Соответствие приказу №117: что нужно знать организациям уже сегодня

06.07.2026

Автор статьи

Петров Константин Евгеньевич

Координатор департамента аттестационных работ

С 1 марта 2026 года в России действует Приказ ФСТЭК России №117, который стал одним из самых значимых изменений в сфере информационной безопасности за последние годы. Новый документ пришёл на смену Приказу №17, действовавшему более десяти лет, и существенно расширил требования к защите информации в государственных информационных системах. 

Для многих организаций это не просто обновление нормативной базы, а необходимость полностью пересмотреть подход к информационной безопасности. Если раньше основное внимание уделялось прохождению аттестации, то теперь регулятор делает ставку на постоянное управление защищённостью, непрерывный контроль и регулярную оценку эффективности мер защиты. 

На кого распространяются требования Приказа №117

Требования Приказа №117 в первую очередь применяются к государственным информационным системам, а также к иным информационным системам государственных органов, государственных учреждений и государственных унитарных предприятий. Муниципальные информационные системы также могут подпадать под действие документа, если они приравнены к государственным или соответствуют аналогичным критериям. 

Однако сфера действия документа не ограничивается только этими системами. Коммерческие организации могут столкнуться с необходимостью выполнения отдельных требований по защите информации, если они: 

  • участвуют в создании, сопровождении или эксплуатации таких систем; 
  • получают доступ к защищаемой информации; 
  • взаимодействуют с государственными информационными системами в рамках договора с государственным заказчиком. 

Важно понимать:

подрядчики, разработчики и интеграторы не подпадают под требования приказа автоматически. Объём их обязанностей определяется характером доступа, составом обрабатываемой информации, ролью в проекте и требованиями, которые оператор или заказчик закрепляет в договоре, техническом задании и эксплуатационной документации. 

Таким образом, для каждой организации вопрос применимости Приказа №117 должен оцениваться индивидуально – с учётом правового статуса системы, состава информации, архитектуры взаимодействия и договорных обязательств. Именно поэтому важно провести предварительный анализ и определить точный перечень требований, которые обязательны к исполнению в конкретном случае. 

Ключевые изменения Приказа №117

  1. Непрерывный контроль вместо разовой аттестации

Одно из главных нововведений – переход к модели постоянного контроля защищённости. Организации должны регулярно проводить оценку состояния безопасности, анализировать риски и подтверждать эффективность реализованных мер защиты. 
 

  1. Расширение требований к инфраструктуре

Документ учитывает современные технологические реалии и вводит требования к защите: 

  • облачных инфраструктур; 
  • виртуализированных сред; 
  • контейнерных платформ; 
  • мобильных устройств; 
  • IoT-решений; 
  • систем с использованием технологий искусственного интеллекта.
  1. Более жёсткие сроки реагирования

Особое внимание уделяется управлению уязвимостями. Организации должны оперативно выявлять и устранять риски, что требует выстроенных процессов мониторинга и реагирования. 

  1. Усиление контроля подрядчиков

Впервые на столь высоком уровне регулятор акцентирует внимание на безопасности взаимодействия с подрядными организациями. Теперь требования к безопасности должны быть чётко прописаны в договорах с подрядчиками, и именно договорные обязательства определяют, какие меры должна реализовать подрядная организация. Однако сам по себе статус подрядчика не налагает автоматически всех требований приказа – всё зависит от условий взаимодействия, зафиксированных в контракте и технической документации. 

  1. Повышенные требования к персоналу

Кадровая составляющая становится одним из ключевых факторов соответствия. Организациям необходимо обеспечить наличие специалистов по информационной безопасности с подтверждённой квалификацией и профильной подготовкой. 

Почему подготовку нельзя откладывать

Переход на требования Приказа №117 требует комплексного подхода.

Необходимо:

  • провести инвентаризацию информационных систем;
  • актуализировать модели угроз;
  • пересмотреть организационные документы;
  • внедрить современные средства защиты;
  • выстроить процессы управления уязвимостями;
  • подготовить персонал;
  • обеспечить соответствие подрядчиков новым требованиям.

