Требования ФСТЭК к ПО: чек-лист по приказам № 17, 21, 31, 235, 239
Разбор для CISO: ключевые требования приказов ФСТЭК № 17, 21, 31, 235, 239, какие меры для каких объектов, классы защищённости, состав мер для К1/К2/К3, чек-лист соответствия.
Приказы ФСТЭК — это не «один документ для всех». Это несколько связанных нормативных актов, каждый из которых покрывает свой класс информационных систем: государственные ИС (№ 17), ИСПДн (№ 21), АСУ ТП (№ 31), значимые объекты КИИ (№ 235, 239). Любая информационная система в РФ, обрабатывающая ПДн, государственную или критически важную информацию, попадает под действие одного или нескольких приказов. Понимание, какой приказ применять и какой состав мер он требует — основа любой защищённой архитектуры.
Эта статья — для CISO, архитектора ИБ, руководителя проекта внедрения защиты или аудитора. К концу гайда у вас будет ясная картина: какие приказы существуют, какой когда применяется, что в них общего и в чём различия, как составить чек-лист соответствия для своего объекта.
Краткий обзор приказов ФСТЭК
Приказ № 17 — государственные информационные системы (ГИС)
Полное название: «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
Принят в 2013 году, действующая редакция — с поправками 2017, 2019, 2021 годов.
Объекты регулирования: государственные ИС федерального, регионального, муниципального уровня. Системы, в которых обрабатывается информация ограниченного доступа, не являющаяся государственной тайной.
Классы защищённости: К1 (наивысший), К2, К3 (наинизший). Определяются по двум параметрам: уровень значимости информации и масштаб обработки.
Приказ № 21 — информационные системы персональных данных (ИСПДн)
Полное название: «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Принят в 2013 году.
Объекты регулирования: ИСПДн всех категорий — коммерческие, государственные, медицинские, образовательные. Всё, где обрабатываются ПДн (от одного субъекта).
Уровни защищённости: УЗ-1, УЗ-2, УЗ-3, УЗ-4. Определяются по категории данных (специальная, биометрическая, иная, общедоступная) и числу субъектов.
Подробнее про применение приказа № 21 для медицинских данных — в статье про ФЗ-152 в медицинском IT.
Приказ № 31 — АСУ ТП в КИИ
Полное название: «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах».
Принят в 2017 году.
Объекты регулирования: АСУ ТП на критически важных объектах — производство, ТЭК, химия, металлургия, транспортная инфраструктура.
После выхода № 239 для значимых объектов КИИ № 31 продолжает применяться для АСУ ТП, не имеющих значимого статуса, и как методический источник для значимых.
Приказ № 235 — общие требования к системам безопасности значимых объектов
Полное название: «Об утверждении Требований к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования».
Принят в 2017 году.
Объекты регулирования: значимые объекты КИИ всех категорий.
Устанавливает общие требования: как должна быть устроена система безопасности значимого объекта, какие подразделения создаются, кто отвечает, как организовано взаимодействие с ГосСОПКА.
Приказ № 239 — состав мер защиты для значимых объектов КИИ
Полное название: «Об утверждении Требований к обеспечению защиты информации в значимых объектах КИИ».
Принят в 2017 году, обновлён в 2022 году.
Объекты регулирования: значимые объекты КИИ всех категорий (К1, К2, К3).
Главный приказ для КИИ-проектов: детальный перечень мер защиты в 18 группах с указанием обязательности для каждой категории.
Состав мер защиты по № 239
Восемнадцать групп мер. Для каждой группы — от 5 до 30 конкретных мер. В сумме около 200 требований для К1, 130-150 для К2, 80-100 для К3.
1. Идентификация и аутентификация (ИАФ)
Идентификация пользователей, устройств, процессов. Минимальная длина паролей, требования к сложности, частота смены, многофакторная аутентификация для К1/К2.
