Блог компании StopPhish

Приказ ФСТЭК №117 после изменений 1 сентября: что теперь должен делать ИБ и при чём здесь Security Awareness

С 1 сентября 2026 года действует обновлённая редакция требований ФСТЭК к защите государственных информационных систем и других информационных систем государственных органов, государственных учреждений и государственных унитарных предприятий. Поправки затронули защищаемую инфраструктуру, оценку состояния защиты, работу с подрядчиками, многофакторную аутентификацию и другие процессы.
Но для ИБ-специалистов важны не только сентябрьские изменения. Сам приказ ФСТЭК №117 существенно поменял подход к защите информации: организация должна выстраивать постоянный процесс управления защитой — от выявления угроз и реализации мер до оценки состояния и дальнейшего совершенствования.
Отдельное место в требованиях занимает человеческий фактор. Обучение сотрудников, практические тренировки и имитационные фишинговые рассылки появились не в сентябрьских поправках: эти требования содержались уже в первоначальной редакции приказа №117 и действуют с 1 марта 2026 года.
Разбираемся, что именно изменилось с 1 сентября, что произойдёт 1 марта 2027 года и какое место в требованиях ФСТЭК занимает Security Awareness.

Что произошло с приказом ФСТЭК №117

Приказ ФСТЭК России №117 от 11 апреля 2025 года «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» вступил в силу 1 марта 2026 года.
Он заменил приказ ФСТЭК №17, который регулировал защиту информации в государственных информационных системах с 2013 года.
При этом аттестаты соответствия на государственные и иные информационные системы, выданные до вступления приказа №117 в силу, продолжают действовать.
Уже 8 мая 2026 года ФСТЭК подписала приказ №137, который внёс в требования №117 18 изменений. Документ зарегистрировали в Минюсте 10 августа 2026 года.
Основная часть поправок вступила в силу 1 сентября 2026 года. Исключение — пункт 7 приложения к приказу №137, устанавливающий новую редакцию пункта 32 требований №117. Он начнёт действовать 1 марта 2027 года.
Поэтому сейчас важно различать три даты:
  • 1 марта 2026 года — вступил в силу сам приказ №117;
  • 1 сентября 2026 года — вступила в силу основная часть изменений приказа №137;
  • 1 марта 2027 года — начнёт действовать новая редакция пункта 32.

Что действительно изменилось с 1 сентября

Приказ №137 содержит 18 изменений, но далеко не все из них вводят новые обязанности. Часть поправок исправляет формулировки, ссылки и технические неточности.
Однако есть и содержательные изменения, которые непосредственно влияют на работу ИБ-служб.

Уточнили требования к информационно-телекоммуникационной инфраструктуре

В пункте 8 теперь отдельно закреплено, что при функционировании информационных систем на базе информационно-телекоммуникационной инфраструктуры, в том числе с использованием технических средств, программ для ЭВМ и баз данных, защита такой инфраструктуры должна обеспечиваться в соответствии с требованиями приказа.
Для ИБ-службы это означает, что при определении защищаемого контура важно учитывать не только саму информационную систему, но и инфраструктуру, на базе которой она функционирует.

Убрали слово «постоянный» применительно к доступу в Интернет

Из одного из положений подпункта «г» пункта 14 исключено слово «постоянный».
Речь идёт о требованиях к конфигурациям и настройкам программных и программно-аппаратных средств, предназначенных для обеспечения доступа пользователей из информационных систем в Интернет.
На практике это означает, что при формировании внутренних стандартов не стоит ограничивать такие требования только средствами, обеспечивающими постоянный доступ в Интернет.

Уточнили терминологию показателя зрелости

Пункт 31 теперь использует обозначение Узи — показатель уровня зрелости. Он характеризует достаточность и эффективность проведения мероприятий по защите информации.
При этом до 1 марта 2027 года возникает переходная особенность самого нормативного текста: пункт 31 уже использует обозначение Узи, тогда как в действующей до этой даты редакции пункта 32 всё ещё используется прежнее обозначение Пзи.
Это не два разных показателя. С 1 марта 2027 года новая редакция пункта 32 также будет использовать обозначение Узи.

Кзи и Узи: два разных измерения защиты

Приказ №117 предусматривает оценку состояния защиты на основе двух показателей.
Кзи — показатель защищённости. Он характеризует текущее состояние защиты информации от базового уровня угроз безопасности.
Узи — показатель уровня зрелости. Он характеризует достаточность и эффективность проведения мероприятий по защите информации.
Упрощённо их можно разделить так: Кзи показывает состояние защищённости, а Узи — зрелость деятельности по обеспечению защиты.
Для определения значений и расчёта этих показателей применяются соответствующие методические документы ФСТЭК.
По действующей сейчас редакции пункта 32 оператор должен рассчитывать и оценивать Кзи не реже одного раза в шесть месяцев, а показатель зрелости — не реже одного раза в два года.
Если значения не соответствуют нормированным, об этом в течение трёх календарных дней после завершения оценки должен быть проинформирован руководитель оператора для принятия решения о совершенствовании защиты.
Результаты оценки должны направляться во ФСТЭК в установленный приказом срок.
То есть речь идёт уже не о разовой проверке защищённости, а о повторяющемся процессе: оценка → выявление недостатков → планирование мероприятий → устранение недостатков → следующая оценка.

