ITSM4U Диагностика 7 мин

Главная·База знаний·Своды знаний·ФСТЭК

ФСТЭК

Федеральная служба по техническому и экспортному контролю (ФСТЭК России)

ФСТЭК России

Российский контурразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Что именно государство обязано и вправе требовать от организации по защите информации в её ИС — и как эту защиту проектировать, внедрять, аттестовывать и оценивать

Владелец
ФСТЭК России
Редакция
Единой «редакции» нет
Тип
нормативное требование
Доступ
бесплатно
Сертификация
организаций
Первоисточник
fstec.ru ↗

Зачем вам документы ФСТЭК

Это единственный свод на портале, который не выбирают. Если вы государственный орган, унитарное предприятие или учреждение, требования ФСТЭК к защите информации — обязанность, а не рекомендация2. Для всех остальных корпус остаётся сильной опорой: он подробнее почти любого международного стандарта и написан по-русски.

Нужен, если у вас государственная информационная система. С 1 марта 2026 года действуют новые Требования, утверждённые приказом от 11 апреля 2025 года № 117, — они пришли на смену приказу № 17 от 2013 года2.

Нужен, если обрабатываете персональные данные в информационной системе: требования постановления правительства применяются вместе с требованиями ФСТЭК4.

Нужен, если вас ждёт аттестация объекта информатизации или вы покупаете сертифицированные средства защиты. Правила и там и там — ведомственные.

Нужен, если хотите померить зрелость защиты информации по российской мерке: 7 августа 2026 года регулятор утвердил свою методику оценки уровня зрелостиУровень зрелостиСтупень шкалы, показывающая, насколько процесс управляем: от отсутствующего до непрерывно улучшаемого.COBIT 2019, книга Governance and Management Objectives1.

Не нужен как настольная книга по управлению ИТ. Корпус про защиту информации, а не про услугиУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation, изменения или эксплуатацию. Всё, что вне безопасности, здесь не описано.

Честная оговорка о том, чего на этой странице нет. Здесь нет пересказа требований и перечней мер: тексты опубликованы регулятором и доступны бесплатно, ссылка ниже. Здесь разбор — как устроен корпус, что в нём поменялось в 2026 году и на что смотреть в первую очередь.

Это не свод, а корпус

Первое, что стоит понять: единого документа «стандарт ФСТЭК» не существует. Есть корпус, и в нём вещи разного веса5.

ЧтоВесПример
Приказы с требованиямиНормативный правовой акт, обязателенТребования по приказу № 117 от 11.04.2025
Методические документыКак выполнять требования; обязательность вытекает из приказаМетодика оценки уровня зрелости от 07.08.2026
Информационные сообщенияРазъяснения регулятора, что и с какого числа делатьСообщение от 12.03.2026 о переходе на новые Требования

Отсюда практическое следствие: ссылаться на «методичку ФСТЭК» без номера приказа, к которому она относится, — верный способ запутать и себя, и проверяющего.

Что поменялось в 2026 году

Год получился плотным, и три событияСобытиеИзменение состояния, замеченное мониторингом.ITIL 4 меняют работу.

С 1 марта 2026 года — новые Требования к защите информации в государственных системах2. Область действия названа прямо: системы государственных органов, унитарных предприятий и учреждений; в муниципальных системах защита обеспечивается по тем же Требованиям, если законом не установлено иное; при обработке персональных данных Требования применяются вместе с требованиями правительства4.

Первоочередная обязанность — документы, а не средства защиты. Регулятор формулирует это без двусмысленности: в первоочередном порядке необходимо разработать и утвердить политику защиты информации, внутренние стандарты и внутренние регламенты3. Не купить, не внедрить, а описать порядок.

7 августа 2026 года утверждена методика оценки уровня зрелости деятельности по технической защите информации и обеспечению безопасности значимых объектов критической инфраструктуры1. Это прямой государственный аналог диагностики зрелости — узкий, только про защиту информации, но со своей шкалой и своим порядком оценки.

Чего на этой странице нет про методику зрелости

Текст методики опубликован файлом, в котором нет текстового слоя, — машинному чтению он не поддаётся. Поэтому здесь названы только заголовок и реквизиты со страницы регулятора, а формулировок из тела документа не приводится: пересказ по памяти или по чужим статьям на портале запрещён.

Ключевые понятия

Требования. Нормативная часть: что обязано быть сделано. Живут приказами, у каждого свой номер и дата, и именно на них ссылаются в договорах и на проверках.

Методический документМетодический документДокумент ведомства о том, как выполнять требования: состав мер, порядок оценки, методики.ФСТЭК России, раздел документов по технической защите информации. Как выполнять требования: состав мер, порядок оценки, методики. Сам по себе методический документ не создаёт обязанности — она берётся из приказа, который на него опирается.

Информационное сообщение. Разъяснение регулятора о переходе и сроках. Самый полезный жанр в момент смены нормы: именно там написано, чем пользоваться, пока новый методический документ не вышел6.

Аттестация и лицензирование. Работа с защитой информации — лицензируемая деятельность, а объекты информатизации аттестуются. Это ведомственные процедуры, и заменить их внутренним решением нельзя.

