О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Спрос-2027 · Госсектор и ИИ

Отчётность по приказу ФСТЭК № 117 в 2027 году: первый полный год

Приказ ФСТЭК России от 11.04.2025 № 117 работает с 1 марта 2026 года, поэтому 2027-й — первый полный календарный год отчётности по новым требованиям. Разбираем сроки, состав сведений и ошибки, за которые спрашивают на проверках. Актуально на 18.09.2026.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Отчётность по приказу ФСТЭК № 117 — не отдельная форма, а записи процессного цикла: организационные документы, модель угроз и выбор мер, записи реализации мер, контроль и аудит, реагирование на инциденты. Ключевой срок — 5 рабочих дней на сообщения по инцидентам. 2027 год — «экзаменационный»: первый полный цикл PDCA по новым требованиям (в силе с 01.03.2026).

Ключевые факты

  • Реквизиты: приказ ФСТЭК России от 11.04.2025 № 117, в силе с 01.03.2026 (первый полный цикл — 2027 год)
  • Ключевой срок — 5 рабочих дней на сообщения об инцидентах и результатах (приказ ФСТЭК № 117 от 11.04.2025)
  • 5 блоков отчётности: документы, модель угроз, записи мер, контроль, реагирование (состав на 2027 год)
  • Регулятор проверяет замкнутость цикла PDCA — исправление найденного, а не факт выбора мер (фокус проверок 2027 года)

Что такое приказ 117 и почему 2027 год — экзаменационный

Приказ ФСТЭК России от 11.04.2025 № 117 «Требования о защите информации в государственных информационных системах и иных информационных системах государственных органов…» заменил применявшийся ранее приказ № 17 и вступил в силу 01.03.2026. Его ядро — процессный подход: цикл «планирование — реализация — проверка — совершенствование» (PDCA), 21 мероприятие по защите информации, включая современные контуры: EDR-телеметрию, управление привилегированными учётными записями, реагирование на инциденты.

2026 год был переходным: требование действовало десять месяцев, и большинство организаций успели только перестроить процессы. 2027-й — первый полный календарный год, за который регулятор сможет оценить практику целиком: исполнение мероприятий, ведение записей и своевременность ответов на требования. О том, как требования устроены в целом — в разборе приказа 117 в технологическом кластере.

Сроки: 5 рабочих дней на ответ

Ключевая константа, которую надо зафиксировать в регламенте: представлять документы и сведения по требованию регулятора необходимо не позднее 5 рабочих дней с момента получения требования. Это не «месяц на сбор» и не «по согласованию» — срок короткий, и практика его соблюдения проверяется именно в 2027 году.

Практический вывод: у организации должен быть готовый механизм — кто получает требование, кто собирает документы, кто подписывает и отправляет. Если требование уйдёт в общий почтовый ящик и пролежит неделю, срок будет пропущен ещё до начала работы.

Из чего складывается «отчётность» на практике

БлокЧто готовитьНа что смотреть регулятору
Организационные документыПриказы, политики, матрицы ролей по защите информацииПолнота и актуальность, соответствие фактической структуре
Модель угроз и выбор мерАктуальная модель угроз, обоснование выбора и уточнения мерСогласованность с классом системы и результатами оценки
Записи реализации мерЖурналы, протоколы испытаний, свидетельства настройки СЗИРеальность исполнения: не «мера выбрана», а «мера работает»
Контроль и аудитПланы и протоколы контрольных мероприятий, записи об устранении замечанийЗамкнутость цикла PDCA — есть ли исправление найденного
Реагирование на инцидентыРегламент, записи об инцидентах и принятых мерахСкорость и полнота фиксации

Отдельный частый вопрос — аттестация. Приказ 117 не отменяет аттестацию и не требует переаттестации уже аттестованных систем: прежние аттестаты действуют. Порядок аттестации по-прежнему определяется приказом ФСТЭК № 77 от 29.04.2021. Путаницу на эту тему мы разбираем отдельно: нужна ли переаттестация после приказа 117.

