О компании: Разрабатываем ИИ-сервисы под задачи бизнеса

Технологии-2027 · Комплаенс

Приказ ФСТЭК № 117: что изменилось для операторов ГИС и что делать в 2027 году

С 1 марта 2026 года защита государственных информационных систем живёт по новым правилам: приказ ФСТЭК № 117 заменил исторический приказ № 17. Год первого применения показал, где у операторов затыки. Разбираем требования и практику. Обновлено 18.09.2026, горизонт — 2027.

Опубликовано: 18 сентября 2026 · Обновлено: 18 сентября 2026

Быстрый ответ · актуально на 18.09.2026

Приказ ФСТЭК № 117 от 11.04.2025 — требования о защите информации в ГИС и иных ИС госорганов, вступившие в силу 01.03.2026 и заменившие приказ № 17. Главное — процессная модель PDCA вместо разового соответствия: 21 мероприятие, EDR и PAM в составе мер, отчётность об инцидентах до 5 рабочих дней. Ранее выданные аттестаты действуют, повторная аттестация не требуется.

Ключевые факты

  • Реквизиты: приказ ФСТЭК России № 117 от 11.04.2025, в силе с 01.03.2026
  • 21 мероприятие защиты, включая анализ защищённости и управление уязвимостями
  • Отчётность — сообщения об инцидентах и результатах до 5 рабочих дней
  • Повторная аттестация в связи с приказом № 117 не требуется; аттестаты действуют

Что именно изменилось

Прежний приказ № 17 задавал статичный набор мер защиты: выбрал класс системы, применил меры, аттестовался — и живёшь до следующей реорганизации. Приказ № 117 переводит защиту в режим непрерывного процесса по циклу «план — внедрение — проверка — совершенствование»: мероприятия определены, их выполнение организационно оформлено, результативность проверяется, неувязки исправляются.

Главные новации:

ЭлементСуть по приказу № 117
Процессная модельЦикл управления защитой вместо разового соответствия
21 мероприятиеРасширенный состав, включая анализ защищённости и управление уязвимостями
Современные классы мерEDR-средства, управление привилегированным доступом (PAM)
ОтчётностьСообщения об инцидентах и результатах — в короткие сроки, до 5 рабочих дней
ПреемственностьРанее выданные аттестаты действуют, повторная аттестация не требуется

Кого касается

Прямо — государственные информационные системы и иные информационные системы госорганов. Если вы оператор ГИС или обслуживающая организация — требования уже в силе. Операторы коммерческих систем с персональными данными остаются на своём треке (приказ № 21 для ИСПДн), но логика процесса № 117 — ориентир, куда движется вся нормативка: от чек-листов к управлению.

Типовые затыки первого года

Процесс существует на бумаге. У организации есть положение о защите, но цикл не крутится: мероприятия не привязаны к владельцам, результативность не измеряется. Лечение: карта мероприятий → роли → сроки → доказательства (журналы, протоколы, отчёты).

EDR и PAM закуплены, не внедрены. Средства есть, покрытие endpoints частичное, привилегированные учётки вне контроля. Лечение: план покрытия до целевого состояния с метрикой «доля защищённых узлов».

Инцидентная готовность. Пять рабочих дней на сообщение — срок, в который укладываются только организации с заранее назначенными ролями и готовыми шаблонами. Лечение: записная карточка «что делать при инциденте» на стене дежурного.

Доказательная база. При проверке спрашивают не «есть ли у вас процесс», а «покажите». Лечение: папка доказательств по каждому мероприятию — протоколы, журналы, акты.

План приведения в порядок на 2027 год

  1. Ревизия соответствия (1 месяц). По каждому из мероприятий: статус, доказательство, владелец. Список пробелов с приоритетами.
  2. Процессный контур (1–2 месяца). Приказом закреплены роли, цикл пересмотра, каналы отчётности; инцидентные сценарии отрепетированы.
  3. Технические пробелы (2–4 месяца). Покрытие EDR, PAM для критичных учёток, управление уязвимостями с реальными сроками устранения.
  4. Доказательства (постоянно). Единый накопитель артефактов; правило: нет артефакта — нет мероприятия.
  5. Внутренний аудит (ежеквартально). Выборочная проверка мероприятий по циклу; результаты — в план совершенствования.

Связь с другими требованиями

Приказ № 117 — не единственный слой защиты ГИС. При использовании СКЗИ применяются требования приказов ФСБ России, включая приказ ФСБ России № 117 от 18.03.2025 о защите информации в ГИС с использованием СКЗИ и новый приказ ФСБ № 321 от 22.08.2026 о криптозащите внешних и облачных сервисов ГИС — разбор в соответствующем материале. Базовые рамки задаёт 568-ФЗ от 29.12.2025 с порядком внешних сервисов по ПП № 1024. ИИ-компоненты систем попадают в ту же орбиту — границы их применения разобраны в материале о LLM в ГИС.

