ENG
Приказ №117 вступает в силу через несколько дней: что нужно знать владельцам ГИС

C 1 марта 2026 года начинают действовать новые требования ФСТЭК, утвержденные приказом №117.

Вместе с Александром Хониным, директором Центра консалтинга Angara Security, разобрались, что конкретно меняется с 1 марта и на что обратить внимание в первую очередь.

Кого касаются новые требования

Приказ №117 распространяется на государственные информационные системы, а также на иные информационные системы госорганов, государственных унитарных предприятий и государственных учреждений.

! Важно: на объекты КИИ документ не ориентирован — для них действуют отдельные нормативные акты.

Что нужно знать

Аттестаты соответствия, выданные до 1 марта 2026 года, продолжают действовать. Но если вы планируете создание новой ГИС или модернизацию существующей - проектировать систему защиты информации придется уже по новым требованиям.

Главные изменения

Подход к созданию систем защиты стал шире и практико-ориентированнее. Расширен перечень обязательных средств защиты информации, добавлены требования к процессной части. Просто установить СЗИ и забыть — больше не работает, нужно выстраивать регламенты.

Что касается новых методик ФСТЭК по анализу защищенности и тестированию на проникновение, выпущенных в 2025 году. Помимо анализа уязвимостей добавился пентест, который становится обязательным этапом для ГИС и систем госорганов 1 и 2 классов защищенности, если они имеют выход в интернет или взаимодействуют с внешними системами.

Взаимодействие с ГосСОПКА теперь становится обязательным для ГИС.

Что делать

  1. изучить новые требования;
  2. для существующих систем — оценить объем изменений, которые требуются для модернизации системы защиты информации с учетом требования приказа №117;
  3. для новых систем и модернизируемых проектов — при создании/модернизации системы защиты информации учитывать требования уже новго приказа №117.

Риски переходного периода

Основная сложность — возможные разночтения в применении новых требований на практике. Методические рекомендации «Мероприятия и меры по защите информации, содержащейся в ИС» еще разрабатываются, и соответственно практика их применения еще не сформирована. В первое время стоит опираться на официальные разъяснения ФСТЭК и консультации с экспертами.

Если у вас остаются вопросы по применению приказа №117 с 1 марта — напишите нам, разберем конкретные ситуации.

27.02.2026

Другие публикации

Анализ защищенности 15 лет спустя. Акт первый

Директор Центра Исследования Киберугроз в Angara Security Сергей Гилев, который занимаестся и руководит пентестами и редтимами всю свою сознательную ИБ‑карьеру, решил поделиться своими мыслями о подмене понятий в услугах по анализу защищенности

06.05.2026

Технический долг или угроза безопасности?

Хаос в конфигурациях сетевого оборудования перестаёт быть просто техническим долгом в тот момент, когда из-за него теряется контроль над доступом, сегментацией, маршрутизацией и управлением самими устройствами.

18.04.2026

Типовые уязвимости веб-приложений и как их закрывают сервисные команды

Сегодня веб-приложения являются ключевым элементом цифровых сервисов — через них проходят клиентские операции, взаимодействие с партнёрами и внутренние бизнес-процессы. При этом именно веб-уровень остаётся одной из самых уязвимых точек, поскольку он одновременно открыт внешнему миру и тесно связан с внутренней инфраструктурой.

15.04.2026

Управление мобильными устройствами: регистрация, политики безопасности, очистка информации и контроль приложений

В современных реалиях стремительно увеличивается доля мобильных устройств при обработке корпоративной информации. Согласно данным аналитических агентств, в 2026 году до 70% сотрудников российских компаний используют личные или корпоративные смартфоны для доступа к рабочей электронной почте и приложениям, содержащим конфиденциальные данные. Это кратно увеличило поверхность атак для злоумышленников и одновременно усложнило контроль за соблюдением требований ИБ.

13.04.2026

Как бесшовно интегрировать NAC в существующую инфраструктуру

В условиях цифровой трансформации и роста числа кибератак контроль доступа к корпоративной сети становится критически важным элементом безопасности. Network Access Control (NAC) — это система, предназначенная для контроля доступа пользователей и конечных устройств к корпоративной сети организации

10.04.2026

Остались вопросы?

Понравилась статья?

Подпишитесь на уведомления о новых материалах