
ФСТЭК России опубликовала информационное сообщение с разъяснениями по применению требований к защите информации в государственных информационных системах, утверждённых приказом №117. Новые требования вступили в силу 1 марта 2026 года и распространяются на государственные информационные системы, а также иные информационные системы государственных органов, государственных унитарных предприятий и учреждений.
Документ определяет необходимость реализации комплекса мероприятий и мер защиты информации как на уровне самих информационных систем, так и на уровне информационно-коммуникационной инфраструктуры, на базе которой они функционируют. Согласно разъяснениям регулятора, в первоочередном порядке государственные органы и организации должны разработать и утвердить ключевые внутренние документы по информационной безопасности.
К ним относятся:
- Политика защиты информации;
- Внутренние стандарты по защите информации;
- Регламенты по защите информации.
При создании новых государственных и иных информационных систем после 1 марта 2026 года необходимо руководствоваться положениями новых требований. При этом до утверждения отдельного методического документа о составе и содержании мероприятий по защите информации допускается использовать действующий методический документ «Меры защиты информации в государственных информационных системах», утверждённый ФСТЭК в 2014 году.
Для уже функционирующих информационных систем регулятор рекомендует планировать их поэтапное приведение в соответствие новым требованиям в рамках модернизации или развития. После проведения таких работ потребуется проведение дополнительных аттестационных испытаний в соответствии с порядком аттестации объектов информатизации. По их результатам аттестат соответствия должен быть переоформлен.
Отдельно отмечается, что если договор на создание или модернизацию информационной системы был заключён до 1 марта 2026 года, допускается выполнение работ по прежним требованиям, установленным приказом №17.
Для плавного перехода на новые правила ФСТЭК рекомендует государственным органам и организациям разработать план перехода, включающий перечень мероприятий по защите информации и сроки их реализации.