Приказ ФСТЭК России № 117 от 11.04.2025
Коротко: приказ устанавливает Требования о защите информации в государственных информационных системах (ГИС) и иных информационных системах государственных органов, государственных унитарных предприятий и государственных учреждений — организацию деятельности по защите информации, классы защищённости информационных систем и обязательные меры защиты по каждому классу. Обработка персональных данных в таких системах дополнительно подчиняется требованиям постановления Правительства РФ № 1119 от 01.11.2012; при работе со сведениями, составляющими гостайну, действуют отдельные требования по технической защите.
О чём документ
Требования обязывают оператора (обладателя информации) — государственный орган, унитарное предприятие, учреждение, эксплуатирующее информационную систему, — организовать деятельность по защите информации: определить ответственных, разработать политику и внутренние регламенты защиты информации, присвоить информационной системе класс защищённости и реализовать для этого класса набор базовых мер защиты (идентификация, управление доступом, антивирусная защита, мониторинг и др.). Требования не распространяются на информационные системы органов президентской и судебной власти, разведки и контрразведки, управления вооружением (п. 12).
Ключевые положения и сроки
- Три класса защищённости информационных систем — К1 (самый высокий), К2, К3 — определяются по уровню значимости обрабатываемой информации (высокий/средний/низкий по степени возможного ущерба) и масштабу системы (федеральный/региональный/объектовый) по таблице приложения к Требованиям (пп. 1–7 приложения). Информации с пометкой «для служебного пользования» всегда присваивается высокий уровень значимости — УЗ 1 (п. 4 приложения).
- Устранение уязвимостей (п. 38) — критического уровня опасности — не более 24 часов, высокого уровня — не более 7 календарных дней; о неучтённой в банке данных ФСТЭК уязвимости оператор сообщает в ФСТЭК России в течение 5 рабочих дней.
- Расчёт показателей защищённости (п. 32) — показатель Кзи (текущее состояние защиты) — не реже раза в 6 месяцев, показатель уровня зрелости Узи — не реже раза в 2 года; при несоответствии нормированным значениям руководитель информируется в течение 3 календарных дней, результаты направляются в ФСТЭК России не позднее 5 рабочих дней. С 1 марта 2027 года пункт изменится приказом ФСТЭК России № 137 от 08.05.2026 (текст будущей редакции пока не опубликован).
- Не менее 30% работников структурного подразделения по защите информации должны иметь профильное образование или пройти профпереподготовку по информационной безопасности (п. 20).
- Интервалы восстановления значимых функций информационной системы при нештатной ситуации (п. 53) — не более 24 часов для К1, не более 7 календарных дней для К2, не более 4 недель для К3; проверка возможности восстановления по резервным копиям — не реже раза в 2 года (п. 55).
- Обучение пользователей по вопросам защиты информации — оценка уровня знаний не реже раза в 3 года или после компьютерного инцидента (п. 57); при недостаточных знаниях — повторное обучение.
- Контроль уровня защищённости информации — не реже раза в 3 года или после инцидента; отчёт — руководителю в течение 3 рабочих дней, в ФСТЭК России — в течение 5 рабочих дней с даты завершения контроля (пп. 66–67).
- Классы применяемых сертифицированных средств защиты (п. 72) — для К1 не ниже 4 класса защиты, для К2 — не ниже 5 класса, для К3 — 6 класс.
- Аттестация информационной системы на соответствие Требованиям обязательна для государственных информационных систем до начала обработки (хранения) информации (п. 65); для иных информационных систем госорганов, ГУП, госучреждений — по решению руководителя (ответственного лица).
- 18 базовых мер защиты для реализации в информационных системах (п. 63) — идентификация и аутентификация, управление доступом, регистрация событий безопасности, антивирусная защита, сегментация и межсетевое экранирование, защита от DDoS-атак и другие; уровень возможностей нарушителя, от которого защищают меры, растёт от базового (К3) до высокого (К1) (п. 64).
Частые вопросы
С какой даты нужно выполнять требования приказа № 117?
С 1 марта 2026 года (п. 4 приказа); аттестаты соответствия, выданные до этой даты по прежним требованиям (приказ ФСТЭК № 17 от 2013 года), признаются действительными (п. 3).
В какой срок нужно устранить критическую уязвимость информационной системы?
