Обзоры
24/07/2026
Обзор методики по Приказу ФСТЭК России № 117
Не так давно на сайте Федеральной службы по техническому и экспортному контролю Российской Федерации (далее — ФСТЭК России) официально был опубликован новый методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (далее — Методические рекомендации). Данный документ официально утвержден и действует с 12 апреля 2026 года.
Методические рекомендации дополняют и конкретизируют требования Приказа ФСТЭК России от 11.04.2025 № 117 «Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» (далее — Приказ ФСТЭК России № 117).

В отличие от ранее использовавшихся Методических рекомендаций ФСТЭК России от 11 февраля 2014 г «Меры защиты информации в государственных информационных системах», новый документ вводит достаточно много новых требований и мер по организации защиты информации.
В рамках данной статьи рассмотрены процессы обеспечения защиты информации. Меры защиты информации и их особенность будут представлены во второй части статьи.
Основные изменения и новые акценты
По сравнению с предыдущими методическими рекомендациями структура документа была полностью переработана и разделена на четыре основные части:
  1. Вводная часть, описывающая основные аспекты обеспечения информационной безопасности (далее — ИБ) и факторы, которые на нее влияют. Методические рекомендации подчеркивают важность обеспечения ИБ, выбора подходов и принципов обеспечения на разных стадиях жизни информационных систем (далее — ИС).
  2. Процессы обеспечения ИБ
  3. Меры по обеспечению ИБ
  4. Приложения, описывающие:
  • основные термины, которые используются в рамках нового документам,
  • базовый состав защитных мер,
  • процесс выбора и адаптации мер защиты.
Вводная часть
В новых Методических рекомендация ФСТЭК России уделила отдельное внимание вопросам комплексного и осознанного подхода к обеспечению ИБ:
  1. Деятельность по обеспечению ИБ должна быть непрерывной, в том числе на всех стадиях жизненного цикла ИС: создание, развитие, ввод в эксплуатацию, эксплуатация, вывод из эксплуатации.
  2. Как и в Приказе ФСТЭК России № 117, лица, ответственные за защиту информации, должны обладать необходимыми компетенциями и регулярно проходить повышение квалификации. При отсутствии собственных специалистов допускается привлечение подрядных организаций — лицензиатов ФСТЭК России и (или) Федеральной службы безопасности Российской Федерации (далее — ФСБ России).
  3. Применяемые средства защиты информации должны обеспечивать реализацию необходимых мер и процессов защиты. Если организация не располагает достаточными компетенциями или техническими средствами, отдельные процессы или меры обеспечения ИБ могут быть переданы на аутсорсинг подрядной организации, имеющей соответствующие лицензии ФСТЭК России и ФСБ России.
  4. Разрабатываемые документы по обеспечению ИБ должны отражать выполняемые мероприятия и меры по защите информации.
  5. Эксплуатационная документация должна разрабатываться на каждую ИС и (или) программные, программно-аппаратные средства.
  6. Организация обязана информировать работников о требованиях в области ИБ, включая ознакомление с Политикой И Б и иными внутренними документами.
  7. Методические рекомендации также указывают на важность установления ответственности работников за обеспечение ИБ в их должностных инструкциях.
  8. Как и в ранее устоявшейся практике, Методические рекомендации подчеркивают этапы процесса обеспечения ИБ. Проектирование осуществляется исключительно на основе результатов моделирования угроз безопасности информации и описания поверхности компьютерных атак.
  9. В качестве основных принципов создания ИС в защищенном исполнении выделены следующие принципы:
  • определение уровня значимости защищаемых ресурсов;
  • реализация принципа минимально необходимых прав доступа;
  • минимизация интерфейсов взаимодействия;
  • разбиение ИС на сегменты;
  • регистрация действий по получению доступа и управлению доступом.
  1. В условиях развития способов реализации угроз процесс моделирования угроз не должен ограничиваться документом, а также заключаться в практическом процессе по поиску, анализу и принятию мер, направленных на блокирование угроз безопасности информации.
  2. Рост сервисов значительно увеличивает количество интерфейсов взаимодействия и поверхности атак. В связи с этим особенно важно контролировать и учитывать применяемы программные, программно-аппаратные средства и интерфейсы взаимодействия.
  3. Использование инфраструктуры, предоставляемой сторонними организациями в качестве услуги, не освобождает владельца ИС от выполнения требований приказа ФСТЭК России № 117 и Методических рекомендаций. Требования по защите информации должны выполняться в отношении всех компонентов инфраструктуры, участвующих в обработке, хранении и передаче информации, включая ресурсы внешних поставщиков услуг.
  4. В соответствии с тенденцией импортозамещения, необходимо отдавать приоритет отечественным решениям, проводить анализ доступных отечественных программных, программно-аппаратных и технических средств, возможность их применения в ИС или, как минимум, в сегментах, в которых хранится и обрабатывается наиболее значимая информация.
  5. Необходимо обеспечить доверие к субъектам доступа:
  • использовать первичную идентификацию пользователей и устройств;
  • использовать строгую аутентификацию пользователей;
  • осуществлять проверку подлинности и целостности устанавливаемого программного обеспечения (далее — ПО) и его обновлений;
  • использовать доверенную загрузку ПО устройств;
  • осуществлять проверку сертификатов безопасности устанавливаемого и запускаемого ПО.
  1. Необходимо проводить периодическую оценку текущего состояния защиты, согласно Методическому документу ФСТЭК России от 11.11.2025 «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (расчет показателя Кзи).
  2. Необходимо проводить контроль уровня защищенности, который может осуществляться следующими способами:
  • автоматизированным или «ручным» анализом уязвимостей;
  • тестированием на проникновение;
  • проведением внутренних плановых контрольных мероприятий.
Процессы по защите информации
Новые Методические рекомендации, как и Приказ ФСТЭК России № 117, уделяют большое внимание процессам обеспечения ИБ. Новый подход к обеспечению ИБ направлен на организацию непрерывности управления состоянием ИБ в организации.

