О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Технологии-2027 · Криптография

Криптозащита ГИС после приказа ФСБ № 321: новые правила для внешних сервисов

Летом 2026 года вышли новые требования ФСБ России к криптозащите внешних и облачных сервисов государственных информационных систем. Вместе с приказом ФСБ № 117 они закрывают вопрос «как шифровать ГИС». Разбираем, что требуется от операторов. Обновлено 18.09.2026, горизонт — 2027.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Криптозащита ГИС после приказа ФСБ № 321 от 22.08.2026 — требование применять сертифицированные СКЗИ во внешних и облачных сервисах государственных информационных систем с проверкой раз в 3 года. Приказ опубликован 31.08.2026 и дополнил приказ ФСБ № 117 от 18.03.2025; вместе с 568-ФЗ и ПП № 1024 он легализовал внешние сервисы ГИС.

Ключевые факты

  • Приказ ФСБ № 321 от 22.08.2026 — криптозащита внешних и облачных сервисов ГИС; опубликован 31.08.2026
  • Требования: сертифицированные СКЗИ и проверка раз в 3 года
  • Приказ ФСБ № 117 от 18.03.2025 — защита информации в ГИС с использованием СКЗИ
  • 568-ФЗ от 29.12.2025 + ПП № 1024 от 18.08.2026 — базовый закон о ГИС и порядок внешних сервисов (с 01.09.2026)

Зачем понадобился новый приказ

Государственные системы давно вышли за пределы машинных залов: интеграции с внешними сервисами, облачные мощности, сервисы взаимодействия. Каждое такое подключение — канал, требующий криптозащиты по правилам для ГИС. Приказ № 321 закрывает именно этот разрыв: как защищать информацию, когда обработка уходит за периметр оператора во внешние сервисы.

ДокументПредмет
Приказ ФСБ № 321 от 22.08.2026Криптозащита внешних/облачных сервисов ГИС; сертифицированные СКЗИ; проверка раз в 3 года
Приказ ФСБ № 117 от 18.03.2025Защита информации в ГИС с использованием СКЗИ
Приказ ФСТЭК № 117 от 11.04.2025Общие требования защиты ГИС и ИС госорганов (с 01.03.2026)
568-ФЗ + ПП № 1024Базовый закон о ГИС и порядок внешних сервисов (с 01.09.2026)

Слои складываются: общая защита системы, защита при использовании криптографии, защита при выходе во внешние сервисы.

Что требует приказ № 321

Два ключевых элемента. Первый — сертифицированные средства криптозащиты: криптография для ГИС строится на СКЗИ из реестров ФСБ России, а не на произвольных библиотеках. Второй — периодичность: соответствие требованиям проверяется раз в три года; оператору нужна процедура, которая не даёт этой проверке «сгореть» вместе с увольнением ответственного.

Практические следствия для операторов:

  1. Инвентаризация внешних подключений ГИС: какие сервисы, какие данные, какая криптография сейчас.
  2. Замена несертифицированных решений на сертифицированные СКЗИ для каналов внешних сервисов.
  3. Календарь трёхлетних проверок с привязкой к вводу каждого сервиса.
  4. Договорная база: поставщики внешних сервисов подтверждают соответствие требованиям криптозащиты.

Кто попадает в периметр

Операторы ГИС, использующие внешние сервисы и облака: интеграции с платёжными шлюзами, идентификационными сервисами, системами межведомственного взаимодействия, облачными площадками. Если ГИС обменивается данными с сервисом за пределами своего контура — читайте приказ применительно к себе. Внутренняя криптография систем на СКЗИ остаётся в поле приказа № 117 ФСБ и общих требований ФСТЭК.

План действий на 2026–2027 годы

Неделя 1–2: карта. Список ГИС организации и их внешних сервисов; для каждого — канал, данные, текущее средство защиты. Обычно находится то, о чём забыли: тестовые интеграции, оставшиеся после пилотов, — их закрыть первыми.

Месяц 1–2: соответствие. Для каждого канала — сертифицированное СКЗИ по классу системы; пилотные замены на чувствительных направлениях. Работа с лицензированными поставщиками криптосредств и лицензиатами ФСБ на внедрение и техническое сопровождение.