Не более 24 часов для уязвимостей критического уровня опасности и не более 7 календарных дней — для уязвимостей высокого уровня (п. 38 Требований).
Как часто нужно контролировать уровень защищённости информации?
Не реже одного раза в три года или после компьютерного инцидента у оператора (обладателя информации) — методы и периодичность в пределах этого срока определяются внутренним регламентом (п. 66–67).
Связь с другими НПА
- ФЗ-152 «О персональных данных» — при обработке персональных данных в информационной системе применяются одновременно и постановление Правительства РФ № 1119 от 01.11.2012, и Требования приказа № 117 (п. 5 Требований).
- Особые категории и условия труда — другие документы раздела.
Полный текст документа
Приведён по тексту официальной публикации с учётом изменений от 8 мая 2026 года (приказ ФСТЭК России № 137), целиком, без сокращений; сноски officiaльного текста пронумерованы по порядку упоминания.
Глава I. Общие положения
1. Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений (далее — Требования), применяются для обеспечения защиты (некриптографическими методами) информации, предотвращения несанкционированного доступа к информации, специальных воздействий на информацию (носители информации) в целях её добывания, уничтожения, искажения, блокирования доступа к информации, содержащейся в функционирующих на территории Российской Федерации государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений (далее соответственно — защита информации, информационные системы).
2. В случае передачи из государственной информационной системы информации, доступ к которой ограничен в соответствии с законодательством Российской Федерации (далее — информация ограниченного доступа), информационная система, в которую передаётся информация ограниченного доступа, должна соответствовать требованиям о защите информации, установленным в соответствии с частью 5 статьи 16 Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Состав передаваемой информации ограниченного доступа, цели её защиты и уровень защищённости в соответствии с Требованиями должны устанавливаться обладателем информации, заказчиком, заключившим контракт на создание информационных систем, оператором информационных систем (далее — оператор (обладатель информации)).
3. В муниципальных информационных системах защита информации обеспечивается в соответствии с Требованиями, если иное не установлено законодательством Российской Федерации.
4. При обработке и хранении в информационных системах информации, содержащей сведения, составляющие государственную тайну, её защита должна обеспечиваться в соответствии с требованиями по технической защите информации, содержащей сведения, составляющие государственную тайну.
5. При обработке в информационных системах информации, содержащей персональные данные, должны применяться Требования к защите персональных данных при их обработке в информационных системах персональных данных, утверждённые постановлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119, и Требования.
6. В случае если информационная система является значимым объектом критической информационной инфраструктуры Российской Федерации, защита содержащейся в ней информации должна обеспечиваться в соответствии с нормативными правовыми актами, принятыми на основании статьи 6 Федерального закона от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», и Требованиями.
7. В случае использования для защиты информации, содержащейся в информационных системах, шифровальных (криптографических) средств защиты информации должны применяться требования о защите информации, установленные ФСБ России в соответствии с частью 5 статьи 16 Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации», и Требования.
8. Функционирование информационных систем на базе информационно-телекоммуникационной инфраструктуры, в том числе с использованием технических средств и программ для электронных вычислительных машин и баз данных, допускается при условии защиты информационно-телекоммуникационной инфраструктуры в соответствии с Требованиями (в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026).
9. Оператор (обладатель информации) должен обеспечивать защиту информации в соответствии с Требованиями на всех стадиях (этапах) обработки и хранения информации, создания и развития (модернизации), эксплуатации и вывода из эксплуатации информационных систем в рамках функций, выполняемых ими в соответствии с Федеральным законом от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026).
10. Оператор (обладатель информации) должен обеспечивать защиту информации, обрабатываемую в информационных системах, в целях: а) недопущения (снижения возможности) наступления негативных последствий (событий) от нарушения конфиденциальности, целостности, доступности информации (далее — нарушение безопасности информации); б) недопущения (снижения возможности) наступления негативных последствий (событий) от нарушения функционирования информационных систем вследствие реализации (возникновения) угроз безопасности информации.
11. Оператор (обладатель информации) должен определить цели защиты информации в зависимости от ожидаемых результатов от проведения мероприятий и принятия мер по защите информации. Негативные последствия (события) определяются оператором (обладателем информации) на основе информации, содержащейся в банке данных угроз безопасности информации ФСТЭК России. Посредством выполнения оператором (обладателем информации) задач защиты информации должны быть достигнуты цели защиты информации.
