Полезно

Когда нужен сертификат ФСТЭК: разбираем приказ № 117

ПРОБЕЗОПАСНОСТЬ 2026 · ФСТЭК · Аттестация · СЗИ

Что реально нужно объекту, а что вы путаете с сертификацией оборудования

Проектировщики и заказчики всё чаще говорят: «Нам нужен сертификат ФСТЭК на оборудование, вышел новый приказ». Но в этой формулировке смешаны требования к системе, сертификация средств защиты и аттестация объекта. Разбираемся, где сертификат действительно нужен, а где его требуют по инерции.

Главная мысль: приказ № 117 не требует сертификата ФСТЭК на каждый компонент системы. Сертификация нужна для средств защиты информации, которые реализуют конкретные меры защиты. Обычная камера, контроллер или сервер не становятся СЗИ только потому, что установлены на государственном объекте.

Что изменилось с 1 марта 2026 года

Приказ ФСТЭК России № 117 утверждён 11 апреля 2025 года, зарегистрирован Минюстом 16 июня 2025 года и применяется с 1 марта 2026 года. Он заменил приказ № 17, который действовал с 2013 года.

Документ регулирует защиту информации, не составляющей государственную тайну, в государственных информационных системах, а также в иных информационных системах государственных органов, государственных унитарных предприятий и государственных учреждений.

1 марта 2026начало применения приказа № 117
ГИС + иные ИСрасширена область действия для госсектора
Не всё оборудованиесертификация относится к СЗИ, а не к каждому компоненту

Главное изменение связано с областью действия. Раньше требования приказа № 17 были сосредоточены на государственных информационных системах. Новый приказ прямо охватывает и другие информационные системы государственных органов, ГУП и государственных учреждений, даже если формально они не имеют статуса ГИС.

Важно для частного бизнеса

На обычную коммерческую компанию приказ № 117 автоматически не распространяется. Частная СКУД в бизнес-центре или система видеонаблюдения на складе сами по себе под него не подпадают. Но могут действовать другие требования: персональные данные, КИИ, коммерческая тайна или условия договора с государственным заказчиком.

Проверку лучше начинать не с оборудования, а с четырёх вопросов: кому принадлежит система, кто является её оператором, какую информацию она обрабатывает и какие нормативные требования на неё распространяются.

Главная суть изменений: защита становится измеримым процессом

Было бы неверно говорить, что раньше после аттестации организацию ничего не обязывало контролировать. Поддерживать защиту требовалось и до приказа № 117.

Однако новый документ делает эту работу более формализованной и измеримой. Организации нужно регулярно оценивать состояние системы, контролировать уязвимости, отслеживать события безопасности, реагировать на инциденты, обучать сотрудников и проверять, насколько принятые меры действительно работают.

Аттестат подтверждает соответствие системы в определённой конфигурации на момент проверки. Но после аттестации появляются обновления, новые уязвимости, учётные записи подрядчиков и изменения сетевой архитектуры. Поэтому аттестат нельзя воспринимать как гарантию защиты на несколько лет вперёд.

Логика приказа

Защита информации становится не разовой точкой в проекте, а циклом: оценка состояния, контроль изменений, управление уязвимостями, реагирование, обучение, проверка эффективности.

Что такое Кзи и Пзи

Для регулярной оценки приказ использует два показателя. Кзи показывает текущее состояние защищённости информационной системы и оценивается не реже одного раза в шесть месяцев. Пзи отражает уровень зрелости процессов защиты информации и оценивается не реже одного раза в два года.

Кзи

Отвечает на вопрос: насколько защищена система сейчас. Это оценка текущего состояния, которая показывает, как реально работают меры защиты в конкретный момент.

Пзи

Показывает зрелость процессов: распределены ли роли, ведётся ли мониторинг, устраняются ли уязвимости, работают ли процедуры реагирования.

Организация должна проводить оценку и документировать результаты. Это не означает автоматическую обязанность отправлять во ФСТЭК отдельный отчёт после каждого расчёта, но результаты должны быть оформлены так, чтобы организация могла подтвердить выполнение требований при контрольных мероприятиях.

Что изменилось в работе с уязвимостями и персоналом

Приказ № 117 требует выстроить постоянную работу с уязвимостями: выявлять их, оценивать опасность, принимать меры и контролировать результат.