2. Управление доступом (УПД)
Ролевая модель, разграничение по принципу минимальных привилегий, контроль доступа администраторов, управление сеансами.
3. Ограничение программной среды (ОПС)
Контроль установки ПО, белый список приложений, запрет на исполнение неподписанного кода. Для К1 — особо строгие требования.
4. Защита машинных носителей (ЗНИ)
Учёт, маркировка, защита, контроль перемещения, уничтожение носителей информации.
5. Регистрация событий безопасности (РСБ)
Журналирование, защита журналов от модификации, централизованный сбор (SIEM), хранение, анализ.
6. Антивирусная защита (АВЗ)
Установка на всех компьютерах, обновление баз, контроль работоспособности, расследование обнаружений.
7. Обнаружение вторжений (СОВ)
Системы обнаружения и предотвращения вторжений на периметре и в сегментах сети. Для К1/К2 — обязательны.
8. Контроль (анализ) защищённости информации (АНЗ)
Сканирование уязвимостей, тестирование на проникновение, регулярная оценка защищённости.
9. Обеспечение целостности (ОЦЛ)
Контроль целостности файлов, реакция на изменения, журналирование изменений.
10. Защита среды виртуализации (ЗСВ)
Изоляция виртуальных машин, контроль гипервизора, защита снимков и шаблонов.
11. Защита технических средств и систем (ЗТС)
Физическая защита оборудования, контроль доступа в помещения, защита от утечек по техническим каналам.
12. Защита информационной системы и её компонентов (ЗИС)
Защита сетевых границ, межсетевое экранирование, защита приложений.
13. Реагирование на инциденты информационной безопасности (ИНЦ)
Регламент реагирования, классификация инцидентов, расследование, отчётность в ГосСОПКА.
14. Управление конфигурацией (УКФ)
Контроль изменений в инфраструктуре, документирование, тестирование изменений.
15. Управление обновлениями программного обеспечения (ОПО)
Регулярное обновление, тестирование патчей, контроль закрытия уязвимостей.
16. Обеспечение действий в нештатных (непредвиденных) ситуациях (ДНС)
Планы реагирования на кризисы, резервные копии, восстановление, BCP/DRP.
17. Информирование и обучение персонала (ИПО)
Программы обучения, инструктажи, тренировки реагирования.
18. Защита беспроводных сетей, мобильных средств обработки информации (ЗБВ/ЗМО)
Только при использовании Wi-Fi или мобильных устройств — специальные меры.
Состав мер для разных категорий
Упрощённая таблица обязательности.
| Группа мер | К3 | К2 | К1 |
|---|---|---|---|
| Идентификация и аутентификация | Базовые | Усиленные (MFA рекомендуется) | MFA обязательно |
| Управление доступом | Базовые | Усиленные | Максимальные |
| Ограничение программной среды | Рекомендуется | Обязательно | Обязательно с белым списком |
| Защита носителей | Базовые | Усиленные | Максимальные |
| Аудит безопасности | Базовый | SIEM рекомендуется | SIEM обязателен |
| Антивирус | Обязателен | Обязателен | Обязателен |
| СОВ | Рекомендуется | Обязательна | Обязательна |
| Контроль целостности | Базовый | Усиленный | Максимальный |
| Среда виртуализации | По применимости | Усиленные | Максимальные |
| Физическая защита | Базовая | Усиленная | Максимальная |
| Реагирование на инциденты | Базовое | Усиленное | Круглосуточный SOC |
| Подключение к ГосСОПКА | Обязательно | Обязательно | Обязательно |
Подробности по каждой мере — в самом приказе и методических документах ФСТЭК.
