ГлавнаяБлогDLP, защита информацииПриказ ФСТЭК № 117: новые требования и место DLP

Приказ ФСТЭК № 117: новые требования и место DLP

Приказ ФСТЭК № 117

 

С 1 марта 2026 года приказ ФСТЭК России № 17 от 11.02.2013 утратил силу. Его заменил приказ № 117 от 11.04.2025 (зарегистрирован Минюстом 16 июня 2025 года, № 82619). Это не косметическая правка: изменились и круг тех, кого требования касаются, и сама логика подтверждения защищённости.

Разберём, что поменялось по существу и какие из новых требований закрывает контроль действий персонала.

Требования распространились на все информационные системы

Приказ № 17 действовал в отношении государственных и муниципальных информационных систем. Приказ № 117 применяется ко всем информационным системам, которые эксплуатируют государственные органы, государственные унитарные предприятия и государственные учреждения — независимо от назначения системы и её критичности.

Практический смысл в том, что раньше внутри одной организации могла складываться неравномерная защита: аттестованная ГИС с полным набором мер и рядом — внутренние системы, до которых требования формально не дотягивались. Теперь этого разрыва нет.

Отдельно выделены подрядчики: требования к информационной безопасности для организаций, получающих доступ к системам оператора, должны быть закреплены в документах, регулирующих такой доступ, включая договоры.

Аттестация перестала быть разовым событием

Главное изменение по смыслу — переход от разовой аттестации к непрерывной оценке состояния защиты.

Появился Кзи — показатель (коэффициент) защищённости информации. Это числовая величина, которую организация рассчитывает не реже одного раза в шесть месяцев и направляет во ФСТЭК России не позднее пяти рабочих дней после дня расчёта. Минимально допустимое значение Кзи — единица; значение ниже указывает на недостатки, которые нужно устранять.

Аттестаты, выданные по приказу № 17 до 1 марта 2026 года, продолжают действовать. Но это не освобождает от обязанности привести систему защиты в соответствие с новыми требованиями: для вновь создаваемых систем и при переаттестации применяются уже нормы № 117.

Ещё одно требование, о котором стоит знать заранее: не менее 30 % работников подразделений по защите информации должны иметь профильное образование или пройти переподготовку.

Появились мероприятия — процессы, а не только меры

Сам приказ № 117 рамочный: он определяет, что делать, но не описывает как. Детализацию дал методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», опубликованный в апреле 2026 года.

Принципиально новое в нём — раздел мероприятий (процессов) по защите информации. Их девятнадцать, и часть напрямую касается работы с людьми:

  • обеспечение защиты информации при обработке, хранении и обращении с информацией ограниченного доступа;
  • обеспечение защиты информации при использовании конечных устройств;
  • обеспечение защиты информации при удалённом доступе пользователей к информационным системам;
  • обеспечение защиты информации при предоставлении пользователям привилегированного доступа;
  • обеспечение мониторинга информационной безопасности;
  • повышение уровня знаний и информированности пользователей по вопросам защиты информации;
  • обеспечение защиты информации при взаимодействии с подрядными организациями;
  • проведение периодического контроля уровня защищённости информации.

Для каждого мероприятия документ описывает цель, требования к реализации, требования к документированию и требования к усилению. Последнее особенно важно: раньше «бумажная» часть оставалась на усмотрение оператора, теперь состав документации задан.

Состав мер переработан

Изменился и перечень групп мер защиты. Часть прежних формулировок была слишком общей — их разделили на узкоспециализированные, а также добавили направления, которых в 2013 году просто не существовало.

Было (приказ № 17) Стало (методический документ 2026)
Идентификация и аутентификация субъектов и объектов доступа (ИАФ) Идентификация и аутентификация (ИАФ)
Управление доступом субъектов доступа к объектам доступа (УПД) Управление доступом (УПД)
Ограничение программной среды (ОПС) Регистрация событий безопасности (РСБ)
Защита машинных носителей информации (ЗНИ) Защита виртуализации облачных технологий (ЗСВ)
Регистрация событий безопасности (РСБ) Защита контейнерных сред и их оркестрации (ЗКО)
Антивирусная защита (АВЗ) Защита сервисов электронной почты (ЗЭП)
Обнаружение вторжений (СОВ) Защита веб-технологий (ЗВТ)
Контроль (анализ) защищённости информации (АНЗ) Защита программных интерфейсов приложений API (ЗПИ)
Обеспечение целостности системы и информации (ОЦЛ) Защита конечных устройств (ЗКУ)
Обеспечение доступности информации (ОДТ) Защита мобильных устройств (ЗМУ)
Защита среды виртуализации (ЗСВ) Защита устройств «Интернета вещей» (ЗИВ)
Защита технических средств (ЗТС) Защита точек беспроводного доступа (ЗБД)
Защита информационной системы, её средств, систем связи и передачи данных (ЗИС) Антивирусная защита (АВЗ)
Обнаружение и предотвращение вторжений на сетевом уровне (СОВ)
Сегментация и межсетевое экранирование (МСЭ)
Защита от атак, направленных на отказ в обслуживании (ЗОО)
Защита каналов связи и сетевого взаимодействия (ЗКС)

Колонки в таблице не находятся в отношении «одна старая мера — одна новая»: это два перечня целиком. Некоторые прежние группы растворились в новых, более узких.

