Как подготовиться к выполнению приказа ФСТЭК № 117 и аттестации по новым требованиям

13.01.2023
06/08/26
Б-152
Как подготовиться к выполнению приказа ФСТЭК №117 и аттестации по новым требованиям
Подготовка к требованиям приказа ФСТЭК России № 117 включает инвентаризацию информационных систем, определение области применения требований, определение класса защищенности, оценку текущих мер защиты, моделирование угроз, планирование бюджета, внедрение технических и организационных мер, подготовку к аттестационным испытаниям и последующий регулярный контроль.
Приказ ФСТЭК России № 117 обновил требования к защите информации в государственных информационных системах и иных информационных системах государственных органов, государственных унитарных предприятий и государственных учреждений. Требования применяются для защиты информации некриптографическими методами, предотвращения несанкционированного доступа и специальных воздействий на информацию. Документ вступил в силу с 1 марта 2026 года.
Для организаций это не только вопрос подготовки документов. Необходимо определить, какие системы подпадают под требования, какие меры защиты уже реализованы, где существуют разрывы, что потребуется для аттестации и как поддерживать состояние защищенности после ее проведения.

Кратко: что нужно сделать

Подготовку можно разделить на десять последовательных шагов:

  1. Оценить контур информационных систем.
  2. Определить, какие системы попадают под приказ № 117.
  3. Проверить текущие организационные и технические меры.
  4. Рассчитать показатели Кзи и Пзи.
  5. Определить актуальные угрозы и класс защищенности.
  6. Сформировать план мероприятий, бюджет и распределить ответственность.
  7. Реализовать дополнительные технические и организационные меры.
  8. Подготовить регламенты и доказательства выполнения требований.
  9. Провести внедрение, предварительные испытания, опытную эксплуатацию и приемочные испытания.
  10. Пройти аттестационные испытания и организовать последующий контроль.
Подготовку следует начинать не с покупки средств защиты и не с разработки документов, а с определения фактического состава систем, их связей и области применения требований.

Содержание

  1. Кого касается приказ ФСТЭК № 117
  2. Что изменилось в подходе к защите информации
  3. В какой последовательности готовиться
  4. Этапы подготовки и типичные сложности
  5. Что необходимо подготовить до аттестации
  6. Что происходит после аттестации
  7. Как оценить текущую готовность
  8. Частые вопросы
  9. Чем может помочь Б-152

Кого касается приказ ФСТЭК №117

Требования приказа прежде всего касаются:

  • операторов государственных информационных систем (ГИС);
  • государственных органов;
  • государственных унитарных предприятий;
  • государственных учреждений;
  • организаций, которые планируют подключение к ГИС и получение из нее информации ограниченного доступа: на практике до подключения необходимо подтвердить соответствие требованиям приказа №117 и пройти аттестацию;
  • подрядчиков, участвующих в создании, сопровождении и (или) защите таких систем.

Один из ключевых вопросов при определении применимости требований — планирует ли организация подключение системы к ГИС или получение из ГИС информации ограниченного доступа. Если такое подключение запланировано, подготовку к выполнению требований приказа №117 и аттестации необходимо начинать до интеграции.

Б-152 может помочь определить область применения требований и подготовить объект к аттестационным испытаниям.

Определение области применения необходимо вынести в отдельный этап проекта. Организации следует установить, какие информационные системы подпадают под требования приказа №117, и зафиксировать принятое решение до проектирования и внедрения мер защиты.
Обратите внимание

Ошибка на этапе определения применимости влияет на весь последующий проект: границы исследования, модель угроз, состав мер, бюджет и объем аттестационных испытаний.

Что изменилось в подходе к защите информации

Приказ № 117 требует рассматривать защиту информации как управляемый процесс в течение всего жизненного цикла системы.

Недостаточно один раз внедрить меры защиты, подготовить документы и получить аттестат. Организации необходимо оценивать текущее состояние защиты, контролировать эффективность мероприятий, управлять изменениями и подтверждать, что предусмотренные меры продолжают работать.

В подготовке особенно важны четыре блока.

1. Оценка применимости требований

Необходимо определить, какие системы действительно подпадают под приказ и должны быть включены в область проекта.

2. Оценка текущего состояния защиты

Проверяются действующие организационные и технические меры, а также показатели защищенности Кзи и уровня зрелости Пзи.

3. Переход от перечня мер к управляемому процессу

Требуются:

  • план мероприятий;
  • ответственные подразделения и работники;
  • сроки;
  • необходимые ресурсы;
  • внутренние регламенты;
  • подтверждение выполнения;
  • регулярный контроль.