Что покрывает — и чего не покрывает

Вопрос задан каждой практике справочника: описывает ли её корпус документов ФСТЭК. Ответ ожидаемо узкий — это нормативные требования к защите информации, а не свод по управлению ИТ.

Эксплуатация0 из 11
Планирование услуг0 из 6
Разработка и внедрение0 из 8
Люди и ресурсы0 из 3
Измерение и контроль2 из 4
Безопасность и риски3 из 3
Финансы0 из 5
Проекты0 из 2
Управление данными1 из 11
Стратегия и руководство0 из 7

Всё, что вне безопасности, корпусом не покрывается вовсе: услуги, изменения, эксплуатация, финансы, данные как ресурс. Это не упрёк своду — он про другое.

Где ломается применение

Начинают с закупки. Самая частая и самая дорогая ошибка. Регулятор прямо ставит первоочередной задачей политику, внутренние стандарты и регламенты3, а покупка сертифицированного средства без описанного порядка защиты даёт бумажную защищённость и настоящие затраты.

Ссылаются на старый приказ. Приказ № 17 от 2013 года прожил больше десяти лет и осел в шаблонах договоров и техзаданий. С марта 2026-го работают Требования по приказу № 1172.

Путают вес документов. Методический документ цитируют как норму, приказ — как рекомендацию. На проверке это выясняется быстро и неприятно.

Считают, что «сертифицированное средство» закрывает вопрос. Сертификат подтверждает свойства средства, а не то, что защита в вашей системе выстроена. Аттестуется объект, а не коробка.

Где взять первоисточник и сколько стоит

Бесплатно, на сайте регулятора: приказы, методические документы и информационные сообщения выложены открыто.

Одна техническая деталь, которая экономит время. Сайт использует сертификат удостоверяющего центра Минцифры, и без установленного корневого сертификата браузер ругается на небезопасное соединение, а машинные проверки падают7. Это не признак недоступности — это особенность российских государственных ресурсов.

Сертификация и лицензирование

Здесь всё наоборот по сравнению с международными сводами: сертифицируют не людей и не систему менеджмента, а средства защиты информации; организации получают лицензии на деятельность по технической защите информации; объекты информатизации проходят аттестацию.

Схемы сертификации специалистов у регулятора не заявлено — есть программы обучения и повышения квалификации, но это другое.

С чего начать

  1. Определите, попадаете ли вы под обязательные требования: чья система, какие данные, есть ли значимые объекты критической инфраструктуры.
  2. Если попадаете — начните с документов: политика защиты информации, внутренние стандарты, регламенты. Это прямое указание регулятора3.
  3. Сверьте все ссылки в договорах и техзаданиях: приказ № 17 сменился Требованиями по приказу № 117 с 1 марта 2026 года.
  4. Посмотрите методику оценки уровня зрелости от 7 августа 2026 года — даже если формальная оценка вам не нужна, полезно знать, по какой мерке регулятор смотрит на защиту.

Что читать дальше

Три свода рядом: международный стандарт по защите информации, второй российский регулятор со своими требованиями к ИТ и комплекс, по которому в России создают сами системы.

Источники

  1. ФСТЭК России. Методика оценки уровня зрелости деятельности в области технической защиты информации и обеспечения безопасности значимых объектов критической информационной инфраструктуры. 2026. В опубликованном файле нет текстового слоя, поэтому формулировки из тела документа в разборе не приводятся — только заголовок и реквизиты со страницы регулятора. методический документ на сайте регулятора
  2. ФСТЭК России. Информационное сообщение от 12 марта 2026 г. о вступлении в силу Требований по приказу № 117. 2026. Требования пришли на смену приказу № 17 от 11.02.2013. информационное сообщение регулятора
  3. ФСТЭК России. Первоочередные меры по новым Требованиям — то же информационное сообщение. 2026. Прямое указание, с чего начинать: с описанного порядка, а не с закупки средств защиты. информационное сообщение регулятора
  4. ФСТЭК России. Требования о защите информации, содержащейся в государственных информационных системах (приказ от 11 апреля 2025 г. № 117). 2025. Отдельной карточки самого приказа в разделе «Приказы» найти не удалось: опубликованы Требования. Поэтому в разборе не утверждается, полностью ли отменён приказ № 17 от 2013 года. раздел приказов на сайте регулятора
  5. ФСТЭК России. Документы по технической защите информации — раздел сайта регулятора. 2026. Корпус, а не единый документ: у каждой части своя нумерация и свои изменения. раздел документов на сайте регулятора
  6. ФСТЭК России. Переходная связка методических документов — информационное сообщение. 2026. Пример того, зачем читать информационные сообщения: только там сказано, чем пользоваться в переходный период. информационное сообщение регулятора
  7. ФСТЭК России. Предупреждение о сертификате удостоверяющего центра Минцифры. 2026. Без установленного корневого сертификата браузер предупреждает о небезопасном соединении, а машинная проверка ссылки падает — это особенность доступа, а не недоступность сайта. главная страница регулятора