12. Требования не распространяются на информационные системы Администрации Президента Российской Федерации, аппарата Совета Безопасности Российской Федерации, Федерального Собрания Российской Федерации, Аппарата Правительства Российской Федерации, Конституционного Суда Российской Федерации, Верховного Суда Российской Федерации, а также на информационные системы государственных органов, осуществляющих разведывательную и контрразведывательную деятельность, информационные системы, обеспечивающие управление вооружением, военной и специальной техникой.
Глава II. Организация деятельности по защите информации и управление данной деятельностью
13. Оператор (обладатель информации) должен организовывать деятельность по защите информации и управлять ею в соответствии с Требованиями.
14. Организация деятельности по защите информации должна включать: а) разработку и утверждение политики защиты информации (область действия, цели и задачи, принципы защиты, перечни объектов защиты, категории участвующих лиц, состав системы управления, ответственность работников); б) определение лиц, ответственных за защиту информации; в) применение программных, программно-аппаратных средств защиты информации; г) разработку и утверждение внутренних стандартов по защите информации (подпункт «г» в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026) — требования к идентификации пользователей, моделям доступа, разрешённому ПО, конфигурациям, защите конечных и мобильных устройств, удалённому доступу, непрерывности функционирования, резервному копированию, сбору и анализу событий безопасности, защите при подключении иных информационных систем; д) разработку и утверждение внутренних регламентов по защите информации — порядок работы с учётными записями, удалённым доступом, доступом подрядных организаций и иных госорганов, доступом в сеть Интернет, повышением осведомлённости пользователей, управлением уязвимостями и обновлениями, обращением с информацией ограниченного доступа, физической защитой, разработкой безопасного ПО, мониторингом информационной безопасности, восстановлением функционирования, контролем защищённости; е) выделение организационных, технических и иных ресурсов, необходимых для защиты информации.
15. При разработке политики защиты информации должны учитываться все информационные системы оператора (обладателя информации), а также информационно-телекоммуникационная инфраструктура. Политика защиты информации утверждается руководителем оператора (обладателя информации) или уполномоченным им лицом (далее — ответственное лицо) и обязательна для исполнения всеми подразделениями (работниками) в части, их касающейся.
16. Подрядные организации, которым предоставляется доступ к информационным системам оператора (обладателя информации) и (или) содержащейся в них информации, должны быть ознакомлены с политикой защиты информации в части, их касающейся; обязанность подрядной организации по её выполнению закрепляется в документах, на основании которых предоставляется доступ.
17. Защиту информации должен организовывать руководитель оператора (обладателя информации) или по его решению ответственное лицо.
18. Обязанности (функции) и полномочия ответственного лица по организации деятельности по защите информации, управлению ею и контролю за ней должны быть включены в его должностные обязанности; их состав должен быть достаточен для выполнения Требований.
19. Руководитель оператора (обладателя информации), ответственное лицо должны создать (определить) структурное подразделение или назначить отдельных специалистов, на которых возлагаются обязанности по защите информации (в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026). Функции такого подразделения определяются положением о нём; обязанности специалистов — их должностными обязанностями. При наличии у оператора подразделения, отвечающего за информационную безопасность в целом, защита информации может быть возложена на него.
20. Работники структурного подразделения (специалисты) по защите информации должны обладать необходимыми компетенциями. Не менее 30 процентов работников структурного подразделения по защите информации должны иметь профессиональное образование по специальности или направлению подготовки в области информационной безопасности либо пройти профессиональную переподготовку в этой области.
21. Структурное подразделение (специалисты) по защите информации обеспечивает защиту информации во взаимодействии с подразделениями, использующими и эксплуатирующими информационные системы.
22. Подразделения (работники), использующие информационные системы, участвуют в мероприятиях по защите информации в объёме, установленном внутренними стандартами и регламентами; подразделения, обеспечивающие эксплуатацию, проводят такие мероприятия при сопровождении, обслуживании, поставке комплектующих и иных работах по эксплуатации.
