Приказ ФСТЭК № 17: отмена с 01.03.2026 и переход на приказ № 117

Важно: приказ ФСТЭК № 17 утратил силу с 1 марта 2026 года. Его место занял приказ ФСТЭК России от 11 апреля 2025 г. № 117, который вступил в силу в эту дату и устанавливает новые требования к защите государственных информационных систем (ГИС). На этой странице вы найдёте разбор того, что требовал старый приказ (это справка для тех, кто ещё работает по переходным аттестатам), и информацию о переходе на новый приказ № 117.

Коротко о главном

Приказ ФСТЭК России от 11 февраля 2013 г. № 17 утратил силу с 1 марта 2026 года. Пунктом 2 приказа ФСТЭК России от 11 апреля 2025 г. № 117 приказ № 17 (и все вносившие в него изменения) признан утратившим силу. Новый приказ № 117 вступил в силу в эту же дату и переводит системы защиты государственных информационных систем на новую методологию: вместо одноразовой аттестации с присвоением класса используется непрерывное управление уязвимостями через показатели КЗИ (качество защиты информации) и ПЗИ (процесс защиты информации).

Что требовал приказ № 17 (для справки): старый приказ определял три класса защищённости государственных ИС (1-й, 2-й, 3-й), где первый требовал максимальной защиты, третий — базовой. Класс зависел от значимости информации и потенциального ущерба при утечке, несанкционированном доступе или нарушении работы системы. Требования действовали с 1 сентября 2013 года по 29 февраля 2026 года включительно.

Переход и статус аттестатов: сертификаты соответствия (аттестаты), выданные по приказу № 17 до 1 марта 2026 года, сохраняют силу до истечения срока их действия. Организациям рекомендуется разработать план перехода на новые требования приказа № 117. Подробнее см. в разделе «Переход на приказ № 117».

В этой статье

  • Что такое Приказ ФСТЭК № 17 и его история (отмена с 01.03.2026)
  • Три класса защищённости государственных ИС (требования старого приказа)
  • Как определялся класс защищённости по приказу № 17
  • Меры защиты по приказу № 17: организационные и технические требования
  • Приказ 17 и Приказ 21: соотношение и различия
  • Переход на приказ № 117: что меняется и как организоваться
  • Документы, необходимые для соответствия (для справки)
  • Часто задаваемые вопросы

Что такое Приказ ФСТЭК № 17 (историческая справка)

Приказ ФСТЭК России от 11 февраля 2013 г. № 17 был нормативным актом, устанавливавшим требования о защите информации, не составляющей государственную тайну, но содержащейся в государственных информационных системах. По сути, это была инструкция, как обеспечить защиту ГИС от утечек, несанкционированного доступа и специальных воздействий.

Документ был обязателен для:

  • Органов государственной власти и учреждений, эксплуатирующих ГИС
  • Операторов информационных систем, обрабатывающих данные государственной важности
  • Поставщиков услуг, подключённых к ГИС
  • Организаций, которые получали информацию из ГИС или интегрировали свои системы с государственными

По факту: если организация взаимодействовала с государственной системой, требования Приказа 17 (хотя бы в части обеспечения безопасности полученных данных) на неё распространялись.

Примечание: если ваша организация ещё работает с аттестатом, выданным по приказу № 17, — это нормально. Аттестаты, выданные до 1 марта 2026, сохраняют силу до истечения срока действия. Но планировать переход на новый приказ № 117 нужно уже сейчас.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: многие компании думают, что Приказ 17 касается их только если они сами создают ГИС. На деле — если вы получаете выписку из ЕГРЮЛ, справку из реестра, регистрируете ООО через портал Госуслуг или выгружаете данные из любой государственной системы, вы уже имеете дело с её требованиями. Потому что этот документ определяет, на каких условиях система может эти данные отдавать.

Три класса защищённости государственных ИС

Приказ 17 вводит классификацию государственных информационных систем по уровню требуемой защиты. Всего три класса.

КлассУровень защитыТипичные системы
Класс 1 (К1)МаксимальныйФедеральные системы (реестры, казначейство, налоговая, внутренние коммуникации органов власти)
Класс 2 (К2)СреднийРегиональные и ведомственные системы, которые обрабатывают значимые данные
Класс 3 (К3)БазовыйЛокальные системы, информационные системы внутреннего использования

Класс 1 — самый строгий. Системы этого класса обрабатывают информацию, ущерб от утечки или нарушения которой может быть колоссальным для государства, региона или отрасли. Требования к защите здесь максимальные: сертифицированные инструменты, многоуровневая аутентификация, постоянный мониторинг.

