
Защита информации ограниченного доступа — отдельная регулируемая область, в которой требования ФСТЭК России определяют практически всё: от состава мер защиты до квалификации специалистов и порядка контроля. Под это регулирование попадают государственные информационные системы, информационные системы персональных данных, объекты КИИ, а также системы, обрабатывающие служебную тайну и иную защищаемую несекретную информацию. Ниже разберём, на каких документах строятся эти требования и что они означают для организации на практике.
Содержание
Что такое информация ограниченного доступа
Правовая основа: законы, приказы, методические документы ФСТЭК
Приказ ФСТЭК №117: защита ГИС и иных ИС госсектора
Приказ ФСТЭК №21: защита ИСПДн
Приказ ФСТЭК №239: защита значимых объектов КИИ
Классификация систем и уровни защищённости
Состав мер защиты по ФСТЭК
Сертификация средств защиты и аттестация объектов
Требования к лицензии на ТЗКИ и составу персонала
Типовые ошибки при выполнении требований ФСТЭК
Что такое информация ограниченного доступа
Информация ограниченного доступа — это сведения, доступ к которым ограничен законом. Сюда входят:
- Персональные данные — регулируются 152-ФЗ;
- Служебная тайна — сведения, защищаемые в государственных органах в служебных целях;
- Коммерческая тайна — сведения, имеющие коммерческую ценность и защищаемые в порядке 98-ФЗ;
- Профессиональные тайны — врачебная, банковская, нотариальная, адвокатская и другие;
- Информация в государственных и муниципальных информационных системах — даже несекретная, но обрабатываемая в ГИС;
- Информация на значимых объектах критической информационной инфраструктуры — в рамках 187-ФЗ.
Государственная тайна регулируется отдельно — там уже работают ФСБ России и Закон РФ «О государственной тайне», и эта область выходит за рамки задач ФСТЭК по технической защите несекретной информации.
Правовая основа: законы, приказы, методические документы ФСТЭК
Базовые законы, на которых строятся требования: 149-ФЗ «Об информации», 152-ФЗ «О персональных данных», 187-ФЗ «О безопасности КИИ». На их основе ФСТЭК выпускает приказы, определяющие конкретные технические и организационные меры. Ключевые приказы:
- приказ ФСТЭК России №117 от 11.04.2025 — для государственных и иных информационных систем госсектора (вступил в силу с 1 марта 2026 года, заменил приказ №17 от 11.02.2013);
- приказ ФСТЭК России №21 — для информационных систем персональных данных;
- приказ ФСТЭК России №239 — для значимых объектов КИИ;
- приказ ФСТЭК России №31 — для АСУ ТП на критически важных объектах;
- методические документы ФСТЭК по моделированию угроз (методика 2021 года) и Банк данных угроз безопасности информации (БДУ).
Эти документы между собой логически связаны: один и тот же оператор может одновременно подпадать под несколько приказов — например, если в его ГИС обрабатываются персональные данные, и сама система отнесена к значимому объекту КИИ.
Приказ ФСТЭК №117: защита ГИС и иных ИС госсектора
Приказ ФСТЭК России №117 от 11 апреля 2025 года вступил в силу 1 марта 2026 года и заменил действовавший с 2013 года приказ №17. Это не просто обновление списка мер — изменилась сама модель регулирования. Раньше организация классифицировала систему, проходила аттестацию и до следующей проверки могла «жить дальше». Теперь регулятор выстраивает режим непрерывного контроля и регулярной отчётности.
