Top.Mail.Ru
РБК Компании
ГлавнаяARGO.TECH24 марта 2026

Как Приказ № 117 ФСТЭК меняет защиту государственных систем

В апреле 2025 года ФСТЭК опубликовала Приказ № 117, который с 1 марта 2026 года заменит Постановление № 17. Эксперт ARGO.TECH — о том, как подготовиться
Как Приказ № 117 ФСТЭК меняет защиту государственных систем
Источник изображения: ru.freepik.com
Андрей Кучинский
Андрей Кучинский
Генеральный директор ARGO.TECH

Более 20 лет в ИТ-проектах, эксперт в управлении крупными проектами и сделками. Работал с Dell EMC, Lenovo, HP, EMC, Ingenico, Violin Systems, IBS

Подробнее про эксперта

11 апреля 2025 года ФСТЭК опубликовала Приказ 117, который с 1 марта 2026 года заменит действующее более 10 лет Постановление 17. О ключевых изменениях мы поговорили с Андреем Кучинским.

Андрей, чем новый приказ отличается от действующего?

Отличия фундаментальные. Это смена парадигмы. Приказ 17 был построен на классификации: определили класс защищенности, взяли меры из таблицы, внедрили. Приказ 117 эту логику полностью ломает.

Что именно исчезло?

Исчезло практически все, к чему мы привыкли. Нет классов защищенности, нет базового набора мер, нет таблицы соответствия. Документ задает иной подход — не просто «внедрить средства защиты», а реализовывать конкретные мероприятия и доказывать их эффективность. Организациям придется перестать мыслить категориями «аттестовали — забыли». Теперь безопасность — это непрерывный процесс.

Какие системы теперь попадают под регулирование?

Приказ распространяется не только на ГИС, но и на любые системы госорганов, обрабатывающие информацию ограниченного доступа: внутренний документооборот, кадровые системы, бухгалтерию. Они не становятся автоматически ГИС и не требуют обязательной аттестации, но защищать их придется по новым, более строгим правилам. Объем работ кратно возрастает.

Как определять уровень защиты без классов?

ФСТЭК анонсировала выпуск методических документов, которые детализируют требования. Ожидаем их в ближайшее время. Пока можно ориентироваться на действующие ГОСТы и лучшие практики. Но ждать не стоит — инвентаризацию и оценку текущего уровня нужно начинать уже сейчас.

Что нового в подсистемах защиты?

Появились подсистемы, отражающие современные угрозы. 
Ключевые:

1. Защита конечных точек — акцент смещается с антивирусов на EDR (поведенческий анализ, реагирование на инциденты)
2. Безопасность удаленного доступа — жесткие требования к аутентификации и контролю устройств
3. Управление конфигурациями — автоматизация аудита и контроль безопасных настроек
4. Инцидент-менеджмент — четкие требования к реагированию и расследованию

Впервые появились требования по безопасности ИИ?

Да, это важный сигнал. ИИ активно внедряется в госсекторе, и регулятор это видит. Требования касаются защиты моделей, данных обучения и предотвращения инференс-атак.

Какие риски несет откладывание перехода?

Три категории рисков. Регуляторные — штрафы и предписания. Технологические — несовместимость решений при спешной закупке. И главное — риски безопасности: формальный подход не защитит от современных кибератак.

Как должна выглядеть правильная стратегия?

Начинается с комплексного аудита текущей инфраструктуры. На его основе разрабатывается дорожная карта с приоритезацией: наиболее критичные системы модернизируются в первую очередь. Стратегия должна включать план обучения персонала, тестирования и поэтапного ввода.

Что делать прямо сейчас?

  1. Провести инвентаризацию всех ИС, обрабатывающих информацию ограниченного доступа
  2. Оценить текущий уровень защиты по 17 подсистемам
  3. Запланировать апгрейд инфраструктуры (EDR, безопасный удаленный доступ)
  4. Обновить политики ИБ
  5. Готовиться к аудиту зрелости — собирать доказательства выполнения мероприятий

Что будет с теми, кто не успеет к 1 марта 2026 года?

Лучше не проверять. Конкретные санкции пока не определены, но регулятор будет последователен. Отсрочек не будет.

Что происходит с аттестатами, выданными по старому приказу?

Они сохраняют действие. Но если меняется конфигурация системы — например, при смене операционной системы, — требуется новая аттестация. При модернизации и продлении аттестатов нужно приводить меры защиты в соответствие с новым приказом. Переходный год лучше использовать для обновления моделей угроз и документации.

Что вы рекомендуете ИТ- и ИБ-директорам?

Встроить новые нормы в стратегическое управление безопасностью, а не решать их точечно. Создать рабочую группу с участием ИТ, ИБ, юристов и тендерного отдела для пересмотра договоров. Пересчитать бюджеты — многие меры потребуют обновления инфраструктуры. Синхронизировать политику ИБ с архитектурой систем, интегрировать требования в дорожные карты цифровизации. И обязательно оценить готовность партнеров: подрядчики, не соответствующие новым требованиям, станут слабым звеном.

Рекомендации партнеров:

Новости отрасли:

Все новости:

Достижения

Создатели ОС для СХДЕдинственные в России, кто создает ОС для СХД нового типа Storage Node Appliance
Стандарт совместимостиЕдинственная компания, сертифицировавшая свою ОС хранения со всеми виртуальными средами
Мирный атом хранения данныхВыбор Illumos дает КПД и надежность, недостижимые для массовых решений.
Наследие ZFSДля СХД это как «двигатель от болида Формулы-1»

Профиль

Дата регистрации
7 ноября 2016
Уставной капитал
300 000 ₽
Юридический адрес
г. Москва, пр-д. Завода Серп и Молот, д. 6, к. 1, эт 7 ком 709
ОГРН
1165007052583
ИНН
5010052504
КПП
772201001
Среднесписочная численность
24 сотрудника

Контакты

Адрес
111250, Россия, г. Москва, пр-д Завода Серп и Молот, д. 6, корп. 1, этаж 7, комната 709
Телефон

Социальные сети

ГлавноеЭкспертыДобавить
новость
КейсыМероприятия