24 марта 2026
Поделиться

Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117

Владислав Крылов
Консультант по ИБ AKTIV.CONSULTING
С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений». Документ полностью заменяет действовавший более десяти лет Приказ №17 и знаменует фундаментальную смену парадигмы регулирования.

Раньше требования касались только государственных информационных систем (ГИС) в узком смысле. Теперь область применения расширена до всех информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений, а также муниципальных информационных систем. Под действие попадают тысячи организаций, которые ранее могли не задумываться о требованиях ФСТЭК.

Кибер Медиа вместе с экспертами рынка разобрали новый порядок регулирования и сформировали рекомендации для компаний, как перестроиться, чтобы избежать штрафов.

Своим взглядом на новые правила поделился и Владислав Крылов, эксперт AKTIV.CONSULTING.

1. Что конкретно в 2026 году станет главной «головной болью» для владельцев ГИС и объектов КИИ по сравнению с предыдущими годами?

Ключевое изменение — теперь недостаточно формально выполнить набор мер защиты, нужно обосновать их выбор с учётом актуальных угроз и архитектуры системы. Регулятор будет требовать детального анализа уязвимостей, оценки последствий инцидентов и доказательства эффективности применяемых СЗИ в конкретных условиях эксплуатации. Это потребует глубокой переработки нормативной базы организации, пересмотра моделей угроз и адаптации процессов управления ИБ под новые критерии оценки.

2. Какие особенности аттестации систем, которая уже построена на полностью отечественном оборудовании, но использует open source? Есть ли особенности в этой процедуре с учётом реальной практики ФСТЭК?

Аттестация систем на отечественном оборудовании с компонентами open source создаёт ряд специфических вызовов. ФСТЭК России уделяет повышенное внимание подтверждению целостности и неизменности open‑source‑компонентов, а также анализу их соответствия требованиям к защите информации (в терминах безопасной разработки ПО – композиционный анализ). На практике проверяющие вправе требовать: подтверждения отсутствия недекларированных возможностей, регулярных проверок на уязвимости (в т. ч. через БДУ ФСТЭК России), контроля цепочки сборки и поставки ПО. Особое внимание уделяется наличию документации, описывающей конфигурацию и настройки open‑source‑решений.

3. Как выстраивать план подготовки к аттестации в 2026 году, чтобы закрыть вопросы по управлению уязвимостями разношерстного парка оборудования, когда вендоры не всегда успевают выпускать патчи?

В условиях современного динамичного мира, характеризующегося регулярно меняющимся ландшафтом киберугроз, зависимость от своевременного выпуска патчей вендорами становится неоправданно рискованным фактором. Учитывая, что временные рамки для выпуска обновлений зачастую непредсказуемы и нецелесообразны с точки зрения текущих операционных условий, необходимо переориентировать стратегию защиты на применение адаптивных методов. Следует реализовать архитектуру безопасности, базирующуюся на принципах сегментации сети, эшелонированной защиты и превентивного мониторинга аномальной активности.

4. Бюджеты на безопасность в 2026 году у многих остались на уровне прошлого года или урезаны. Какие организационно-технические мероприятия позволяют пройти аттестацию ГИС/КИИ без дополнительных затрат на сторонних экспертов?

При ограниченном бюджете фокус следует сместить на оптимизацию существующих ресурсов и процессов. Эффективны следующие меры:

  • реорганизация внутренних регламентов и политик ИБ с учётом требований Приказа № 117;
  • актуализация модели угроз и модели нарушителя;
  • внедрение бесплатных инструментов для сканирования уязвимостей и мониторинга событий безопасности.

Также целесообразно перераспределить обязанности между текущими сотрудниками ИТ‑ и ИБ‑подразделений, закрепив зоны ответственности за управление уязвимостями, реагирование на инциденты и контроль конфигураций.

5. Какие есть неочевидные риски, связанный с приказом №117?

Неочевидные риски Приказа № 117 связаны с ужесточением требований к кадровому обеспечению. Проверяющие будут оценивать не только наличие сертифицированных СЗИ, но и квалификацию персонала (не менее 30 % специалистов должны иметь профильное образование или переподготовку).

Ссылка на источник

Поделиться


#117 Приказ ФСТЭК   #187 ФЗ   #Аттестация ГИС   #Безопасность контейнеров  
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Привет, Хабр! Меня зовут Александр Михайличенко, я консультирую промышленные компании по безопасности АСУ ТП и... Александр Михайличенко
12 августа 2026 ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ. Взгляд эксперта AKTIV.CONSULTING Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
12 августа 2026
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
К дню защиты пароля мы подготовили небольшой чек-лист.
21 апреля 2026 Базовая кибергигиена важнее погони за модными трендами рынка ИБ Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
21 апреля 2026
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию