Что такое приказ 117 и почему 2027 год — экзаменационный
Приказ ФСТЭК России от 11.04.2025 № 117 «Требования о защите информации в государственных информационных системах и иных информационных системах государственных органов…» заменил применявшийся ранее приказ № 17 и вступил в силу 01.03.2026. Его ядро — процессный подход: цикл «планирование — реализация — проверка — совершенствование» (PDCA), 21 мероприятие по защите информации, включая современные контуры: EDR-телеметрию, управление привилегированными учётными записями, реагирование на инциденты.
2026 год был переходным: требование действовало десять месяцев, и большинство организаций успели только перестроить процессы. 2027-й — первый полный календарный год, за который регулятор сможет оценить практику целиком: исполнение мероприятий, ведение записей и своевременность ответов на требования. О том, как требования устроены в целом — в разборе приказа 117 в технологическом кластере.
Сроки: 5 рабочих дней на ответ
Ключевая константа, которую надо зафиксировать в регламенте: представлять документы и сведения по требованию регулятора необходимо не позднее 5 рабочих дней с момента получения требования. Это не «месяц на сбор» и не «по согласованию» — срок короткий, и практика его соблюдения проверяется именно в 2027 году.
Практический вывод: у организации должен быть готовый механизм — кто получает требование, кто собирает документы, кто подписывает и отправляет. Если требование уйдёт в общий почтовый ящик и пролежит неделю, срок будет пропущен ещё до начала работы.
Из чего складывается «отчётность» на практике
| Блок | Что готовить | На что смотреть регулятору |
|---|---|---|
| Организационные документы | Приказы, политики, матрицы ролей по защите информации | Полнота и актуальность, соответствие фактической структуре |
| Модель угроз и выбор мер | Актуальная модель угроз, обоснование выбора и уточнения мер | Согласованность с классом системы и результатами оценки |
| Записи реализации мер | Журналы, протоколы испытаний, свидетельства настройки СЗИ | Реальность исполнения: не «мера выбрана», а «мера работает» |
| Контроль и аудит | Планы и протоколы контрольных мероприятий, записи об устранении замечаний | Замкнутость цикла PDCA — есть ли исправление найденного |
| Реагирование на инциденты | Регламент, записи об инцидентах и принятых мерах | Скорость и полнота фиксации |
Отдельный частый вопрос — аттестация. Приказ 117 не отменяет аттестацию и не требует переаттестации уже аттестованных систем: прежние аттестаты действуют. Порядок аттестации по-прежнему определяется приказом ФСТЭК № 77 от 29.04.2021. Путаницу на эту тему мы разбираем отдельно: нужна ли переаттестация после приказа 117.
Типовые ошибки первого года
- Требования теряются в общих ящиках. Нет назначенного получателя и регламента первичной обработки — сорванный срок на старте.
- Документы не совпадают с фактом. Модель угроз трёхлетней давности, в системе нет половины учтённых СЗИ. На проверке это выглядит как недостоверные сведения — хуже, чем неполнота.
- Цикл PDCA разомкнут. Контрольные мероприятия проводятся, но записи об устранении замечаний не ведутся: «проверка ради проверки».
- Ответственные меняются без передачи дел. Ключевая уязвимость госсектора: сотрудник ушёл — компетенция ушла. Выход — документированные процессы и дублёры на каждой роли.
- Отчётность воспринимается как разовая. В 2026 году многие подготовили «пакет к переходу» и успокоились; 2027 год покажет, работает ли система непрерывно.
Контекст проверок: на что обращает внимание ФСТЭК
Нагрузка надзорного контура растёт: только за 2025 год проведено более 700 проверок значимых объектов КИИ (вдвое больше, чем в 2024-м), выявлено порядка 1200 нарушений, а более 1700 объектов нарушили сроки категорирования. Для ГИС действует своя линия надзора, и отчётность по приказу 117 — первый документ, который запросят. Подготовиться заранее — значит не собирать пакет в ночь перед проверкой.
План на 2027 год: четыре шага
- Назначить владельца отчётности и дублёра; завести журнал входящих требований с контролем 5 рабочих дней.
- Провести внутренний аудит соответствия: документы — модели угроз — фактические настройки. Расхождения — в план устранения с датами.
- Выстроить календарь контрольных мероприятий на год: чтобы записи велись равномерно, а не «декабрём задним числом».
- Отрепетировать ответ на требование: тестовый сбор пакета по типовому перечню — замерить реальный срок.
Если внутреннего ресурса не хватает, этапы закрываются извне: аудит информационной безопасности с прикладным планом устранения, либо сопровождение «под ключ» — заявка с описанием вашей системы, ответим в течение рабочего дня. Бюджетникам также пригодится обзор ИБ для бюджетных организаций.