Всего выделено 19 процессов, для каждого процесса устанавливаются:
  • цели;
  • требования к реализации и документированию;
  • требования по усилению процесса, которые могут применяться по решению организации.
Сами Методические рекомендации выделяют следующие процессы обеспечения ИБ:
  1. Выявление и оценка угроз безопасности информации.
  2. Контроль конфигураций ИС.
  3. Управление уязвимостями.
  4. Управление обновлениями.
  5. Обеспечение защиты информации при обработке, хранении и обращении с информацией ограниченного доступа.
  6. Обеспечение защиты информации при использовании конечных устройств.
  7. Обеспечение защиты информации при применении мобильных устройств.
  8. Обеспечение защиты информации при удаленном доступе пользователей к ИС.
  9. Обеспечение защиты информации при беспроводном доступе пользователей к ИС.
  10. Обеспечение защиты информации при предоставлении пользователям привилегированного доступа.
  11. Обеспечение мониторинга ИБ.
  12. Обеспечение разработки безопасного ПО.
  13. Обеспечение физической защиты ИС.
  14. Обеспечение непрерывности функционирования ИС при возникновении нештатных ситуаций.
  15. Повышение уровня знаний и информированности пользователей по вопросам защиты информации.
  16. Обеспечение защиты информации при взаимодействии с подрядными организациями.
  17. Обеспечение защиты от компьютерных атак, направленных на отказ в обслуживании.
  18. Обеспечение защиты информации при использовании искусственного интеллекта (далее — ИИ).
  19. Проведение периодического контроля уровня защищенности информации, содержащейся в ИС.
Не все рассматриваемые процессы являются принципиально новыми для организаций, поскольку отдельные процессы и реализуемые в их рамках функции уже применяются в существующей практике обеспечения ИБ. Вместе с тем Методические рекомендации формализуют и акцентируют внимание на ряде процессов, которые не всегда выделяются в качестве отдельных процессов деятельности и самостоятельных направлений. К числу таких процессов можно отнести следующие:
  1. Обеспечение разработки безопасного ПО.
  2. Повышение уровня знаний и информированности пользователей по вопросам защиты информации.
  3. Обеспечение защиты информации при взаимодействии с подрядными организациями.
  4. Обеспечение непрерывности функционирования ИС при возникновении нештатных ситуаций.
  5. Обеспечение защиты от компьютерных атак, направленных на отказ в обслуживании.
  6. Обеспечение защиты информации при использовании ИИ.
  7. Проведение периодического контроля уровня защищенности информации, содержащейся в ИС.
В Методических рекомендациях также прослеживается новый подход регулирующего органа к организации процесса управления доступом. В частности, процессы управления доступом теперь подразделяются на следующие категории:
  • удаленный доступ;
  • беспроводной доступ;
  • привилегированный доступ.
Для каждого типа доступа выделяются отдельные требования по обеспечению ИБ.