Ключевые особенности нового приказа:
- Расширена область применения — действие распространяется не только на ГИС и муниципальные ИС, но и на иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений, независимо от назначения и архитектуры;
- Сохранены три класса защищённости (К1, К2, К3), которые определяются по уровню значимости информации (УЗ1–УЗ3) и масштабу системы (федеральный, региональный, объектовый);
- Для информации с грифом «ДСП» (для служебного пользования) уровень значимости автоматически устанавливается как УЗ1, а класс защищённости — К1;
- Введены числовые метрики: коэффициент защищённости информации (КЗИ) и показатель зрелости процессов (ПЗИ). КЗИ рассчитывается раз в 6 месяцев и направляется в ФСТЭК, ПЗИ — раз в 2 года;
- Установлены жёсткие сроки устранения уязвимостей: критические — в течение 24 часов с момента обнаружения, высокой степени опасности — в течение 7 календарных дней;
- Введены требования к безопасному применению технологий искусственного интеллекта в системах госсектора, включая запрет на передачу информации ограниченного доступа разработчикам ИИ;
- Усилены требования к защите от DDoS-атак и интеграции с ГосСОПКА и ЦМУ ССОП;
- Требования распространяются и на подрядчиков, чьи системы подключаются к государственным ИС — соответствующие обязанности должны закрепляться в договорах.
Приказ №117 переводит защиту ГИС от модели «прошёл аттестацию — забыл» к процессному подходу: непрерывный цикл планирования, реализации, оценки состояния и совершенствования мер защиты с регулярной отчётностью перед регулятором.
В части требований к средствам защиты градация сохранена: для систем класса К1 применяются СЗИ не ниже 4 класса защиты, для К2 — не ниже 5 класса, для К3 — 6 класса. Дополнительно введены требования к уровню доверия СЗИ: для К1 и К2 — повышенный уровень доверия, для К3 — базовый.
Аттестаты соответствия, выданные на ГИС до вступления в силу приказа №117, продолжают действовать, однако при создании новых систем и существенной модернизации действующих применяются уже новые требования.
Приказ ФСТЭК №21: защита ИСПДн
Приказ №21 регулирует защиту информационных систем персональных данных. Уровень защищённости ИСПДн (УЗ-1, УЗ-2, УЗ-3, УЗ-4) определяется по постановлению Правительства №1119 — на основе категорий ПДн, типа угроз и количества субъектов. От уровня защищённости зависит состав обязательных мер.
В отличие от ГИС, для ИСПДн аттестация формально обязательна не во всех случаях — например, если оператор не государственный. Но проводить оценку соответствия (декларирование, аттестацию, иной способ подтверждения) всё равно требуется. На практике большинство операторов выбирают аттестацию как наиболее прозрачный путь.
Приказ ФСТЭК №239: защита значимых объектов КИИ
Этот приказ — основа защиты КИИ. После присвоения объекту категории значимости (1, 2 или 3) субъект КИИ обязан создать систему безопасности значимого объекта и применять меры из приказа №239. Базовые блоки:
- Идентификация и аутентификация субъектов;
- Управление доступом;
- Защита от вредоносного кода;
- Аудит и мониторинг событий безопасности;
- Обеспечение целостности и доступности информации;
- Защита машинных носителей информации;
- Защита среды виртуализации, если она применяется;
- Взаимодействие с НКЦКИ и подключение к ГосСОПКА.
Чем выше категория значимости, тем обширнее набор обязательных мер.
Классификация систем и уровни защищённости
Прежде чем выбирать конкретные меры защиты, организация обязана определить класс или уровень защищённости системы. Это делается на основе характеристик информации и масштаба обработки. Логика такая:
- Для ГИС и иных ИС госсектора — класс защищённости (К1–К3) по приказу №117;
- Для ИСПДн — уровень защищённости (УЗ1–УЗ4) по постановлению №1119;
- Для значимых объектов КИИ — категория значимости (1–3) по 187-ФЗ и постановлению №127.
Эти показатели не взаимозаменяемы. Одна и та же система может иметь УЗ-2 как ИСПДн и при этом быть значимым объектом КИИ 2 категории — и тогда применяются меры по обоим приказам в максимально строгой версии.
