Требования ФСТЭК по защите информации: обзор приказов

ФСТЭК — это государственный регулятор информационной безопасности в России. Его приказы устанавливают требования к защите данных, государственных систем и критически важных объектов. Проблема в том, что приказов много, и в них легко запутаться: какой именно применяется к вашей организации? На что тратить деньги, а на что пока нет? Разбираем, как ориентироваться в требованиях ФСТЭК и не потратить лишнее.

Коротко о главном

ФСТЭК издаёт приказы — нормативные документы, которые установили требования к защите информации для разных категорий организаций. На август 2026 года действуют три главных приказа:

  • Приказ № 21 (от 18.02.2013) — для защиты персональных данных в организациях;
  • Приказ № 117 (от 11.04.2025, действует с 01.03.2026) — для защиты государственных информационных систем, систем госорганов, ГУП и госучреждений. Заменил отменённый приказ № 17;
  • Приказ № 239 (от 25.12.2019) — для критически важных объектов КИИ.

Второе главное: требования строятся не на «волшебных» средствах, а на уровнях защищённости. Уровень зависит от того, какие персональные данные вы обрабатываете, и какие угрозы им грозят. Бизнес берёт уровень ниже — и переплачивает, когда приходит проверка; выбирает выше — и топит организацию в ненужных мерах. Баланс нарушают новички.

Третье: СКЗИ (средства криптографической защиты информации) требуют отдельного лицензирования от ФСБ. Это не просто программа, которую скачал, — это сертифицированный инструмент со своими обязанностями.

В этой статье

  • Кто такой ФСТЭК и за что он отвечает
  • Приказ № 21: защита персональных данных
  • Приказ № 117: государственные информационные системы (заменил приказ № 17)
  • Приказ № 239: критически важные объекты КИИ
  • Переходный период для аттестатов по приказу № 17
  • Технические средства защиты и сертификация ФСТЭК
  • Как выбрать свой уровень защищённости
  • Часто задаваемые вопросы

Кто такой ФСТЭК и за что он отвечает

ФСТЭК России — это Федеральная служба по техническому и экспортному контролю. Её задача — установить стандарты защиты информации и контролировать, чтобы организации им следовали. Приказы ФСТЭК — это нормативные документы с силой закона (когда на них ссылаются в других законах типа ФЗ-152 о персональных данных).

Вторая часть регулирования — ФСБ. Она отвечает за криптографию и СКЗИ. Если вы используете отечественные криптографические средства (например, ГОСТ 28147-89), они должны быть одобрены ФСБ и включены в реестр ФСТЭК. Это не рекомендация — это обязанность для государственных учреждений и обязанность для всех, кто обрабатывает государственную тайну. Для коммерческих организаций, которые защищают только персональные данные и КИИ, ограничения мягче, но стандарты остаются.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: приказы ФСТЭК — это не просто рекомендации. Когда компанию проверяет Роскомнадзор по 152-ФЗ, он именно под них проверяет. «Не выполнили требования приказа № 21» — это не мнение инспектора, это нарушение. Поэтому нужно не только знать, какой приказ к вам относится, но и документировать, что вы его выполняете. Просто говорить «у нас есть пароль» недостаточно — нужна политика, согласованная с требованиями приказа, и акты о проведённых мерах.

Приказ № 21: защита персональных данных

Приказ ФСТЭК № 21 от 18.02.2013 — главный документ для всех, кто обрабатывает персональные данные. Он не выдумывает требования с нуля; они вытекают из ФЗ-152 «О защите персональных данных» (ст. 19, обязанность оператора обеспечить безопасность).

Приказ № 21 делит меры защиты ПДн на четыре уровня, в зависимости от того, какие данные вы обрабатываете. После внедрения мер нужно оформить документы по защите персональных данных, которые регулятор проверит при аудите:

  • Уровень 1 — базовый набор мер для персональных данных в открытом доступе или малочувствительных категорий (фамилия, имя, должность). 7–9 мер: политика, инструкции, контроль доступа, аудит.
  • Уровень 2 — для данных, которые могут причинить незначительный вред (номер паспорта, адрес). Добавляются криптография в транспорте, защита от вредоноса, резервное копирование. ~15 мер.
  • Уровень 3 — для данных, которые в опасности: финансовые данные, медицинские сведения, банковские счета. Криптография усиливается, добавляется двухфакторная аутентификация, логирование, система обнаружения атак. ~20 мер.
  • Уровень 4 — максимальный набор для самых чувствительных данных. Все меры из уровня 3 плюс отдельный уровень защиты на сетевом периметре (межсетевые экраны, системы предотвращения вторжений), физическая защита помещений, шифрование на диске. ~25–30 мер.