4. Аттестация и периодический контроль

С 1 сентября 2026 года уточняется порядок аттестации объектов информатизации. Контроль уровня защищенности проводится методами анализа уязвимостей и тестирования на проникновение, а по результатам оформляется отчет или протокол.
Почему это важно

Подготовка должна учитывать не только получение аттестата, но и дальнейшую эксплуатацию системы: контроль, обучение, управление изменениями и сохранение доказательств выполнения требований.

В какой последовательности готовиться

Шаг 1. Оценить контур информационных систем

Необходимо выявить все информационные системы, которые используются в организации или участвуют в информационном взаимодействии.

В контур анализа могут входить:

  • ГИС;
  • системы электронного документооборота;
  • кадровые системы;
  • бухгалтерские и учетные системы;
  • системы, в которых обрабатывается информация ограниченного доступа;
  • системы, взаимодействующие с ГИС;
  • внешние сервисы и интеграции;
  • системы, доступ к которым имеют подрядчики.

Результатом должен стать перечень информационных систем и понимание связей между ними.

Шаг 2. Определить применимость приказа №117

По каждой системе необходимо установить, подпадает ли она под требования приказа.

Результат этого этапа — обоснованный перечень систем, включенных в область проекта.

Шаг 3. Проверить текущие меры защиты

Оцениваются организационные и технические меры, в том числе:

  • управление доступом;
  • управление учетными записями;
  • регистрация и анализ событий;
  • управление уязвимостями;
  • управление обновлениями;
  • реагирование на инциденты;
  • резервное копирование и восстановление;
  • защита сетевого взаимодействия;
  • работа с подрядчиками;
  • обучение пользователей.

Важно проверить не только наличие документов или средств защиты, но и подтверждения того, что предусмотренные процессы действительно выполняются.

Шаг 4. Рассчитать Кзи и Пзи

В рамках оценки текущего состояния защиты рассматриваются:

  • показатель защищенности Кзи;
  • показатель уровня зрелости Пзи.

Результаты оценки позволяют установить, насколько фактическое состояние системы соответствует требованиям и какие мероприятия необходимо включить в дальнейший план.

Шаг 5. Определить класс защищенности и актуальные угрозы

Необходимо провести моделирование угроз и определить класс защищенности информационной системы.

Эти решения должны предшествовать окончательному выбору технических мер. Если класс и угрозы определяются после проектирования, часть решений может потребовать пересмотра.

Шаг 6. Сформировать план мероприятий и бюджет

План должен связывать каждое выявленное несоответствие с конкретным действием.

Для каждого мероприятия необходимо определить:

  • содержание работ;
  • информационную систему;
  • ответственного;
  • участников согласования;
  • необходимые ресурсы;
  • срок выполнения;
  • ожидаемый результат;
  • подтверждающий документ или иной артефакт.

Бюджет должен учитывать не только приобретение средств защиты, но и обследование, проектирование, разработку документов, внедрение, обучение, испытания, аттестацию и последующий контроль.

Шаг 7. Реализовать технические и организационные меры

Технические меры могут включать:

  • идентификацию и аутентификацию;
  • управление доступом;
  • регистрацию событий;
  • управление уязвимостями и обновлениями;
  • сегментацию;
  • защиту веб-технологий;
  • защиту конечных устройств;
  • защиту облачных и виртуальных сред;
  • защиту каналов передачи данных;
  • резервное копирование и восстановление;
  • иные меры, определенные для конкретной системы.

Организационные меры должны описывать реальные процессы и соответствовать фактической архитектуре.

Шаг 8. Подготовить регламенты и доказательную базу

Организации потребуются документы, регулирующие:

  • управление доступом;
  • управление учетными записями;
  • управление уязвимостями;
  • управление обновлениями;
  • реагирование на инциденты;
  • резервное копирование и восстановление;
  • взаимодействие с подрядчиками;
  • обучение пользователей;
  • контроль уровня защищенности и уровня зрелости.

При проверке имеет значение не только наличие утвержденного документа. Необходимо показать, что установленный порядок реализован: представить настройки, журналы, протоколы, отчеты и другие подтверждающие материалы.

Шаг 9. Провести внедрение и испытания

До выхода на аттестацию необходимо провести:

  • предварительные испытания;
  • опытную эксплуатацию;
  • приемосдаточные испытания.

На этом этапе проверяется правильность установки и настройки компонентов, их совместная работа, влияние мер защиты на функционирование системы и соответствие проектным решениям.

