Приказ ФСТЭК № 117 официально зарегистрирован и заменит приказ № 17
1 Июл 2025

16 июня состоялась регистрация приказа ФСТЭК России № 117. Документ вводится взамен приказа ФСТЭК № 17 и устанавливает обновленные требования в области защиты информации.
Начало действия новых норм запланировано на 1 марта 2026 года.
Принятие приказа направлено на актуализацию требований к защите информации, обрабатываемой в государственных информационных системах. Одновременно документ расширяет перечень объектов, на которые распространяются требования по обеспечению информационной безопасности.
Если ранее основное внимание уделялось государственным информационным системам, то теперь действие требований охватывает также информационные системы государственных органов, государственных учреждений и государственных унитарных предприятий.
Фактически новые положения затрагивают все информационные системы организаций государственного сектора независимо от того, к какой категории относится конкретная система.
Новые требования к комплекту документов
Приказ устанавливает обязательные требования к документации, регулирующей процессы защиты информации. В их число входит политика защиты информации, а также иные организационно-распорядительные документы.
Внутренними нормативными актами должно быть определено, что подрядные организации обязаны соблюдать требования принятой политики защиты информации.
Кроме утверждения самой политики необходимо подготовить и утвердить полный комплект документов, описывающих порядок реализации мер защиты информации и содержащих сведения обо всех применяемых механизмах обеспечения безопасности.
Требования к кадровому составу подразделений ИБ
Новый нормативный акт определяет требования к сотрудникам подразделений, отвечающих за организацию и поддержание защиты информации.
Не менее 30 процентов работников такого подразделения должны иметь профильное образование в области информационной безопасности либо пройти профессиональную переподготовку по соответствующему направлению, что должно подтверждаться документально.
Организация работ по циклу Деминга
В документе закреплен подход к обеспечению защиты информации, основанный на цикле Деминга.
Он включает следующие этапы:
- определение и планирование мероприятий по защите информации;
- выполнение запланированных мероприятий;
- контроль и оценку эффективности реализованных мер;
- совершенствование системы защиты информации на основании результатов контроля.
Корректировка мер защиты информации
Приказ предусматривает обновление базового состава мер защиты и перечня мероприятий по обеспечению безопасности информации. Речь идет как о пересмотре действующих требований, так и о включении новых мер.
Ожидается, что подробный перечень мер защиты будет опубликован дополнительно.
Для информационных систем, прошедших аттестацию до 1 марта 2026 года, ранее выданные аттестаты сохранят силу. Однако в дальнейшем организациям потребуется привести систему защиты в соответствие с новыми требованиями. В связи с этим проведение переаттестации станет необходимым условием подтверждения соответствия обновленным нормам.