Типовые ошибки первого года

  1. Требования теряются в общих ящиках. Нет назначенного получателя и регламента первичной обработки — сорванный срок на старте.
  2. Документы не совпадают с фактом. Модель угроз трёхлетней давности, в системе нет половины учтённых СЗИ. На проверке это выглядит как недостоверные сведения — хуже, чем неполнота.
  3. Цикл PDCA разомкнут. Контрольные мероприятия проводятся, но записи об устранении замечаний не ведутся: «проверка ради проверки».
  4. Ответственные меняются без передачи дел. Ключевая уязвимость госсектора: сотрудник ушёл — компетенция ушла. Выход — документированные процессы и дублёры на каждой роли.
  5. Отчётность воспринимается как разовая. В 2026 году многие подготовили «пакет к переходу» и успокоились; 2027 год покажет, работает ли система непрерывно.

Контекст проверок: на что обращает внимание ФСТЭК

Нагрузка надзорного контура растёт: только за 2025 год проведено более 700 проверок значимых объектов КИИ (вдвое больше, чем в 2024-м), выявлено порядка 1200 нарушений, а более 1700 объектов нарушили сроки категорирования. Для ГИС действует своя линия надзора, и отчётность по приказу 117 — первый документ, который запросят. Подготовиться заранее — значит не собирать пакет в ночь перед проверкой.

План на 2027 год: четыре шага

  1. Назначить владельца отчётности и дублёра; завести журнал входящих требований с контролем 5 рабочих дней.
  2. Провести внутренний аудит соответствия: документы — модели угроз — фактические настройки. Расхождения — в план устранения с датами.
  3. Выстроить календарь контрольных мероприятий на год: чтобы записи велись равномерно, а не «декабрём задним числом».
  4. Отрепетировать ответ на требование: тестовый сбор пакета по типовому перечню — замерить реальный срок.

Если внутреннего ресурса не хватает, этапы закрываются извне: аудит информационной безопасности с прикладным планом устранения, либо сопровождение «под ключ» — заявка с описанием вашей системы, ответим в течение рабочего дня. Бюджетникам также пригодится обзор ИБ для бюджетных организаций.

Коротко о главном

ПараметрЗначение
Реквизитыприказ ФСТЭК России от 11.04.2025 № 117
В силе с01.03.2026 (заменил приказ № 17)
Срок ответа на требованиене позднее 5 рабочих дней
Ядро требованийцикл PDCA, 21 мероприятие защиты информации
Переаттестацияне требуется, прежние аттестаты действуют (аттестация — приказ № 77 от 29.04.2021)
Надзорный контекст700+ проверок ЗО КИИ за 2025 год, ~1200 нарушений

Читать дальше

Частые вопросы об отчётности по приказу 117

Владельцев государственных информационных систем и иных информационных систем государственных органов. Коммерческие организации, не имеющие ГИС, под требование не подпадают, но для субъектов КИИ действует своя линия требований и отчётности, которую полезно выстраивать по той же процессной модели.

Не позднее 5 рабочих дней с момента получения требования. Срок короткий, поэтому организация заранее фиксирует порядок: получатель требования, сборщики документов, подписант, канал отправки. Практика 2027 года покажет именно дисциплину исполнения этого срока.

Нет. Повторная аттестация в связи с приказом не требуется, ранее выданные аттестаты действуют. Аттестация новых или существенно изменённых систем проводится в прежнем порядке — по приказу ФСТЭК № 77 от 29.04.2021. Подробный разбор путаницы — в отдельной статье.

Совокупность записей за 2027 год: организационные документы и их актуализация, модель угроз и обоснование мер, записи о реализации и контроле мероприятий, протоколы устранения замечаний, регистрация инцидентов. Регулятор оценивает не разовый пакет, а непрерывность цикла — планирование, реализация, проверка, совершенствование.

Начните с инвентаризации расхождений: сравните документы, модель угроз и фактические настройки системы. Каждый разрыв закрывается записью в плане устранения с датой и ответственным. Такой план — рабочий артефакт и для внутреннего цикла, и для ответа на требование: он показывает, что организация управляет риском, а не игнорирует его.

Да, сопровождение отчётности — распространённая услуга. Корректная схема: подрядчик ведёт методологию, календарь контрольных мероприятий и готовит документы, а внутри организации остаётся назначенный владелец с полномочиями подписанта и доступом к системе. Полностью отдавать контур наружу нельзя: ответственность владельца системы не передаётся.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Нормы приведены по состоянию на 18.09.2026 — сверяйте актуальные редакции приказа ФСТЭК № 117 и приказа № 77 на fstec.gov.ru. Статистика проверок — по данным открытых публикаций за 2025 год.