Защита ГИС по приказу ФСТЭК №117 — проектирование и внедрение системы защиты
Проектируем и внедряем систему защиты государственной информационной системы в соответствии с приказом ФСТЭК России №117: от определения класса защищённости и модели угроз до подбора и установки сертифицированных средств защиты и подготовки организационно-распорядительной документации — так, чтобы система была готова к аттестации, а не просто формально соответствовала на бумаге.
Защита ГИС — это построение системы защиты, а не её проверка: аудит и аттестация — отдельные услуги, которые оценивают уже реализованную систему. Если система защиты уже есть и нужно оценить её состояние, начните с аудита безопасности ГИС.
- Определение класса защищённости и модели угроз
- Подбор и внедрение сертифицированных средств защиты
- Организационно-распорядительная документация
- Подготовка к аттестации
Когда актуально
Особенно актуально, если:
- система создаётся заново, и нужно спроектировать систему защиты в соответствии с приказом ФСТЭК №117;
- действующая система защиты построена по требованиям утратившего силу приказа №17 и нуждается в приведении к актуальным требованиям №117 — особенно перед плановой модернизацией или переаттестацией;
- система дорабатывается или модернизируется, и нужно определить, какие меры защиты необходимо дополнить или изменить;
- организованная оценка показателей Кзи и (или) уровня зрелости показывает несоответствие установленным значениям, и нужно устранить выявленные пробелы;
- нужно подготовить систему к аттестации и заранее закрыть значимые несоответствия, которые дороже устранять уже на этапе официальных испытаний.
Что даёт эта услуга руководителю. Задача этой услуги — получить работающую систему защиты, которая реально снижает риски и подготовлена к формальной проверке, а не набор документов и закупленных средств, которые не связаны друг с другом и не соответствуют актуальной модели угроз.
С чего обычно начинают
Не знаете, с какого класса защищённости начинать? Определение или уточнение класса защищённости — первый шаг проекта; без него нельзя корректно выбрать базовый набор мер защиты.
Уже есть система защиты, но не уверены, соответствует ли она №117? Начните с аудита безопасности ГИС — он покажет конкретные несоответствия, прежде чем вкладываться в доработку.
Опасаетесь, что проект превратится в закупку средств защиты без понимания, зачем они нужны? Состав средств защиты определяется моделью угроз и базовым набором мер для вашего класса защищённости, а не общим каталогом — мы проектируем систему защиты до того, как что-либо закупать.
Что важно учитывать. Система защиты, которую мы проектируем и внедряем, — основа для последующей аттестации, но не гарантия её прохождения: аудит даёт независимую предварительную оценку, а соответствие установленным требованиям подтверждается в ходе аттестации.
Как это соотносится с соседними услугами
Несколько услуг относятся к защите ГИС, но решают разные задачи на разных этапах.
Разница по существу: эта услуга строит систему защиты; аудит даёт независимую предварительную оценку этой системы; аттестация формально подтверждает соответствие; периодический контроль поддерживает достигнутый статус после аттестации.
Из чего складывается защита ГИС по приказу №117
Определение класса защищённости. Расчёты и обоснование для установления или уточнения класса защищённости — основы для выбора применимого базового набора мер защиты по приказу №117; сам класс защищённости устанавливается оператором (обладателем информации).
Модель угроз и нарушителя. Разработка или актуализация модели угроз и нарушителя на основе банка данных угроз (БДУ) ФСТЭК России и методики оценки угроз безопасности информации, с учётом архитектуры и назначения конкретной системы.
Проектирование системы защиты. Выбор мер защиты — от базового набора для установленного класса защищённости с адаптацией под модель угроз, согласно методическому документу ФСТЭК России от 12.04.2026, детализирующему состав и содержание применяемых мер.
Подбор и внедрение технических средств защиты. Сертифицированные средства защиты информации с характеристиками, классом защиты и уровнем доверия, соответствующими установленным требованиям и классу защищённости системы, — включая межсетевые экраны, средства защиты от несанкционированного доступа и другие категории, определяемые проектом.