23. Структурным подразделением (специалистами) по защите информации применяются программные, программно-аппаратные средства, обеспечивающие выявление угроз, обнаружение и предотвращение вторжений, контроль защищённости, мониторинг информационной безопасности, выявление уязвимостей, контроль настроек и конфигураций, а также средства автоматизации и аналитической поддержки этой деятельности.
24. Для проведения мероприятий и принятия мер по защите информации могут привлекаться организации, имеющие лицензию на деятельность по технической защите конфиденциальной информации (специализированные организации); работники структурного подразделения оператора должны привлекаться к приёмке результатов их работ.
25. Оператором (обладателем информации) должны быть разработаны и утверждены внутренние стандарты по защите информации (требования к реализации мер применительно к особенностям деятельности) и внутренние регламенты по защите информации (порядок мероприятий и описание процессов); утверждаются руководителем или ответственным лицом.
26. Внутренние стандарты и регламенты по защите информации доводятся до пользователей и подрядных организаций в части, их касающейся, и подлежат исполнению.
27. Структурное подразделение (специалисты) по защите информации разрабатывает и представляет руководителю (ответственному лицу) обоснованные предложения по ресурсам, необходимым для защиты информации, с указанием целей защиты и перечня негативных последствий при отсутствии ресурсов; руководитель предусматривает выделение ресурсов на всех этапах жизненного цикла информационных систем.
28. Управление деятельностью по защите информации осуществляется в рамках организационной системы управления, возглавляемой руководителем (ответственным лицом), и должно включать: а) разработку и планирование мероприятий и мер по защите информации; б) проведение мероприятий и принятие мер по защите информации; в) проведение оценки состояния защиты информации; г) совершенствование мероприятий и мер по защите информации.
29. При разработке и планировании мероприятий и мер по защите информации должны быть: а) определены события, наступление которых может привести к нарушению целей защиты информации; б) определены информационные системы и программно-аппаратные средства, несанкционированное воздействие на которые может привести к нарушению целей защиты информации; в) выявлены и оценены угрозы безопасности информации (далее — актуальные угрозы); г) определены состав и сроки мероприятий и мер и оценены необходимые ресурсы.
30. Проводимые мероприятия и меры должны быть направлены на блокирование (нейтрализацию) актуальных угроз в соответствии с целями защиты информации: исключение утечки информации ограниченного доступа; предотвращение несанкционированного доступа, модификации, подмены, удаления информации и реагирование на эти факты; исключение отказа в обслуживании авторизованным пользователям; недопущение использования информационных систем не по назначению; исключение нарушения функционирования систем; недопущение распространения противоправной информации; обеспечение возможности восстановления доступа и информации в установленные оператором сроки.
31. Оценка состояния защиты информации проводится на основе определения: а) показателя, характеризующего текущее состояние защиты информации от базового уровня угроз (показатель защищённости Кзи); б) показателя, определяющего достаточность и эффективность мероприятий по защите информации (показатель уровня зрелости Узи) (в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026). Значения показателей рассчитываются по методическим документам ФСТЭК России.
32. Расчёт и оценка показателя защищённости Кзи проводятся не реже одного раза в шесть месяцев, показателя уровня зрелости Узи — не реже одного раза в два года. О несоответствии значений нормированным значениям в течение 3 календарных дней со дня завершения оценки информируется руководитель оператора (обладателя информации) для принятия решения о мероприятиях по совершенствованию защиты. Результаты оценки направляются в ФСТЭК России не позднее 5 рабочих дней после дня их расчёта в целях мониторинга состояния технической защиты информации. (Текущая редакция пункта; с 1 марта 2027 года пункт изменится приказом ФСТЭК России от 08.05.2026 № 137 — текст будущей редакции пока не опубликован.)
33. По решению руководителя (ответственного лица) структурным подразделением (специалистами) по защите информации разрабатывается план мероприятий по совершенствованию защиты информации с указанием мероприятий, сроков и ответственных подразделений (работников) (в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026). План утверждается руководителем (ответственным лицом); результатом реализации плана является достижение показателя Кзи не ниже нормированных значений.
