Как Приказ № 117 ФСТЭК меняет защиту государственных систем
В апреле 2025 года ФСТЭК опубликовала Приказ № 117, который с 1 марта 2026 года заменит Постановление № 17. Эксперт ARGO.TECH — о том, как подготовиться

Более 20 лет в ИТ-проектах, эксперт в управлении крупными проектами и сделками. Работал с Dell EMC, Lenovo, HP, EMC, Ingenico, Violin Systems, IBS
11 апреля 2025 года ФСТЭК опубликовала Приказ 117, который с 1 марта 2026 года заменит действующее более 10 лет Постановление 17. О ключевых изменениях мы поговорили с Андреем Кучинским.
Андрей, чем новый приказ отличается от действующего?
Отличия фундаментальные. Это смена парадигмы. Приказ 17 был построен на классификации: определили класс защищенности, взяли меры из таблицы, внедрили. Приказ 117 эту логику полностью ломает.
Что именно исчезло?
Исчезло практически все, к чему мы привыкли. Нет классов защищенности, нет базового набора мер, нет таблицы соответствия. Документ задает иной подход — не просто «внедрить средства защиты», а реализовывать конкретные мероприятия и доказывать их эффективность. Организациям придется перестать мыслить категориями «аттестовали — забыли». Теперь безопасность — это непрерывный процесс.
Какие системы теперь попадают под регулирование?
Приказ распространяется не только на ГИС, но и на любые системы госорганов, обрабатывающие информацию ограниченного доступа: внутренний документооборот, кадровые системы, бухгалтерию. Они не становятся автоматически ГИС и не требуют обязательной аттестации, но защищать их придется по новым, более строгим правилам. Объем работ кратно возрастает.
Как определять уровень защиты без классов?
ФСТЭК анонсировала выпуск методических документов, которые детализируют требования. Ожидаем их в ближайшее время. Пока можно ориентироваться на действующие ГОСТы и лучшие практики. Но ждать не стоит — инвентаризацию и оценку текущего уровня нужно начинать уже сейчас.
Что нового в подсистемах защиты?
Появились подсистемы, отражающие современные угрозы.
Ключевые:
1. Защита конечных точек — акцент смещается с антивирусов на EDR (поведенческий анализ, реагирование на инциденты)
2. Безопасность удаленного доступа — жесткие требования к аутентификации и контролю устройств
3. Управление конфигурациями — автоматизация аудита и контроль безопасных настроек
4. Инцидент-менеджмент — четкие требования к реагированию и расследованию
Впервые появились требования по безопасности ИИ?
Да, это важный сигнал. ИИ активно внедряется в госсекторе, и регулятор это видит. Требования касаются защиты моделей, данных обучения и предотвращения инференс-атак.
Какие риски несет откладывание перехода?
Три категории рисков. Регуляторные — штрафы и предписания. Технологические — несовместимость решений при спешной закупке. И главное — риски безопасности: формальный подход не защитит от современных кибератак.
Как должна выглядеть правильная стратегия?
Начинается с комплексного аудита текущей инфраструктуры. На его основе разрабатывается дорожная карта с приоритезацией: наиболее критичные системы модернизируются в первую очередь. Стратегия должна включать план обучения персонала, тестирования и поэтапного ввода.
Что делать прямо сейчас?
- Провести инвентаризацию всех ИС, обрабатывающих информацию ограниченного доступа
- Оценить текущий уровень защиты по 17 подсистемам
- Запланировать апгрейд инфраструктуры (EDR, безопасный удаленный доступ)
- Обновить политики ИБ
- Готовиться к аудиту зрелости — собирать доказательства выполнения мероприятий
Что будет с теми, кто не успеет к 1 марта 2026 года?
Лучше не проверять. Конкретные санкции пока не определены, но регулятор будет последователен. Отсрочек не будет.
Что происходит с аттестатами, выданными по старому приказу?
Они сохраняют действие. Но если меняется конфигурация системы — например, при смене операционной системы, — требуется новая аттестация. При модернизации и продлении аттестатов нужно приводить меры защиты в соответствие с новым приказом. Переходный год лучше использовать для обновления моделей угроз и документации.
Что вы рекомендуете ИТ- и ИБ-директорам?
Встроить новые нормы в стратегическое управление безопасностью, а не решать их точечно. Создать рабочую группу с участием ИТ, ИБ, юристов и тендерного отдела для пересмотра договоров. Пересчитать бюджеты — многие меры потребуют обновления инфраструктуры. Синхронизировать политику ИБ с архитектурой систем, интегрировать требования в дорожные карты цифровизации. И обязательно оценить готовность партнеров: подрядчики, не соответствующие новым требованиям, станут слабым звеном.
Рекомендации партнеров:
Новости отрасли:
Все новости:
Публикация компании
Достижения
Профиль
Контакты
Рубрики
