием

Главная логика 117-го: вместо разового «аттестовался и забыл» — непрерывное соответствие с измеримыми показателями и отчётностью перед регулятором.

Процессная модель вместо разового соответствия

Оценка показателей защищённости — раз в 6 месяцев, уровня зрелости — раз в 2 года, плюс отчёты в ФСТЭК. Соответствие становится измеримым процессом, а не бумагой на полке.

Жёсткие сроки реагирования

Уязвимости критического уровня закрываются за 24 часа, высокого — за 7 дней. Мониторинг событий ИБ — по ГОСТ Р 59547-2021 с годовым отчётом регулятору.

Новые требования к технологиям

Впервые закреплены требования к применению технологий искусственного интеллекта, беспроводному доступу и применению сертифицированных средств защиты информации.

Классификация заново и классы СЗИ

Классы К1–К3 присваиваются по уровню значимости информации (УЗ1–УЗ3) и масштабу системы. Класс задаёт минимум для СЗИ: К1 — не ниже 4-го класса, К2 — не ниже 5-го, К3 — 6-го. Это важно учитывать уже на этапе закупок.

Подготовка

Чек-лист подготовки к требованиям приказа № 117

Общий порядок проверки готовности: пройдите по пунктам — каждый закрытый пункт уменьшает риск замечаний на аттестации и контроле.

  • Составить перечень систем, подпадающих под приказ: ГИС и иные ИС госоргана, госучреждения, ГУП.
  • Для каждой системы определить уровень значимости информации (УЗ1–УЗ3) и масштаб — присвоить класс К1–К3 по приложению 2 к Требованиям.
  • Проверить актуальность модели угроз безопасности информации под текущую конфигурацию.
  • Сверить состав мер защиты с приложением 1 к Требованиям 117 — по каждому классу.
  • Проверить классы применяемых СЗИ: для К1 — не ниже 4-го, для К2 — не ниже 5-го, для К3 — 6-го класса сертификации.
  • Выстроить процессную отчётность: показатели защищённости раз в 6 месяцев, оценка зрелости раз в 2 года, годовой отчёт.
  • Настроить реагирование на уязвимости: критические — 24 часа, высокие — 7 дней; мониторинг ИБ по ГОСТ Р 59547-2021.
  • Подготовиться к контролю в эксплуатации с 01.09.2026: периодический контроль раз в 3 года, пентест для К1–К2, отчёт в ФСТЭК за 5 рабочих дней.
  • Для планируемой модернизации — заранее определить, что пойдёт по дополнительным испытаниям, а что потребует повторной аттестации.
  • Назначить ответственных и закрепить процессы в организационно-распорядительных документах.

Расширенная версия под проверки — в открытом чек-листе готовности к проверкам; контроль в эксплуатации после аттестата — в статье о приказе № 60.

Наши услуги

Как мы помогаем с приказом 117

Консультация по 117-му

Разбираем, подпадает ли ваша система под приказ, какой класс ей грозит и что с действующим аттестатом. Без презентаций — по существу.

Экспресс-аудит — 20 минут, бесплатно

Сверяем документы, класс и состав мер с Требованиями 117. Результат — список пробелов и порядок их закрытия в тот же день.

Подготовка и аттестация

Классификация, модель угроз, проект защиты и ОРД, сертифицированные СЗИ, организация испытаний — до аттестата соответствия.

Контроль после аттестата

Ведём график периодического контроля, показатели и отчётность в ФСТЭК, реагирование на уязвимости в сроки 117-го.

Приказ 117 уже действует. Приведите систему в порядок спокойно, а не в аврале

Экспресс-аудит за 20 минут покажет, что уже в порядке и что доделать. Стоимость работ фиксируем в договоре после аудита — без вилок наугад.

Записаться на экспресс-аудит

Заявка

Разобрать вашу систему по требованиям 117

Опишите систему (класс, документы, планы модернизации) — в течение одного рабочего дня вернёмся с оценкой и планом подготовки.

Вопросы

Частые вопросы о приказе ФСТЭК № 117

Действует ли приказ ФСТЭК № 117 уже сейчас?

Да. Приказ действует с 1 марта 2026 года и заменил приказ № 17 от 2013 года. Новые системы аттестуются только по Требованиям 117. Для уже аттестованных действует правило: аттестат сохраняется, а модернизация системы или рост класса защищённости — уже по новым требованиям.

Нужно ли переаттестовывать систему, аттестованную по приказу № 17?

Автоматической переаттестации нет: действующий аттестат соответствия сохраняется. Но если меняется архитектура или состав средств защиты — потребуются дополнительные аттестационные испытания, а при росте класса защищённости или уровня значимости информации — повторная аттестация уже по Требованиям 117.

По какому порядку проходит сама аттестация?

Порядок аттестации 117-й приказ не переписывал: пункт 65 Требований предписывает аттестовать по приказу ФСТЭК от 29.04.2021 № 77. С 1 сентября 2026 года действует его редакция с изменениями (приказ № 60): периодический контроль защищённости и обязательный пентест для части систем.

Какие классы защищённости и какие СЗИ требуются?

Классы защищённости К1–К3 присваиваются заново — по уровню значимости информации (УЗ1–УЗ3) и масштабу системы (федеральная, региональная, объектовая). Класс определяет минимальный класс сертифицированных СЗИ: для К1 — не ниже 4-го, для К2 — не ниже 5-го, для К3 — 6-го класса.

Кого приказ 117 не касается?

ИС Администрации Президента, Совета Безопасности, палат Федерального Собрания, Аппарата Правительства, Конституционного и Верховного судов, органов разведки и систем управления вооружением. На значимые объекты КИИ приказ не распространяется — у них свои требования (приказы ФСТЭК № 239 и № 182); о них — на странице про КИИ по 187-ФЗ.

Сколько стоит приведение системы к требованиям 117?

Зависит от класса системы, состояния документов и состава СЗИ. Порядок такой: бесплатный экспресс-аудит за 20 минут, затем расчёт за 1 рабочий день, и стоимость фиксируется в договоре — без вилок наугад. КП по вашей задаче — в течение 24 часов.

Смежные страницы: КИИ по 187-ФЗ: категорирование и защита объектов, аттестация ГИС и объектов информатизации, соответствие и допуски (лицензии, 44-ФЗ).