Следует также отметить, что общая концепция построения системы защиты требует от организаций разработку отдельных документов по ИБ, которые:
  • определяют ответственные подразделения и должностных лиц в рамках каждого процесса ИБ, а также устанавливают их зоны ответственности, права, обязанности и порядок взаимодействия;
  • определяют область действия каждого процесса ИБ;
  • устанавливают основные меры, требования и порядок реализации процессов ИБ.
Процессы ИБ
Процесс: Выявление и оценка угроз безопасности информации
Данный процесс давно знаком большинству организаций. Методические рекомендации подчеркивают важность оценки угроз и не предъявляют дополнительных требований по документированию. Для формирования перечня актуальных угроз безопасности необходимо использовать методический документ ФСТЭК России от 05.02.2021 «Методика оценки угроз безопасности информации».

Для повышения эффективности данного процесса, процесс выявления угроз может строится на основе средств анализа, в том числе платформ для анализа угроз безопасности (TI-платформ). Если в организации используются средства инвентаризации активов, то процесс оценки угроз может проводиться на основе собранных данных.
Процесс: Контроль конфигураций информационных систем
Данный процесс делает упор на проведении инвентаризации для последующего контроля состава программных, программно-аппаратных средств, включая коммуникационное оборудование, информационно-телекоммуникационные сети и их подсети.

Для выполнения требований к данному процессу необходимо на основе собранных данных для каждого объекта определить и впоследствии контролировать:
  • установленные параметры;
  • правила, настройки;
  • порядок управления доступом и другие применяемые механизмы защиты.
Для выполнения требований также необходимо разработать внутренние стандарты, определяющие типовые конфигурации и настройки.

Усиление данного процесса можно реализовать за счет автоматизации, например при помощи баз данных управления конфигурациями (CMDB-систем), которые будут осуществлять сбор информации об оборудовании и ПО, а также об установленных параметрах и настройках.
Процесс: Управление уязвимостями
Данный процесс не является принципиально новым для организаций, поскольку мероприятия по выявлению, анализу и устранению уязвимостей ИС и объектов информационной инфраструктуры осуществлялись и ранее.

Для выполнения требований к данному процессу необходимо:
  1. Организовать мониторинг уязвимостей и оценку их применимости. Мониторинг должен осуществляться на основании внешних (базы данных известных уязвимостей, ресурсы разработчиков и т. д.) и внутренних источников (используемые сканеры уязвимостей, данные о составе ПО и т. д.).
  2. Утвердить уровень критичность уязвимостей и проводить по нему оценку выявленных уязвимостей. Каждой выявленной уязвимости необходимо присвоить уровень критичности.
  3. Определить методы и приоритеты устранения уязвимостей.
  4. Реализовать устранение уязвимостей.
  5. Провести контроль устранения уязвимостей (повторные проверки и сканирования).
Для того чтобы формализовать данный процесс, необходимо разработать внутренний регламент по управлению уязвимостями. В регламенте необходимо отразить весь процесс мониторинга, классификации, разделения ответственности и принятия мер по устранению уязвимостей и проверке результатов устранения.

Дополнительно ФСТЭК России выпустила отдельные методические документы, которые можно использовать для выстраивания и описания процесса управления уязвимостями:
Усиление данного процесса можно реализовать путем:
  • внедрения автоматизации;
  • использования данных, собранных в процессе инвентаризации, мониторинга, управления обновлениями или конфигурацией.
Процесс: Управление обновлениями
Данный процесс уже реализован в большинстве организаций, поскольку мероприятия по управлению обновлениями и ранее являлись неотъемлемой частью обеспечения ИБ. Вместе с тем обновленные Методические рекомендации уточняют и конкретизируют требования к данному процессу, определяя не только необходимость в установке обновлений.
Для выполнения требований к данному процессу необходимо:
  1. Отслеживать текущие версии ПО.
  2. При получении обновлений проводить обязательную проверку их подлинности и целостности на выделенном сервере.
  3. Проводить тестирование обновлений перед установкой. Тестирование должно быть реализовано в выделенном сегменте сети или оборудовании организации.
  4. Выбрать необходимые настройки и конфигурации для обновлений.
  5. Предусмотреть возможность отмены установки обновления и «отката» к предыдущему состоянию.
Для формализации данного процесса необходимо разработать и утвердить внутренний регламент управления обновлениями. В документе следует определить порядок получения, проверки, тестирования, согласования и распространения обновлений, а также установить роли, полномочия и ответственность участников процесса на каждом этапе его реализации.
Дополнительно ФСТЭК России выпустила отдельный методический документ, который можно использовать для выстраивания и описания процесса управления обновлениями: «Методика тестирования обновлений безопасности программных, программно-аппаратных средств» от 28.09.2022.