Класс 2 — средний уровень. Сюда попадают системы, информация в которых важна, но ущерб от её компрометации ограничен региональным или ведомственным масштабом. Требования строже, чем для класса 3, но мягче, чем для класса 1.

Класс 3 — минимальный набор. Это локальные и внутриорганизационные системы. Требований к защите меньше всего, но они все ещё есть — ничего не падает ниже минимальной планки.

Как определить класс защищённости вашей системы

Класс определяется не произвольно, а по единому алгоритму на основе значимости информации в системе. Значимость оценивается через три параметра: конфидентальность, целостность и доступность.

Для каждого параметра определяется потенциальный ущерб:

  • Высокий ущерб: воздействие на безопасность государства, конституционные права граждан, экономику, социальный порядок
  • Средний ущерб: воздействие на интересы учреждения или региона, права значительного числа граждан
  • Низкий ущерб: воздействие на интересы конкретных лиц или локальное нарушение работы системы

По факту: в состав комиссии вашего учреждения входят представители администрации и информационных служб, они собираются и определяют класс вашей системы на основе этого алгоритма. Документ, в котором закреплён класс, должен быть утверждён руководством.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
Предупреждение от бывалого: часто государственные учреждения занижают класс своей системы, чтобы не усложнять процесс и не покупать дорогие средства защиты. На проверке ФСТЭК это вскрывается, и начинаются штрафы. Класс должен соответствовать реальности: если в системе живут базы данных, на которые кто-то может напасть и украсть информацию, класс нельзя ставить ниже реального.

Меры защиты: что обязательно для каждого класса

Для каждого класса Приказ 17 устанавливает набор организационных и технических мер. Организационные меры — это регламенты, инструкции, подготовка персонала. Технические меры — это программное и аппаратное обеспечение, логирование, мониторинг.

Обязательные мероприятия для всех классов:

  • Идентификация и аутентификация пользователей (кто вы и как мы это проверим)
  • Разграничение прав доступа (каждый видит только свои данные)
  • Регистрация и мониторинг событий (кто, когда и что делал в системе)
  • Защита от вредоносного ПО (антивирус, сканирование)
  • Криптографическая защита данных при передаче и хранении
  • Физическая безопасность оборудования
  • Обучение персонала по информационной безопасности
  • Плана реагирования на инциденты

Для Класса 1 добавляются: сертифицированные инструменты защиты (не ниже 4-го класса по ФСТЭК), многофакторная аутентификация, постоянный мониторинг каналов связи, обнаружение вторжений, резервное копирование и восстановление данных.

Для Класса 2: база из обязательных мер, сертифицированные средства (5–6-й класс), аутентификация, логирование ключевых операций.

Для Класса 3: минимальный набор обязательных мер без требования к дорогостоящим сертифицированным средствам (но базовая защита всё равно обязательна).

Эгида помогает государственным учреждениям и коммерческим организациям классифицировать системы и выбрать меры защиты, соответствующие классу. Особенно важно — понять, какие системы действительно требуют максимальной защиты, а какие можно обезопасить более простыми методами. Аудит защищённости: оценка класса и выбор мер

Приказ 17 и Приказ 21: в чём разница

Это два близких по структуре, но разных по сфере документа. Путаница начинается потому что оба приказа выпущены почти одновременно (17-й — 11 февраля, 21-й — 18 февраля 2013 г.) и оба устанавливают классы защищённости и меры.

Приказ 17 действует для государственных информационных систем. Его требования распространяются на любую систему, которая создана и эксплуатируется органами государственной власти, независимо от того, обрабатывает ли она персональные данные, служебную информацию или что-то ещё.

Приказ 21 действует для информационных систем персональных данных в организациях, не являющихся государственными. Если ваша компания — коммерческая организация и вы обрабатываете персональные данные (ФИО, паспорт, ИНН сотрудников, клиентов), на вас распространяется Приказ 21. Требования Приказа 21 аналогичны Приказу 17 (те же классы, сходные меры), но применяются они в другом контексте.

Когда они работают вместе. Если государственное учреждение обрабатывает персональные данные (например, налоговая обрабатывает ИНН налогоплательщиков в своей ГИС), достаточно требований Приказа 17 — они охватывают оба аспекта. Если коммерческая организация получает данные из государственной системы и хранит их у себя, на государственные данные смотрит Приказ 17 (если это требует совместного доступа), а на свои персональные данные — Приказ 21.

