Оценка и приведение в соответствие требованиям Приказа ФСТЭК от 11 апреля 2025 г. №117
Оценка и приведение в соответствие Приказу ФСТЭК от 11 апреля 2025 г. №117 в части требований о защите информации, содержащейся в государственных информационных системах (ГИС), иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений.
Эксперты ответственные за направление
Идеология и целевая основа Приказа ФСТЭК № 117
Приказ ФСТЭК № 117 нацелен на:
- недопущение или снижение возможности наступления негативных последствий от нарушения конфиденциальности, целостности и доступности информации;
- недопущение или снижение возможности наступления негативных последствий от нарушения функционирования информационных систем вследствие реализации угроз безопасности информации.
В совокупности система документов по Приказу № 117 переводит задачу защиты информации из статической — обеспечения соответствия требованиям ФСТЭК или ГОСТ 27001 — в динамическую задачу управления, включающую:
- обеспечение и оценку степени соответствия установленным требованиям по информационной безопасности;
- достижение и непрерывную поддержку уровня зрелости процессов управления информационной безопасностью.
Область действия Приказа ФСТЭК № 117
Требования Приказа ФСТЭК № 117 распространяются на:
- государственные информационные системы (ГИС);
- иные информационные системы государственных органов;
- информационные системы государственных унитарных предприятий и государственных учреждений;
- муниципальные информационные системы;
- значимые объекты критической информационной инфраструктуры (ЗО КИИ);
- операторов, обладателей информации и заказчиков, заключивших контракт на создание или развитие ГИС.
Со вступлением в силу Приказа ФСТЭК № 117 требования также распространяются на организации, которые получают информацию из ГИС, например на подрядчиков, участвующих в ее обработке.
Методологическая основа Приказа ФСТЭК № 117
При проведении оценки соответствия требованиям Приказа ФСТЭК № 117 учитываются следующие документы:
- Методический документ от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — для информационных систем, АСУ ТП, информационно-телекоммуникационных систем государственных органов, ГУП, ЗО КИИ и ИСПДн. Документ определяет порядок разработки документов, предусмотренных Приказом № 117;
- рекомендации по повышению защищенности информационной инфраструктуры от угроз безопасности информации, связанных с атаками типа «отказ в обслуживании»;
- Методика анализа защищенности информационных систем от 25 ноября 2025 года — для испытаний систем защиты информации информационных систем, АСУ, ИТКС, ГИС, ИСПДн, АСУ ТП и ЗО КИИ;
- проект Методики оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ.
Этими документами руководствуются эксперты при составлении аудиторского задания и разработке рекомендаций для проверяемой организации.
С 1 марта 2026 года ответственные организации должны иметь возможность подтвердить соответствие требованиям Приказа ФСТЭК России № 117.
Что проверяется в рамках оценки соответствия требованиям Приказа ФСТЭК № 117
1. Процессы обеспечения информационной безопасности
- выявление и оценка угроз безопасности информации;
- контроль конфигураций информационных систем;
- управление уязвимостями и обновлениями;
-
защита информации:
- при обработке, хранении и обращении с информацией ограниченного доступа;
- при применении конечных и мобильных устройств;
- при удаленном доступе пользователей к информационным системам;
- при беспроводном доступе пользователей к информационным системам;
- при предоставлении привилегированного доступа на чтение, выполнение, изменение, запись и удаление программ или данных.
-
обеспечение процессов:
- мониторинга информационной безопасности;
- безопасной разработки программного обеспечения;
- физической защиты информационных систем;
- непрерывности функционирования информационных систем при возникновении нештатных ситуаций;
- защиты информации при взаимодействии с подрядными организациями;
- защиты от компьютерных атак, направленных на отказ в обслуживании;
- защиты информации при использовании искусственного интеллекта;
- непрерывного взаимодействия с ГосСОПКА.
- повышение уровня знаний и информированности пользователей по вопросам защиты информации;
- реализация мер по защите информационных систем.
