Top.Mail.Ru
Приказ ФСТЭК №117: ключевые требования в 2026 году

Приказ ФСТЭК №117: ключевые требования в 2026 году

Дата публикации: 11.02.2026 года

В данной статье мы разберем ключевые изменения в защите ГИС, что нового появилось в Приказе ФСТЭК №117, какие требования устанавливаются.

С 1 марта 2026 года вступает в силу приказ ФСТЭК России № 117, который существенно расширяет требования к обеспечению безопасности государственных информационных систем (ГИС). В отличие от предшественника — Приказа № 17, — новый документ затронет значительно больший круг организаций и вводит принципиально новые подходы к управлению информационной безопасностью.

Расширение сферы действия Приказа № 117

Основное отличие Приказа № 117 от предыдущего регулирования — расширение перечня субъектов, на которых распространяются требования.

Под действие документа теперь подпадают:

  • Государственные информационные системы (ГИС)
  • Информационные системы любых государственных органов
  • Государственные унитарные предприятия
  • Муниципальные органы власти
  • Государственные учреждения
  • Информационные системы, получающие данные из государственных информационных систем


Схема расширения области действия

Расширение сферы действия Приказа № 117


Таким образом, даже организации, не являющиеся прямыми владельцами ГИС, но взаимодействующие с ними и получающие данные, обязаны будут соблюдать требования приказа № 117.



Управление деятельностью по защите информации

Важнейшее нововведение приказа — внедрение процесса непрерывного совершенствования в управление защитой информации. Организациям необходимо будет реализовать цикл, включающий:

  • Планирование мероприятий по защите информации
  • Реализацию и внедрение мер защиты
  • Оценку состояния защиты
  • Совершенствование мероприятий на основе анализа результатов

Этот подход приближает российские требования к международным стандартам информационной безопасности и предполагает регулярный пересмотр и адаптацию системы защиты с учётом меняющихся угроз.



Средства и меры защиты

Требования по средствам защиты остались без изменений - необходимо использовать только сертифицированные средства защиты информации (СЗИ) и криптографические средства (СКЗИ).


Дополнены меры защиты:
Приказ № 117 больше не содержит итоговой таблицы защитных мер. Вместо этого он требует от организации системного подхода к ИБ: наличие системы управления, зрелых процессов, достаточного уровня технического оснащения и регулярной отчетности.
В пунктах 14, 23 и 34–63 перечислены организационные и технические меры, которые должны быть реализованы. 



Введены новые организационные процессы и новые технологические требования


 Новые организационные процессы Приказ ФСТЭК 117

Новые технологические требования Приказ ФСТЭК 117




Сроки устранения уязвимостей

Вводятся четкие временные рамки для устранения выявленных уязвимостей:

  • Критические уязвимости — не более 24 часов

  • Уязвимости высокого уровня — 7 календарных дней

  • Уязвимости среднего и низкого уровня — сроки определяются внутренними регламентами организации

Организациям потребуется разработать внутренние регламенты, устанавливающие процедуры выявления, классификации и устранения уязвимостей в установленные сроки.

Кроме того, вводится обязательное информирование об этих инцидентах в ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы).



Обязательная отчетность

 Приказ № 117 вводит регулярную отчётность перед ФСТЭК:

  • Показатель защищенности — ежегодно, раз в 6 месяцев
  • Показатель уровня зрелости системы защиты — ежегодно
  • Дополнительный годовой отчёт по итогам календарного года 

.

Ранее отчетность во ФСТЭК России не требовалась. Приказ 117



Взаимодействие с внешними организациями

Усиливается контроль за безопасностью при работе с подрядчиками и партнерами:

  • Обязательная разработка политик информационной безопасности у организаций-партнеров
  • Включение в договоры обязательств по обеспечению безопасности информации
  • Фиксация ответственности внешних организаций за соблюдение требований безопасности при взаимодействии с критическими информационными системами

Усиление контроля за внешними организациями Приказ ФСТЭК 117





Очень подробно тему изменений по Приказу 117 ФСТЭК РФ раскрыл эксперт Академии АйТи Игорь Викторович Семенихин, кандидат военных наук, доцент, специалист с огромным опытом в информационной безопасности, на вебинаре  "Тренды и требования к специалистам ТЗКИ и КИИ в 2026 году".  На мероприятии были рассмотрены актуальные требования к обеспечению безопасности КИИ, особенности реализации методов и способов защиты информации. В конце вебинара слушатели получили ответы на свои вопросы от эксперта. Запись мероприятия можно посмотреть по ССЫЛКЕ.