Организационно-распорядительная документация. Политика защиты информации, внутренние стандарты и регламенты, распределение ответственности — в соответствии с требованиями приказа №117 к организации деятельности по защите информации.
Настройка процесса управления уязвимостями. Организация выявления, оценки критичности и устранения уязвимостей в соответствии с этапами Руководства ФСТЭК России от 17.05.2023, действующей Методикой оценки критичности от 30.06.2025 и обязательными сроками по приказу №117 (не более 24 часов для критического уровня, не более 7 календарных дней — для высокого).
Организация оценки Кзи и показателя уровня зрелости. Настройка процесса расчёта и представления показателя защищённости (Кзи, не реже раза в 6 месяцев) и показателя уровня зрелости (не реже раза в 2 года), предусмотренных приказом №117, с учётом действующей на момент проекта редакции соответствующих положений.
Эти элементы не заменяют друг друга: без класса защищённости и модели угроз нельзя корректно спроектировать состав мер; без документов меры защиты не закреплены организационно и не проверяемы; без процесса управления уязвимостями система защиты быстро теряет актуальность в ходе эксплуатации.
Важно понимать границы этого механизма: реализованная система защиты — необходимое, но не достаточное условие успешной аттестации. Аудит даёт независимую предварительную оценку, а соответствие установленным требованиям подтверждается в ходе формальных аттестационных испытаний, а не самим фактом внедрения мер.
Как мы выстраиваем защиту ГИС
Помогаем определить и обосновать класс защищённости. Готовим необходимые расчёты и материалы на основе характеристик системы и обрабатываемой информации; класс защищённости устанавливается оператором (обладателем информации).
Разрабатываем модель угроз. На основе БДУ ФСТЭК и действующей методики оценки угроз, с учётом архитектуры системы.
Проектируем систему защиты. Базовый набор мер для установленного класса, адаптированный под модель угроз и методический документ от 12.04.2026.
Подбираем и внедряем технические средства. С учётом требований к сертификации и совместимости с существующей инфраструктурой.
Готовим документацию. Политику защиты информации, внутренние стандарты и регламенты, распределение ответственности.
Настраиваем процессы управления уязвимостями и оценки показателей. Прежде чем передать систему в постоянную эксплуатацию и на подготовку к аттестации.
Что вы получаете
- Материалы для определения или уточнения класса защищённости системы
- Актуальную модель угроз и нарушителя
- Спроектированную и внедрённую систему технических и организационных мер защиты по приказу №117
- Комплект организационно-распорядительной документации
- Настроенный процесс управления уязвимостями и организованную оценку показателей Кзи и уровня зрелости
- Систему, подготовленную к аудиту и последующей аттестации
Особенности и ограничения
- Реализация системы защиты не гарантирует автоматического прохождения аттестации — аудит даёт независимую предварительную оценку, а соответствие требованиям формально подтверждается только в ходе аттестационных испытаний.
- Состав и класс применяемых технических средств зависят от установленного класса защищённости и модели угроз конкретной системы — типового решения без адаптации не существует.
- Сертификация применяемых средств защиты обязательна по пункту 71 требований приказа №117; от нормативного режима и класса защищённости системы зависят конкретный класс защиты и уровень доверия средств (пункт 72), а не сам факт необходимости сертификации.
- Изменение состава системы, средств защиты или модели угроз после внедрения, как правило, требует пересмотра документации и, при существенной модернизации, дополнительных или повторных аттестационных испытаний.
- Организация оценки показателей Кзи и уровня зрелости не заменяет саму оценку — порядок расчёта, оценки и представления показателей определяется действующей редакцией п. 32 приказа №117; с 1 марта 2027 года расчёт и оценка Узи возлагаются на подрядную организацию в предусмотренных приказом случаях, а Кзи по-прежнему рассчитывает оператор системы.
Эскалация при критической находке
Порядок согласуется на установочной сессии и фиксируется в договоре:
- назначенные представители заказчика, ответственные за решения по архитектуре системы защиты и приоритизации мер;
- порядок уведомления заказчика, если в ходе проекта обнаруживается критическая уязвимость или пробел в защите, требующий немедленного внимания;
- порядок действий, если ответственный представитель заказчика недоступен;
- порядок эскалации при разногласиях по составу или приоритетности мер защиты.