Новые группы, которых не было в приказе № 17, — защита конечных устройств (ЗКУ), мобильных устройств (ЗМУ) и устройств «Интернета вещей» (ЗИВ). Появилось и отдельное мероприятие по защите информации при использовании искусственного интеллекта.

Где в приказе № 117 работает DLP и контроль действий персонала

В приказе № 239 у DLP есть профильная мера — ЗИС.17 «Защита информации от утечек». В приказе № 117 подобного нет, меры относящиеся к контролю пользователей распределены по нескольким группам и мероприятиям. Ниже перечислены направления, где системы контроля действий персонала участвуют напрямую.

Направление Что это Как участвует DLP и контроль персонала
РСБ Регистрация событий безопасности Единый журнал действий пользователей: запуск программ, работа с файлами, передача данных, переписка. Основа доказательной базы при расследовании
ЗКУ Защита конечных устройств (новая группа) Профильное направление для агентских решений: контроль происходящего на рабочих станциях, подключение съёмных носителей, вывод информации
ЗЭП Защита сервисов электронной почты (новая группа) Контентный анализ писем и вложений, блокировка отправки информации ограниченного доступа на внешние адреса
Мероприятие Обеспечение мониторинга информационной безопасности Непрерывное отслеживание событий и оповещения о нарушениях политик в части действий пользователей
Мероприятие Защита информации при предоставлении привилегированного доступа Фиксация того, что делает пользователь с расширенными полномочиями: какие данные открывал, что копировал, куда передавал
Мероприятие Защита информации при взаимодействии с подрядными организациями Действия внешних специалистов в системах оператора становятся видимыми и доказуемыми
Мероприятие Защита информации при использовании конечных устройств Контроль рабочих станций и ноутбуков как точек, где информация покидает систему

Обратите внимание на две новые группы — ЗКУ и ЗЭП. В приказе № 17 отдельных мер по конечным устройствам и почтовым сервисам не было: и то и другое пряталось внутри общих формулировок. Теперь это самостоятельные направления, и закрываются они как раз агентскими решениями и контентным анализом.

Отдельно стоит сказать про Кзи. Показатель считается по реализованным мерам, и часть частных показателей относится к защите пользователей. Журналы и отчётность системы контроля персонала дают фактуру для расчёта — не «мы внедрили продукт», а подтверждение, что мера работает.

Что контроль персонала не закрывает

Управление доступом (УПД) — это назначение прав, разграничение доступа и работа с учётными записями. Задача средств защиты от несанкционированного доступа и систем класса IDM/PAM. Мониторинг показывает, как используются уже выданные права, но не управляет ими.

Сетевые направления — СОВ, МСЭ, ЗКС, ЗОО, АВЗ — отдельные классы средств защиты.

Соответствие приказу целиком. Ни одно средство не обеспечивает его само по себе. Набор мер определяется классом защищённости системы и моделью угроз, а Кзи, по замыслу регулятора, отражает состояние всей системы защиты, а не наличие конкретного продукта.

Что делать сейчас

  1. Инвентаризация. Определить, какие системы теперь подпадают под требования — с учётом того, что это уже не только ГИС.
  2. GAP-анализ. Сопоставить текущее состояние защиты с новым составом мероприятий и мер.
  3. Документация. Проверить организационно-распорядительные документы против требований к документированию — они теперь прописаны явно.
  4. Кзи. Наладить регулярный расчёт показателя и передачу результатов во ФСТЭК.
  5. Договоры с подрядчиками. Закрепить требования по защите информации в документах, регулирующих доступ.

Отдельного переходного периода приказ не устанавливает, и эксперты отмечают это как юридическую коллизию: аттестаты продолжают действовать, но привести защиту в соответствие нужно. На практике на доработку системы защиты закладывают от полугода до года.

Коротко

Методический документ вышел недавно, практика его применения только формируется — часть вопросов будет уточняться информационными сообщениями ФСТЭК. Конкретный состав обязательных мер зависит от класса защищённости системы; таблицы соответствия приведены в приложениях к методическому документу, и сверяться нужно именно с ними и текстом на официальном сайте ФСТЭК.

Формулировки групп мер в статье приведены по опубликованной редакции методического документа.

«Стахановец» сертифицирован ФСТЭК России (сертификат № 5078) по 4 уровню доверия и включён в единый реестр российского программного обеспечения.

Бесплатный демо-доступ

Читайте также: Приказ ФСТЭК № 239: какие меры закрывает DLP

Ошибка!
Спасибо!
Оцените статью
0 оценок 0/5
Оценить

Попробовать Стахановец

Чтобы получить информацию по стоимости и возможностям «Стахановец» 11, пожалуйста, заполните форму или свяжитесь с нами по телефону