Новые поправки ФСТЭК к приказу №117: требования добрались до подрядчиков госсектора

12 августа, 2026, 17:49

ФСТЭК опубликовала поправки к приказу №117. Ключевое изменение — распространение требований по уровню зрелости (УЗи) на подрядчиков, привлекаемых к созданию, сопровождению и эксплуатации государственных информационных систем. Эксперты отмечают: теперь подрядчики обязаны подтвердить отсутствие критических недостатков в области безопасности и продемонстрировать системное управление процессами ИБ. Уточнены также требования к работе ГИС в облачной среде.

Федеральная служба по техническому и экспортному контролю (ФСТЭК) РФ опубликовала приказ о внесении изменений в приказ №117 — документ, кардинально меняющий подход к защите информации в госсекторе. Ключевое изменение в поправках, опубликованных 11 августа, касается требований к подрядчикам.

Поправки меняют понятие «показатель уровня зрелости (ПЗи)» на «уровень зрелости (УЗи)» — последний термин уже фигурировал ранее в документации ФСТЭК. В частности, ранее, как писал SecPost, была введена методика оценки уровня зрелости для критической информационной инфраструктуры страны.

Принципиальное нововведение поправок — распространение требований по УЗи на подрядчиков. Как пояснил в комментарии SecPost руководитель направления стратегического маркетинга компании «Код Безопасности» Павел Коростелев, теперь организации, привлекаемые к созданию, сопровождению или эксплуатации государственных информационных систем, а также получающие оттуда данные для своей работы, обязаны подтвердить отсутствие критических и критичных недостатков в области безопасности и продемонстрировать надлежащую организацию процессов обеспечения ИБ.

Продолжение ниже

«Среди дополнительных уточнений — указание по работе ГИС в облачной среде. Это сделано для более четкой увязки облачных провайдеров, их систем и инфраструктуры самой ГИС», — отметил Коростелев.

Старший аналитик — специалист по связям с государственными органами «СерчИнформ» Дмитрий Вощуков также отмечает, что поправки увязывают 117-й приказ и с документацией по оценке защищенности информации (Кзи). Значение Кзи показывает, насколько защищена система в данный момент (в наличии и работают средства защиты, действуют регламенты, отсутствуют уязвимости). УЗи показывает, насколько системно и управляемо реализуется управление процессов по защите информации.

Говоря о влиянии поправок, Коростелев отмечает, что приказ №117 постоянно дорабатывается — даже в новых поправках есть чисто стилистические и уточняющие правки, что свидетельствует о «живом» характере документа.

«Для операторов ГИС и государственных заказчиков фундаментальных изменений пока не предвидится. В то же время для подрядного сегмента объем требований и, соответственно, объем работы могут существенно возрасти», — говорит Коростелев.

По мнению Вощукова, поправки говорят о том, что регулятор хочет видеть реализацию в подрядных организациях управляемой, устойчивой и адаптивной системы мер и мероприятий по защите информации. «Это значит, что обеспечение ИБ на всех этапах их деятельности, от создания компонентов ИС до работы с информацией в ИС, становится основным приоритетом этих организаций», — считает эксперт. При этом часть этой нагрузки может лечь и на заказчиков ИС в случаях, если работы в системе реализуются силами дочерних учреждений или предприятий.