
С 1 марта 2026 года приказ ФСТЭК России № 17 от 11.02.2013 утратил силу. Его заменил приказ № 117 от 11.04.2025 (зарегистрирован Минюстом 16 июня 2025 года, № 82619). Это не косметическая правка: изменились и круг тех, кого требования касаются, и сама логика подтверждения защищённости.
Разберём, что поменялось по существу и какие из новых требований закрывает контроль действий персонала.
Требования распространились на все информационные системы
Приказ № 17 действовал в отношении государственных и муниципальных информационных систем. Приказ № 117 применяется ко всем информационным системам, которые эксплуатируют государственные органы, государственные унитарные предприятия и государственные учреждения — независимо от назначения системы и её критичности.
Практический смысл в том, что раньше внутри одной организации могла складываться неравномерная защита: аттестованная ГИС с полным набором мер и рядом — внутренние системы, до которых требования формально не дотягивались. Теперь этого разрыва нет.
Отдельно выделены подрядчики: требования к информационной безопасности для организаций, получающих доступ к системам оператора, должны быть закреплены в документах, регулирующих такой доступ, включая договоры.
Аттестация перестала быть разовым событием
Главное изменение по смыслу — переход от разовой аттестации к непрерывной оценке состояния защиты.
Появился Кзи — показатель (коэффициент) защищённости информации. Это числовая величина, которую организация рассчитывает не реже одного раза в шесть месяцев и направляет во ФСТЭК России не позднее пяти рабочих дней после дня расчёта. Минимально допустимое значение Кзи — единица; значение ниже указывает на недостатки, которые нужно устранять.
Аттестаты, выданные по приказу № 17 до 1 марта 2026 года, продолжают действовать. Но это не освобождает от обязанности привести систему защиты в соответствие с новыми требованиями: для вновь создаваемых систем и при переаттестации применяются уже нормы № 117.
Ещё одно требование, о котором стоит знать заранее: не менее 30 % работников подразделений по защите информации должны иметь профильное образование или пройти переподготовку.
Появились мероприятия — процессы, а не только меры
Сам приказ № 117 рамочный: он определяет, что делать, но не описывает как. Детализацию дал методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», опубликованный в апреле 2026 года.
Принципиально новое в нём — раздел мероприятий (процессов) по защите информации. Их девятнадцать, и часть напрямую касается работы с людьми:
- обеспечение защиты информации при обработке, хранении и обращении с информацией ограниченного доступа;
- обеспечение защиты информации при использовании конечных устройств;
- обеспечение защиты информации при удалённом доступе пользователей к информационным системам;
- обеспечение защиты информации при предоставлении пользователям привилегированного доступа;
- обеспечение мониторинга информационной безопасности;
- повышение уровня знаний и информированности пользователей по вопросам защиты информации;
- обеспечение защиты информации при взаимодействии с подрядными организациями;
- проведение периодического контроля уровня защищённости информации.
Для каждого мероприятия документ описывает цель, требования к реализации, требования к документированию и требования к усилению. Последнее особенно важно: раньше «бумажная» часть оставалась на усмотрение оператора, теперь состав документации задан.
Состав мер переработан
Изменился и перечень групп мер защиты. Часть прежних формулировок была слишком общей — их разделили на узкоспециализированные, а также добавили направления, которых в 2013 году просто не существовало.
| Было (приказ № 17) | Стало (методический документ 2026) |
| Идентификация и аутентификация субъектов и объектов доступа (ИАФ) | Идентификация и аутентификация (ИАФ) |
| Управление доступом субъектов доступа к объектам доступа (УПД) | Управление доступом (УПД) |
| Ограничение программной среды (ОПС) | Регистрация событий безопасности (РСБ) |
| Защита машинных носителей информации (ЗНИ) | Защита виртуализации облачных технологий (ЗСВ) |
| Регистрация событий безопасности (РСБ) | Защита контейнерных сред и их оркестрации (ЗКО) |
| Антивирусная защита (АВЗ) | Защита сервисов электронной почты (ЗЭП) |
| Обнаружение вторжений (СОВ) | Защита веб-технологий (ЗВТ) |
| Контроль (анализ) защищённости информации (АНЗ) | Защита программных интерфейсов приложений API (ЗПИ) |
| Обеспечение целостности системы и информации (ОЦЛ) | Защита конечных устройств (ЗКУ) |
| Обеспечение доступности информации (ОДТ) | Защита мобильных устройств (ЗМУ) |
| Защита среды виртуализации (ЗСВ) | Защита устройств «Интернета вещей» (ЗИВ) |
| Защита технических средств (ЗТС) | Защита точек беспроводного доступа (ЗБД) |
| Защита информационной системы, её средств, систем связи и передачи данных (ЗИС) | Антивирусная защита (АВЗ) |
| Обнаружение и предотвращение вторжений на сетевом уровне (СОВ) | |
| Сегментация и межсетевое экранирование (МСЭ) | |
| Защита от атак, направленных на отказ в обслуживании (ЗОО) | |
| Защита каналов связи и сетевого взаимодействия (ЗКС) |
Колонки в таблице не находятся в отношении «одна старая мера — одна новая»: это два перечня целиком. Некоторые прежние группы растворились в новых, более узких.