Ключевой момент: уровень зависит не от желания организации, а от типа данных. Роскомнадзор проверит, какие данные вы обрабатываете, и определит уровень сам. Если вы выберете уровень ниже — штраф, если выше — переплата на ненужные меры.

Требования ФСТЭК к защите информации — это не теория. Эгида помогает организациям с аудитом защищённости, оценкой текущего уровня и внедрением мер в соответствии с нужным уровнем. Узнать о Эгиде

Приказ № 117: государственные информационные системы

Приказ ФСТЭК № 117 от 11.04.2025 (вступил в силу 01.03.2026) — новое главное требование для федеральных органов власти, государственных унитарных предприятий (ГУП) и государственных учреждений, которые ведут государственные информационные системы (ГИС). Приказ ФСТЭК № 17 от 11.02.2013 признан утратившим силу и заменён приказом № 117.

Примеры государственных систем: реестр ЕГРП (земля и недвижимость), ЕГРЮЛ (компании и ИП), система подачи деклараций в ФНС, судебные реестры, системы социальной поддержки. Это не государственные данные в смысле гостайны — это открытые системы, но их надёжность критична для работы государства.

Основные требования приказа № 117:

  • Разработка политики защиты информации и внутренних стандартов безопасности;
  • Обязательное обучение персонала (не реже одного раза в три года);
  • Идентификация и управление доступом, регистрация событий безопасности;
  • Защита от атак DDoS и антивирусная защита;
  • Расчёт показателя защищённости не реже одного раза в шесть месяцев;
  • Управление уязвимостями (критические — устранять в течение 24 часов);
  • Обязательный контроль уровня защищённости не реже одного раза в три года.

Требования приказа № 117 жёстче, чем требования для персональных данных (приказ № 21), потому что речь идёт о доступности системы, надёжности государственной инфраструктуры. Система должна быть в состоянии выдержать скоординированную атаку. Подробнее о защите государственных информационных систем вы можете прочитать в разделе государственные ИС.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
Переход на приказ № 117: если ваше государственное учреждение ещё работает по аттестатам, выданным для приказа № 17, срок их действия сохранён, но ФСТЭК рекомендует уже сейчас готовиться к переходу на новые требования. Во-первых, нужно убедиться, что ваша система соответствует базовым мерам приказа № 117 (управление доступом, логирование, обновления). Во-вторых, планировать переаттестацию заранее — это занимает время и требует бюджета. Ошибка старых аттестатов — они часто путали требования приказа № 17 с требованиями по персональным данным. Если учреждение ведёт ГИС И обрабатывает персональные данные граждан (что почти всегда), должны соблюдаться ОБА приказа: № 117 для госсистемы и № 21 для персданных. На практике это означает наложение требований — максимальный уровень побеждает.

Приказ № 239: критически важные объекты КИИ

Приказ ФСТЭК № 239 от 25.12.2019 — это требования для организаций, которые включены в реестр критически важных объектов информационной инфраструктуры (КИИ). Это не все компании — это конкретный список.

В реестре КИИ находятся операторы связи, энергосистемы, водоснабжение, транспорт, ЖКХ, финансовые системы, системы платежей. Такие организации входят в область действия ФЗ-187 от 26.07.2017. Компромисс их систем может привести к катастрофе на уровне региона или страны.

Приказ № 239 устанавливает требования на трёх уровнях значимости объекта КИИ:

  • Третья категория — объекты с региональным значением. Требования: стандартная защита периметра, мониторинг сетевой активности, обновление ПО, криптография.
  • Вторая категория — объекты национального значения. Требования выше: обязателен центр мониторинга безопасности (SOC), система обнаружения и предотвращения вторжений, сегментация сети, резервирование каналов.
  • Первая категория — объекты стратегического значения. Максимальные требования: всё из второй категории плюс физическая защита объектов, контроль персонала, криптографическое преобразование трафика, система восстановления после катастрофы в отдельном месте.