Глава III. Проведение мероприятий и принятие мер по защите информации
34. Для достижения целей защиты информации оператором (обладателем информации) должны проводиться следующие мероприятия: а) выявление и оценка угроз безопасности информации; б) контроль конфигураций информационных систем; в) управление уязвимостями; г) управление обновлениями; д) обеспечение защиты информации при обработке, хранении и обращении с информацией ограниченного доступа; е) обеспечение защиты информации при применении конечных устройств; ж) обеспечение защиты информации при применении мобильных устройств; з) обеспечение защиты информации при удалённом доступе пользователей; и) обеспечение защиты информации при беспроводном доступе пользователей; к) обеспечение защиты информации при предоставлении привилегированного доступа; л) обеспечение мониторинга информационной безопасности; м) обеспечение разработки безопасного программного обеспечения; н) обеспечение физической защиты информационных систем; о) обеспечение непрерывности функционирования информационных систем при нештатных ситуациях; п) повышение уровня знаний и информированности пользователей; р) обеспечение защиты информации при взаимодействии с подрядными организациями; с) обеспечение защиты от компьютерных атак, направленных на отказ в обслуживании; т) обеспечение защиты информации при использовании искусственного интеллекта; у) реализация мер по защите информационных систем и содержащейся в них информации; ф) проведение контроля уровня защищённости информации; х) обеспечение непрерывного взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.
35. Достаточность и эффективность проводимых мероприятий оцениваются по результатам определения показателя Кзи в соответствии с пунктами 32 и 33 Требований (пункт в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026).
36. Мероприятия по выявлению и оценке угроз безопасности информации должны предусматривать определение актуальных угроз при создании информационных систем и разработку в установленных случаях моделей угроз безопасности информации, а также своевременное выявление и оценку актуальных угроз в ходе эксплуатации.
37. Мероприятия по контролю конфигураций должны исключать несанкционированное изменение состава и настроек программных, программно-аппаратных средств, обеспечивать обнаружение фактов таких изменений и выявление их причин — на основе учёта ИТ-активов.
38. Мероприятия по управлению уязвимостями должны включать выявление уязвимостей, оценку их критичности, определение методов и приоритетов устранения, контроль за устранением. Устранение уязвимостей критического уровня опасности — в срок не более 24 часов, высокого уровня — не более 7 календарных дней; сроки для среднего и низкого уровней определяются внутренним регламентом. О выявленной уязвимости, отсутствующей в банке данных угроз ФСТЭК России, оператор должен сообщить в ФСТЭК России в срок не более 5 рабочих дней.
39. Мероприятия по управлению обновлениями должны включать проверку подлинности и целостности обновлений, их тестирование до применения в контурах промышленной эксплуатации, выдачу разрешения на применение обновлений с безопасными настройками (пункт в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026). Бесконтрольная установка обновлений не допускается; сроки применения обновлений устанавливаются внутренним регламентом.
40. Мероприятия по защите информации при обработке, хранении и обращении с информацией ограниченного доступа должны исключать её неправомерное распространение и доступ лиц, для которых она не предназначена; включают определение такой информации и контроль всех фактов доступа к средствам её хранения. О фактах неправомерного распространения незамедлительно информируется руководитель (ответственное лицо).
41. Мероприятия по защите конечных устройств должны исключать несанкционированный доступ к информационным системам через интерфейсы, взаимодействующие с сетью «Интернет», включать защиту от несанкционированного доступа, мониторинг и анализ процессов для выявления актуальных угроз (пункт в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026).
42–45. Мероприятия по защите мобильных устройств должны исключать несанкционированный доступ через каналы мобильной передачи данных; при доступе для служебных целей применяются защита каналов передачи и строгая (усиленная многофакторная) аутентификация; личные мобильные устройства допускаются при их соответствии Требованиям и наличии контроля со стороны оператора; для доступа, не связанного со служебными обязанностями, оператор при необходимости обеспечивает защиту каналов передачи данных (пункты в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026).
46. Мероприятия по защите информации при удалённом доступе исключают несанкционированный доступ через каналы передачи данных удалённо подключаемых средств; удалённый доступ для служебных целей ведётся с использованием выделенных оператором средств, сертифицированных средств безопасной дистанционной работы, сетей связи на территории РФ и строгой (усиленной многофакторной) аутентификации.
47. Мероприятия по защите при беспроводном доступе исключают несанкционированное подключение к точкам доступа; точки беспроводного доступа для служебных целей изолируются от сетей, предназначенных для доступа к сети «Интернет» и общедоступной информации.
