
Главная > Соответствие приказу №117: что нужно знать организациям уже сегодня
Соответствие приказу №117: что нужно знать организациям уже сегодня
Автор статьи

Петров Константин Евгеньевич
Координатор департамента аттестационных работ
С 1 марта 2026 года в России действует Приказ ФСТЭК России №117, который стал одним из самых значимых изменений в сфере информационной безопасности за последние годы. Новый документ пришёл на смену Приказу №17, действовавшему более десяти лет, и существенно расширил требования к защите информации в государственных информационных системах.
Для многих организаций это не просто обновление нормативной базы, а необходимость полностью пересмотреть подход к информационной безопасности. Если раньше основное внимание уделялось прохождению аттестации, то теперь регулятор делает ставку на постоянное управление защищённостью, непрерывный контроль и регулярную оценку эффективности мер защиты.
На кого распространяются требования Приказа №117
Требования Приказа №117 в первую очередь применяются к государственным информационным системам, а также к иным информационным системам государственных органов, государственных учреждений и государственных унитарных предприятий. Муниципальные информационные системы также могут подпадать под действие документа, если они приравнены к государственным или соответствуют аналогичным критериям.
Однако сфера действия документа не ограничивается только этими системами. Коммерческие организации могут столкнуться с необходимостью выполнения отдельных требований по защите информации, если они:
- участвуют в создании, сопровождении или эксплуатации таких систем;
- получают доступ к защищаемой информации;
- взаимодействуют с государственными информационными системами в рамках договора с государственным заказчиком.
Важно понимать:
подрядчики, разработчики и интеграторы не подпадают под требования приказа автоматически. Объём их обязанностей определяется характером доступа, составом обрабатываемой информации, ролью в проекте и требованиями, которые оператор или заказчик закрепляет в договоре, техническом задании и эксплуатационной документации.
Таким образом, для каждой организации вопрос применимости Приказа №117 должен оцениваться индивидуально – с учётом правового статуса системы, состава информации, архитектуры взаимодействия и договорных обязательств. Именно поэтому важно провести предварительный анализ и определить точный перечень требований, которые обязательны к исполнению в конкретном случае.
Ключевые изменения Приказа №117
- Непрерывный контроль вместо разовой аттестации
Одно из главных нововведений – переход к модели постоянного контроля защищённости. Организации должны регулярно проводить оценку состояния безопасности, анализировать риски и подтверждать эффективность реализованных мер защиты.
- Расширение требований к инфраструктуре
Документ учитывает современные технологические реалии и вводит требования к защите:
- облачных инфраструктур;
- виртуализированных сред;
- контейнерных платформ;
- мобильных устройств;
- IoT-решений;
- систем с использованием технологий искусственного интеллекта.
- Более жёсткие сроки реагирования
Особое внимание уделяется управлению уязвимостями. Организации должны оперативно выявлять и устранять риски, что требует выстроенных процессов мониторинга и реагирования.
- Усиление контроля подрядчиков
Впервые на столь высоком уровне регулятор акцентирует внимание на безопасности взаимодействия с подрядными организациями. Теперь требования к безопасности должны быть чётко прописаны в договорах с подрядчиками, и именно договорные обязательства определяют, какие меры должна реализовать подрядная организация. Однако сам по себе статус подрядчика не налагает автоматически всех требований приказа – всё зависит от условий взаимодействия, зафиксированных в контракте и технической документации.
- Повышенные требования к персоналу
Кадровая составляющая становится одним из ключевых факторов соответствия. Организациям необходимо обеспечить наличие специалистов по информационной безопасности с подтверждённой квалификацией и профильной подготовкой.
Почему подготовку нельзя откладывать
Переход на требования Приказа №117 требует комплексного подхода.
Необходимо:
- провести инвентаризацию информационных систем;
- актуализировать модели угроз;
- пересмотреть организационные документы;
- внедрить современные средства защиты;
- выстроить процессы управления уязвимостями;
- подготовить персонал;
- обеспечить соответствие подрядчиков новым требованиям.
Самостоятельное выполнение этих задач часто приводит к значительным временным и финансовым затратам. Именно поэтому всё больше организаций привлекают специализированных экспертов по информационной безопасности.
Как ЦИБИТ помогает подготовиться к требованиям Приказа №117
Эксперты ЦИБИТ оказывают комплексную поддержку организациям на всех этапах приведения информационных систем в соответствие новым требованиям ФСТЭК.
- Аудит защищённости
Первый шаг – объективная оценка текущего состояния безопасности.
Специалисты ЦИБИТ:
- проводят анализ действующей системы защиты;
- выявляют несоответствия требованиям Приказа №117;
- определяют критические риски и уязвимости;
- формируют дорожную карту устранения замечаний.
Результат – чёткое понимание того, какие изменения необходимы именно вашей организации.
- Подбор и обучение специалистов по ИБ
Кадровые требования становятся всё более строгими. Кадровое агентство ЦИБИТ поможет подобрать и укомплектовать штат квалифицированными специалистами по информационной безопасности, необходимыми для выполнения кадровых требований Приказа №117. Учебный центр ЦИБИТ поможет повысить квалификацию действующих сотрудников и организовать дополнительное обучение по информационной безопасности для соответствия требованиям Приказа №117.
- Внедрение технических мер защиты
Для приведения информационной системы в соответствие требованиям приказа №117 может потребоваться модернизация существующей инфраструктуры и внедрение дополнительных средств защиты информации.
ЦИБИТ помогает внедрять:
- средства защиты от несанкционированного доступа;
- средства антивирусной защиты;
- средства межсетевого экранирования;
- средства анализа защищённости и управления уязвимостями;
- системы регистрации и анализа событий безопасности;
- решения для контроля привилегированного доступа;
- средства обнаружения и реагирования на инциденты;
- иные организационные и технические меры, необходимые для конкретной информационной системы.
При этом универсального перечня средств защиты для всех организаций не существует. Состав мер и СЗИ должен определяться по результатам обследования, с учётом класса защищённости информационной системы, модели угроз, архитектуры, состава обрабатываемой информации, используемых технологий и фактических условий эксплуатации.
ЦИБИТ помогает определить необходимый и достаточный набор мер защиты, чтобы избежать как недостаточной защищённости, так и избыточных затрат на средства, которые не требуются конкретной системе.
- Комплексное сопровождение
Подготовка к выполнению требований Приказа №117 – это не разовый проект, а постоянный процесс.
Эксперты ЦИБИТ сопровождают заказчиков на всех этапах:
- от первичного обследования;
- до внедрения средств защиты;
- подготовки документации;
- прохождения проверок и дальнейшего сопровождения системы защиты.
Заключение
Приказ ФСТЭК №117 кардинально меняет подход к информационной безопасности в государственном секторе. Теперь недостаточно один раз пройти аттестацию – необходимо постоянно поддерживать требуемый уровень защищённости, контролировать уязвимости, обучать персонал и совершенствовать процессы безопасности.
Чем раньше организация начнёт подготовку, тем проще и экономически эффективнее будет переход на новые требования. При этом важно помнить, что объём обязательств для каждой организации уникален и зависит от множества факторов – от статуса системы до договорных условий.
ЦИБИТ поможет провести аудит, определить объём необходимых доработок и разработать индивидуальный план приведения вашей информационной системы в соответствие требованиям Приказа №117
Начните подготовку уже сегодня, чтобы встретить новые требования уверенно и без лишних рисков!
Узнать подробнее о порядке оказания услуги, стоимости и действующих скидках можно по телефону

