Что именно изменилось
Прежний приказ № 17 задавал статичный набор мер защиты: выбрал класс системы, применил меры, аттестовался — и живёшь до следующей реорганизации. Приказ № 117 переводит защиту в режим непрерывного процесса по циклу «план — внедрение — проверка — совершенствование»: мероприятия определены, их выполнение организационно оформлено, результативность проверяется, неувязки исправляются.
Главные новации:
| Элемент | Суть по приказу № 117 |
|---|---|
| Процессная модель | Цикл управления защитой вместо разового соответствия |
| 21 мероприятие | Расширенный состав, включая анализ защищённости и управление уязвимостями |
| Современные классы мер | EDR-средства, управление привилегированным доступом (PAM) |
| Отчётность | Сообщения об инцидентах и результатах — в короткие сроки, до 5 рабочих дней |
| Преемственность | Ранее выданные аттестаты действуют, повторная аттестация не требуется |
Кого касается
Прямо — государственные информационные системы и иные информационные системы госорганов. Если вы оператор ГИС или обслуживающая организация — требования уже в силе. Операторы коммерческих систем с персональными данными остаются на своём треке (приказ № 21 для ИСПДн), но логика процесса № 117 — ориентир, куда движется вся нормативка: от чек-листов к управлению.
Типовые затыки первого года
Процесс существует на бумаге. У организации есть положение о защите, но цикл не крутится: мероприятия не привязаны к владельцам, результативность не измеряется. Лечение: карта мероприятий → роли → сроки → доказательства (журналы, протоколы, отчёты).
EDR и PAM закуплены, не внедрены. Средства есть, покрытие endpoints частичное, привилегированные учётки вне контроля. Лечение: план покрытия до целевого состояния с метрикой «доля защищённых узлов».
Инцидентная готовность. Пять рабочих дней на сообщение — срок, в который укладываются только организации с заранее назначенными ролями и готовыми шаблонами. Лечение: записная карточка «что делать при инциденте» на стене дежурного.
Доказательная база. При проверке спрашивают не «есть ли у вас процесс», а «покажите». Лечение: папка доказательств по каждому мероприятию — протоколы, журналы, акты.
План приведения в порядок на 2027 год
- Ревизия соответствия (1 месяц). По каждому из мероприятий: статус, доказательство, владелец. Список пробелов с приоритетами.
- Процессный контур (1–2 месяца). Приказом закреплены роли, цикл пересмотра, каналы отчётности; инцидентные сценарии отрепетированы.
- Технические пробелы (2–4 месяца). Покрытие EDR, PAM для критичных учёток, управление уязвимостями с реальными сроками устранения.
- Доказательства (постоянно). Единый накопитель артефактов; правило: нет артефакта — нет мероприятия.
- Внутренний аудит (ежеквартально). Выборочная проверка мероприятий по циклу; результаты — в план совершенствования.
Связь с другими требованиями
Приказ № 117 — не единственный слой защиты ГИС. При использовании СКЗИ применяются требования приказов ФСБ России, включая приказ ФСБ России № 117 от 18.03.2025 о защите информации в ГИС с использованием СКЗИ и новый приказ ФСБ № 321 от 22.08.2026 о криптозащите внешних и облачных сервисов ГИС — разбор в соответствующем материале. Базовые рамки задаёт 568-ФЗ от 29.12.2025 с порядком внешних сервисов по ПП № 1024. ИИ-компоненты систем попадают в ту же орбиту — границы их применения разобраны в материале о LLM в ГИС.
Практика обновления систем
Изменения ГИС — доработки, новые модули, подключение ИИ-компонентов — оформляются в общем процессе защиты: оценка влияния изменения на защищённость, корректировка мер, фиксация в документации. Приказ № 117 снял прежнюю тревогу вокруг аттестатов: замена приказов сама по себе не требует повторной аттестации, но существенные изменения системы остаются основанием для оценки — планируйте доработки с этим расчётом.
Быстрая самопроверка
- [ ] По каждому мероприятию есть владелец и доказательство.
- [ ] EDR покрывает критичные узлы; PAM охватывает привилегированные учётки.
- [ ] Сроки сообщений об инцидентах соблюдаются, шаблоны готовы.
- [ ] Цикл «проверка — совершенствование» запланирован, а не виртуален.
- [ ] Документация соответствует фактической архитектуре системы.
Привести защиту ГИС в рабочий процесс — заявка: НЬЮ-ССТ сопровождает операторов: от ревизии до выстраивания процессного контура и подготовки к проверкам.