Месяц 2–3: процесс. Календарь проверок (раз в 3 года по каждому сервису), ответственные, договорные обязательства вендоров, порядок подключения новых сервисов — только через проверку криптографических требований.

Постоянно: дисциплина. Новая интеграция без сертифицированной криптозащиты не запускается — правило уровня «не коммитим в продакшен без ревью».

Частые ошибки

  • TLS «из коробки» на внешних каналах ГИС. Обычный TLS не заменяет сертифицированных СКЗИ для систем, где они требуются: защита строится по правилам, а не по удобству библиотек.
  • Забытые пилотные интеграции. Тестовое подключение к внешнему сервису образца прошлого года — полноценный канал с реальными данными и без надлежащей защиты.
  • Проверка ради проверки. Трёхлетний цикл превращается в ритуал, если результаты не ведут к устранению найденного. Заведите реестр выводов проверок и статусов их отработки.
  • Ответственный-невидимка. Все требования привязаны к человеку; его уход без передачи дел обнуляет память процесса. Дублируйте знания документами.

Связь с остальной криптоповесткой 2027 года

Криптозащита ГИС — часть большего движения: реестры доверенных моделей для госсистем (обсуждаемый законопроект), статус суверенных моделей, постквантовая миграция и гибридные схемы. Криптоагильность — свойство, которое стоит требовать от закупаемых СКЗИ уже сейчас: смена алгоритмов должна быть обновлением, а не проектом.

Разобраться с криптозащитой вашей системы — заявка: НЬЮ-ССТ работает с лицензиатами и помогает операторам ГИС выстроить контур по действующим требованиям.

Коротко о главном

ПараметрЗначение
Документприказ ФСБ России № 321 от 22.08.2026, опубликован 31.08.2026
Предметкриптозащита внешних и облачных сервисов ГИС
Требованиесертифицированные СКЗИ
Периодичность проверкираз в 3 года
Смежный актприказ ФСБ № 117 от 18.03.2025 (ГИС с СКЗИ)
Базовая рамка568-ФЗ, ПП № 1024 (внешние сервисы с 01.09.2026)

Читать дальше

Практический вывод

Новые требования к криптозащите государственных систем меняют вопрос для операторов: не «шифровать ли», а «чем и по какому основанию», особенно когда в контуре появляются внешние сервисы. Определить попадание в периметр — первый шаг; честная инвентаризация криптосредств — второй. План на ближайшие годы стоит строить вокруг разрыва между текущим состоянием и требованиями: что закрыть заменой, что — доработкой, что — выводом сервиса из контура. Документирование решений не менее важно, чем сами решения: проверяемость — часть требования.

Частые вопросы о криптозащите ГИС

Для систем, где требуются сертифицированные СКЗИ, обычное TLS-соединение не заменяет их. Проверьте класс вашей системы и требования к каналу: если внешние сервисы ГИС в периметре требований — канал переводится на сертифицированные средства криптозащиты.

По приказу № 321 — раз в три года для внешних сервисов ГИС. Практично вести календарь по каждому сервису от даты ввода: когда подошёл срок — плановая проверка с фиксацией результатов и устранением находок.

Установка, настройка и техническое сопровождение сертифицированных СКЗИ — работа лицензированных организаций (лицензии ФСБ России соответствующего вида). Проверяйте лицензии партнёров в открытых реестрах перед заключением договора.

Требования привязаны к использованию внешних сервисов ГИС, а не только к персональным данным: решение зависит от класса информации и режима конкретной системы. Обезличивание снижает чувствительность, но не отменяет анализ соответствия канала требованиям.

Инвентаризировать и привести в соответствие по плану: сначала чувствительные направления, затем остальные. Фиксируйте сроки приведения в документации системы — управляемая история исправлений лучше, чем открытое несоответствие.

Требования проверяются по текущему состоянию: если сервис в эксплуатации не соответствует условиям криптозащиты, план приведения фиксируется в документации системы и в договорной доработке с поставщиком. Новый контракт на внешний сервис ГИС включает требования криптозащиты с момента заключения — это существенно дешевле, чем перестраивать интеграцию и защиту уже после подключения рабочего канала.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Тексты приказов ФСБ и ФСТЭК сверяйте на официальных источниках; работы с гостайной и криптографией требуют лицензий. Актуально на 18.09.2026, горизонт — 2027 год.