Третий момент: приказ № 239 обязывает оформить уведомление об инцидентах в ФСБ и ФСТЭК. Если система скомпрометирована, об этом нужно доложить государству в срок от 2 часов до суток (в зависимости от уровня). Это не рекомендация — это уголовная ответственность по ст. 274.1 УК за неуведомление.

Переходный период для аттестатов по приказу № 17

Аттестаты соответствия на государственные информационные системы, выданные до 01 марта 2026 года (под приказ № 17), сохраняют действие до истечения срока их действия. Это означает, что организация может продолжать работу со своей системой, не пересчитывая класс защищённости со дня на день.

Однако ФСТЭК рекомендует организациям уже сейчас готовиться к переходу на требования приказа № 117. Переход включает:

  • Проверку соответствия текущей системы новым требованиям (особенно управлению доступом, логированию, обновлениям);
  • Планирование переаттестации (это процесс, требующий времени и средств);
  • Обновление политики безопасности и инструкций персоналу;
  • Совершенствование мониторинга безопасности (уровень защищённости нужно пересчитывать каждые шесть месяцев).

Технические средства защиты и сертификация ФСТЭК

Теперь о средствах, которые вы будете покупать и внедрять. ФСТЭК сертифицирует программное обеспечение и аппаратные средства защиты информации. Сертификат ФСТЭК — это признание того, что средство защиты соответствует требованиям приказов и прошло независимую оценку.

Сертификация ФСТЭК нужна для:

  • Межсетевых экранов (NGFW, SIEM) — если вы внедряете брандмауэр для защиты периметра и предотвращения вторжений, он должен быть сертифицирован ФСТЭК.
  • Систем обнаружения и предотвращения вторжений (IDS/IPS) — аналогично, должны иметь сертификат.
  • ПО для защиты информации от утечек (DLP) — средства, которые предотвращают утечку данных через электронную почту, USB или облачные хранилища, требуют сертификации.
  • Систем мониторинга и анализа безопасности (SIEM) — обычно внедряются в крупных организациях, требуют сертификата.

ВАЖНО: Приказы ФСТЭК НЕ обязывают вас покупать конкретные продукты. Они обязывают вас защищать информацию на определённом уровне. Если вы выполняете требования с открытым ПО — это допускается. Если вы выполняете требования с коммерческим сертифицированным ПО — тоже допускается. Сертификат — это просто подтверждение того, что средство прошло проверку.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
По факту: в нашей компании часто звучит фраза «а требует ли это ФСТЭК?» Ответ всегда один: ФСТЭК требует результата, а не процесса. Неважно, какой брандмауэр у вас стоит — важно, что периметр защищён. Неважно, какая СУБД — важно, что данные зашифрованы и доступ контролируется. Это помогает сэкономить: вместо дорогого импортного средства можно внедрить отечественное аналогичное или даже собрать решение из нескольких компонентов, если в сумме они покрывают требования приказа.

Как выбрать свой уровень защищённости

Самая частая ошибка — выбрать уровень вслепую. «Буду защищаться на 4-м уровне, как государство» — и тратит миллионы на меры, которые не нужны. Или наоборот: «Примем 1-й уровень, это же мал бизнес» — и потом приходит проверка, которая обнаруживает, что вы обрабатываете данные второго уровня, а защищаете на первом.

Порядок определения уровня защищённости:

Шаг 1. Инвентаризуйте персональные данные. Какие данные обрабатываете? Фамилию и имя? Паспорт? Банковский счёт? Медицинские данные? Страна проживания? Каждый тип — это своя категория угрозы.

Шаг 2. Определите категорию по приказу № 1119 (постановление об уровнях защищённости). Ст. 1119 выделяет четыре категории субъектов (граждан, в отношении которых обрабатываются данные): от нулевой (общедоступные данные) до третьей (максимальный ущерб при компрометации). На пересечении категории и типа данных — уровень защищённости.

Шаг 3. Проверьте, не повышает ли уровень специальный закон. Если вы оператор связи или в реестре КИИ — применяются требования приказа № 239. Если вы гос. учреждение — требования приказа № 17. Они накладываются на базовый уровень по приказу № 21.

