Объединение профессионалов информационной безопасности и ИТ

Оценка и приведение в соответствие требованиям Приказа ФСТЭК от 11 апреля 2025 г. №117

Оценка и приведение в соответствие Приказу ФСТЭК от 11 апреля 2025 г. №117 в части требований о защите информации, содержащейся в государственных информационных системах (ГИС), иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений.

Узнать стоимость услуги
Оценка и приведение в соответствие требованиям Приказа ФСТЭК от 11 апреля 2025 г. №117

Эксперты ответственные за направление

  • Андрей Петрович Курило
    Андрей Петрович Курило
    Советник по вопросам информационной безопасности САЙБЕР Бизнес Консалтинг
    Опыт
    Более 30 лет опыта в ИТ и ИБ
  • Михаил Константинович Манцуров
    Михаил Константинович Манцуров
    Руководитель направления аудита и консалтинга по информационной безопасности
    Опыт
    Более 15 лет опыта в ИБ
  • Дмитрий Александрович Лившин
    Дмитрий Александрович Лившин
    Генеральный директор САЙБЕР Бизнес Консалтинг
    Опыт
    Более 15 лет опыта в ИТ

Почему САЙБЕР Бизнес Консалтинг

  • 1

    Экспертиза в нормативных и технических вопросах


    В проекте учитываются положения Приказа № 117, методические материалы ФСТЭК России, класс защищенности информационной системы, ее архитектура и смежные режимы регулирования. Рабочая группа рассматривает задачу с правовой, организационной, технической стороны..

  • 2

    Сопоставление правил с реальной практикой

    Специалисты изучают не только локальные акты. В область оценки входят фактические процессы, настройки и свидетельства выполнения. Такой подход выявляет формально описанные, но неработающие меры защиты..

  • 3

    Сопровождение до результата

    Заказчик может заказать отдельную оценку либо полный цикл: дорожную карту, разработку локальных актов, консультации при внедрении и повторный анализ. Статус каждого замечания отражается в матрице..

Стоимость и сроки работ по Оценке соответствия требованиям Приказа ФСТЭК от 11 апреля 2025 г. №117

Услуга Стоимость Срок Действие
Консультация
Бесплатно

Наши клиенты

  • Home credit bank
  • Ростелеком
  • Roland
  • Деливери
  • Солидарность

Отзывы и благодарности

Отвечаем на вопросы

  • На кого распространяется Приказ ФСТЭК России № 117?
    Нормы применяются к государственным информационным системам, иным ИС государственных органов, ГУП, государственным учреждениям. В установленном законодательством порядке они могут применяться к муниципальным ресурсам. Отдельного анализа требуют контуры, куда из ГИС передаются сведения ограниченного доступа.
  • Приказ № 117 заменил Приказ ФСТЭК России № 17?
    Да. Новый порядок действует с 1 марта 2026 года. Ранее применявшийся Приказ № 17 утратил силу.
  • Нужно ли повторно проходить аттестацию после вступления нового порядка в силу?
    Ранее выданный аттестат действует до окончания указанного в нем срока. Дополнительные работы могут потребоваться после существенного изменения архитектуры системы, категории данных, класса защищенности, применяемых технологий либо состава мер защиты.
  • Чем оценка соответствия отличается от приведения в соответствие?
    В первом случае определяется текущее состояние системы, фиксируются замечания, готовится дорожная карта. Второй формат включает устранение выявленных несоответствий: переработку локальных актов, изменение процессов, внедрение мер защиты, повторную оценку.
  • Обязательна ли аттестация?
    Для ГИС она проводится до начала обработки либо хранения сведений. Для иных информационных систем государственных органов, ГУП, государственных учреждений решение принимает руководитель оператора, обладатель данных или уполномоченное лицо.
  • Что означают КЗИ и ПЗИ?
    КЗИ характеризует текущее состояние технической защиты относительно базового уровня угроз.  ПЗИ отражает зрелость процессов, достаточность применяемых мероприятий. Расчет выполняется по методическим материалам ФСТЭК России.
  • Как часто рассчитываются КЗИ и ПЗИ?
    КЗИ определяется не реже одного раза в шесть месяцев. ПЗИ — не реже одного раза в два года. Конкретный порядок, исходные данные, форма результата устанавливаются применимой методикой.
  • Как часто проводится контроль уровня защищенности?
    Периодичность — не реже одного раза в три года, а также после компьютерного инцидента. Методы закрепляются внутренним регламентом.
  • Можно ли заказать только первый этап?
    Да. Отдельный формат включает оценку текущего состояния, матрицу соответствия, перечень замечаний, дорожную карту. Разработку локальных актов либо сопровождение внедрения можно подключить позднее.
  • Какие материалы потребуются для старта?
    Обычно запрашиваются акт классификации, модель угроз, описание архитектуры системы, политика защиты информации, стандарты, регламенты, перечень активов, сведения о средствах защиты, материалы по доступу, уязвимостям, обновлениям, мониторингу, результаты предыдущих работ. Точный запрос формируется после вводной встречи.
  • Нужно ли полностью перерабатывать материалы, созданные по Приказу № 17?
    Не всегда. Сначала определяется, какие положения можно актуализировать. Полная переработка нужна при существенных расхождениях с фактической архитектурой, отсутствии новых процессов либо противоречиях действующим нормам.
  • Учитываются ли подрядчики?
    Да, когда внешние исполнители получают доступ к информационной системе, данным, участвуют в разработке, эксплуатации, хранении сведений либо выполняют работы по защите информации. Условия доступа закрепляются в договорах и локальных актах. Действия подрядчика должны контролироваться оператором.
  • Что делать, если отдельную меру нельзя реализовать?
    Допускаются компенсирующие меры, способные нейтрализовать актуальную угрозу. Выбранный вариант требуется обосновать. При аттестации его эффективность подтверждается результатами испытаний.
  • Обязательно ли применять сертифицированные средства защиты?
    Приказ предусматривает применение сертифицированных средств защиты информации. Класс защиты, уровень доверия должны соответствовать классу защищенности системы. Также учитываются правила эксплуатации, поддержка безопасности разработчиком на территории России.
  • Что получает заказчик после завершения работ?
    Базовый результат включает матрицу соответствия, отчет о текущем состоянии, реестр замечаний, дорожную карту. Расширенный формат дополняется комплектом локальных актов, сопровождением внедрения, итоговым отчетом.
  • Сколько времени занимает проект?
    Срок зависит от количества систем, сегментов, площадок, класса защищенности, архитектуры, состояния локальных актов, выбранного пакета. После анализа исходных данных заказчик получает календарный план.

Наверх
Обращайтесь к команде экспертов
Обращайтесь к команде экспертов

Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.