ФСТЭК России также выпускает различные рекомендации, которые можно использовать в рамках выполнения процессов ИБ, например, «Рекомендации по предотвращению реализации угроз безопасности информации при применении SAP-систем в условиях прекращения их технической поддержки и распространения обновлений на территории Российской Федерации».

Усиление данного процесса можно реализовать путем:
  • использования данных, собранных в процессе инвентаризации, мониторинга, управления конфигурацией;
  • выделения тестовой среды для тестирования обновлений (песочницы);
  • выделения отдельного сегмента в качестве источника распространения обновлений.
Процесс: Обеспечение защиты информации при обработке, хранении и обращении с информацией ограниченного доступа
Ранее требования по обеспечению защиты информации применялись разрозненно в рамках отдельных мер защиты и различных направлений законодательства. Методические рекомендации формализовали данный процесс, объединив и систематизировав необходимые требования.

Для выполнения требований к данному процессу необходимо:
  1. Определить перечень защищаемой информации и средств ее хранения.
  2. Ограничить доступ к информации и средствам ее хранения.
  3. Осуществлять контроль за процессами обработки информации (контроль передачи, распространения, копирования и т. д.).
  4. Организовать доступ к средствам хранения информации.
  5. Организовать процесс гарантированного уничтожении информации или ее носителей.
  6. Реализовать необходимые меры по физической защите оборудования и носителей информации.
  7. Разработать внутренний регламент, определяющий порядок защиты информации. В данном регламенте необходимо отразить:
  • перечень и типы защищаемой информации;
  • перечень средств, предназначенных для хранения защищаемой информации и порядок их учета;
  • перечень лиц (категорий лиц, ролей пользователей), которым разрешен доступ к информации;
  • порядок уничтожения информации или ее носителей;
  • перечень мероприятий по физическому контролю доступа;
  • перечень лиц, ответственных за контроль хранения, передачи и распространения информации, а также их обязанности и полномочия;
  • порядок принятия мер в случае обнаружения неправомерного доступа к информации.
Усиление данного процесса можно реализовать путем:
  • хранения информации в зашифрованном виде;
  • организации учета съемных носителей информации, в том числе их маркирования и контроля выноса;
  • применения автоматизированной системы контроля физического доступа для помещений;
  • использования систем предотвращения утечек (DLP-систем) и средств однонаправленной передачи информации;
  • применения автоматического маркирования бумажных носителей при печати (проставление грифов).
Следует отметить, что предлагаемый подход соответствует сложившимся требованиям законодательства Российской Федерации в области защиты информации, в том числе требованиям Федерального закона от 29.07.2004 № 98-ФЗ «О коммерческой тайне» и Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Предлагаемые меры не вводят принципиально новых обязанностей, а развивают и систематизируют уже применяемые организационные практики, такие как определение перечней защищаемой информации, разграничение прав доступа, назначение ответственных лиц и регламентация соответствующих процессов.
Процесс: Обеспечение защиты информации при использовании конечных устройств
Процесс обеспечения защиты информации при использовании конечных устройств не включает в себя требования для мобильных устройств.

Для выполнения требований к данному процессу необходимо:
  1. Организовать контроль доступа работников к сети Интернет (предоставление доступа, настройка необходимых прав доступа).
  2. Реализовать защиту конечных устройств от несанкционированного доступа.
  3. Регистрировать события безопасности на конечных устройствах.
  4. Уведомлять пользователя о произошедших событиях безопасности.
Для того чтобы формализовать данный процесс, необходимо разработать внутренний регламент по защите конечных устройств. В данном регламенте необходимо отразить:
  • требования к составу ПО и составу средств защиты на конечных устройствах;
  • требования к использованию разрешенных портов, интерфейсов, протоколов;
  • требования к составу регистрируемых событий.
Усиление данного процесса можно реализовать путем внедрения мер по контролю и регистрации фактов доступа к ресурсам сети «Интернет».
Процесс: Обеспечение защиты информации при применении мобильных устройств
В качестве мобильных устройств методический документ рассматривает планшеты и смартфоны. Если в качестве мобильных устройств рассматривают личные устройства работников, то на них также должны быть реализованы необходимые меры по защите информации.