Требования к персоналу

Приказ № 117 закрепляет обязательные требования к кадровому обеспечению информационной безопасности:

  • Создание структурного подразделения, ответственного за информационную безопасность

  • Требования к руководителю: Согласно Указу Президента № 250, руководить этим подразделением должен отдельный заместитель первого лица организации . Этот человек должен иметь высшее профильное образование (специалитет/магистратура) или пройти профессиональную переподготовку в области ИБ не менее 360 часов

  • Требования к штатным сотрудникам: Не менее 30% сотрудников подразделения должны иметь профильное образование в области информационной безопасности либо пройти профессиональную переподготовку

  • Разработка и утверждение положения об информационной безопасности организации

Изменения потребуют от многих организаций и их подрядчиков пересмотреть состав и квалификацию своих ИБ-команд.


Для приведения в соответствие с новыми нормами понадобится:

  • Аудит текущего штата: Оценить, какой процент сотрудников ИБ-подразделения уже имеет подтвержденное профильное образование.
  • План обучения: Организовать профессиональную переподготовку для сотрудников, чтобы достичь порога в 30%.
  • Проверка подрядчиков: Госзаказчикам нужно будет включать соответствующие требования о квалификации кадров в договоры и контролировать их выполнение.


Что должен знать и уметь специалист, который занимается вопросами технической защиты и обеспечения безопасности критической инфраструктуры

Нормативная база и ключевые требования к образованию

Для понимания требований к кадрам, которые были упомянуты в ответах о Приказе № 117, необходимо ознакомиться с документами:
Указ Президента № 250 от 01.05.2022 и Постановление Правительства № 1272 от 15.07.2022:
Кого касается: Согласно этим документам, заместитель руководителя организации, ответственный за информационную безопасность, должен иметь высшее образование в сфере ИБ.
Альтернатива: В случае отсутствия профильного высшего образования — пройти профессиональную переподготовку в объеме не менее 360 часов.
 
Приказ ФСТЭК России № 235 от 21.12.2017:
Кого касается: Требования распространяются на сотрудников подразделений ИБ организаций, попадающих под действие этого приказа (например, операторов значимых объектов КИИ).
Ключевая норма: Это тот самый документ, где установлено, что не менее 30% сотрудников подразделения, обеспечивающего защиту информации, должны иметь профильное образование или профессиональную переподготовку .
Важно: Требование к 30% сотрудников ИБ-подразделения и требование к руководителю (заместителю) являются двумя разными, но действующими параллельно нормами. Для полного соответствия необходимо выполнить оба.


 
Какие программы соответствуют требованиям

Программы, которые отвечают вышеуказанным нормам, можно разделить на два основных типа:

  • Программы высшего образования - это базовый вариант для выполнения требований Указа Президента № 250. Направление подготовки: «Информационная безопасность».
  • Программы профессиональной переподготовки - это самый популярный и быстрый путь для уже работающих специалистов, не имеющих профильного высшего образования.


Ключевые параметры: Чтобы соответствовать требованиям, программы должны быть согласованы с ФСТЭК России (а иногда и с ФСБ России) и иметь объем не менее 360 часов.  Длительность от 500 часов позволяет соответствовать требованиям, определяемыми федеральным законодательством.

Цель программ: Формирование компетенций для выполнения нового вида профессиональной деятельности.
Выбор учебного центра: Ориентироваться следует на учебные центры, которые прямо указывают на согласование своих программ с регуляторами.

