Приказ ФСТЭК № 137: что изменилось в приказе № 117 с 1 сентября 2026 года
Приказ вносит 18 изменений в Требования, утверждённые приказом № 117. Основная часть действует с 1 сентября 2026 года, новая редакция пункта 32 вступит в силу 1 марта 2027 года. Ниже — что именно изменилось в тексте и что с этим делать оператору и подрядной организации.
Что действует с 1 сентября 2026 года
| Пункт приказа № 117 | Что изменилось |
|---|---|
| п. 31 | Обозначение показателя уровня зрелости «Пзи» заменено на «Узи» — приказ и методика от 07.08.2026 пришли к единому термину. Из абзаца первого исключены слова «оператором (обладателем информации)» |
| п. 58, абзац 2 | Оператор устанавливает подрядной организации требования не только по защите информации, к которой получен доступ, но и по расчёту и оценке показателя уровня зрелости Узи |
| п. 33, абзац 2 | Результатом реализации плана мероприятий теперь является достижение показателя защищённости Кзи не ниже нормированных значений; упоминание показателя зрелости из абзаца убрано |
| п. 35 | Заменены слова «зрелости Пзи» на «защищённости Кзи»: достаточность мероприятий оценивается по показателю уровня защищённости Кзи. Слово «уровня» приказ не затрагивает, оно остаётся в тексте пункта |
| п. 14, подпункт «г» | Из определения конечных устройств исключено слово «постоянный»: под требования попадают устройства с доступом к сети «Интернет», а не только с постоянным |
| п. 41 | Из абзаца первого исключено слово «непосредственно»: защита касается интерфейсов и портов, взаимодействующих с сетью «Интернет», а не только напрямую подключённых |
| пп. 42 и 46 | Доступ с мобильных устройств и удалённый доступ осуществляются с применением строгой или усиленной многофакторной аутентификации. Единственное изменение приказа, которое снимает нагрузку, а не добавляет: до 1 сентября здесь допускалась только строгая |
| п. 8 | Функционирование информационных систем на базе ИТ-инфраструктуры уточнено — в том числе с использованием технических средств и программ для ЭВМ и баз данных |
| пп. 9, 19, 39, 45, 55, 62, сноски 5 и 15 | Юридико-технические правки: падежи, предлоги, номера пунктов ГОСТ Р 56939-2024 (3.2 → 3.1) и ГОСТ Р 58833-2020 (3.54 → 3.59), исправлено название последнего стандарта — «Общие положения» |
Два изменения из этого списка меняют не формулировку, а объём обязанностей. Исключение слова «постоянный» в пункте 14 расширяет круг конечных устройств: раньше под требования подпадали только устройства с постоянным доступом в интернет, теперь — с любым. То же с пунктом 41: снятие слова «непосредственно» распространяет защиту на интерфейсы, которые взаимодействуют с сетью через промежуточные звенья.
Что вступит в силу 1 марта 2027 года
С этой даты пункт 32 действует в новой редакции. Меняется главное — кто считает показатели и что уходит регулятору:
- Кзи рассчитывает и оценивает оператор (обладатель информации) — не реже одного раза в шесть месяцев;
- Узи рассчитывает и оценивает подрядная организация — до получения доступа к информационным системам, содержащейся в них информации и (или) передачи им информации, далее не реже одного раза в два года;
- во ФСТЭК России направляются результаты оценки только Кзи — не позднее 5 рабочих дней после дня расчёта;
- руководителя информируют в течение 3 календарных дней только о несоответствии Кзи нормированным значениям.
До 28 февраля 2027 года пункт 32 действует в прежней редакции: оба показателя считает оператор, результаты обоих направляются во ФСТЭК.
Пзи стал Узи: что это значит на практике
До 1 сентября 2026 года приказ № 117 называл показатель уровня зрелости Пзи, а методика от 07.08.2026 — Узи. Это был один и тот же показатель под двумя обозначениями, и в документах приходилось оговаривать, что имеется в виду. Приказ № 137 снял расхождение: в пункте 31 теперь Узи.