В самом приказе нет универсальной формулы «24 часа на любую критическую уязвимость». Конкретный срок зависит от опасности дефекта, класса защищённости системы, возможности эксплуатации уязвимости, наличия обновления и того, как исправление повлияет на работу системы.

Приказ также уделяет внимание инструктажам, информированию об угрозах и проверке знаний сотрудников. Это касается не только подразделения информационной безопасности. На защищённость системы влияют администраторы, разработчики, обычные пользователи, сотрудники эксплуатации и подрядчики с доступом.

Практический пример

Можно установить дорогие средства защиты, но оставить активную учётную запись уволенного сотрудника или выдать нескольким специалистам один общий пароль. В такой ситуации реальный уровень безопасности будет определяться организацией доступа, а не количеством сертификатов.

Сертификация и аттестация: в чём разница

Сертификацию проходит конкретный продукт. В контексте ФСТЭК чаще всего речь идёт о средствах защиты информации: межсетевых экранах, средствах доверенной загрузки, антивирусах, системах обнаружения вторжений и других специализированных решениях.

Аттестацию проходит система или объект информатизации в конкретной конфигурации. При проверке оценивают архитектуру, класс защищённости, модель угроз, настройки, документацию, условия эксплуатации и действия персонала.

Сертификация

Подтверждает, что продукт соответствует установленным требованиям безопасности. Речь о конкретном средстве защиты информации.

Аттестация

Подтверждает соответствие системы в конкретной конфигурации: архитектура, настройки, документы, эксплуатация, персонал.

Сертификат на один межсетевой экран не гарантирует, что вся система пройдёт аттестацию. И наоборот, отсутствие сертификата у обычного функционального компонента не всегда означает нарушение.

Когда сертификат действительно нужен

Приказ № 117 предусматривает применение сертифицированных средств защиты информации. Но это не означает, что сертификат ФСТЭК должен быть у каждого устройства, подключённого к системе. Сертификация связана именно со средствами защиты информации, которые применяются для реализации установленных мер.

Обычная IP-камера может быть источником видеоданных, а контроллер СКУД может отвечать за управление проходом. Сам факт установки такого оборудования в государственном учреждении не превращает его в сертифицированное СЗИ.

Частая ошибка в ТЗ

Начинать проект с поиска «сертифицированных камер» или «сертифицированных контроллеров» неправильно. Сначала определяются назначение системы, класс защищённости, актуальные угрозы и набор необходимых мер. Затем становится понятно, какие функции должны выполнять средства защиты и какие сертифицированные продукты потребуются.

  • Сертификат нужен, если продукт используется как средство защиты информации: например для межсетевого экранирования, обнаружения вторжений, антивирусной защиты или доверенной загрузки.
  • Сертификат не всегда нужен, если компонент выполняет обычную функциональную роль: передаёт видеоданные, управляет проходом, хранит записи или обеспечивает эксплуатационную функцию.
  • Решение принимается не по названию устройства, а по тому, какую меру защиты оно реализует в конкретной системе.

Как определить класс защищённости и не смешать приказ с КИИ

Класс защищённости не выбирают исходя из цены проекта или пожелания поставщика. Его определяет оператор системы по правилам приказа с учётом значимости обрабатываемой информации и масштаба системы.

От класса зависит набор требований, которые придётся реализовать. Ошибка на этом этапе ведёт либо к недостаточной защите, либо к избыточным закупкам.

Приказ № 117 и требования к критической информационной инфраструктуре относятся к разным нормативным контурам. КИИ регулируется Федеральным законом № 187-ФЗ, постановлением Правительства РФ № 127 и приказами ФСТЭК № 235 и № 239.

Два контура могут пересекаться

Информационная система государственного учреждения может относиться к области действия приказа № 117 и одновременно быть признана значимым объектом КИИ. Тогда требования рассматриваются совместно. Частная промышленная система может быть значимым объектом КИИ, но не подпадать под приказ № 117, если её оператор не относится к госсектору.

Что это значит на практике

При работе с частным заказчиком приказ № 117 обычно напрямую не применяется. Но проектировщику всё равно нужно проверить, обрабатываются ли персональные данные, относится ли система к КИИ, действуют ли отраслевые нормы и есть ли в договоре дополнительные требования государственного заказчика.

