Приказ ФСТЭК 117: что изменилось для организаций с марта 2026
С марта 2026 года действует приказ ФСТЭК 117. Разбираем, какие требования изменились и что организациям важно проверить сейчас

Более 15 лет в сфере образования. Разработала свыше 200 образовательных программ, которыми воспользовались более 1000 слушателей, руководила образовательными и грантовыми проектами.
Приказ ФСТЭК 117: что изменилось для организаций с марта 2026
С 1 марта 2026 года действует приказ ФСТЭК России 117, который изменил подход к обеспечению безопасности государственных информационных систем. На мой взгляд, его нельзя рассматривать только как очередное обновление нормативных требований. Документ меняет сам подход к организации процессов информационной безопасности и требует пересмотра не только технических решений, но и внутренних процедур управления.
В своей работе я вижу, что многие организации продолжают адаптироваться к новым требованиям. При этом своевременный анализ внутренних процессов позволяет избежать сложностей при дальнейшем применении приказа.
Главное изменение — новый подход к оценке защиты информации
По моему мнению, ключевое изменение связано со сменой подхода к оценке системы защиты информации.
Если раньше основное внимание уделялось наличию сертифицированных средств защиты и выполнению обязательных требований, то теперь важнейшим критерием становится обоснованность принятых решений.
Организация должна подтвердить, что выбранные меры защиты соответствуют актуальным угрозам, особенностям информационной системы и возможным последствиям реализации киберрисков.
Именно отсутствие такого обоснования, на мой взгляд, может стать одной из наиболее распространенных причин замечаний при проведении проверок.
Начинать рекомендуем с комплексного аудита
Я рекомендую начинать работу не с приобретения нового программного обеспечения или модернизации инфраструктуры, а с комплексного аудита действующей системы защиты информации.
На практике важно оценить:
- соответствие действующих мер требованиям приказа 117;
- актуальность внутренней документации;
- обоснованность выбранных мер защиты;
- готовность организации к новым требованиям.
Особое внимание стоит уделить документальному подтверждению выбора каждой меры безопасности. Сегодня наличие средств защиты само по себе не является достаточным доказательством соответствия требованиям.
Актуальная модель угроз становится обязательным элементом
Еще один вопрос, который рекомендую проверить в первую очередь, — актуальность модели угроз и модели нарушителя.
Во многих организациях эти документы разрабатывались несколько лет назад и после этого практически не обновлялись. Однако киберугрозы постоянно меняются, поэтому устаревшая модель уже не отражает реальные сценарии атак.
Даже использование сертифицированных средств защиты информации не компенсирует отсутствие актуальной модели угроз. В результате система защиты информации может быть признана не соответствующей требованиям.
Внутренние документы необходимо пересмотреть
Я рекомендую провести ревизию всей внутренней документации по информационной безопасности.
После вступления приказа 117 в силу многие локальные документы, разработанные с учетом требований приказа ФСТЭК 17, требуют актуализации.
Это касается:
- политик информационной безопасности;
- положений;
- инструкций;
- внутренних регламентов.
Документы должны учитывать новую терминологию, риск-ориентированный подход и современные требования к процессам обеспечения безопасности.
Именно внутренняя документация становится одним из основных объектов внимания при проведении проверок.
Ответственность распределяется между подразделениями
На мой взгляд, одно из самых важных изменений заключается в том, что обеспечение информационной безопасности перестает быть задачей исключительно профильного подразделения.
Приказ 117 закрепляет управленческий подход, при котором ответственность распределяется между специалистами по информационной безопасности, ИТ-службами, руководителями подразделений и руководством организации.
Поэтому рекомендую заранее пересмотреть приказы о распределении ответственности, должностные инструкции и внутренние регламенты.
Готовность к инцидентам требует отдельного внимания
Еще один аспект, которому рекомендуем уделить внимание, — готовность организации к реагированию на инциденты информационной безопасности.
В компании должны быть определены понятные процедуры:
- выявления инцидентов;
- регистрации;
- расследования;
- анализа причин;
- принятия корректирующих решений.
Именно отсутствие таких процессов я считаю одной из наиболее распространенных проблем при построении системы информационной безопасности.
Что рекомендуем сделать уже сейчас
Несмотря на то что приказ уже действует, многие организации продолжают приводить процессы в соответствие новым требованиям.
Я рекомендую не откладывать эту работу и в первую очередь:
- провести аудит действующей системы защиты информации;
- актуализировать модель угроз;
- пересмотреть локальные нормативные документы;
- проверить распределение ответственности между подразделениями;
- организовать обучение сотрудников.
Такой подход позволит адаптировать систему информационной безопасности постепенно и избежать дополнительной нагрузки в дальнейшем.
Новые требования требуют системного подхода
На мой взгляд, приказ ФСТЭК 117 стал важным этапом развития требований в области информационной безопасности.
Сегодня организациям важно не только использовать современные средства защиты, но и выстроить систему управления информационной безопасностью, которая соответствует действующим требованиям и учитывает реальные риски.
Компании, которые уже сейчас проводят аудит, актуализируют документацию и совершенствуют внутренние процессы, смогут снизить регуляторные риски и повысить устойчивость своей информационной инфраструктуры.
Рекомендации партнеров:
Новости отрасли:
Все новости:
Публикация компании
Профиль
Контакты
Социальные сети