Шаг 4. Составьте базовый набор мер на выбранном уровне и адаптируйте его. Приказ № 21 называет примерные меры (защита периметра, криптография, логирование), но конкретный набор зависит от вашей инфраструктуры. На заводе с ПЛК-системами защита другая, чем в офисной сети. Это называется «адаптация базового набора мер».

На этом этапе надо привлечь консультанта или провести аудит защищённости. Самостоятельно тут легко ошибиться, и ошибка стоит дорого.

Часто задаваемые вопросы

Должны ли мы выполнять требования ФСТЭК, если не государственное учреждение?
Да, если обрабатываете персональные данные. Приказ ФСТЭК № 21 применяется ко всем операторам ПДн — частным компаниям, ИП, не-коммерческим организациям. ФЗ-152 (ст. 19) прямо на него ссылается как на основу для обеспечения безопасности.
Приказ № 117 заменил приказ № 17 полностью?
Да, с 01 марта 2026 года. Приказ ФСТЭК № 117 от 11.04.2025 признал приказ № 17 утратившим силу и установил новые требования для государственных информационных систем. Приказ № 21 (для персональных данных) остаётся в силе независимо от приказа № 117 и применяется параллельно.
Если мы выполняем требования 4-го уровня, нужно ли выполнять требования 1–3-го?
Да. Уровни накопительные: 4-й уровень включает все требования 3-го, 2-го и 1-го, плюс свои. Это не меню, где выбираешь уровень — это лестница, где каждый выше включает нижние.
Сертификат ФСТЭК — это обязательно или рекомендуется?
Рекомендуется для государственных учреждений (приказ № 17, класс 3–5) и для КИИ (приказ № 239, все категории). Для частных компаний, которые защищают ПДн, требование мягче: может быть и сертифицированное, и некертифицированное средство, главное — покрывает требования приказа.
Что делать, если у нас есть персональные данные четырёх типов, относящихся к разным уровням?
Выбирается максимальный уровень из всех типов. Если обрабатываете данные 1-го уровня (общие) и 4-го (банковские), весь обработка защищается на 4-м уровне. Это дороже, но по-другому нельзя — нельзя защищать один тип на 1-м, другой на 4-м внутри одной системы.
Нужно ли получать разрешение ФСТЭК на применение средств защиты?
Нет, разрешений нет. ФСТЭК выдаёт сертификаты на уже готовые средства защиты, но организация может внедрять и некертифицированные средства — главное, чтобы они выполняли требования приказа. Исключение — криптография: СКЗИ (средства криптографической защиты) требуют уведомления в ФСБ при использовании.
Как часто нужно перепроверяться на соответствие требованиям ФСТЭК?
Обязательная проверка происходит при изменении состава данных или при проверке Роскомнадзора (не чаще одного раза в два года). Внутренние аудиты безопасности рекомендуется проводить ежегодно. Государственные системы (приказ 17) проверяются обязательно каждые два года аккредитованной организацией.

Итог

Требования ФСТЭК — это не просто формальность и не произвол чиновников. Это система мер, разработанная на основе опыта защиты информации, которая работает. Главное — правильно определить, какой приказ и какой уровень применяется к вам, и не пытаться обойтись меньшим.

На август 2026 года действуют три главных приказа:

  • Приказ № 21 — для защиты персональных данных (действует);
  • Приказ № 117 — для государственных информационных систем (действует с 01.03.2026, заменил приказ № 17);
  • Приказ № 239 — для критически важных объектов КИИ (действует).

Если вы государственное учреждение с ГИС, на вас наслаиваются требования приказа № 117. Если вы также обрабатываете персональные данные граждан (что почти всегда), добавляются требования приказа № 21. Максимальный уровень побеждает.

Вторая правда: требования неумолимо растут. ФСТЭК развивает методологию, добавляет новые типы защиты, ужесточает старые. Компания, которая выполняла требования пять лет назад, сегодня может оказаться в нарушении. Поэтому безопасность — это не проект с окончанием, а постоянная работа, которая стоит денег и времени. И это деньги потрачены не зря: компания, которая уважает требования ФСТЭК, защищает себя от штрафов, утечек и репутационного ущерба.