Частный подрядчик, который выполняет работы внутри государственной системы, не становится её оператором автоматически. Его обязанности определяются договором, техническим заданием, предоставленным доступом и ролью в эксплуатации системы.

При работе с государственным заказчиком, ГУП или государственным учреждением в проект нужно закладывать дальнейшую эксплуатацию: мониторинг событий, управление уязвимостями, контроль доступа, реагирование на инциденты, обучение сотрудников и регулярную оценку защищённости.

Где чаще всего перебарщивают

  • Требуют сертификат ФСТЭК на каждый компонент системы «для надёжности», включая устройства, которые не выполняют функции СЗИ.
  • Смешивают приказ № 117 и требования КИИ в одном техническом задании без объяснения, к какой системе и какой мере относится каждый документ.
  • Пытаются заменить процессы дорогим оборудованием, хотя слабое управление доступом, отсутствие мониторинга и неподготовленный персонал остаются главными рисками.

Что проверить до закупки оборудования

До формирования спецификации заказчику и проектировщику стоит письменно ответить на несколько вопросов. Этот порядок помогает избежать ситуации, когда проект сначала наполняют дорогими продуктами, а потом пытаются объяснить, какую нормативную задачу каждый из них решает.

Определить владельца и оператора системы

Кому принадлежит система, кто отвечает за её эксплуатацию и защиту информации.

Описать назначение и состав информации

Какие данные обрабатываются, есть ли персональные данные, коммерческая тайна, признаки КИИ или требования госзаказчика.

Установить применимые нормы и класс защищённости

Сначала нормативный контур и класс, затем техническое задание.

Определить актуальные угрозы и меры защиты

Только после этого становится понятно, какие средства защиты информации действительно нужны.

Разделить функциональные компоненты и СЗИ

Камера, контроллер или сервер не всегда являются СЗИ. Сертификация нужна там, где компонент реализует меру защиты информации.

Практика ещё формируется

Приказ действует с 1 марта 2026 года, поэтому единообразная практика его применения пока складывается. ФСТЭК выпускает методические документы, которые уточняют порядок оценки показателей и состав мер защиты.

По конкретному проекту лучше сверяться с текстом приказа, действующими методическими документами и требованиями к аттестации. Обзорные статьи помогают понять общую логику, но не заменяют привязку решения к конкретному пункту нормативного документа.

Вывод: приказ № 117 не требует сертификата на всё оборудование объекта. Он усиливает процессный подход к защите государственных информационных систем и других систем государственных органов, ГУП и государственных учреждений.

Правильный порядок действий: сначала определить статус системы и применимые нормы, затем класс защищённости и актуальные угрозы, после этого выбрать меры защиты и только потом подобрать продукты.

Сертификат ФСТЭК нужен не потому, что устройство стоит на государственном объекте, а потому, что оно выполняет конкретную функцию средства защиты информации, для которой предусмотрено применение сертифицированного решения.

FAQ

У нас частный бизнес-центр, СКУД и видеонаблюдение. Приказ № 117 нас касается?

Напрямую нет, если оператор системы не является государственным органом, ГУП или государственным учреждением. Но отдельно могут действовать требования по персональным данным, КИИ или условиям договора с заказчиком.

Нужен ли сертификат ФСТЭК на IP-камеру для аттестации?

Не обязательно. Если камера является источником видеоданных, а не средством защиты информации, отсутствие сертификата само по себе не означает нарушение. При этом вся система должна соответствовать установленным требованиям.

Любое средство защиты должно быть сертифицировано?

Для реализации требований приказа применяются сертифицированные средства защиты информации. Но сначала необходимо определить, является ли конкретный продукт СЗИ и какую меру защиты он реализует.

Чем приказ № 117 отличается от требований по КИИ?

Приказ № 117 касается информационных систем государственных органов, ГУП и государственных учреждений. Требования по КИИ образуют отдельный нормативный контур. Одна система может подпадать под оба контура одновременно.

Подрядчик госзаказчика обязан выполнять весь приказ № 117?

Не автоматически. Его обязанности определяются договором, техническим заданием, ролью в проекте и объёмом предоставленного доступа. Ответственность за организацию защиты остаётся у оператора системы и обладателя информации.