Государственные ИС: приказ № 17
Для государственных информационных систем меры аналогичны № 239 (это исторически родственные приказы), но есть особенности:
Классы защищённости ГИС:
- К1 — высокий уровень, например, федеральные регистры
- К2 — средний, региональные ГИС
- К3 — пониженный, муниципальные ГИС
Особенности:
- Обязательное использование СЗИ из реестра ФСТЭК
- Аттестация перед вводом в эксплуатацию
- Регулярные проверки соответствия
- Для К1 — рекомендации по импортозамещению (с 2025 — обязательно)
Если государственная ИС одновременно является значимым объектом КИИ — действуют оба приказа (№ 17 и № 239), и применяется наиболее строгая мера.
ИСПДн: приказ № 21
Главное отличие от № 17/239 — фокус именно на персональных данных.
Уровни защищённости:
- УЗ-1 — наивысший, специальная категория ПДн с особыми угрозами
- УЗ-2 — высокий, специальная категория или большой объём
- УЗ-3 — стандарт для большинства негосударственных систем со специальной категорией (типично для частной клиники, банка, ритейла)
- УЗ-4 — минимальный, общедоступные данные
Особенности:
- Согласия субъектов ПДн на обработку
- Уведомление Роскомнадзора об инцидентах (24/72 часа)
- Обработка специальной категории — особые требования (медицинские, биометрические данные)
- Трансграничная передача — отдельные правила
Подробнее про применение для медицинских данных — в статье про ФЗ-152 в медицинском IT.
Соответствие нескольким приказам одновременно
Часто один объект подпадает под действие нескольких приказов. Типичные комбинации:
Государственная медицинская ИС регионального уровня: № 17 (ГИС) + № 21 (ИСПДн со специальной категорией) + № 239 (если значимый объект КИИ).
Банковская АБС: № 21 (ИСПДн клиентов) + № 239 (значимый объект КИИ финсектора) + положение Банка России № 757-П.
АСУ ТП на химическом предприятии: № 239 (если значимый объект КИИ) или № 31 (если незначимый КИИ или критически важный объект без КИИ-статуса).
Корпоративная ИС частной компании с ПДн сотрудников и клиентов, без КИИ: только № 21 (ИСПДн).
Принцип применения: для общих требований берётся наиболее строгая мера из применимых приказов. Для специфических требований — требования профильного приказа (например, требования к согласиям ПДн — только из № 21).
Чек-лист соответствия для объекта КИИ К2
Минимальный набор для самопроверки соответствия № 239.
Идентификация и аутентификация
- Все пользователи имеют уникальные учётные записи
- Пароли соответствуют требованиям (длина, сложность, частота смены)
- Многофакторная аутентификация для административных учётных записей
- Блокировка после неудачных попыток
- Журнал входов и выходов
Управление доступом
- Ролевая модель внедрена и документирована
- Принцип минимальных привилегий
- Регулярный аудит прав
- Своевременная деактивация уволенных
- Контроль действий администраторов
Аудит
- Все значимые события журналируются
- Журналы защищены от модификации
- SIEM настроен и анализирует события
- Сроки хранения соответствуют требованиям
- Регулярный анализ журналов
Защита периметра
- Межсетевой экран сертифицированный ФСТЭК
- Правила доступа документированы и регулярно пересматриваются
- СОВ установлена и работает
- DMZ для публичных сервисов
- VPN с сертифицированным шифрованием
Антивирус и обновления
- Антивирус на всех рабочих местах и серверах
- Базы обновляются автоматически
- ОС и приложения регулярно обновляются
- Контроль обновлений и тестирование
- Журнал обнаружений и реагирования
Реагирование на инциденты
- Регламент реагирования утверждён
- Команда реагирования назначена
- Подключение к ГосСОПКА работает
- Тренировки проводятся регулярно
- Журнал инцидентов ведётся
Документация
- Акт категорирования объекта КИИ
- Проект системы защиты
- Все регламенты и политики актуальны
- Инструкции для пользователей и администраторов
- Журналы и записи в порядке
Подробнее по каждому пункту — в статьях про категорирование, СЗИ, аттестацию.
Изменения 2024-2026 годов
Ключевые тренды последних лет.