Шаг 10. Пройти аттестацию и организовать последующий контроль

Аттестационные испытания подтверждают достаточность принятых мер защиты и соответствие требованиям 117 приказа ФСТЭК.

После получения аттестата организация должна продолжать:

  • оценивать состояние защищенности;
  • контролировать уязвимости;
  • обучать пользователей;
  • анализировать изменения;
  • актуализировать процессы;
  • проводить предусмотренный контроль.

Этапы подготовки и типичные сложности

Этап
Что необходимо сделать
Где обычно возникает сложность
Инвентаризация систем
Найти все ГИС, ЭДО, кадровые, бухгалтерские, учетные и другие системы, включая системы с информацией ограниченного доступа
Часть систем не отражена в документах, а интеграции и доступ подрядчиков не видны владельцу процесса
Определение применимости приказа
Установить, какие системы попадают под требования приказ №117
Решение принимается только по формальному статусу системы без достаточного анализа информационного взаимодействия
Анализ текущих мер защиты
Проверить организационные и технические меры, рассчитать Кзи и Пзи
Меры существуют, но не подтверждены документально или не покрывают актуальные угрозы
Кадровая оценка
Проверить компетенции специалистов по защите информации
Не хватает подтвержденной квалификации, обучения или распределения ответственности
План мероприятий и бюджет
Определить сроки, ресурсы, ответственных и последствия недостаточного финансирования
Бюджет формируется без связи с целями защиты и классом системы
Оценка угроз и определение класса
Провести моделирование угроз и определить класс защищенности
Класс определяется после того, как архитектура и меры уже спроектированы
Технические меры
Реализовать меры управления доступом, событиями, уязвимостями, обновлениями и другими направлениями защиты
Используются отдельные СЗИ без единой модели защиты и контроля
Организационные меры
Разработать политику, стандарты и регламенты
Документы существуют отдельно от реальных процессов и не выполняются на практике
Внедрение и испытания
Провести предварительные, опытные и приемосдаточные испытания
Недостатки выявляются перед аттестацией, когда исправления требуют больше времени и ресурсов
Аттестация и контроль
Подготовить объект к аттестации и организовать периодический контроль
Аттестация воспринимается как финальная точка проекта
Типичная ошибка

Организация начинает с закупки СЗИ или подготовки документов, хотя состав систем, класс защищенности и модель угроз еще не определены. В результате технические решения приходится пересматривать уже после закупки или начала внедрения.

Что необходимо подготовить до аттестации

До начала аттестационных испытаний организации необходимо собрать не только техническую конфигурацию, но и доказательства управляемости процесса защиты.

Минимальный комплект включает:

  • перечень информационных систем;
  • вывод о применимости приказа № 117;
  • модель угроз;
  • установленный класс защищенности;
  • результаты оценки текущих мер;
  • расчет Кзи и Пзи;
  • план мероприятий;
  • подтверждение выделенных ресурсов;
  • политику защиты информации;
  • внутренние стандарты и регламенты;
  • документы по управлению доступом;
  • документы по управлению уязвимостями и обновлениями;
  • документы по реагированию на инциденты;
  • порядок резервного копирования и восстановления;
  • сведения о подрядчиках и порядке их доступа;
  • подтверждение обучения пользователей;
  • результаты предварительных и приемосдаточных испытаний.

Аттестация необходима для подтверждения достаточности принятых мер защиты до начала обработки или хранения информации в ГИС. Приказ № 117 связан с порядком аттестации, установленным приказом ФСТЭК России № 77. Приказ № 60 от 27 февраля 2026 года уточняет порядок проведения работ и периодического контроля.
Что часто упускают

К аттестации готовят документы, но не не могут подтвердить на аттестационных испытаниях соответствие системы требованиям по защите информации. Если испытания проведены без должного внимания и не исправлены недостатки, то аттестационные испытания не могут завершиться успешно.

Что происходит после аттестации

Получение аттестата не завершает работу по защите информации.

После аттестации необходимо поддерживать состояние защищенности и подтверждать, что установленные процессы продолжают выполняться.

В дальнейшую работу входят:

  • регулярная оценка показателя защищенности Кзи;
  • регулярная оценка показателя уровня зрелости Пзи;
  • обучение пользователей;
  • контроль уровня защищенности;
  • аудит;
  • управление уязвимостями;
  • анализ изменений системы;
  • корректировка процессов;
  • возврат к плану мероприятий при выявлении недостатков.