Состав мер защиты по ФСТЭК
Все приказы ФСТЭК организованы по схожему принципу: набор мер защиты разделён на блоки (идентификация и аутентификация, управление доступом, защита от вредоносного кода, аудит безопасности и т.д.), и в каждом блоке указано, какие меры применяются для каждого класса/уровня. Для конкретной системы оператор формирует собственную модель угроз, на её основе уточняет состав мер и оформляет техническое задание на систему защиты.
Меры могут быть как техническими (средства защиты), так и организационными (документы, процедуры, обучение). Игнорировать любую из этих частей нельзя — проверяющий смотрит и тех. реализацию, и комплект документов.
Сертификация средств защиты и аттестация объектов
Все средства защиты, применяемые в системах под действием приказов ФСТЭК, должны иметь действующий сертификат соответствия ФСТЭК на необходимый профиль защиты или класс СВТ. Это касается межсетевых экранов, антивирусов, СЗИ от НСД, систем обнаружения вторжений, средств доверенной загрузки, СКЗИ (сертифицированных уже ФСБ).
Аттестация объекта информатизации — отдельная процедура, в ходе которой аккредитованная организация подтверждает, что система защиты соответствует требованиям. Аттестация обязательна для ГИС всех классов и для значимых объектов КИИ. Срок действия аттестата ограничен; при значимых изменениях инфраструктуры аттестацию нужно проводить заново.
Требования к лицензии на ТЗКИ и составу персонала
Если организация планирует оказывать услуги по технической защите конфиденциальной информации сторонним заказчикам — например, выполнять аттестацию, проектирование систем защиты, установку средств защиты — она обязана получить лицензию ФСТЭК на ТЗКИ. Ключевые требования к лицензиату:
- Наличие в штате специалистов с профильным высшим образованием или прошедших профессиональную переподготовку по программе не менее 360 часов в области защиты информации;
- Стаж работы у руководителя профильного подразделения — обычно не менее 3 лет;
- Наличие сертифицированных средств измерений, контрольно-измерительной аппаратуры и испытательного оборудования;
- Помещение, соответствующее требованиям;
- Система внутренних процедур и документации.
Требования по обучению персонала — одна из основных причин, по которой компании заранее планируют профессиональную переподготовку сотрудников. Без подтверждённой квалификации не получить лицензию и не пройти проверку.
Типовые ошибки при выполнении требований ФСТЭК
В реальных проектах ошибки повторяются из года в год. Самые распространённые:
- Классификация системы «по минимуму», без объективного анализа характеристик информации — приводит к недостаточным мерам и проблемам на проверке;
- Использование несертифицированных средств защиты «временно, до закупки» — формально это уже нарушение;
- Модель угроз, скопированная из шаблона без адаптации к реальной инфраструктуре;
- Отсутствие или формальное выполнение организационных мер — журналов учёта носителей, инструкций пользователям, плана реагирования на инциденты;
- Несоответствие реальной инфраструктуры тому, что описано в аттестационных документах: добавили новый сервер, поменяли структуру сети, а аттестат остался прежним;
- В системах под действием приказа №117 — нарушение сроков устранения уязвимостей (24 часа для критических, 7 дней для высоких) и отсутствие регулярного расчёта КЗИ;
- Попытка применять к новым системам отменённый приказ №17 вместо действующего №117;
- Отсутствие в договорах с подрядчиками положений, обязывающих соблюдать требования по защите информации;
- Отсутствие специалистов с подтверждённой квалификацией по защите информации.
Все эти ошибки обнаруживаются на проверке, и каждая из них может привести к предписанию, штрафу или приостановке деятельности.
Тема защиты информации ограниченного доступа подробно разбирается на программе повышения квалификации «Техническая защита информации ограниченного доступа», 108 часов. Программа охватывает работу с приказами ФСТЭК, формирование модели угроз, выбор мер защиты, организацию документации, контроль состояния системы и взаимодействие с регуляторами.