Импортозамещение. С 01.01.2025 — запрет на использование зарубежного ПО в значимых объектах КИИ (Указ Президента № 166). Это касается и СЗИ, и прикладного ПО. Активная фаза замены — 2023-2026 годы.
Усиление требований к Secure SDLC. Обновлённый № 239 требует процессов безопасной разработки ПО для значимых объектов. Подробнее — в статье про Secure SDLC.
ГосСОПКА в реальном времени. Для значимых объектов — автоматическая передача событий, не периодические выгрузки.
Оборотные штрафы за утечки. С 30.05.2025 — до 3% годового оборота за нарушения по ст. 13.11 КоАП РФ (утечки персональных данных).
Новые требования к ИИ. С 2024 года появилось регулирование искусственного интеллекта в критических системах — требования к объяснимости и тестированию.
С чего начать соответствие
- Определить, какие приказы применимы. ГИС — № 17. ИСПДн — № 21. КИИ значимый — № 239. АСУ ТП КИИ — № 31. Часто несколько одновременно.
- Категорирование или классификация. Для КИИ — категорирование по 187-ФЗ. Для ГИС — определение класса по № 17. Для ИСПДн — определение уровня по № 21. Подробнее — в статье про категорирование.
- Внутренний аудит. Соответствие текущего состояния требованиям приказов. Чек-листы по каждой группе мер. Срок — 1-2 месяца, бюджет — 0,5-1,5 млн ₽.
- План доработки. Что внедрить, что доработать, что заменить (импортозамещение). Срок реализации — 6-18 месяцев в зависимости от состояния.
- Реализация мер. Развёртывание СЗИ, внедрение организационных мер, обучение персонала.
- Аттестация. Для значимых объектов КИИ — обязательна. Подробнее — в статье про аттестацию.
- Регулярный контроль. Мониторинг соответствия, реакция на изменения приказов, ежегодные внутренние проверки.
Требования ФСТЭК — это не «одна папка документов», а сложная система приказов, регулирующих разные типы объектов с разными уровнями строгости. Главное — определить, какие именно приказы применимы к вашему объекту, и системно выстроить соответствие. Срок полного цикла — 6-18 месяцев, бюджет — от 3-5 млн ₽ для среднего объекта К3 до 30-50 млн ₽ для крупного К1 с распределённой инфраструктурой.
FAQ о требования ФСТЭК
Чем отличаются приказы ФСТЭК № 17, 21, 31, 235, 239?
Каждый приказ покрывает свой класс объектов. № 17 — государственные информационные системы (ГИС), действует с 2013 года, классы защищённости 1-3. № 21 — информационные системы персональных данных (ИСПДн), также с 2013 года, уровни УЗ-1 до УЗ-4. № 31 — АСУ ТП в КИИ, выпущен в 2017. № 235 — общие требования к созданию систем безопасности значимых объектов КИИ. № 239 — конкретный состав мер защиты для значимых объектов КИИ всех категорий (К1/К2/К3), пришёл на смену № 31 для значимых объектов КИИ. У ИТ-системы может быть статус сразу нескольких — например, государственная ИС с ПДн в значимом объекте КИИ покрывается одновременно № 17, 21, 239.
Какой приказ применять для объекта КИИ?
Для значимых объектов КИИ (К1, К2, К3) — основной приказ № 239 «Об утверждении Требований к обеспечению защиты информации в значимых объектах КИИ». Дополнительно: № 235 устанавливает общие требования к созданию систем безопасности. Если в объекте обрабатываются ПДн — также действует № 21 (с поправкой на КИИ-специфику). Если объект — государственная ИС с КИИ-статусом — № 17. Если это АСУ ТП без значимого статуса — применяется № 31. На практике в проекте защиты значимого объекта КИИ ключевыми являются 239 + 235, остальные используются как дополнительные источники методики. ФСТЭК периодически синхронизирует требования между приказами, чтобы избежать противоречий.
Сколько мер защиты требует приказ № 239 для К1?