Практика обновления систем

Изменения ГИС — доработки, новые модули, подключение ИИ-компонентов — оформляются в общем процессе защиты: оценка влияния изменения на защищённость, корректировка мер, фиксация в документации. Приказ № 117 снял прежнюю тревогу вокруг аттестатов: замена приказов сама по себе не требует повторной аттестации, но существенные изменения системы остаются основанием для оценки — планируйте доработки с этим расчётом.

Быстрая самопроверка

  • [ ] По каждому мероприятию есть владелец и доказательство.
  • [ ] EDR покрывает критичные узлы; PAM охватывает привилегированные учётки.
  • [ ] Сроки сообщений об инцидентах соблюдаются, шаблоны готовы.
  • [ ] Цикл «проверка — совершенствование» запланирован, а не виртуален.
  • [ ] Документация соответствует фактической архитектуре системы.

Привести защиту ГИС в рабочий процесс — заявка: НЬЮ-ССТ сопровождает операторов: от ревизии до выстраивания процессного контура и подготовки к проверкам.

Коротко о главном

ПараметрЗначение
Документприказ ФСТЭК России № 117 от 11.04.2025
В силе с01.03.2026, заменил приказ № 17
Модельпроцессная: план — внедрение — проверка — совершенствование
Мероприятий21, включая EDR и PAM
Отчётностьсообщения в срок до 5 рабочих дней
Аттестатыпрежние действуют, повторная аттестация не требуется

Читать дальше

Практический вывод

Новые требования к защите государственных систем скорее уточняют процессный характер безопасности, чем переворачивают её: планирование, внедрение, проверка, совершенствование. Типовые затруднения первого года — неполнота учёта систем, формальные модели угроз и запоздалые оценки — снимаются налаженным циклом, а не разовым рывком. План приведения в порядок стоит начинать с инвентаризации и разрыва между текущим и требуемым состоянием. Доказуемость важнее декларативности: документ, который не переживает проверку, равен его отсутствию.

Частые вопросы о приказе ФСТЭК № 117

Нет: переход с приказа № 17 на приказ № 117 не требует повторной аттестации, ранее выданные аттестаты действуют. Основанием для новой оценки остаются существенные изменения самой системы — состав, архитектура, подключение новых сервисов.

Требования № 117 ложатся на защиту системы, которую вы обслуживаете: ваша часть — мероприятия в зоне договора, от защиты инфраструктуры до сообщений об инцидентах. Границы ответственности фиксируйте в договоре — при проверке спрашивают по обе стороны.

Наличием цикла и доказательств: мероприятия не просто «выполнены однажды», а работают непрерывно — назначены владельцы, ход фиксируется, результативность проверяется, недостатки устраняются. Проверяющие смотрят артефакты цикла: журналы, протоколы, планы совершенствования.

Приказ задаёт мероприятия — обнаружение вторжений на конечных точках и управление привилегированным доступом. Конкретный продукт выбирает оператор; важен результат: покрытие узлов, контроль привилегий, доказуемость работы. В ряде сценариев допустимы организационно-технические комбинации.

Зависит от контекста: от предписаний устранить нарушения до административной ответственности по соответствующим составам. Практика проверок показывает: организации с реальным процессом и честными протоколами пробелов получают время на устранение; «бумажное соответствие» проигрывает всегда.

Прогоном самопроверки по чек-листу из материала: по каждому мероприятию — владелец, доказательство, актуальность. Выявленные пробелы не скрываются, а оформляются планом с датами: практика проверок заметно лояльнее к управляемым пробелам, чем к «идеальным» бумагам без артефактов. Отдельно отрепетируйте инцидентный сценарий: кто отвечает на запросы о событиях и укладывается ли организация в установленные сроки.

Нужна помощь с ИБ и защитой ИИ?

Аудит ИИ-использования, реестр ИИ-активов, регламент и контроли — приведём ИИ-контур в соответствие требованиям до того, как его проверят.

Или напишите напрямую: sales@vyshka.cloud

Следующий шаг

Проверить ваш ИИ-контур

Начните с чек-листа ИИ-комплаенса — бесплатно, без звонков. Дальше по результатам: аудит, реестр активов, регламент.

Обсудить защиту ИИ Чек-лист ИИ-комплаенса

Материал носит информационный характер и не является юридической консультацией. Текст приказа ФСТЭК № 117 и связанные акты сверяйте на официальном сайте ФСТЭК России и в правовых системах. Актуально на 18.09.2026, горизонт — 2027 год.