Приказ ФСТЭК №117: Что теперь обязана делать ваша организация
Практический гайд · 2026

Приказ ФСТЭК №117:
что теперь обязана делать
ваша организация

Разбираем новые требования к обучению сотрудников по информационной безопасности

Документ-основаниеПриказ ФСТЭК России от 11.04.2025 №117
Кому полезноCISO, ИБ-специалисты, HR, руководители ИТ
ПлатформаStopPhish
Коротко о главном: С апреля 2025 года в России действует приказ ФСТЭК №117. Он впервые так подробно и конкретно описывает, как именно организация обязана обучать сотрудников кибербезопасности. И теперь это обязательные требования с конкретными мерами и проверками. В этом гайде мы переводим официальный текст на человеческий язык.
1

Кого это касается?

Требования распространяются на государственные органы, государственные учреждения и предприятия, которые эксплуатируют информационные системы. Если в вашей организации есть ИС с информацией ограниченного доступа — эти правила для вас.

Оператор (обладатель информации) должен обеспечивать защиту информации в соответствии с Требованиями на всех стадиях (этапах) обработки и хранения информации, создания и развития (модернизации), эксплуатации и вывода из эксплуатации информационных систем… — Приказ ФСТЭК №117, п. 9

Это означает, что организация должна выстраивать комплексную систему защиты, включающую не только технические средства, но и организационные меры, включая подготовку пользователей.

2

Что обязана сделать организация: системный взгляд

Приказ требует создания управляемой системы защиты информации, включая внутренние регламенты и обучение пользователей. Ключевые моменты:

«Организация деятельности по защите информации должна включать… разработку и утверждение внутренних регламентов по защите информации…»

В частности, внутренние регламенты должны содержать:

«порядок повышения уровня знаний и информированности пользователей по вопросам защиты информации» — Приказ ФСТЭК №117, п. 14

⚠️ Это уже не рекомендация, а обязанность

Организация обязана утвердить конкретный порядок обучения сотрудников: кто учится, как часто, по каким темам, кто проверяет результаты. Без утверждённого регламента — нарушение требований приказа.

Скачать памятку
Заполните все поля и файл станет доступен 👇