Новые интеграции, изменение архитектуры, подключение подрядчиков или внедрение дополнительных компонентов могут повлиять на состояние защиты и ранее принятые решения.
Практический вывод

Аттестат подтверждает состояние объекта на определенном этапе. Для сохранения соответствия необходимы регулярный контроль, обучение, управление изменениями и готовность представить результаты проведенных мероприятий.

Как оценить текущую готовность

Проверьте, выполнены ли следующие условия.

Область применения и границы

  • Сформирован полный перечень информационных систем.
  • Определены владельцы и ответственные подразделения.
  • Зафиксированы интеграции и каналы передачи информации.
  • Определено, какие системы попадают под требования приказа ФСТЭК № 117.
  • Установлены границы объектов информатизации.

Оценка и проектирование

  • Проведен анализ текущих организационных и технических мер.
  • Рассчитаны Кзи и Пзи.
  • Проведено моделирование угроз.
  • Определен класс защищенности.
  • Сформирован план мероприятий.
  • Согласован бюджет.

Внедрение

  • Определены необходимые технические меры.
  • Разработаны внутренние документы.
  • Меры внедрены и проверены.
  • Проведены предварительные и приемосдаточные испытания.
  • Собраны подтверждающие материалы.

Аттестация и эксплуатация

  • Подготовлен комплект документов для аттестации.
  • Организовано управление уязвимостями.
  • Обучены пользователи.
  • Настроен периодический контроль.
  • Установлен порядок анализа изменений системы.

Если не определены системы, область применения или границы объектов, начинать следует с инвентаризации.

Если область применения определена, но отсутствуют модель угроз, класс защищенности или проектные решения, требуется этап проектирования.

Если меры определены, но не внедрены или не подтверждены результатами испытаний, основная задача — реализация и проверка.

Если внедрение завершено, но отсутствует доказательная база, необходимо провести предаттестационную подготовку.

Если аттестат уже получен, следует сосредоточиться на регулярном контроле и анализе изменений.

Скачать дорожную карту по приказу ФСТЭК №117

Получите подробный план подготовки: от инвентаризации информационных систем и определения применимости требований до аттестационных испытаний и регулярного контроля.

В дорожной карте:

  • последовательность проекта;
  • ключевые задачи каждого этапа;
  • ожидаемые результаты;
  • перечень документов и мер;
  • чек-лист готовности;
  • матрица следующего шага.

Поля формы:

  • имя;
  • компания;
  • должность;
  • корпоративный email;
  • телефон;
  • наличие ГИС или интеграции с ГИС;
  • текущий этап: оценка / внедрение / подготовка к аттестации / контроль после аттестации.

Кнопка: Получить дорожную карту

После отправки формы вы получите файл с этапами подготовки и сможете определить, какие шаги уже выполнены, а где требуется дополнительный анализ.

Частые вопросы

Кого касается приказ ФСТЭК № 117?

Требования касаются операторов ГИС, государственных органов, ГУП, государственных учреждений, организаций, в системы которых передается информация ограниченного доступа из ГИС, а также подрядчиков, участвующих в создании, сопровождении и (или) защите таких систем.

С чего начинать подготовку?

С инвентаризации информационных систем и определения области применения требований. На основании этих данных можно определить состав средств защиты, перечень документов и бюджет проекта.

Какие системы нужно включить в инвентаризацию?

Необходимо учитывать ГИС, системы электронного документооборота, кадровые, бухгалтерские и учетные системы, системы с информацией ограниченного доступа, интеграции, облачные компоненты и системы, к которым имеют доступ подрядчики.

Что проверяется при оценке текущего состояния защиты?

Организационные документы, технические меры, управление доступом, учетными записями, уязвимостями и обновлениями, регистрация событий, реагирование на инциденты, резервное копирование, работа с подрядчиками и обучение пользователей.

Какие материалы нужны до аттестации?

Для проведения работ по аттестации владелец объекта информатизации представляет в орган по аттестации следующие документы или их копии:

  1. технический паспорт на объект информатизации по форме согласно приложениям № 1 и 2 к Порядку;
  2. акт классификации информационной или автоматизированной системы по форме согласно приложению № 3 к Порядку либо акт категорирования значимого объекта критической информационной инфраструктуры Российской Федерации;
  3. модель угроз безопасности информации, если ее разработка предусмотрена требованиями по защите информации;
  4. техническое задание на создание, развитие или модернизацию объекта информатизации и (или) частное техническое задание на создание, развитие или модернизацию системы защиты информации объекта информатизации — если такие документы разрабатывались при создании объекта;
  5. проектную документацию на систему защиты информации объекта информатизации, если она разрабатывалась при создании объекта;
  6. эксплуатационную документацию на систему защиты информации объекта информатизации и применяемые средства защиты информации;
  7. организационно-распорядительные документы владельца объекта по защите информации, включая план мероприятий, документы по оценке угроз, администрированию системы защиты, управлению конфигурацией, реагированию на инциденты, обучению персонала и контролю уровня защищенности;
  8. документы с результатами анализа уязвимостей объекта информатизации и приемочных испытаний системы защиты информации, если анализ и испытания проводились при создании объекта.