48. Мероприятия по защите при предоставлении привилегированного доступа исключают получение такого доступа лицами, для которых он должен быть исключён; привилегированные учётные записи имеют минимально необходимые права, не объединяют роли системного администрирования, разработки и администрирования безопасности; неиспользуемые учётные записи блокируются и удаляются, встроенные — переименовываются или отключаются, все действия по привилегированному доступу регистрируются.
49. Мероприятия по мониторингу информационной безопасности предусматривают сбор, обработку и анализ событий безопасности, выявление признаков реализации угроз; проводятся в отношении всех информационных систем, кроме локальных и изолированных (для них — контроль журналов). Отчёт о результатах мониторинга представляется руководителю с периодичностью по внутреннему регламенту; последний в году отчёт направляется в ФСТЭК России.
50. Мероприятия по разработке безопасного программного обеспечения направлены на предотвращение, выявление и устранение уязвимостей в самостоятельно разрабатываемом операторе ПО — по ГОСТ Р 56939-2024; при привлечении подрядной организации соответствующие требования могут включаться в техническое задание.
51. Мероприятия по физической защите исключают несанкционированный физический доступ к программно-аппаратным средствам обработки и хранения информации; съёмные машинные носители подлежат учёту и контролю, обнаруженные «ничьи» носители передаются в структурное подразделение по защите информации, подключение их к информационным системам запрещается.
52–55. Мероприятия по непрерывности функционирования обеспечивают восстановление значимых функций в установленные интервалы времени: не более 24 часов для информационных систем 1 класса защищённости, не более 7 календарных дней — для 2 класса, не более 4 недель — для 3 класса. Программные и программно-аппаратные средства значимых функций должны быть развёрнуты в отказоустойчивой конфигурации; оператор обеспечивает резервное копирование средств и информации, необходимой для выполнения значимых функций, и не реже одного раза в два года проводит проверки (в том числе тренировки) возможности восстановления (пункт 55 в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026).
56–57. Мероприятия по повышению уровня знаний пользователей включают информационные материалы, лекции и семинары, имитационные рассылки для оценки устойчивости к социальной инженерии, тренировки по практической отработке защиты информации. Оценка уровня знаний проводится не реже одного раза в три года или после компьютерного инцидента; при недостаточных знаниях — повторное обучение.
58. Мероприятия по защите информации при взаимодействии с подрядными организациями исключают несанкционированный доступ через их программно-аппаратные средства или каналы передачи данных (пункт в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026); оператор устанавливает требования к защите переданной информации и оценке показателя Узи подрядчика; копирование переданной информации без разрешения не допускается; разработка и тестирование ПО подрядчиками ведётся на изолированных стендах, не в эксплуатируемых системах.
59. Мероприятия по защите от компьютерных атак, направленных на отказ в обслуживании, исключают блокирование доступа авторизованных пользователей; оператор обеспечивает взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак и с Центром мониторинга и управления сетью связи общего пользования, привлекая провайдеров хостинга, связи или фильтрации трафика на территории РФ.
60–61. Мероприятия по защите информации при использовании искусственного интеллекта исключают несанкционированный доступ через воздействие на наборы данных, модели ИИ и их параметры; не допускается передача разработчику модели ИИ информации ограниченного доступа. При взаимодействии пользователей с сервисами на основе ИИ определяются шаблоны или допустимые тематики запросов и ответов, статистические критерии для выявления недостоверных ответов ИИ и порядок реагирования на них; в состав информационных систем включаются только доверенные технологии ИИ.
62–64. Мероприятия по реализации мер защиты включают реализацию базовых мер защиты соответствующего класса защищённости, их адаптацию к архитектуре системы и верификацию с учётом актуальных угроз (подпункт 3 п. 62 в редакции приказа ФСТЭК России от 08.05.2026 № 137, действует с 01.09.2026). 18 базовых мер (п. 63): идентификация и аутентификация; управление доступом; регистрация событий безопасности; защита виртуализации и облачных вычислений; защита технологий контейнерных сред; защита сервисов электронной почты; защита веб-технологий; защита программных интерфейсов приложений; защита конечных устройств; защита мобильных устройств; защита технологий интернета вещей; защита точек беспроводного доступа; антивирусная защита; обнаружение и предотвращение вторжений на сетевом уровне; сегментация и межсетевое экранирование; защита от DDoS-атак; защита каналов передачи данных и сетевого взаимодействия. Уровень защиты от нарушителей растёт по классам: базовый — для К3, повышенный — для К2, высокий — для К1.