 



Как выбрать подходящую программу

При выборе обратите внимание на следующие детали:

  • Проверьте согласование: Уточните, согласована ли программа с ФСТЭК России (а при необходимости и с ФСБ). Эта информация должна быть открыто указана на сайте учебного центра.
  • Уточните объем часов: Для соответствия Указу № 250 и по приказу Минобрнауки №1316 программа переподготовки должна составлять не менее 360 часов.
  • Оцените содержание: Программа должна охватывать ключевые темы: организационно-правовые основы, средства защиты информации, защиту от НСД, аттестацию объектов и т.п. .
  • Узнайте о выдаваемом документе: По окончании вы должны получить диплом о профессиональной переподготовке установленного образца, который дает право на ведение нового вида профессиональной деятельности.


На схеме представлены критерии выбора образовательной организации для специалиста, который планирует заниматься вопросами технической защиты и обеспечения безопасности критической инфраструктуры

Требования к руководителям и штатным сотрудникам, занимающимся безопасностью

Руководитель и (или) уполномоченный руководить работами

  • Высшее профессиональное образования по направлению подготовки (специальности) в области информационной безопасности + стаж не менее 3 лет

  • Высшее образование по направлению подготовки (специальности) в области математических и естественных наук, инженерного дела, технологий и технических наук + стаж не менее 5 лет

  • Иное высшее профессиональное образование + профессиональная переподготовки по направлению «Информационная безопасность» (не менее 360 аудиторных часов) + стаж не менее 5 лет

Постановление Правительства РФ от 3 февраля 2012 г. № 79


Инженерно-технические работники (не менее 2 человек)

  • Высшее профессиональное образования по направлению подготовки (специальности) в области информационной безопасности + стаж не менее 3 лет
  • Иное высшее профессиональное образование + профессиональная переподготовки по направлению «Информационная безопасность» (не менее 360 аудиторных часов) + стаж не менее 3 лет

Постановление Правительства РФ от 3 февраля 2012 г. № 79


Руководители и инженерно-технические работники

Повышение квалификации по лицензируемому виду деятельности лиц не реже одного раза в 5 лет

Постановление Правительства РФ от 3 февраля 2012 г. № 79



Требования ФСТЭК к руководителям и штатным сотрудникам для производства средств защиты информации

Руководитель и (или) уполномоченный руководить работами

  • Высшее профессиональное образования по направлению подготовки (специальности) в области информационной безопасности + стаж не менее 5 лет
  • Высшее образование по направлению подготовки (специальности) в области математических и естественных наук, инженерного дела, технологий и технических наук + стаж не менее 7 лет
  • Иное высшее профессиональное образование + профессиональная переподготовки по направлению «Информационная безопасность» (не менее 360 аудиторных часов) + стаж не менее 5 лет
Постановление Правительства РФ от 3 марта 2012 г. № 171

Инженерно-технические работники (не менее 2 человек)


  • Высшее профессиональное образования по направлению подготовки (специальности) в области информационной безопасности + стаж не менее 3 лет 
  • Иное высшее профессиональное образование + профессиональная переподготовки по направлению «Информационная безопасность» (не менее 360 аудиторных часов) + стаж не менее 3 лет

Постановление Правительства РФ от 3 марта 2012 г. № 171




Требования ФСБ к руководителям и штатным сотрудникам для производства средств защиты информации

Руководитель и (или) уполномоченный руководить работами

  • Высшее профессиональное образования по направлению подготовки «Информационная безопасность» + стаж не менее 5 лет

  • Иное высшее профессиональное образование + профессиональная переподготовки по направлению «Информационная безопасность» (не менее 500 аудиторных часов) + стаж не менее 5 лет

Постановление Правительства РФ от 3 марта 2012 г. № 171


Инженерно-технические работники (не менее 2 человек)

  • Высшее профессиональное образования по направлению подготовки «Информационная безопасность» + стаж не менее 3 лет
  • Иное высшее профессиональное образование + переподготовка (свыше 100 аудиторных часов)
Постановление Правительства РФ от 3 марта 2012 г. № 171


Обязательность и периодичность повышения квалификации по информационной безопасности