Границы ответственности фиксируем заранее. Проектирование, подбор, внедрение и настройка мер защиты, подготовка документации входят в услугу в согласованном объёме. Организационные решения — например, о структуре подразделения по защите информации или о бюджете на закупку средств — принимает заказчик.
Метрики
Показатели согласуем на старте, чтобы результат можно было оценивать по понятным и измеримым критериям.
- доля мер из базового набора для установленного класса защищённости, реализованных и подтверждённых документально;
- своевременность внедрения компенсирующих мер или устранения уязвимостей в сроки, установленные приказом №117 (24 часа для критического уровня, 7 дней — для высокого);
- готовность организационно-распорядительной документации к проверке — полнота и актуальность на момент завершения проекта;
- организация процесса оценки Кзи и показателя уровня зрелости — наличие процесса, а не только разовый расчёт.
Чего мы не используем как показатель эффективности. Объём закупленных и установленных средств защиты сам по себе: он отражает инвестиции, а не то, насколько состав средств соответствует модели угроз и закрывает реальные риски.
Конфиденциальность
Проектирование и внедрение системы защиты подразумевает доступ к сведениям об инфраструктуре, архитектуре и уязвимостях заказчика — чувствительной информации, которая при неправильном обращении может создать риск для заказчика. Порядок фиксируется до начала работ: NDA, защищённые каналы передачи данных и отчётности, ограничение доступа внутри команды, согласованное место обработки и хранения материалов, ограниченный срок хранения с возвратом или уничтожением по окончании работ.
Регуляторный контекст
Требования к защите государственных информационных систем, а также иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений в установленной приказом области применения устанавливает приказ ФСТЭК России №117 от 11.04.2025 (в силе с 1 марта 2026 года, заменил ранее применявшийся приказ №17) в действующей редакции, с учётом изменений, внесённых приказом ФСТЭК России №137 от 08.05.2026. Методический документ ФСТЭК России от 12.04.2026 детализирует состав и содержание применяемых мер защиты информации, включая базовые наборы мер для каждого класса защищённости, а также порядок организации деятельности по защите информации.
Приказ №117 требует оценивать состояние защиты по показателю защищённости Кзи и показателю уровня зрелости. С 1 сентября 2026 года в п. 31 показатель уровня зрелости обозначается Узи; при этом в действующей до 28 февраля 2027 года редакции п. 32 сохраняется прежнее обозначение Пзи. Кзи оценивается не реже одного раза в 6 месяцев, показатель уровня зрелости — не реже одного раза в 2 года. С 1 марта 2027 года вступает в силу новая редакция п. 32, предусмотренная приказом №137.
Приказ №117 устанавливает обязательные сроки принятия мер в отношении уязвимостей, которые могут быть использованы нарушителями: для уязвимостей критического уровня — не более 24 часов, высокого уровня — не более 7 календарных дней. Допускается как устранение уязвимости, так и исключение возможности её эксплуатации за счёт компенсирующих мер. Критичность уязвимости оценивается применительно к конкретной информационной системе в соответствии с действующей Методикой ФСТЭК России от 30.06.2025. Для уязвимостей среднего и низкого уровней сроки устанавливаются внутренним регламентом оператора. Процесс управления уязвимостями организуется в соответствии с методическим документом ФСТЭК России от 17.05.2023 «Руководство по организации процесса управления уязвимостями в органе (организации)».
Требования приказа ФСТЭК №117 относятся к защите информации некриптографическими методами. При использовании шифровальных (криптографических) средств дополнительно применяются требования ФСБ России.
