С 1 марта 2026 года действуют новые требования ФСТЭК к защите ГИС
Приказ ФСТЭК № 117 обновил защиту государственных информационных систем. Разбираем, что проверить владельцам ГИС и подрядчикам.

Содержание
С 1 марта 2026 года в России действуют обновлённые требования к защите информации в государственных информационных системах. Их установил приказ ФСТЭК России от 11 апреля 2025 года № 117, официально опубликованный 17 июня 2025 года.
Что произошло
Приказ № 117 заменил прежний порядок и обновил требования к созданию систем защиты ГИС, управлению мерами безопасности и контролю их эффективности. Конкретный набор мер зависит от класса защищённости системы, модели угроз и того, какие сведения в ней обрабатываются.
Главное для владельца системы: наличие лицензии у подрядчика не заменяет классификацию ГИС, моделирование угроз, организационные меры и подтверждение выполнения требований.
Кого это касается
- государственных органов и подведомственных организаций — владельцев ГИС;
- разработчиков и интеграторов, создающих или модернизирующих такие системы;
- операторов инфраструктуры и подрядчиков, которым переданы отдельные работы по защите информации.
Для обычной коммерческой системы приказ не применяется автоматически только из-за интеграции с государственным сервисом. Объём обязанностей нужно определять по статусу системы, договору и применимым нормативным актам.
Что проверить владельцу ГИС и подрядчику
- Зафиксировать класс защищённости, границы системы и актуальную модель угроз.
- Сопоставить действующий комплект документов и технических мер с приказом № 117.
- Разделить ответственность заказчика, оператора ГИС, облачного провайдера и интегратора в договоре.
- Проверить резервное копирование, восстановление и журналирование не только по документам, но и практическими испытаниями.
- Убедиться, что подрядчик имеет необходимые лицензии именно для переданных ему видов работ.
Что это значит для инфраструктуры
Отказоустойчивость и SLA важны для доступности, но сами по себе не доказывают соответствие требованиям защиты информации. При выборе площадки запросите описание границ ответственности, процедуры реагирования, порядок предоставления журналов и комплект документов для аудита.
Вывод
Приказ № 117 — повод провести предметный gap-анализ ГИС, а не ограничиваться проверкой одного сертификата или SLA. Окончательный перечень мер определяют для конкретной системы; в сложных случаях его следует согласовать со специалистом по защите информации.
Базовые различия между лицензией, обязанностями оператора и мерами защиты разобраны в статье о ФСТЭК и защите данных.
Первоисточник: КонсультантПлюс: приказ ФСТЭК России № 117