Что изменится с 1 марта 2027 года

Одна из существенных поправок приказа №137 отложена до 1 марта 2027 года. С этой даты пункт 32 будет действовать в новой редакции.
Расчёт и оценку Кзи по-прежнему будет проводить оператор не реже одного раза в шесть месяцев.
А вот расчёт и оценку Узи в предусмотренном пунктом 32 случае должна будет проводить подрядная организация до получения доступа к информационным системам, содержащейся в них информации и (или) передачи ей информации, а затем — не реже одного раза в два года.
Это важно не перепутать с уже действующими требованиями.
С 1 сентября 2026 года изменился пункт 58: в требования, которые оператор устанавливает в отношении подрядной организации, добавлены требования по расчёту и оценке показателя уровня зрелости.
А непосредственно новая процедура пункта 32, согласно которой подрядчик проводит такую оценку до получения доступа и далее раз в два года, начнёт действовать только 1 марта 2027 года.
Поэтому ИБ-службам уже сейчас имеет смысл пересмотреть договорные требования к подрядчикам, процедуры предоставления доступа и порядок подтверждения выполнения требований по защите информации.

Удалённый доступ и мобильные устройства: изменились требования к MFA

Поправки затронули пункты 42 и 46.
В соответствующие положения добавлена возможность применения усиленной многофакторной аутентификации наряду со строгой многофакторной аутентификацией.
Изменения касаются, в частности, доступа пользователей с применением мобильных устройств и удалённого доступа.
Это даёт операторам дополнительный предусмотренный требованиями вариант реализации MFA, однако используемый механизм необходимо сопоставлять с установленными ФСТЭК определениями и требованиями.

Что делать с уже работающими информационными системами

Отдельный вопрос — нужно ли срочно переделывать системы, которые были аттестованы ещё по приказу №17.
Нет, автоматически старые аттестаты не аннулируются. Сам приказ №117 устанавливает, что аттестаты соответствия на государственные и иные информационные системы, выданные до 1 марта 2026 года, считаются действительными.
ФСТЭК дополнительно разъяснила порядок перехода в информационном сообщении от 12 марта 2026 года №240/22/1492.
При модернизации или развитии уже функционирующих систем необходимо планировать их приведение в соответствие требованиям №117. После модернизации проводятся дополнительные аттестационные испытания.
При этом ФСТЭК рекомендует организациям разработать план перехода, содержащий мероприятия и меры по защите информации и сроки их реализации.

С чего начать переход на новые требования

В разъяснении от 12 марта 2026 года регулятор отдельно обращает внимание на организационные процессы.
Для реализации требований в государственных органах и организациях в первоочередном порядке необходимо разработать и утвердить:
  • политику защиты информации;
  • внутренние стандарты по защите информации;
  • внутренние регламенты по защите информации.
Именно во внутренних документах должны быть закреплены многие процессы, которые затем реализуются на практике: от управления доступом и реагирования на инциденты до обучения пользователей.
И здесь начинается ещё один важный блок приказа №117 — Security Awareness.

При чём здесь Security Awareness

Требования к работе с сотрудниками не являются изменением с 1 сентября 2026 года.
Они содержались уже в первоначальной редакции приказа №117 и действуют с момента его вступления в силу — с 1 марта 2026 года. Приказ №137 пункты 56 и 57 не изменял.
При этом приказ №117 прямо включает имитационные рассылки в мероприятия по повышению знаний и информированности пользователей.
Пункт 56 устанавливает, что мероприятия по повышению знаний и информированности пользователей должны включать:
Причём цель имитационных рассылок сформулирована непосредственно в приказе: оценка устойчивости пользователей к методам социальной инженерии.
Для Security Awareness это принципиальный момент.
Регулятор отдельно выделяет информирование, обучение, имитационные рассылки и практические тренировки. То есть работа с человеческим фактором не ограничивается только передачей сотруднику теоретических знаний.

Обязательны ли теперь фишинговые симуляции

Если организация подпадает под требования приказа №117, пункт 56 сформулирован императивно: мероприятия по повышению уровня знаний и информированности пользователей должны включать перечисленные в нём формы, в том числе имитационные рассылки.
Поэтому корректнее говорить не о рекомендации ФСТЭК проводить такие симуляции, а о том, что имитационные рассылки прямо включены в предусмотренный приказом состав мероприятий по повышению знаний и информированности пользователей.
При этом приказ не устанавливает конкретное количество таких рассылок в год. И это принципиальное различие.