Важный нюанс переходного периода. Пункт 32 меняется только с 1 марта 2027 года, поэтому до этой даты в тексте приказа соседствуют оба обозначения: в пункте 31 — Узи, в пункте 32 — Пзи. Это не опечатка публикатора и не ошибка: так устроен сам документ, пока не вступила вторая очередь изменений. В организационно-распорядительных документах до марта 2027 года корректно указывать, по какому пункту вы считаете показатель.
Удалённый доступ: чем усиленная многофакторная отличается от строгой
В таблице выше это одна строка, но по последствиям изменение пунктов 42 и 46 — самое заметное из восемнадцати. До 1 сентября абзац четвёртый требовал для доступа с мобильных устройств и удалённого доступа только строгую аутентификацию. Приказ № 137 добавил альтернативу: «или усиленной многофакторной». Все остальные изменения либо уточняют термины, либо расширяют охват требований — это единственное, которое открывает более простой способ выполнения.
Разница между двумя видами описана в методическом документе ФСТЭК России от 12.04.2026, и она не косметическая.
Второй фактор — физическое устройство с поддержкой криптографии, неизвлекаемым закрытым ключом и энергонезависимой памятью для цифровых сертификатов, плюс знание ПИН-кода. В системе с доменной архитектурой дополнительно нужны развёрнутый центр выпуска и валидации сертификатов, система управления их жизненным циклом и поддержка криптографических протоколов на клиентской стороне. Срок действия сертификатов — не более 3 лет для аппаратных средств с неизвлекаемым ключом, в остальных случаях не более года.
Второй фактор — одноразовый пароль, создаваемый устройством аутентификации во владении пользователя, либо владение физическим устройством вместе со знанием подтверждающего секрета и (или) биометрическими данными. Инфраструктуры выпуска сертификатов такой вариант не требует.
Для информационных систем, куда входит менее 50 рабочих мест и где нет домена безопасности и центра сертификации, методический документ и раньше допускал для внутренних пользователей усиленную аутентификацию — с компенсирующими мерами, усиливающими привязку пользователя к его средству аутентификации: биометрией или мобильным телефоном с приложением-генератором одноразовых паролей, SMS, push-уведомлениями. Если ваша система такая, приказ № 137 не отменяет ранее принятых решений и заново перестраивать аутентификацию не требуется.
Что делать оператору
- 1Обновить внутренние документы — в политике защиты информации, регламентах и приказах о проведении оценки заменить обозначение Пзи на Узи со ссылкой на приказ № 137.
- 2Пересмотреть договоры и техзадания с подрядчиками. С 1 сентября пункт 58 обязывает устанавливать подрядной организации требования по расчёту и оценке Узи — наравне с требованиями по защите информации.
- 3Проверить охват конечных устройств. Из-за исключения слова «постоянный» под требования подпадают устройства с любым доступом в интернет — перечень может расшириться.
- 4Проверить аутентификацию на мобильном и удалённом доступе: теперь допускается строгая или усиленная многофакторная.
- 5Спланировать календарь оценок до марта 2027 года. Пока действует прежняя редакция пункта 32: оба показателя считает оператор, результаты обоих уходят во ФСТЭК.
Что делать подрядной организации
Требование к уровню зрелости теперь адресовано и вам, причём в два этапа.
С 1 сентября 2026 года заказчик обязан установить вам требования по расчёту и оценке Узи — это норма приказа, а не пожелание. Ждите её появления в договорах, техзаданиях и регламентах допуска.
С 1 сентября 2026 года пункт 58 обязывает оператора установить подрядчику требования по расчёту и оценке Узи. При этом до 1 марта 2027 года действует прежняя редакция пункта 32, где расчёт и оценка показателя уровня зрелости возложены на самого оператора. Формального противоречия здесь нет — пункт 58 регулирует требования в договоре, пункт 32 обязанность оператора, — но на практике подрядная организация получает договорное требование раньше, чем норма прямо возлагает на неё расчёт. Приказ № 137 порядок для этого промежутка не описывает. Разумный способ закрыть развилку — зафиксировать в договоре, что до 1 марта 2027 года подрядчик предоставляет результаты расчёта, выполненного по методике ФСТЭК России, а с этой даты проводит оценку в порядке новой редакции пункта 32.