Завершается ли работа после получения аттестата?

Нет. После аттестации необходимо регулярно оценивать состояние защищенности, проводить контроль, обучать пользователей, управлять изменениями и корректировать процессы при выявлении недостатков.

Как понять, на каком этапе находится организация?

Следует сопоставить текущее состояние с четырьмя блоками: определение области применения, проектирование, внедрение и подготовка к аттестации. Отдельно оценивается готовность к регулярному контролю после получения аттестата.

Экспресс-диагностика готовности к приказу №117

Экспресс-диагностика помогает определить, насколько организация готова к выполнению требований и аттестации.

В рамках диагностики можно проверить:

  • какие системы попадают под требования приказ ФСТЭК № 117;
  • проведена ли инвентаризация информационных систем и связей с ГИС;
  • определен ли класс защищенности;
  • проводилась ли оценка угроз;
  • рассчитаны ли Кзи и Пзи;
  • достаточно ли кадровых компетенций;
  • сформированы ли план мероприятий и бюджет;
  • подготовлены ли внутренние регламенты;
  • учтены ли подрядчики и технические задания;
  • соответствует ли документация фактическим мерам;
  • готов ли объект к аттестационным испытаниям.

Экспресс-диагностика полезна, когда организация понимает, что приказ № 117 ее касается, но не видит полной картины готовности.

По результатам первичной оценки можно определить критичные разрывы и сформировать последовательность дальнейшей подготовки.
Получить предварительную оценку готовности →

Чем может помочь Б-152

Б-152 помогает пройти путь от первичного анализа до подготовки объекта к аттестации.

Определить применимость приказа №117

Проверим контур информационных систем, интеграции с ГИС, обработку информации ограниченного доступа и роли участников процесса.

Результат: понимание области проекта и перечень дальнейших действий.

Провести gap-анализ

Сопоставим текущие меры защиты с требованиями приказа №117 и определим разрывы, которые необходимо устранить до аттестации.

Результат: перечень несоответствий, приоритеты и план устранения.

Подготовить дорожную карту

Сформируем последовательный план: какие работы выполнять сначала, какие документы и меры потребуются, где необходимо предусмотреть бюджет и какие задачи можно вести параллельно.

Результат: управляемый план проекта со сроками и ответственными.

Помочь с организационными и техническими мерами

Подготовим требования к политике и регламентам, управлению доступом, уязвимостями, обновлениями, инцидентами, подрядчиками, резервному копированию и контролю.

Результат: согласованные организационные и технические решения.

Подготовить к аттестации

Поможем собрать доказательную базу, определить оставшиеся разрывы и подготовить объект к испытаниям и взаимодействию с органом по аттестации.

Результат: готовность системы, документов и подтверждающих материалов к аттестационным испытаниям.

Определите точку старта до начала переделок

Подготовка к приказу № 117 требует координации ИТ, ИБ, владельцев систем, руководства и подрядчиков. Основные сложности возникают на стыке процессов:

  • кто владеет системой;
  • какие данные передаются;
  • какие меры уже реализованы;
  • кто отвечает за контроль;
  • какими материалами подтверждается выполнение требований;
  • что необходимо делать после аттестации.

Б-152 может провести первичную оценку готовности и помочь определить:

  • какие системы входят в область требований;
  • какие работы уже выполнены;
  • какие пробелы необходимо устранить;
  • какие задачи организация может выполнить самостоятельно;
  • где потребуется внешняя экспертиза;
  • как подготовиться к аттестации и последующему контролю.
Получить предварительную оценку готовности по приказу № 117 →
Ввод оборотных штрафов за утечки откладывается минимум до 1 июля 2023 года
Для регулярного отслеживания изменений и практики по биометрии, специальным категориям ПДн, согласиям и ЕБС удобно читать разборы в Telegram-канале Б-152.
реклама
бизнес
юридические вопросы
маркетинг
Материалы по теме