2. Внутренние стандарты
В рамках оценки рассматриваются требования:
- к первичной идентификации пользователей, обладающих правами доступа к информационным системам и содержащейся в них информации;
- к применяемым моделям доступа пользователей;
- к типовым конфигурациям и настройкам программных и программно-аппаратных средств;
- к конфигурациям и настройкам средств, обеспечивающих доступ пользователей из информационных систем в сеть «Интернет»;
- к конфигурациям и настройкам средств удаленного доступа, включая требования к безопасной дистанционной работе;
- к защите физических и виртуальных конечных устройств, имеющих постоянный доступ к сети «Интернет»;
- к защите мобильных устройств, планшетных и переносных компьютеров, используемых для доступа к информационным системам;
- к непрерывности функционирования информационных систем;
- к сбору, регистрации и анализу событий безопасности;
- к защите информации при подключении к информационным системам иных информационных систем и к каналам передачи данных;
- к резервному копированию информации, программного обеспечения и его конфигураций;
- перечень разрешенного и запрещенного программного обеспечения;
- ограничения и запреты действий пользователей при эксплуатации информационных систем.
3. Внутренние регламенты
- обработка, хранение и обращение с информацией ограниченного доступа;
-
создание, учет, изменение, блокирование, контроль и удаление:
- учетных записей и привилегированных учетных записей;
- аутентификационной информации и средств аутентификации.
-
порядок предоставления:
- внутренним пользователям удаленного доступа к информационным системам и содержащейся в них информации;
- работникам подрядных организаций доступа к информационным системам и информации, а также контроля такого доступа и передачи информации;
- работникам иных государственных органов и организаций доступа к информационным системам и информации при информационном взаимодействии;
- пользователям доступа из информационных систем в сеть «Интернет» и контроля его использования.
-
порядок:
- повышения уровня знаний и информированности пользователей по вопросам защиты информации;
- обеспечения физической защиты информационных систем;
- разработки безопасного программного обеспечения при самостоятельной разработке оператором;
- тестирования и применения обновлений, а также оценки и устранения уязвимостей;
- вывода в промышленную эксплуатацию сервисов, доступных через сеть «Интернет»;
- мониторинга информационной безопасности информационных систем;
- восстановления штатного функционирования информационных систем и тестирования процессов восстановления;
- контроля уровня защищенности информации в информационных системах.
Как проводится оценка соответствия требованиям Приказа ФСТЭК № 117
В рамках проекта эксперты проверяют степень документированности и факт внедрения процессов информационной безопасности, предусмотренных Приказом № 117, а также применяемые организацией меры защиты информации.
По результатам аудита разрабатываются рекомендации и план мероприятий по приведению в соответствие. При необходимости специалисты сопровождают внедрение документов, процессов и технических мер.
| Этап | Выполняется экспертами САЙБЕРА | Выполняется заказчиком |
|---|---|---|
| 1. | Интервьюирование ответственных лиц, формирование плана проекта. | Определение лиц, ответственных за защиту информации. |
| 2. |
Проведение аудиторских мероприятий. Область аудита включает:
|
Предоставление экспертам-аудиторам информации по запросу в рамках утвержденного задания. |
| 3. | Разработка отчета по результатам аудита и рекомендаций для достижения соответствия требованиям Приказа ФСТЭК № 117. | Принятие плана мероприятий по устранению несоответствий на основе рекомендаций аудитора. |
| 4. | Разработка или доработка политики защиты информации, внутренних стандартов и регламентов. | Выделение организационных, технических и иных ресурсов, необходимых для защиты информации, и реализация плана мероприятий по устранению несоответствий. |
| 5. | Экспертное сопровождение внедрения документов и процессов защиты информации, закупки и внедрения СЗИ, СКЗИ и программно-аппаратных комплексов. | Принятие и внедрение документов, мероприятий, процессов и мер защиты информации в соответствии с результатами аудита и рекомендациями экспертов САЙБЕРА. |
| 6. | Итоговый аудит, подготовка итогового отчета и дорожной карты мероприятий по повышению уровня зрелости системы обеспечения информационной безопасности. | |
| 7. | Аттестация системы и выдача официального заключения. |
Почему САЙБЕР Бизнес Консалтинг
-
1
Экспертиза в нормативных и технических вопросах
В проекте учитываются положения Приказа № 117, методические материалы ФСТЭК России, класс защищенности информационной системы, ее архитектура и смежные режимы регулирования. Рабочая группа рассматривает задачу с правовой, организационной, технической стороны.. -
2
Сопоставление правил с реальной практикой
Специалисты изучают не только локальные акты. В область оценки входят фактические процессы, настройки и свидетельства выполнения. Такой подход выявляет формально описанные, но неработающие меры защиты..
-
3
Сопровождение до результата
Заказчик может заказать отдельную оценку либо полный цикл: дорожную карту, разработку локальных актов, консультации при внедрении и повторный анализ. Статус каждого замечания отражается в матрице..