Приказ № 239 устанавливает 18 групп мер защиты, в каждой группе — от 5 до 30 конкретных мер. Для категории К1 обязательны почти все меры — около 200 конкретных требований. Для К2 — около 130-150 требований. Для К3 — около 80-100 требований. Группы мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, аудит безопасности, антивирусная защита, защита от вторжений, контроль целостности, защита среды виртуализации, защита технических средств и систем, защита информационной системы и её компонентов, реагирование на инциденты, управление конфигурацией, обновление ПО, обеспечение действий в нештатных ситуациях, информирование и обучение, защита беспроводных сетей, защита мобильных средств.
Что такое классы защищённости и как они связаны с категориями КИИ?
Классы защищённости относятся к СЗИ — средствам защиты информации. Категории К1/К2/К3 относятся к объектам КИИ. Связь: для объекта К1 требуются СЗИ класса не ниже 2 (часто класса 1); для К2 — не ниже 3 (часто класса 2); для К3 — не ниже 4 (часто класса 3). Аналогично для государственных ИС: класс защищённости ГИС определяется по приказу № 17, и под него подбираются СЗИ соответствующего класса. Аналогично для ИСПДн по приказу № 21: УЗ-1 требует наивысших классов СЗИ, УЗ-4 — минимальных. На практике почти все современные сертифицированные СЗИ имеют класс 3-4, что покрывает основные сценарии КИИ К2/К3 и ИСПДн УЗ-2/УЗ-3.
Какие основные группы мер защиты для значимого объекта?
Восемнадцать групп по приказу № 239. Ключевые: 1) Идентификация и аутентификация — кто работает с системой. 2) Управление доступом — что разрешено каждому. 3) Аудит безопасности — кто что делал. 4) Контроль целостности — изменялись ли критически важные файлы. 5) Антивирусная защита. 6) Защита от вторжений (СОВ). 7) Реагирование на инциденты — что делать при атаке. 8) Управление конфигурацией — контроль изменений. 9) Обновление ПО — закрытие уязвимостей. 10) Защита среды виртуализации — для современных инфраструктур. Для каждой группы — несколько мер с конкретными требованиями (длина паролей, частота обновления, время реакции, состав журналов и т. д.).
Что нужно сделать, чтобы соответствовать приказам ФСТЭК?
Пять шагов. 1) Определить, какие приказы применимы (КИИ — № 239, ГИС — № 17, ИСПДн — № 21, АСУ ТП — № 31). 2) Категорирование объекта или классификация ИСПДн — определить класс защищённости. Подробнее в нашей статье про категорирование. 3) Проектирование системы защиты — состав мер по приказу с учётом класса. Создаётся ТЗ и проектная документация. 4) Закупка и развёртывание СЗИ из реестра ФСТЭК соответствующего класса. Подробнее в материале про СЗИ ФСТЭК. 5) Внедрение организационных мер — регламенты, инструкции, обучение, журналирование. 6) Аттестация объекта — финальная проверка соответствия. Срок — 6-18 месяцев на полный цикл.
Что изменилось в требованиях ФСТЭК в 2024-2026 годах?
Несколько ключевых изменений. 1) Ужесточение требований к импортозамещению (Указ Президента № 166): с 01.01.2025 запрет на иностранное ПО в значимых объектах КИИ — это касается и СЗИ. 2) Обновление приказа № 239 в части требований к Secure SDLC и контролю open-source зависимостей. 3) Усиление требований к ГосСОПКА: для значимых объектов обязательно подключение и автоматическая передача событий в реальном времени. 4) Новые методические документы по моделированию угроз (2021 год с поправками). 5) С 2023 года повышены штрафы за нарушения по ст. 13.11 КоАП РФ, включая оборотные штрафы за утечки персональных данных. 6) С 2024 года появилось дополнительное регулирование в области искусственного интеллекта в КИИ — требования к объяснимости алгоритмов в критических системах.