Для защиты информации применяются сертифицированные средства защиты информации в соответствии с пунктом 71 требований приказа №117. Требования к классу защиты и уровню доверия применяемых сертифицированных СЗИ определяются пунктом 72 в зависимости от класса защищённости системы, с соблюдением запретов, установленных пунктом 6 указа Президента РФ от 01.05.2022 №250. Это включает, в частности, требования к межсетевым экранам (приказ ФСТЭК №9 от 09.02.2016 и, для многофункциональных межсетевых экранов уровня сети, приказ №44 от 07.03.2023). Спроектированная и внедрённая система защиты — необходимая основа для последующей аттестации ГИС, обязательной по пункту 65 требований приказа №117 до начала обработки или хранения информации в системе, но не заменяет саму процедуру аттестации, порядок которой устанавливает приказ ФСТЭК России №77 от 29.04.2021 в действующей редакции.
Порядок работы, сроки, стоимость и приёмка
Как начинается работа: бесплатная первичная оценка (до 30 минут, без подключения к инфраструктуре) → определение или уточнение класса защищённости → договор и NDA → разработка модели угроз → проектирование системы защиты → подбор, поставка и внедрение технических средств → подготовка организационно-распорядительной документации → настройка процессов управления уязвимостями и оценки показателей → передача в сопровождение или подготовка к аудиту и аттестации.
Объём услуги определяется классом защищённости системы, масштабом и сложностью инфраструктуры, состоянием уже реализованных мер защиты на момент начала работ и составом требуемых технических средств. В договоре фиксируются состав работ, критерии приёмки и порядок эскалации при выявлении критических пробелов.
Ориентировочные сроки: определение класса защищённости и разработка модели угроз — 2–4 недели; проектирование системы защиты и подготовка документации — 3–6 недель; подбор, поставка и внедрение технических средств — от 4 до 12 недель в зависимости от состава и доступности средств. Общий срок проекта зависит от масштаба системы и объёма уже реализованных мер.
Стоимость зависит от класса защищённости и масштаба системы, состояния готовности на момент начала работ, состава и стоимости технических средств защиты и объёма документации. Фиксируется до начала работ.
Почему IST
- В сфере информационной безопасности с 2011 года
- Более 80 специалистов; офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве
- Лицензии ФСТЭК и ФСБ, включая право проведения аттестационных испытаний — проектируем систему защиты с пониманием того, что именно будет проверяться на аттестации
- Подбираем состав мер и средств защиты под модель угроз конкретной системы, а не продаём типовой комплект
- Полный цикл: от проектирования и внедрения системы защиты до аудита, аттестации и последующего периодического контроля
Частые вопросы
С чего начать, если системы защиты ещё нет вообще? С определения класса защищённости и разработки модели угроз — это база, без которой нельзя корректно спроектировать состав мер и выбрать средства защиты.
У нас уже есть система защиты по старому приказу №17 — что делать? Само вступление приказа №117 в силу не аннулировало ранее выданные аттестаты соответствия: аттестаты, выданные до 1 марта 2026 года, считаются действительными. Но действующие меры и документы стоит проверить на соответствие приказу №117 — обычно в рамках аудита безопасности ГИС — и доработать выявленные пробелы, особенно перед плановой модернизацией или переаттестацией.
Эта услуга включает аттестацию? Нет. Эта услуга строит систему защиты и готовит её к аттестации, но сами аттестационные испытания и оформление аттестата — отдельная услуга со своей процедурой по приказу ФСТЭК №77.
Обязательно ли покупать самые дорогие сертифицированные средства защиты? Нет. Состав и класс необходимых средств определяются моделью угроз и требованиями для установленного класса защищённости конкретной системы, а не желанием максимально всё закрыть — избыточные меры увеличивают стоимость без пропорционального снижения риска.
Что если в процессе внедрения появятся новые требования регулятора? Нормативная база в этой области обновляется регулярно — мы учитываем актуальные на момент проекта требования и отдельно обсуждаем, как учитывать изменения, произошедшие уже в ходе работ.
Обсудить защиту ГИС
Расскажите о вашей системе — создаётся ли она заново или уже существует, определён ли класс защищённости, что из мер защиты уже реализовано. Оценим текущее состояние и предложим план проекта.
Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.
8 800 700 19 56 | info@zaschita-it.ru | г. Самара, ул. Галактионовская, д. 157, оф. 1001