Как часто нужно проверять сотрудников

Пункт 57 требует закрепить во внутренних регламентах способы повышения уровня знаний пользователей, а также периодичность и формы оценки знаний.
Сама оценка уровня знаний должна проводиться не реже одного раза в три года или после компьютерного инцидента, произошедшего у оператора.
Если у пользователя выявлено отсутствие необходимых знаний по вопросам защиты информации, для него должно быть организовано повторное прохождение обучающих курсов.
Но требование «не реже одного раза в три года» относится именно к оценке уровня знаний.
В приказе не сказано, что имитационные фишинговые рассылки необходимо проводить раз в три года. Периодичность мероприятий организация должна определить в своих внутренних регламентах.
Поэтому трактовка «по приказу №117 достаточно проводить фишинговую рассылку один раз в три года» некорректна.

Как связать требования ФСТЭК с реальным Security Awareness

Здесь заканчивается буквальное требование приказа и начинается практическая задача ИБ-службы.
Сам приказ требует проводить имитационные рассылки для оценки устойчивости пользователей к социальной инженерии, но не устанавливает конкретный набор поведенческих метрик, которые организация должна использовать для анализа результатов.
Поэтому процент кликов, повторные ошибки, группы риска, динамика после обучения и другие Security Awareness-метрики — это уже не прямые требования пункта 56, а инструменты, с помощью которых можно построить более эффективную программу на практике.
Например, после первой учебной фишинговой рассылки ошиблись 10% сотрудников, а через несколько месяцев — 5%.
Средняя цифра улучшилась. Но для ИБ полезно дополнительно понять, кто входит в эти 5%.
Если одни и те же сотрудники продолжают ошибаться в разных сценариях, именно они могут формировать устойчивую группу риска. Если пользователи научились распознавать обычные фишинговые письма, но продолжают реагировать на сообщения от имени руководителей или ИТ-службы, программу обучения стоит корректировать.
Практический цикл Security Awareness в таком случае может выглядеть так: симуляция → выявление ошибки → обучение → повторная проверка → анализ динамики.
Это уже методический подход к выполнению задачи, а не дословное требование приказа №117.

Что ИБ-специалисту проверить сейчас

После вступления сентябрьских поправок в силу стоит провести ревизию нескольких направлений.
Нормативная документация. Разработаны и актуализированы ли политика защиты информации, внутренние стандарты и регламенты.
Защищаемый контур. Учтена ли информационно-телекоммуникационная инфраструктура, на которой функционируют информационные системы.
Кзи и Узи. Определены ли порядок проведения оценок, ответственные лица, сроки и действия при несоответствии нормированным значениям.
Подрядчики. Установлены ли для них требования по защите информации и по расчёту и оценке уровня зрелости и готова ли организация к новой редакции пункта 32, которая заработает 1 марта 2027 года.
Удалённый и мобильный доступ. Соответствуют ли применяемые механизмы многофакторной аутентификации актуальной редакции требований.
Security Awareness. Включены ли в работу с пользователями предусмотренные пунктом 56 мероприятия: информационные материалы, обучение, имитационные рассылки и практические тренировки. Закреплены ли во внутренних регламентах способы повышения знаний, периодичность и формы их оценки.

Что в итоге меняет приказ №117

Приказ №117 нельзя сводить только к новому набору технических мер или формальному обновлению документов после приказа №17.
В его основе лежит более процессный подход: планировать защиту, реализовывать меры, оценивать состояние и совершенствовать их по результатам оценки.
Сентябрьские поправки этот механизм уточнили. Они затронули инфраструктуру, показатели состояния защиты, подрядчиков и механизмы многофакторной аутентификации. Ещё одно существенное изменение заработает 1 марта 2027 года и будет связано с оценкой уровня зрелости подрядными организациями.
Security Awareness при этом не является нововведением сентября. Соответствующие требования действуют с 1 марта 2026 года.
И здесь для ИБ-служб важна сама формулировка приказа: приказ №117 прямо включает имитационные рассылки в мероприятия по повышению знаний и информированности пользователей, а их целью называет оценку устойчивости пользователей к методам социальной инженерии.
Вместе с информационными материалами, обучением и практическими тренировками это создаёт основу для системной работы с человеческим фактором.
А дальше задача самой ИБ-службы — превратить выполнение требования в работающий процесс: анализировать результаты симуляций, видеть повторные ошибки, корректировать обучение и проверять, меняется ли поведение сотрудников.
Тогда требования регулятора и практическая задача Security Awareness сходятся в одной точке: сотрудники должны не просто знать правила информационной безопасности, а уметь применять их, когда сталкиваются с реальной атакой.
Готовы проверить, как сотрудники реагируют на фишинг на практике?

StopPhish помогает проводить имитационные фишинговые атаки, обучать сотрудников после ошибок и отслеживать динамику результатов.

Запишитесь на демо — покажем, как выстроить Security Awareness и автоматизировать учебные атаки в вашей организации.

Записаться на демо
Обучение