Нашли неточность или есть что добавить? Напишите автору
Что именно государство обязано и вправе требовать от организации по защите информации в её ИС — и как эту защиту проектировать, внедрять, аттестовывать и оценивать
Зачем вам документы ФСТЭК
Это единственный свод на портале, который не выбирают. Если вы государственный орган, унитарное предприятие или учреждение, требования ФСТЭК к защите информации — обязанность, а не рекомендация2. Для всех остальных корпус остаётся сильной опорой: он подробнее почти любого международного стандарта и написан по-русски.
Нужен, если у вас государственная информационная система. С 1 марта 2026 года действуют новые Требования, утверждённые приказом от 11 апреля 2025 года № 117, — они пришли на смену приказу № 17 от 2013 года2.
Нужен, если обрабатываете персональные данные в информационной системе: требования постановления правительства применяются вместе с требованиями ФСТЭК4.
Нужен, если вас ждёт аттестация объекта информатизации или вы покупаете сертифицированные средства защиты. Правила и там и там — ведомственные.
Нужен, если хотите померить зрелость защиты информации по российской мерке: 7 августа 2026 года регулятор утвердил свою методику оценки уровня зрелостиУровень зрелостиСтупень шкалы, показывающая, насколько процесс управляем: от отсутствующего до непрерывно улучшаемого.COBIT 2019, книга Governance and Management Objectives1.
Не нужен как настольная книга по управлению ИТ. Корпус про защиту информации, а не про услугиУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation, изменения или эксплуатацию. Всё, что вне безопасности, здесь не описано.
Честная оговорка о том, чего на этой странице нет. Здесь нет пересказа требований и перечней мер: тексты опубликованы регулятором и доступны бесплатно, ссылка ниже. Здесь разбор — как устроен корпус, что в нём поменялось в 2026 году и на что смотреть в первую очередь.
Это не свод, а корпус
Первое, что стоит понять: единого документа «стандарт ФСТЭК» не существует. Есть корпус, и в нём вещи разного веса5.
| Что | Вес | Пример |
|---|---|---|
| Приказы с требованиями | Нормативный правовой акт, обязателен | Требования по приказу № 117 от 11.04.2025 |
| Методические документы | Как выполнять требования; обязательность вытекает из приказа | Методика оценки уровня зрелости от 07.08.2026 |
| Информационные сообщения | Разъяснения регулятора, что и с какого числа делать | Сообщение от 12.03.2026 о переходе на новые Требования |
Отсюда практическое следствие: ссылаться на «методичку ФСТЭК» без номера приказа, к которому она относится, — верный способ запутать и себя, и проверяющего.
Что поменялось в 2026 году
Год получился плотным, и три событияСобытиеИзменение состояния, замеченное мониторингом.ITIL 4 меняют работу.
С 1 марта 2026 года — новые Требования к защите информации в государственных системах2. Область действия названа прямо: системы государственных органов, унитарных предприятий и учреждений; в муниципальных системах защита обеспечивается по тем же Требованиям, если законом не установлено иное; при обработке персональных данных Требования применяются вместе с требованиями правительства4.
Первоочередная обязанность — документы, а не средства защиты. Регулятор формулирует это без двусмысленности: в первоочередном порядке необходимо разработать и утвердить политику защиты информации, внутренние стандарты и внутренние регламенты3. Не купить, не внедрить, а описать порядок.
7 августа 2026 года утверждена методика оценки уровня зрелости деятельности по технической защите информации и обеспечению безопасности значимых объектов критической инфраструктуры1. Это прямой государственный аналог диагностики зрелости — узкий, только про защиту информации, но со своей шкалой и своим порядком оценки.
Чего на этой странице нет про методику зрелости
Текст методики опубликован файлом, в котором нет текстового слоя, — машинному чтению он не поддаётся. Поэтому здесь названы только заголовок и реквизиты со страницы регулятора, а формулировок из тела документа не приводится: пересказ по памяти или по чужим статьям на портале запрещён.
Ключевые понятия
Требования. Нормативная часть: что обязано быть сделано. Живут приказами, у каждого свой номер и дата, и именно на них ссылаются в договорах и на проверках.
Методический документМетодический документДокумент ведомства о том, как выполнять требования: состав мер, порядок оценки, методики.ФСТЭК России, раздел документов по технической защите информации. Как выполнять требования: состав мер, порядок оценки, методики. Сам по себе методический документ не создаёт обязанности — она берётся из приказа, который на него опирается.
Информационное сообщение. Разъяснение регулятора о переходе и сроках. Самый полезный жанр в момент смены нормы: именно там написано, чем пользоваться, пока новый методический документ не вышел6.