Самостоятельное выполнение этих задач часто приводит к значительным временным и финансовым затратам. Именно поэтому всё больше организаций привлекают специализированных экспертов по информационной безопасности.

Как ЦИБИТ помогает подготовиться к требованиям Приказа №117

Эксперты ЦИБИТ оказывают комплексную поддержку организациям на всех этапах приведения информационных систем в соответствие новым требованиям ФСТЭК.

  1. Аудит защищённости

Первый шаг – объективная оценка текущего состояния безопасности.

Специалисты ЦИБИТ:

  • проводят анализ действующей системы защиты;
  • выявляют несоответствия требованиям Приказа №117;
  • определяют критические риски и уязвимости;
  • формируют дорожную карту устранения замечаний.

Результат – чёткое понимание того, какие изменения необходимы именно вашей организации.

  1. Подбор и обучение специалистов по ИБ

Кадровые требования становятся всё более строгими. Кадровое агентство ЦИБИТ поможет подобрать и укомплектовать штат квалифицированными специалистами по информационной безопасности, необходимыми для выполнения кадровых требований Приказа №117. Учебный центр ЦИБИТ поможет повысить квалификацию действующих сотрудников и организовать дополнительное обучение по информационной безопасности для соответствия требованиям Приказа №117.

  1. Внедрение технических мер защиты

Для приведения информационной системы в соответствие требованиям приказа №117 может потребоваться модернизация существующей инфраструктуры и внедрение дополнительных средств защиты информации.

ЦИБИТ помогает внедрять:

  • средства защиты от несанкционированного доступа;
  • средства антивирусной защиты;
  • средства межсетевого экранирования;
  • средства анализа защищённости и управления уязвимостями;
  • системы регистрации и анализа событий безопасности;
  • решения для контроля привилегированного доступа;
  • средства обнаружения и реагирования на инциденты;
  • иные организационные и технические меры, необходимые для конкретной информационной системы.

При этом универсального перечня средств защиты для всех организаций не существует. Состав мер и СЗИ должен определяться по результатам обследования, с учётом класса защищённости информационной системы, модели угроз, архитектуры, состава обрабатываемой информации, используемых технологий и фактических условий эксплуатации.

ЦИБИТ помогает определить необходимый и достаточный набор мер защиты, чтобы избежать как недостаточной защищённости, так и избыточных затрат на средства, которые не требуются конкретной системе.

  1. Комплексное сопровождение

Подготовка к выполнению требований Приказа №117 – это не разовый проект, а постоянный процесс.

Эксперты ЦИБИТ сопровождают заказчиков на всех этапах:

  • от первичного обследования;
  • до внедрения средств защиты;
  • подготовки документации;
  • прохождения проверок и дальнейшего сопровождения системы защиты.

Заключение

Приказ ФСТЭК №117 кардинально меняет подход к информационной безопасности в государственном секторе. Теперь недостаточно один раз пройти аттестацию – необходимо постоянно поддерживать требуемый уровень защищённости, контролировать уязвимости, обучать персонал и совершенствовать процессы безопасности.

Чем раньше организация начнёт подготовку, тем проще и экономически эффективнее будет переход на новые требования. При этом важно помнить, что объём обязательств для каждой организации уникален и зависит от множества факторов – от статуса системы до договорных условий.

ЦИБИТ поможет провести аудит, определить объём необходимых доработок и разработать индивидуальный план приведения вашей информационной системы в соответствие требованиям Приказа №117

Начните подготовку уже сегодня, чтобы встретить новые требования уверенно и без лишних рисков!

Узнать подробнее о порядке оказания услуги, стоимости и действующих скидках можно по телефону +7 (495) 792-80-80, электронной почте info@cibit.ru

Узнайте первым об уникальных предложениях нашей компании!

    Поделиться: