КРЕДО-С
Утверждён ФСТЭК России 12 апреля 2026

Методические рекомендации к приказу ФСТЭК №117: разбор методического документа

«Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — методический документ ФСТЭК от 12.04.2026. Раскрывает пункт 63 приказа ФСТЭК №117, заменяет методический документ 2014 года.

182
страницы
19
организационных мероприятий
17
групп технических мер
96
базовых технических мер

Документ опубликован 12 апреля 2026 года ФСТЭК России и раскрывает пункт 63 приказа ФСТЭК №117 от 11.04.2025. С момента утверждения не применяются положения методического документа ФСТЭК от 11.02.2014 года «Меры защиты информации в государственных информационных системах».

Документ адресован обладателям информации, заказчикам, операторам и подрядчикам, занятым в создании и эксплуатации информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений. Помимо приказа №117 методический документ детализирует меры к ряду других приказов ФСТЭК (№31, №239, №21).

Новые направления по сравнению с методическим документом 2014 года

  • Защита систем искусственного интеллекта — отдельное мероприятие 3.18, требования к моделям, обучающим данным, инфраструктуре разработки ИИ.
  • Защита контейнеризации (ЗКО) — Docker, Kubernetes и связанные технологии.
  • Защита программных интерфейсов (ЗПИ) — REST/SOAP API, защита от типичных атак на API.
  • Микросегментация — включена в принципы создания ИС в защищённом исполнении. Усиления межсетевого экрана включают маскирование и ложные системы.
  • Bug bounty — поиск уязвимостей внешними исследователями за вознаграждение. Включена в мероприятие БР (безопасная разработка программного обеспечения) как один из способов выявления уязвимостей.

Классы защищённости К1, К2, К3

Приложение №2 содержит матрицу применимости каждой меры к классам защищённости информационных систем (К3 — низший, К1 — высший). Приложение №3 устанавливает соответствие между классами ИС, уровнями защищённости персональных данных и категориями значимости объектов критической информационной инфраструктуры:

«Для информационной системы 1 класса защищённости обеспечивают 1, 2, 3 и 4 уровни защищённости персональных данных; для 2 класса — 2, 3 и 4 уровни; для 3 класса — 3 и 4 уровни защищённости персональных данных».

Полный текст методического документа

PDF, 182 страницы. Скачайте официальный текст или откройте публикацию на сайте ФСТЭК России.

Частые вопросы

Что такое методический документ ФСТЭК от 12.04.2026?

Это методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», утверждённый ФСТЭК России 12 апреля 2026 года. Документ раскрывает пункт 63 приказа ФСТЭК №117 от 11.04.2025 и содержит 19 организационных мероприятий, 17 групп технических мер защиты с 96 базовыми мерами, а также матрицу мер по классам защищённости К1/К2/К3.

Чем он заменяет методический документ ФСТЭК 2014 года?

Методический документ 2026 года заменяет методический документ ФСТЭК от 11 февраля 2014 года «Меры защиты информации в государственных информационных системах». В новом документе изменён состав мер защиты, добавлены требования к защите искусственного интеллекта, контейнеризации, программных интерфейсов (API), микросегментации, а также bug bounty и взаимодействию с ГосСОПКА.

Связан ли методический документ с расчётом показателя защищённости Кзи?

Да. Методический документ от 12.04.2026 описывает состав мероприятий и мер, которые должны быть реализованы оператором. Расчёт показателя Кзи проводится по отдельной методике ФСТЭК от 11.11.2025. Два документа дополняют друг друга: методический документ определяет «что должно быть реализовано», методика 11.11.2025 — «как оценить соответствие».

Что значат коды мер ИАФ, УПД, АВЗ, ЗКО, ЗПИ?

Коды обозначают группы технических мер защиты: ИАФ — идентификация и аутентификация; УПД — управление правами доступа; АВЗ — антивирусная защита; ЗКО — защита контейнеризации (Docker, Kubernetes); ЗПИ — защита программных интерфейсов (API). Всего в документе 17 групп технических мер с 96 базовыми мерами.

Где скачать официальный текст методического документа?

Официальная публикация — на сайте ФСТЭК России (fstec.ru, раздел «Специальные нормативные документы»). Полный текст в PDF также доступен для скачивания на нашем сайте: /skachat-metoddok-117.

Внедрить методический документ в вашей ИС

Проведём аудит, расчёт Кзи, GAP-анализ по 96 мерам методического документа и подготовим план внедрения для классов К1/К2/К3

Рассчитать Кзи