Основное отличие по структуре: классы в Приказе 17 определялись значимостью информации в государственных целях, в Приказе 21 — значимостью данных для регулятора (Роскомнадзора) и уровнями защищённости в частных системах.

Переход на приказ № 117: что изменилось

С 1 марта 2026 года вступил в силу новый приказ ФСТЭК № 117 от 11 апреля 2025 г., который определяет новые Требования о защите информации в государственных информационных системах. Это существенное изменение в методологии защиты.

Главные отличия приказа № 117 от приказа № 17:

  • Переход от классов к показателям. Вместо фиксированного присвоения класса защищённости (1, 2 или 3) новый приказ использует непрерывное управление защитой через показатели КЗИ (качество защиты информации) и ПЗИ (процесс защиты информации). Система всегда имеет определённый уровень защиты, который может повышаться с улучшением реализации требований.
  • Активное управление уязвимостями. Приказ № 117 требует регулярного выявления и устранения уязвимостей с установленными сроками (например, критические уязвимости должны быть закрыты в течение 5 дней). Это не было явно сформулировано в старом приказе.
  • Переработанная методика определения уровня защиты. Процедура определения уровня защиты изменилась. Класс системы может вырасти, если организация внедрит дополнительные меры. Это создаёт стимул для постоянного совершенствования защиты, а не «пройти проверку один раз».
  • Новые требования к мониторингу. Расширены требования к логированию и мониторингу событий, анализу инцидентов и отчётности о состоянии защиты.

Статус старых аттестатов: сертификаты соответствия (аттестаты), выданные по приказу № 17 до 1 марта 2026, сохраняют силу до истечения срока их действия. Организациям не требуется срочно переходить на новый приказ, но ФСТЭК рекомендует разработать и утвердить план перехода на новые требования.

Что нужно сделать организации при переходе:

  1. Проанализировать разницу между текущей системой защиты (по приказу № 17) и требованиями приказа № 117.
  2. Оценить, какие новые меры нужно внедрить (особенно в части управления уязвимостями и мониторинга).
  3. Разработать политику защиты информации в соответствии с новыми Требованиями (это требование ФСТЭК в информационном сообщении от 12 марта 2026 г.).
  4. Подготовить внутренние стандарты по защите информации и внутренние регламенты защиты.
  5. Провести переаттестацию системы (или первоначальную оценку уровня защиты) по новой методике.

Ссылка для подробной информации: полный текст и объяснение требований приказа № 117 см. в статье «Приказ ФСТЭК № 117 и новые требования защиты ГИС».

На переходном периоде многие организации совмещают работу с обоими приказами: действующие системы продолжают соответствовать требованиям приказа № 17 (через старые аттестаты), а новые системы или системы при переаттестации переводятся на приказ № 117. Это нормально — важно вовремя спланировать переход и не оставлять его на последний момент.

Практический порядок: как подготовиться к требованиям (исторический разбор для приказа № 17)

Шаг 1. Определение подведомственности (как было по приказу № 17). Требовалось проверить: создаёте ли вы или эксплуатируете государственную информационную систему? Получаете ли данные из ГИС? Если ответ был «да» — требования приказа № 17 распространялись на вас.

Шаг 2. Определение класса защищённости. Рабочая группа (администратор, ИТ-специалист, представитель руководства) определяла класс на основе значимости информации в системе и потенциального ущерба. Решение закреплялось приказом руководителя.

Шаг 3. Выбор мер защиты. Для каждого класса приказ устанавливал набор организационных и технических мер. Организация должна была определить, какие меры уже реализованы, а какие требуют внедрения.

Шаг 4. Внедрение мер. Начиналось с организационных мер (политика, регламенты, инструкции, обучение). Затем следовали технические меры: криптография, сертифицированные инструменты, логирование, мониторинг.

Шаг 5. Документирование. Для каждой меры требовалась документация: политика, регламент, приказы, журналы проверок. Это служило доказательством соответствия при проверке ФСТЭК.

Шаг 6. Регулярные проверки. Организации проводили ежегодные ревизии и обновления по мере изменения угроз и классификации информации.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Честно говоря, когда говорят о Приказе 17, в голове сразу закручивается: много требований, много документов, непонятные классы. Но на практике это проще, чем кажется. Главное — понять, какие данные обрабатывает ваша система, и честно оценить урон, если они утекут. Если система работает с реестрами или справками из Госуслуг — класс выше. Если это локальный справочник или внутренний файлообмен — класс ниже. Дальше просто смотришь требования и внедряешь, что нужно.