С 1 марта 2027 года расчёт и оценку Узи проводите вы сами, причём до получения доступа к информационным системам заказчика, содержащейся в них информации и (или) передачи вам информации. Далее — не реже одного раза в два года. Практически это означает, что подтверждённый уровень зрелости становится условием допуска к работам, и готовить его нужно заранее, а не по факту запроса.
Скачать приказ № 137
Приказ ФСТЭК России от 8 мая 2026 г. № 137, зарегистрирован в Минюсте России 10 августа 2026 года, регистрационный номер 87797. Скан официальной публикации, 4 страницы.
Официальная публикация на pravo.gov.ruЧастые вопросы
Приказ ФСТЭК № 137 уже вступил в силу?
Да, основная часть изменений действует с 1 сентября 2026 года. Приказ подписан 8 мая 2026 года, зарегистрирован в Минюсте России 10 августа 2026 года под номером 87797. Отдельно выделена вторая очередь: новая редакция пункта 32 вступает в силу 1 марта 2027 года, до этой даты пункт применяется в прежней редакции.
Что именно изменилось в приказе № 117?
Всего 18 изменений. Содержательных пять: показатель Пзи переименован в Узи, требования к подрядным организациям дополнены расчётом и оценкой Узи, из пунктов 33 и 35 показатель зрелости заменён на показатель защищённости Кзи, расширен круг конечных устройств и защищаемых интерфейсов, допущена усиленная многофакторная аутентификация. Остальные правки юридико-технические — падежи, предлоги, номера пунктов ГОСТов.
Отменяет ли приказ № 137 методику оценки уровня зрелости?
Нет. Приказ № 137 вносит изменения только в Требования, утверждённые приказом № 117. Методика оценки уровня зрелости, утверждённая ФСТЭК России 7 августа 2026 года, продолжает действовать в прежнем виде: те же 21 направление деятельности, восемь видов требований к каждому, четыре уровня зрелости плюс обозначение их отсутствия, те же веса и пороги. Изменилось только то, как показатель называется в самом приказе и кто по пункту 32 будет его считать с марта 2027 года. Расчёт по методике от этого не меняется.
Кто теперь считает показатель уровня зрелости?
До 28 февраля 2027 года — оператор, не реже одного раза в два года. С 1 марта 2027 года пункт 32 действует в новой редакции: расчёт и оценку Узи проводит подрядная организация до получения доступа к информационным системам, содержащейся в них информации и (или) передачи им информации, далее не реже одного раза в два года.
Нужно ли направлять результаты оценки Узи во ФСТЭК России?
Сейчас да: действующая редакция пункта 32 требует направлять во ФСТЭК России результаты оценки показателей не позднее 5 рабочих дней после дня расчёта, в целях мониторинга состояния технической защиты информации. С 1 марта 2027 года в новой редакции пункта 32 остаётся только показатель защищённости Кзи — обязанности направлять результаты Узи она не содержит. Отдельно отметим: сам отчёт об оценке уровня зрелости регулятору не сдаётся ни сейчас, ни после — по пункту 36 раздела VI методики он утверждается внутри организации.
Почему в приказе встречаются и Пзи, и Узи?
Потому что изменения вступают в силу двумя очередями. Пункт 31, где обозначение заменено на Узи, действует с 1 сентября 2026 года, а пункт 32 сохраняет прежнюю редакцию с Пзи до 1 марта 2027 года. Это состояние самого документа в переходный период, а не ошибка публикации и не опечатка. На практике это означает, что в организационно-распорядительных документах до марта 2027 года стоит указывать, по какому пункту приказа вы считаете показатель, — тогда у проверяющего не возникнет вопроса, почему в одном месте Узи, а в другом Пзи.
Где посмотреть полный текст приказа № 117 с изменениями?
На нашей странице полного текста приказа № 117 он опубликован в редакции, действующей на текущую дату: изменения, вступившие 1 сентября 2026 года, уже внесены в текст, пункт 32 оставлен в прежней редакции до 1 марта 2027 года. Там же постатейные комментарии, тематические фильтры и оглавление. Скан самого приказа № 137 с регистрационным штампом Минюста можно скачать выше на этой странице.
Дальше по теме
Нужна помощь с изменениями приказа № 137?
Поможем обновить ОРД, договоры с подрядчиками и рассчитать оба показателя по методике ФСТЭК