65. Аттестация информационной системы на соответствие Требованиям проводится до начала обработки (хранения) информации в государственных информационных системах в порядке, установленном приказом ФСТЭК России от 29.04.2021 № 77; для иных информационных систем госорганов, ГУП, госучреждений необходимость аттестации определяется руководителем (ответственным лицом).
66–67. Контроль уровня защищённости информации проводится одним или совокупностью методов: автоматизированное или ручное выявление уязвимостей с экспертной оценкой; выявление несанкционированных подключений устройств; тестирование системы моделированием актуальных угроз; тренировки по отработке действий работников. Контроль проводится не реже одного раза в три года или после компьютерного инцидента; отчёт по его результатам представляется руководителю в течение 3 рабочих дней, направляется в ФСТЭК России в течение 5 рабочих дней с даты завершения контроля.
68–69. Мероприятия и меры по защите информации реализуются с использованием методических документов ФСТЭК России. При невозможности реализации отдельных мероприятий разрабатываются и внедряются компенсирующие меры, блокирующие актуальные угрозы, с обоснованием на этапе создания системы и подтверждением эффективности при аттестации.
70–72. Технические меры принимаются на аппаратном, системном, прикладном уровнях и в телекоммуникационной инфраструктуре с применением сертифицированных средств защиты информации, обеспеченных поддержкой безопасности на территории РФ. Применяемые средства должны соответствовать: не ниже 4 класса защиты — для информационных систем 1 класса защищённости, не ниже 5 класса — для 2 класса, 6 класс — для 3 класса; применяются с соблюдением запретов п. 6 Указа Президента РФ от 01.05.2022 № 250.
73. На стадиях жизненного цикла государственных информационных систем меры по защите информации принимаются в соответствии с требованиями к порядку их создания, развития, эксплуатации и вывода из эксплуатации, утверждёнными постановлением Правительства РФ от 06.07.2015 № 676; для иных информационных систем — в соответствии с разделом 5 ГОСТ Р 51583-2014.
Приложение. Требования к определению класса защищённости информационной системы
1. Оператор (обладатель информации) устанавливает три класса защищённости информационных систем: самый низкий — третий (К3), самый высокий — первый (К1). Класс определяется в зависимости от уровня значимости обрабатываемой информации (УЗ) и масштаба информационной системы.
2–3. Уровень значимости информации определяется по степени возможного ущерба (высокая/средняя/низкая) от нарушения конфиденциальности, целостности или доступности информации. Высокий УЗ 1 устанавливается, если хотя бы для одного свойства безопасности определена высокая степень ущерба; средний УЗ 2 — если хотя бы для одного свойства определена средняя степень и нет ни одного с высокой; низкий УЗ 3 — если для всех свойств определены низкие степени ущерба.
4. Для информации ограниченного распространения с пометкой «для служебного пользования» устанавливается УЗ 1.
5. При обработке двух и более видов информации УЗ определяется для каждого вида, итоговый УЗ — по наивысшему значению степени ущерба.
6. Масштаб информационной системы — федеральный (задачи на территории всей РФ или двух и более субъектов), региональный (в пределах одного субъекта РФ) либо объектовый (в пределах объекта одного органа, муниципального образования, организации).
7. Класс защищённости определяется по таблице: при УЗ 1 — К1 для любого масштаба; при УЗ 2 — К1 для федерального масштаба, К2 для регионального и объектового; при УЗ 3 — К2 для федерального, К3 для регионального и объектового.
8. Классы защищённости систем, функционирующих на базе информационно-телекоммуникационной инфраструктуры, не должны быть выше класса защищённости этой инфраструктуры.
9. Допускается присвоение отдельным сегментам системы разных классов защищённости — с реализацией мер защиты по присвоенному каждому сегменту классу.
10. Результаты классификации оформляются актом, утверждаемым оператором (обладателем информации), с наименованием системы (сегментов), УЗ, масштабом и присвоенным классом; допускается единый акт на несколько сегментов одного оператора.
11. Класс защищённости подлежит пересмотру при изменении масштаба системы или значимости содержащейся в ней информации.