Документы, требуемые по приказу № 17 (справка для действующих аттестатов)

По приказу № 17 требовалось оформление документов. Это служило доказательством соответствия при проверке. Организации готовили следующий минимум:

  • Приказ о классификации системы. Определение класса, утверждённое руководителем. Это основной документ.
  • Политика информационной безопасности. Общие принципы: что такое ПИБ, кто за неё отвечает, какие угрозы мы защищаем.
  • Регламент обеспечения защиты информации. Для каждого класса система требует свой набор мер — это описывается в регламенте.
  • Инструкции для пользователей и администраторов. Как работать с системой безопасно, какие пароли и как использовать, что нельзя делать.
  • Журнал инцидентов. Где записываются все предполагаемые нарушения: попытки несанкционированного доступа, компрометация учётных данных, подозрение на вирус.
  • Документы, связанные с защитой данных, если система обрабатывает персональные данные (политика обработки, перечень ИСПДн).

Не требуется создавать сотни документов — достаточно этого минимального набора, но каждый из них должен быть актуален и согласован с реальностью.

Связь с государственными информационными системами (по требованиям приказа № 17)

Приказ 17 касался государственных систем напрямую. Если коммерческая организация получала данные из государственной ИС, она должна была обеспечить их защиту на своей стороне в соответствии с требованиями Приказа 21 (если это персональные данные) или внутренними политиками (если это служебная информация).

Государственные системы проверялись на соответствие Приказу 17. Если учреждение при проверке обнаруживало, что поставщик данных не защищает их должным образом, это могло привести к отключению доступа или штрафам.

Часто задаваемые вопросы

На кого распространялся Приказ ФСТЭК № 17 (до 01.03.2026)?
На органы государственной власти, государственные учреждения и их подведомственные организации, на операторов государственных информационных систем, на поставщиков услуг и на всех, кто эксплуатировал или получал данные из ГИС. Если организация взаимодействовала с государственной системой, требования приказа на неё распространялись хотя бы частично. Сегодня действует приказ № 117.
Какие три класса защищённости определял Приказ 17?
Класс 1 (высший уровень защиты — для федеральных систем), Класс 2 (средний уровень — для региональных и ведомственных систем) и Класс 3 (базовый уровень — для локальных систем). Класс определялся значимостью информации и потенциальным ущербом от её компрометации. Сейчас эта классификация заменена на систему показателей в приказе № 117.
Чем Приказ 17 отличался от Приказа 21?
Приказ 17 применялся к государственным информационным системам, Приказ 21 — к информационным системам персональных данных в коммерческих организациях. Требования были похожи, но сфера применения разная. Если государственное учреждение обрабатывало ПДн в ГИС, достаточно было требований Приказа 17. Сейчас Приказ 17 отменён, а Приказ 21 остаётся в силе для частных организаций.
Как определялся класс системы по Приказу 17?
Класс определялся на основе значимости информации в системе и потенциального ущерба от её компрометации. Это делалось рабочей группой (администратор, ИТ-служба, руководство) по единому алгоритму ФСТЭК. Решение закреплялось приказом руководителя учреждения. Теперь вместо классов используется система показателей КЗИ и ПЗИ (приказ № 117).
Если у нас ещё аттестат по Приказу 17, что делать?
Аттестаты, выданные до 1 марта 2026, сохраняют силу до истечения срока их действия. Вы можете продолжать работать по ним. Однако рекомендуется начать планировать переход на новый приказ № 117 и разработать план внедрения новых требований. Срочного переаттестирования не требуется, но откладывать тоже не стоит.
Какие санкции были за нарушение Приказа 17?
При проверке ФСТЭК выявленные нарушения могли привести к штрафам, ограничению доступа к государственным системам, блокировке финансирования или даже уголовной ответственности (в зависимости от серьёзности инцидента). Эти же требования к санкциям распространяются и на новый приказ № 117.
Нужны ли были сертифицированные средства для Класса 3 по Приказу 17?
Для Класса 3 сертифицированные средства ФСТЭК не были обязательны (в отличие от Класса 1). Но базовые технические меры (криптография, антивирус, логирование) требовались для всех классов без исключения. Новый приказ № 117 также требует базовой защиты, но подход к сертификации изменился.