Аттестация и лицензирование. Работа с защитой информации — лицензируемая деятельность, а объекты информатизации аттестуются. Это ведомственные процедуры, и заменить их внутренним решением нельзя.
Что покрывает — и чего не покрывает
Вопрос задан каждой практике справочника: описывает ли её корпус документов ФСТЭК. Ответ ожидаемо узкий — это нормативные требования к защите информации, а не свод по управлению ИТ.
Всё, что вне безопасности, корпусом не покрывается вовсе: услуги, изменения, эксплуатация, финансы, данные как ресурс. Это не упрёк своду — он про другое.
Где ломается применение
Начинают с закупки. Самая частая и самая дорогая ошибка. Регулятор прямо ставит первоочередной задачей политику, внутренние стандарты и регламенты3, а покупка сертифицированного средства без описанного порядка защиты даёт бумажную защищённость и настоящие затраты.
Ссылаются на старый приказ. Приказ № 17 от 2013 года прожил больше десяти лет и осел в шаблонах договоров и техзаданий. С марта 2026-го работают Требования по приказу № 1172.
Путают вес документов. Методический документ цитируют как норму, приказ — как рекомендацию. На проверке это выясняется быстро и неприятно.
Считают, что «сертифицированное средство» закрывает вопрос. Сертификат подтверждает свойства средства, а не то, что защита в вашей системе выстроена. Аттестуется объект, а не коробка.
Где взять первоисточник и сколько стоит
Бесплатно, на сайте регулятора: приказы, методические документы и информационные сообщения выложены открыто.
Одна техническая деталь, которая экономит время. Сайт использует сертификат удостоверяющего центра Минцифры, и без установленного корневого сертификата браузер ругается на небезопасное соединение, а машинные проверки падают7. Это не признак недоступности — это особенность российских государственных ресурсов.
Сертификация и лицензирование
Здесь всё наоборот по сравнению с международными сводами: сертифицируют не людей и не систему менеджмента, а средства защиты информации; организации получают лицензии на деятельность по технической защите информации; объекты информатизации проходят аттестацию.
Схемы сертификации специалистов у регулятора не заявлено — есть программы обучения и повышения квалификации, но это другое.
С чего начать
- Определите, попадаете ли вы под обязательные требования: чья система, какие данные, есть ли значимые объекты критической инфраструктуры.
- Если попадаете — начните с документов: политика защиты информации, внутренние стандарты, регламенты. Это прямое указание регулятора3.
- Сверьте все ссылки в договорах и техзаданиях: приказ № 17 сменился Требованиями по приказу № 117 с 1 марта 2026 года.
- Посмотрите методику оценки уровня зрелости от 7 августа 2026 года — даже если формальная оценка вам не нужна, полезно знать, по какой мерке регулятор смотрит на защиту.
Что читать дальше
Три свода рядом: международный стандарт по защите информации, второй российский регулятор со своими требованиями к ИТ и комплекс, по которому в России создают сами системы.
Источники
- ФСТЭК России. Методика оценки уровня зрелости деятельности в области технической защиты информации и обеспечения безопасности значимых объектов критической информационной инфраструктуры. 2026. В опубликованном файле нет текстового слоя, поэтому формулировки из тела документа в разборе не приводятся — только заголовок и реквизиты со страницы регулятора. методический документ на сайте регулятора
- ФСТЭК России. Информационное сообщение от 12 марта 2026 г. о вступлении в силу Требований по приказу № 117. 2026. Требования пришли на смену приказу № 17 от 11.02.2013. информационное сообщение регулятора
- ФСТЭК России. Первоочередные меры по новым Требованиям — то же информационное сообщение. 2026. Прямое указание, с чего начинать: с описанного порядка, а не с закупки средств защиты. информационное сообщение регулятора
- ФСТЭК России. Требования о защите информации, содержащейся в государственных информационных системах (приказ от 11 апреля 2025 г. № 117). 2025. Отдельной карточки самого приказа в разделе «Приказы» найти не удалось: опубликованы Требования. Поэтому в разборе не утверждается, полностью ли отменён приказ № 17 от 2013 года. раздел приказов на сайте регулятора
- ФСТЭК России. Документы по технической защите информации — раздел сайта регулятора. 2026. Корпус, а не единый документ: у каждой части своя нумерация и свои изменения. раздел документов на сайте регулятора
- ФСТЭК России. Переходная связка методических документов — информационное сообщение. 2026. Пример того, зачем читать информационные сообщения: только там сказано, чем пользоваться в переходный период. информационное сообщение регулятора
- ФСТЭК России. Предупреждение о сертификате удостоверяющего центра Минцифры. 2026. Без установленного корневого сертификата браузер предупреждает о небезопасном соединении, а машинная проверка ссылки падает — это особенность доступа, а не недоступность сайта. главная страница регулятора