В России вступили в силу новые правила защиты информации для государственного сектора и связанных с ним организаций. На этом фоне Selectel получил аттестат соответствия обновленным требованиям приказа ФСТЭК №117 и публично заявил о готовности своей облачной платформы к размещению информационных систем первого класса защищенности (К1). Для рынка это важный сигнал: меняется периметр регулирования и подход к ИБ-контролю, а аттестованная инфраструктура становится прикладовым инструментом для быстрого прохождения аттестации.
Хронология: когда и что вступает в действие
Приказ ФСТЭК России №117 от 11.04.2025 вступил в силу в марте 2026 года. Он заменил приказ №17, который ранее устанавливал требования к защите информации в государственных информационных системах. После 1 марта отрасль столкнулась с паузой: документ действовал, но конкретные меры и мероприятия еще не были детализированы. Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» опубликован 12 апреля 2026 года. Его финальная редакция заметно отличается от проекта: часть мер не вошла в обязательные.
Еще один важный момент: ранее выданные аттестаты соответствия приказу №17 продолжают действовать. Экстренно переаттестовывать действующие государственные информационные системы не требуется, но регулятор обозначил необходимость спланировать переход на обновленные правила.
Было/стало: как изменился подход к защите информации
| Было (№17) | Стало (№117) |
|---|---|
| Под действие попадали ГИС и взаимодействующие с ними системы. | Расширен периметр: требования распространяются на иные информационные системы государственных органов и учреждений, государственных унитарных предприятий, а также на центры обработки данных, где они размещаются. |
| Базовый набор мер был закреплен (включая перечень в приложении). | Изначально документ содержал общие заголовки без конкретики; методические рекомендации утверждены в апреле 2026 года и детализируют мероприятия и меры. |
| Методика применялась в первую очередь для ГИС, остальное зависело от практики исполнителя. | Непоследовательность устранена: подход унифицирован, предусмотрены мероприятия и меры, включая усиления, привязанные к классу ИС. |
| Современные технологии были затронуты косвенно. | Учитываются актуальные технологии: контейнеризация, веб-технологии, интернет вещей, удаленный доступ, разработка ПО, безопасность технологий искусственного интеллекта. |
| Фокус на выполнении перечня СЗИ. | Информационная безопасность строится как комплексный процесс: для мероприятий описаны цели, требования к реализации и документированию, предусмотрены усиления. |
| Круг обязанных лиц ограничивался операторами ГИС. | Расширен перечень организаций: в него входят и коммерческие компании, имеющие доступ к защищаемым системам или данным, работающие с государственными заказчиками, участвующие в госконтрактах или обслуживающие ГИС. |
| Требования к контролю были менее формализованы. | Контроль становится измеримым: предусмотрены регулярные оценки состояния защиты и отчетность. |
Контроль и ограничения по №117: что содержится в документе
Новый порядок устанавливает измеримые показатели и регулярную отчетность. Организации, отвечающие за работу государственных информационных систем, иных ИС государственных органов, учреждений и унитарных предприятий, а также муниципальных ИС, должны регулярно оценивать состояние защиты информации. Включая расчет показателя защищенности, периодический контроль системы защиты с отчетами и контроль уровня защищенности, а также направлять отчетность в уполномоченный орган в установленные сроки.
В части технологических подходов документ учитывает облачные и распределенные архитектуры и устанавливает требования к защите контейнерных сред, веб-приложений, API, мобильных решений, ИИ и интернета вещей. Указывается обязательность использования сертифицированных средств защиты и криптографических средств. Отдельно описаны технологические ограничения, включая запреты и условия использования публичных облачных сервисов для критически важной информации и требования к программному обеспечению.
Кому теперь соблюдать: государственный сектор и бизнес
Требования ФСТЭК №117 распространяются не только на ГИС. В периметр входят иные информационные системы государственных органов и учреждений, государственные унитарные предприятия и инфраструктура, где размещаются такие ИС. Перечень обязанных лиц расширяется за счет коммерческих компаний, которые получают доступ к защищаемым данным или системам: работают с государственными заказчиками, участвуют в исполнении государственных контрактов или обслуживают ГИС. Это меняет рынок: спрос на аттестованную инфраструктуру растет, а к ИБ-подходам предъявляют единые правила.
Selectel: аттестат соответствия для К1 и готовая инфраструктура
Selectel сообщил о получении аттестата соответствия обновленным требованиям приказа №117 и публично заявил о соответствии новым требованиям для информационных систем первого класса защищенности (К1). Аттестат подтверждает, что облачная платформа провайдера может использоваться для размещения систем, подпадающих под действие новых правил. Клиенты могут развернуть свои ИС в аттестованном облаке и использовать его при прохождении собственной аттестации. Средства защиты информации доступны по подписочной модели, без отдельной закупки и внедрения. Возможность аттестации по №117 доступна и для выделенных серверов в рамках услуг «Аттестованный сегмент ЦОД (А‑ЦОД)» и «Enterprise‑grade ЦОД».
Инфраструктура Selectel также соответствует российским и международным стандартам в области информационной безопасности, включая ГОСТ Р 57580 и PCI DSS, требованиям 152‑ФЗ (до УЗ‑1), а также сертифицирована по ISO/IEC 27001, ISO/IEC 27017 и ISO/IEC 27018. Клиенты используют единую инфраструктурную платформу для решения широкого круга задач ИБ и контроля соответствия.