 
Постановление Правительства РФ от 3 февраля 2012 г. № 79 «О лицензировании деятельности по технической защите конфиденциальной информации (в ред. Постановления  Правительства РФ от 15.06.2016 № 541, от 30.11.2020 № 1971, от 26.11.2021 № 2055, от 03.02.2023 № 159)

 
Постановление Правительства РФ от 3 марта 2012 г. № 171 «О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации» (в  ред. Постановления Правительства РФ от 15.06.2016 № 541, от 10.07.2020 № 1017, от 30.11.2020 № 1971, от 26.11.2021 N№ 2054, от 03.02.2023 № 159)

 
ПРИКАЗ ФСТЭК России от 21 декабря 2017 г. № 235 «Об утверждении требований к созданию систем безопасности значимых объектов критической информационной  инфраструктуры Российской Федерации и обеспечению их функционирования

 
Де-факто, при проверках, ФСТЭК лояльнее относится к проверке если сотрудники ответственные в организации за защиту информации прошли курсы повышения квалификации. Посему в ведомственных и отраслевых документах она прописывается и как правило соответствует требованиям ФСТЭК к лицензиатам (3 - 5 лет).




Вывод:

Таким образом, чтобы выполнить требования к кадрам (для руководителя и 30% сотрудников), организации могут либо привлекать специалистов с дипломами о высшем образовании в сфере ИБ, либо организовать для действующего персонала прохождение профессиональной переподготовки по программам, согласованным со ФСТЭК и имеющим необходимый объем часов.



Что нужно сделать организациям до и после вступления приказа в силу

Для удобства подготовили блок-схемы с последовательностью действий

Что нужно сделать организациям до вступления приказа ФСТЭК 117 в силу



Что нужно сделать организациям после вступления приказа ФСТЭК 117 в силу





Ключевые преимущества нового приказа

  • Расширение сферы действия обеспечит единые стандарты безопасности
  • Повышение квалификационных требований улучшит качество защиты
  • Четкие сроки устранения уязвимостей ускорят реагирование на угрозы
  • Регулярный мониторинг позволит поддерживать актуальный уровень защиты



Вызовы для организаций

  • Необходимость дополнительных инвестиций в ИБ инфраструктуру
  • Потребность в обучении и переподготовке кадров
  • Увеличение административной нагрузки по отчетности
  • Необходимость пересмотра процессов и процедур

Академия АйТи предлагает обучение по программам профессиональной переподготовки и повышения квалификации включая:

  • Курсы для руководителей и специалистов по информационной безопасности;
  • Программы профессиональной переподготовки для формирования кадрового резерва (30% сотрудников подразделения ИБ);

 
Не откладывайте подготовку на последний момент. Запишитесь на ближайший курс в Академии АйТи и получите актуальные знания от экспертов, участвующих в разработке нормативной базы информационной безопасности.
Полный список обучающих программ по ССЫЛКЕ.

Рекомендуемые курсы
Согласовано с ФСБ
Коннект+ - смешанное обучение
135000 ₽
114750 ₽
Профессиональная переподготовка
Коннект+ - смешанное обучение
149000 ₽
126650 ₽
Профессиональная переподготовка
Коннект+ - смешанное обучение
135000 ₽
114750 ₽
Повышение квалификации
Коннект+ - смешанное обучение
65900 ₽
ТЗКИ
Коннект+ - смешанное обучение
100000 ₽
85000 ₽
ТЗКИ
Коннект+ - смешанное обучение
65900 ₽

#
#
Академия Айти

Ведущий консалтинговый центр получения дополнительного профессионального образования

Войдите в систему, чтобы получить все возможности платформы и доступ к образовательным курсам
Не запоминать
Забыли пароль?
Забыли пароль?
Введите e-mail, указанный при регистрации, пришлем вам инструкцию по восстановлению пароля.
CAPTCHA

CAPTCHA

15%
Шаг 1 из 2 Заполните данные
Далее Назад Зарегистрироваться
Корзина

Курс добавлен в корзину, теперь нужно