Стоимость и сроки работ по Оценке соответствия требованиям Приказа ФСТЭК от 11 апреля 2025 г. №117
| Услуга | Стоимость | Срок | Действие |
|---|---|---|---|
Консультация |
Бесплатно |
Наши клиенты
Отзывы и благодарности
Отвечаем на вопросы
-
На кого распространяется Приказ ФСТЭК России № 117?Нормы применяются к государственным информационным системам, иным ИС государственных органов, ГУП, государственным учреждениям. В установленном законодательством порядке они могут применяться к муниципальным ресурсам. Отдельного анализа требуют контуры, куда из ГИС передаются сведения ограниченного доступа.
-
Приказ № 117 заменил Приказ ФСТЭК России № 17?Да. Новый порядок действует с 1 марта 2026 года. Ранее применявшийся Приказ № 17 утратил силу.
-
Нужно ли повторно проходить аттестацию после вступления нового порядка в силу?Ранее выданный аттестат действует до окончания указанного в нем срока. Дополнительные работы могут потребоваться после существенного изменения архитектуры системы, категории данных, класса защищенности, применяемых технологий либо состава мер защиты.
-
Чем оценка соответствия отличается от приведения в соответствие?В первом случае определяется текущее состояние системы, фиксируются замечания, готовится дорожная карта. Второй формат включает устранение выявленных несоответствий: переработку локальных актов, изменение процессов, внедрение мер защиты, повторную оценку.
-
Обязательна ли аттестация?Для ГИС она проводится до начала обработки либо хранения сведений. Для иных информационных систем государственных органов, ГУП, государственных учреждений решение принимает руководитель оператора, обладатель данных или уполномоченное лицо.
-
Что означают КЗИ и ПЗИ?КЗИ характеризует текущее состояние технической защиты относительно базового уровня угроз. ПЗИ отражает зрелость процессов, достаточность применяемых мероприятий. Расчет выполняется по методическим материалам ФСТЭК России.
-
Как часто рассчитываются КЗИ и ПЗИ?КЗИ определяется не реже одного раза в шесть месяцев. ПЗИ — не реже одного раза в два года. Конкретный порядок, исходные данные, форма результата устанавливаются применимой методикой.
-
Как часто проводится контроль уровня защищенности?Периодичность — не реже одного раза в три года, а также после компьютерного инцидента. Методы закрепляются внутренним регламентом.
-
Можно ли заказать только первый этап?Да. Отдельный формат включает оценку текущего состояния, матрицу соответствия, перечень замечаний, дорожную карту. Разработку локальных актов либо сопровождение внедрения можно подключить позднее.
-
Какие материалы потребуются для старта?Обычно запрашиваются акт классификации, модель угроз, описание архитектуры системы, политика защиты информации, стандарты, регламенты, перечень активов, сведения о средствах защиты, материалы по доступу, уязвимостям, обновлениям, мониторингу, результаты предыдущих работ. Точный запрос формируется после вводной встречи.
-
Нужно ли полностью перерабатывать материалы, созданные по Приказу № 17?Не всегда. Сначала определяется, какие положения можно актуализировать. Полная переработка нужна при существенных расхождениях с фактической архитектурой, отсутствии новых процессов либо противоречиях действующим нормам.
-
Учитываются ли подрядчики?Да, когда внешние исполнители получают доступ к информационной системе, данным, участвуют в разработке, эксплуатации, хранении сведений либо выполняют работы по защите информации. Условия доступа закрепляются в договорах и локальных актах. Действия подрядчика должны контролироваться оператором.
-
Что делать, если отдельную меру нельзя реализовать?Допускаются компенсирующие меры, способные нейтрализовать актуальную угрозу. Выбранный вариант требуется обосновать. При аттестации его эффективность подтверждается результатами испытаний.
-
Обязательно ли применять сертифицированные средства защиты?Приказ предусматривает применение сертифицированных средств защиты информации. Класс защиты, уровень доверия должны соответствовать классу защищенности системы. Также учитываются правила эксплуатации, поддержка безопасности разработчиком на территории России.
-
Что получает заказчик после завершения работ?Базовый результат включает матрицу соответствия, отчет о текущем состоянии, реестр замечаний, дорожную карту. Расширенный формат дополняется комплектом локальных актов, сопровождением внедрения, итоговым отчетом.
-
Сколько времени занимает проект?Срок зависит от количества систем, сегментов, площадок, класса защищенности, архитектуры, состояния локальных актов, выбранного пакета. После анализа исходных данных заказчик получает календарный план.
Наверх
Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.