«Сегодня компании, работающие с государственными заказчиками, сталкиваются сразу с двумя вызовами: усилением регуляторных требований и дефицитом профильных компетенций на рынке. Экспертиза в области аттестации и построения защищенной инфраструктуры становится ограниченным ресурсом. На этом фоне меняется роль облачного провайдера: если раньше от поставщика инфраструктуры бизнес ожидал прежде всего доступ к вычислительным ресурсам, то сегодня компаниям необходим технологический партнер, который помогает одновременно решать задачи информационной безопасности, соответствия требованиям регуляторов и внедрения новых технологий. Аттестованное облако Selectel позволяет решать эти задачи комплексно, снижая регуляторную нагрузку и ускоряя подготовку к работе в рамках новых правил», — сказал директор по клиентской безопасности Selectel.
Спрос на аттестованную инфраструктуру: где ключевой рост
Аттестованная инфраструктура особенно востребована в финансовом секторе, промышленности, транспорте, телекоммуникациях, энергетике, здравоохранении и образовании. Для этих отраслей соответствие новым требованиям становится условием работы с государственными заказчиками и чувствительными данными. По данным Selectel, выручка от аттестованной облачной инфраструктуры в 2025 году выросла почти в три раза год к году. Быстрее всего в 2025 году потребление облачной инфраструктуры росло у клиентов из финансового сектора — в 2,1 раза год к году; в ритейле — в 1,5 раза; в медиа — в 1,4 раза.
С усилением регуляторной нагрузки и дефицитом экспертизы организации чаще выбирают решения с подтвержденным соответствием ИБ‑требованиям. Это помогает ускорить собственную аттестацию, снизить затраты и минимизировать риски в проектах государственного сектора. Рост внедрения искусственного интеллекта усиливает требования к контролю и защите инфраструктуры, а ИБ становится одним из факторов, сдерживающих внедрение ИИ в российских организациях. Защищенная аттестованная платформа выступает основой для цифровых сервисов и проектов ИИ.
Методические рекомендации: структура, усиления и следующий шаг
Новый методический документ развивает подход к безопасности: выделен раздел мероприятий по защите информации с целями, требованиями к реализации, документированию и усилениям. Усиления в части мероприятий рассматривают как точки роста и не являются обязательными сами по себе. Одновременно привычный перечень мер вынесен в отдельный раздел, а его описание стало более детализированным; усиления по мерам обязательны и привязаны к классу ИС. Периметр применения методики расширен: он включает иные информационные системы госорганов и учреждений, ИСПДн и объекты КИИ, а также ЦОД, где ИС размещаются. На отраслевых площадках представители регулятора заявляли о планах распространить действие новых методических рекомендаций на ИСПДн и объекты КИИ через изменения в смежные приказы ведомства.
Как использовать аттестованное облако в переходный период
- Разместить информационные системы в аттестованном облаке и использовать его как часть доказательной базы при собственной аттестации по №117.
- Подключить средства защиты информации по подписочной модели, чтобы не тратить время на отдельную закупку и внедрение.
- Для выделенной инфраструктуры выбрать формат «А‑ЦОД» или «Enterprise‑grade ЦОД» с возможностью аттестации по №117.
- Сохранить действующие аттестаты по №17 и параллельно спланировать переход на обновленные правила с учетом методических рекомендаций.
Нужно срочно переаттестовываться или сначала подготовить инфраструктуру и документы, которые содержатся в методике? Ответ подсказывает практика: действующие аттестаты продолжают работать, а новые проекты уже идут по №117.
Частые вопросы
Когда вступил в силу приказ ФСТЭК №117 и что он заменил?
Приказ №117 вступил в силу в марте 2026 года и заменил приказ №17.
Кого касаются требования приказа №117?
Требования распространяются на государственные информационные системы и иные информационные системы государственных органов, учреждений и унитарных предприятий, а также на коммерческие компании, имеющие доступ к защищаемым системам или данным при работе с государственными заказчиками, госконтрактами или обслуживании ГИС.
Действуют ли аттестаты соответствия по приказу №17?
Да, ранее выданные аттестаты по №17 продолжают действовать. Переаттестация не проводится экстренно, но переход на новые стандарты следует спланировать.
Есть ли методические рекомендации к приказу №117 и когда они опубликованы?
Да, методический документ «Состав и содержание мероприятий и мер…» опубликован 12 апреля 2026 года.
Что дает аттестат Selectel клиентам?
Клиенты могут развернуть ИС в аттестованном облаке К1 и использовать его при собственной аттестации. Средства защиты доступны по подписке; аттестация доступна и для услуг А‑ЦОД и Enterprise‑grade ЦОД.
Какие отрасли чаще всего используют аттестованную инфраструктуру?
Финансовый сектор, промышленность, транспорт, телекоммуникации, энергетика, здравоохранение и образование. В 2025 году быстрее всего росло потребление облачной инфраструктуры у финансового сектора.
Позиция экспертов Реестр Гарант
ФСТЭК №117 расширил периметр регулирования: теперь в фокусе не только ГИС, но и иные ИС госорганов и учреждений, а также подрядчики с доступом к данным. Публикация методдокумента в апреле 2026 года закрыла пробел в конкретных мерах и мероприятиях. На практике аттестованная инфраструктура помогает ускорить собственную аттестацию по №117 и снизить затраты за счет подписочной модели СЗИ. Действующие аттестаты по №17 продолжают действовать, что дает время грамотно спланировать переход.
