ENG
Приказ №117 вступает в силу через несколько дней: что нужно знать владельцам ГИС

C 1 марта 2026 года начинают действовать новые требования ФСТЭК, утвержденные приказом №117.

Вместе с Александром Хониным, директором Центра консалтинга Angara Security, разобрались, что конкретно меняется с 1 марта и на что обратить внимание в первую очередь.

Кого касаются новые требования

Приказ №117 распространяется на государственные информационные системы, а также на иные информационные системы госорганов, государственных унитарных предприятий и государственных учреждений.

! Важно: на объекты КИИ документ не ориентирован — для них действуют отдельные нормативные акты.

Что нужно знать

Аттестаты соответствия, выданные до 1 марта 2026 года, продолжают действовать. Но если вы планируете создание новой ГИС или модернизацию существующей - проектировать систему защиты информации придется уже по новым требованиям.

Главные изменения

Подход к созданию систем защиты стал шире и практико-ориентированнее. Расширен перечень обязательных средств защиты информации, добавлены требования к процессной части. Просто установить СЗИ и забыть — больше не работает, нужно выстраивать регламенты.

Что касается новых методик ФСТЭК по анализу защищенности и тестированию на проникновение, выпущенных в 2025 году. Помимо анализа уязвимостей добавился пентест, который становится обязательным этапом для ГИС и систем госорганов 1 и 2 классов защищенности, если они имеют выход в интернет или взаимодействуют с внешними системами.

Взаимодействие с ГосСОПКА теперь становится обязательным для ГИС.

Что делать

  1. изучить новые требования;
  2. для существующих систем — оценить объем изменений, которые требуются для модернизации системы защиты информации с учетом требования приказа №117;
  3. для новых систем и модернизируемых проектов — при создании/модернизации системы защиты информации учитывать требования уже новго приказа №117.

Риски переходного периода

Основная сложность — возможные разночтения в применении новых требований на практике. Методические рекомендации «Мероприятия и меры по защите информации, содержащейся в ИС» еще разрабатываются, и соответственно практика их применения еще не сформирована. В первое время стоит опираться на официальные разъяснения ФСТЭК и консультации с экспертами.

Если у вас остаются вопросы по применению приказа №117 с 1 марта — напишите нам, разберем конкретные ситуации.

27.02.2026

Другие публикации

Сергей Шерстобитов: Самая уязвимая часть любого гаджета или системы — его пользователь

Главный редактор журнала «Мир безопасности» Дмитрий Каплин побеседовал с Сергеем Шерстобитовым, генеральным директором Angara Security

10.08.2026

Эксплуатация уязвимости Stack Overflow в драйверах Windows

На связи команда Red Team из Angara Security. Она предлагает немного погрузиться в основы одной из дисциплин, которая является фундаментом любого Malware и Exploit Development. Эти два направления критично важны для проведения Red Team ассессментов, если вы хотите имитировать действительно скилловых злоумышленников, обходить средства защиты и получать необходимый результат, оставаясь незамеченным для средств мониторинга и служб реагирования на инциденты.

07.08.2026

Единые стандарты ИБ для филиалов и дочерних обществ: локальные исключения без потери контроля

Управление информационной безопасностью в компаниях с распределённой структурой — головная боль для многих руководителей служб безопасности. Создать единый защищённый периметр — цель, которая выходит далеко за рамки разработки регламентов

04.08.2026

Поведенческий анализ в АСУ ТП: зачем UEBA промышленному мониторингу

Для промышленной среды недостаточно просто собрать логи и подключить несколько источников. Важно безопасно получить данные из технологического сегмента, не перегрузить каналы связи, учесть режимы работы площадок и не переложить всю кибербезопасность на инженеров АСУ ТП.

31.07.2026

SIEM в АСУ ТП: как построить мониторинг, который помогает производству, а не мешает

Подключить АСУ ТП к SIEM недостаточно, чтобы получить полноценный мониторинг безопасности. Промышленная инфраструктура требует иной архитектуры, других источников данных и тесной связи с технологическими процессами.

рекомендации

27.07.2026

Остались вопросы?

Понравилась статья?

Подпишитесь на уведомления о новых материалах