Что именно регулируют приказы 77 и 117
Путаница между двумя приказами — главная причина ошибочных закупок 2026–2027 годов, поэтому начнём с разграничения.
Приказ ФСТЭК № 77 от 29.04.2021 — про саму аттестацию: кто проводит (испытательные лаборатории, аккредитованные в национальной системе), что проверяется (соответствие системы защиты требованиям по классу защищённости ГИС), что получается на выходе (аттестат соответствия и протокол испытаний). Эксплуатация ГИС возможна только после получения положительных результатов аттестации.
Приказ ФСТЭК № 117 от 11.04.2025 (вступил в силу 01.03.2026, заменил приказ № 17) — про жизнь системы после аттестата: процессный цикл управления защитой (PDCA), 21 мероприятие защиты — от инвентаризации активов до реагирования на инциденты, а также отчётность: орган по аттестации должен получать ответы на запросы не позднее 5 рабочих дней.
Итого: № 77 — вход в эксплуатацию, № 117 — правила жизни. Повторная аттестация из-за выхода приказа № 117 не требуется, ранее выданные аттестаты действуют.
Когда аттестация обязательна и когда — повторно
Государственная информационная система создаётся и эксплуатируется с соблюдением требований о защите информации, и до ввода в эксплуатацию она подлежит аттестации. Повторная аттестация нужна не «по календарю», а при существенных изменениях: новая функциональность, изменение класса защищённости, смена состава персональных данных, перенос в другую инфраструктуру, замена ключевых средств защиты.
| Событие в жизни ГИС | Аттестация |
|---|---|
| Создание новой системы | обязательна до ввода в эксплуатацию |
| Существенное изменение системы или состава данных | повторные испытания |
| Выход приказа № 117 (01.03.2026) | повторная аттестация НЕ требуется |
| Модернизация под ЗО КИИ к 01.01.2028 | как правило, повторные испытания после миграции |
| Интеграция ИИ-компонента в ГИС | входит в состав системы — отражается в оценке и испытаниях |
Состав работ: что заказывает заказчик
- Обследование и категорирование: классификация системы, определение класса защищённости ГИС (по составу информации и масштабу).
- Модель угроз: анализ угроз безопасности информации применительно к конкретной системе, включая угрозы, связанные с ИИ-компонентами и внешними подключениями.
- Проект системы защиты: выбор средств защиты (СЗИ, СКЗИ при необходимости), требований к инфраструктуре, организационных мер.
- Приведение в соответствие: установка и настройка средств защиты, разработка организационно-распорядительной документации.
- Аттестационные испытания: лаборатория проверяет соответствие требованиям по классу; результат — аттестат соответствия.
- Сопровождение после аттестата: актуализация документации, мониторинг событий защиты, отчётность по приказу № 117.
Для ГИС с криптографической защитой или внешними облачными сервисами добавляются требования приказов ФСБ: № 117 от 18.03.2025 (защита ГИС с использованием СКЗИ) и № 321 от 22.08.2026 (криптозащита внешних и облачных сервисов ГИС, сертифицированные СКЗИ, проверка раз в три года).
Сроки и цены: ориентиры рынка
Цены конкурентов по открытым данным их сайтов (на 06.09.2026, могут отличаться от актуальных): аттестация ГИС «под ключ» — от 500 тыс. ₽ (attestation.ru); аттестация одного автоматизированного рабочего места — от 60 тыс. ₽ (Check-IB); комплексные проекты крупным заказчикам — от 1 млн ₽ (info-security.su).
По срокам ориентировочно: обследование и модель угроз — 3–6 недель; приведение в соответствие — зависит от состояния системы; аттестационные испытания и оформление — 3–6 недель. Реалистичный горизонт «под ключ» для средней системы — 3–4 месяца, поэтому ГИС, которую нужно ввести в строй в 2027 году, начинают готовить в конце 2026-го — и закладывают в план-график закупок 2027.
В закупке аттестации применяется позиция КТРУ 71.20.19.115 (ОКПД2); неприменение обязательной позиции — штраф 50 тыс. ₽ должностному лицу по ч. 1.2 ст. 7.30 КоАП РФ.
ГИС и ИИ: что меняется в 2027 году
ИИ-компонент в составе ГИС (ассистент, поиск по документам, анализ обращений) не отменяет аттестацию, а становится её частью: он попадает в границы системы, в модель угроз и в программу испытаний. Ограничения на применение недоверенных ИИ-сервисов в ГИС (публикация ComNews от 23.03.2026) практически означают: внешние облачные модели для ГИС с чувствительными данными не проходят, нужен локальный контур.
С 01.03.2027 добавляется фактор 243-ФЗ: в устанавливаемых Правительством случаях применяются только суверенные или национальные модели (порог закона — модели от 1 млрд параметров; соответствующее постановление на 18.09.2026 не принято, статус «ожидается»). Для новых ГИС с ИИ-функциями это аргумент сразу проектировать контур под локальную модель.
Типовые ошибки заказчика
- Заказ «аттестации» без обследования: аттестат без модели угроз не выдерживает проверку, работы переделываются.
- Экономия на средствах защиты: испытания проваливаются, срок ввода сдвигается на месяцы.
- Аттестация «до» закупки СЗИ: состав средств защиты должен быть известен к началу испытаний.
- Отсутствие плана сопровождения: приказ № 117 требует процессов и отчётности, а не разового документа в папке.
- Закладывание аттестации «на последний квартал»: срыв ввода системы в эксплуатацию из-за очередей лабораторий.
Как мы работаем
Мы проводим аттестацию ГИС как комплексный проект: обследование, модель угроз, проектирование защиты, организация испытаний аккредитованной лабораторией, сопровождение после аттестата в режиме приказа № 117. Для систем с ИИ-компонентами — проектирование локального контура модели до начала испытаний. Первым шагом рекомендуем короткую оценку текущего состояния: она покажет реальный объём работ и вилку стоимости до подписания договора.