Новые группы, которых не было в приказе № 17, — защита конечных устройств (ЗКУ), мобильных устройств (ЗМУ) и устройств «Интернета вещей» (ЗИВ). Появилось и отдельное мероприятие по защите информации при использовании искусственного интеллекта.
Где в приказе № 117 работает DLP и контроль действий персонала
В приказе № 239 у DLP есть профильная мера — ЗИС.17 «Защита информации от утечек». В приказе № 117 подобного нет, меры относящиеся к контролю пользователей распределены по нескольким группам и мероприятиям. Ниже перечислены направления, где системы контроля действий персонала участвуют напрямую.
| Направление | Что это | Как участвует DLP и контроль персонала |
| РСБ | Регистрация событий безопасности | Единый журнал действий пользователей: запуск программ, работа с файлами, передача данных, переписка. Основа доказательной базы при расследовании |
| ЗКУ | Защита конечных устройств (новая группа) | Профильное направление для агентских решений: контроль происходящего на рабочих станциях, подключение съёмных носителей, вывод информации |
| ЗЭП | Защита сервисов электронной почты (новая группа) | Контентный анализ писем и вложений, блокировка отправки информации ограниченного доступа на внешние адреса |
| Мероприятие | Обеспечение мониторинга информационной безопасности | Непрерывное отслеживание событий и оповещения о нарушениях политик в части действий пользователей |
| Мероприятие | Защита информации при предоставлении привилегированного доступа | Фиксация того, что делает пользователь с расширенными полномочиями: какие данные открывал, что копировал, куда передавал |
| Мероприятие | Защита информации при взаимодействии с подрядными организациями | Действия внешних специалистов в системах оператора становятся видимыми и доказуемыми |
| Мероприятие | Защита информации при использовании конечных устройств | Контроль рабочих станций и ноутбуков как точек, где информация покидает систему |
Обратите внимание на две новые группы — ЗКУ и ЗЭП. В приказе № 17 отдельных мер по конечным устройствам и почтовым сервисам не было: и то и другое пряталось внутри общих формулировок. Теперь это самостоятельные направления, и закрываются они как раз агентскими решениями и контентным анализом.
Отдельно стоит сказать про Кзи. Показатель считается по реализованным мерам, и часть частных показателей относится к защите пользователей. Журналы и отчётность системы контроля персонала дают фактуру для расчёта — не «мы внедрили продукт», а подтверждение, что мера работает.
Что контроль персонала не закрывает
Управление доступом (УПД) — это назначение прав, разграничение доступа и работа с учётными записями. Задача средств защиты от несанкционированного доступа и систем класса IDM/PAM. Мониторинг показывает, как используются уже выданные права, но не управляет ими.
Сетевые направления — СОВ, МСЭ, ЗКС, ЗОО, АВЗ — отдельные классы средств защиты.
Соответствие приказу целиком. Ни одно средство не обеспечивает его само по себе. Набор мер определяется классом защищённости системы и моделью угроз, а Кзи, по замыслу регулятора, отражает состояние всей системы защиты, а не наличие конкретного продукта.
Что делать сейчас
- Инвентаризация. Определить, какие системы теперь подпадают под требования — с учётом того, что это уже не только ГИС.
- GAP-анализ. Сопоставить текущее состояние защиты с новым составом мероприятий и мер.
- Документация. Проверить организационно-распорядительные документы против требований к документированию — они теперь прописаны явно.
- Кзи. Наладить регулярный расчёт показателя и передачу результатов во ФСТЭК.
- Договоры с подрядчиками. Закрепить требования по защите информации в документах, регулирующих доступ.
Отдельного переходного периода приказ не устанавливает, и эксперты отмечают это как юридическую коллизию: аттестаты продолжают действовать, но привести защиту в соответствие нужно. На практике на доработку системы защиты закладывают от полугода до года.
Коротко
Методический документ вышел недавно, практика его применения только формируется — часть вопросов будет уточняться информационными сообщениями ФСТЭК. Конкретный состав обязательных мер зависит от класса защищённости системы; таблицы соответствия приведены в приложениях к методическому документу, и сверяться нужно именно с ними и текстом на официальном сайте ФСТЭК.
Формулировки групп мер в статье приведены по опубликованной редакции методического документа.
«Стахановец» сертифицирован ФСТЭК России (сертификат № 5078) по 4 уровню доверия и включён в единый реестр российского программного обеспечения.
Читайте также: Приказ ФСТЭК № 239: какие меры закрывает DLP