Для выполнения требований к данному процессу необходимо:
  1. Предоставлять доступ на основании сформированной заявки.
  2. Реализовать отдельные меры по защите информации в соответствии с мерами, указанными в Методических рекомендациях. В том числе должны быть приняты меры по идентификации и аутентификации, регистрации событий, контролю сетевых соединений, блокированию доступа при утере мобильного устройства.
  3. Реализовать защиту каналов связи с использованием шифровальных (криптографических) средств защиты информации (далее — СКЗИ).
  4. Запретить пользователям изменение настроек и конфигурации конечных устройств.
В случае использования для доступа к ИС более 10 мобильных устройств должно обеспечиваться автоматизированное управление мобильными устройствами и контроль их использования.

Для того чтобы формализовать данный процесс, необходимо разработать внутренний регламент по защите мобильных устройств. В данном регламенте необходимо отразить:
  • типы разрешенных мобильных устройств;
  • требования к составу ПО и составу средств защиты на конечных устройствах, а также их настройкам;
  • требования к использованию только разрешенных интерфейсов для доступа в сеть Интернет.
Усиление данного процесса можно реализовать путем внедрения мер шифрования информации на устройствах (в случаях если информация сохраняется на используемом устройстве).
Процесс: Обеспечение защиты информации при удаленном доступе пользователей к информационным системам
Удаленным доступом является доступ пользователей из-за пределов контролируемой зоны с использованием сетей связи общего пользования, включая сеть «Интернет».

Для выполнения требований к данному процессу необходимо:
  1. Выстроить и контролировать процессы предоставления удаленного доступа.
  2. Выделить отдельные сегменты сети, которые будут предназначены для подключения удаленных пользователей.
  3. Контролировать удаленные подключения.
  4. Реализовать необходимые меры по защите информации при удаленном доступе, согласно Методическим рекомендациям, в том числе меры по:
  • идентификации и аутентификации;
  • разграничению и контролю управления доступом;
  • регистрации событий ИБ;
  • использованию средств СКЗИ;
  • антивирусной защите.
При этом Методические рекомендации предполагают возможность использования личных устройств для удаленного доступа при условии, что выполняются все необходимые меры и процессы защиты (как на самих устройствах, так и в процессе предоставления такого доступа).

Для того чтобы формализовать данный процесс, необходимо разработать внутренний документ, устанавливающий требования:
  • к общему процессу предоставления доступа, контроля и прекращения доступа;
  • к типам разрешенных устройств для удаленного доступа;
  • к составу ПО и составу средств защиты на конечных устройствах, а также их настройкам;
  • к использованию только разрешенных интерфейсов и портов для удаленного доступа;
  • к распределению ролей, полномочий и обязанностей, а также порядку взаимодействия в рамках данного процесса.
Усиление данного процесса можно реализовать путем:
  • объединения учетных записей для удаленного доступа в отдельные группы;
  • присвоения программно-аппаратным средствам, используемым для удаленного доступа, неизменных идентификаторов;
  • использования дополнительных мер, позволяющих определить геопозицию устройства, с которого осуществляется удаленный доступ;
  • применения мер по блокированию удаленного доступа, в том числе после истечения определенного времени.
Процесс: Обеспечение защиты информации при беспроводном доступе пользователей к информационным системам
При использовании технологий беспроводного доступа, например технологий
Wi-Fi, должны быть реализованы отдельные меры обеспечения ИБ.

Для выполнения требований к данному процессу необходимо:
  1. Реализовать идентификацию и аутентификацию пользователей и устройств.
  2. Реализовать фильтрацию и контроль доступа пользователей и их устройств.
  3. Выполнять регулярное обновление ПО устройств.
  4. Внедрить многофакторную аутентификацию при беспроводном доступе администраторов.
  5. Обеспечить физическую защиту точек беспроводного доступа.
  6. Обеспечить защиту беспроводных каналов связи посредством применения необходимых настроек безопасности и конфигурационных параметров, направленных на предотвращение несанкционированного доступа, перехвата и модификации передаваемой информации.
Для того чтобы формализовать данный процесс, необходимо разработать внутренний документ, устанавливающий требования:
  • к перечню разрешенных процессов беспроводного доступа и перечню используемых беспроводных сетей для организации доступа;
  • к составу и настройкам точек беспроводного доступа.
Усиление данного процесса можно реализовать путем:
  • контроля за уровнем сигнала, который не должен выходить за пределы контролируемой зоны;
  • применения фильтров, обеспечивающих затухание сигнала вне рабочего диапазона частот.
Процесс: Обеспечение защиты информации при предоставлении пользователям привилегированного доступа
В рамках Методических рекомендаций в качестве привилегированных пользователей рассматриваются пользователи, выполняющие задачи по администрированию, обеспечению функционирования и безопасности ИС.

Для выполнения требований к данному процессу необходимо:
  1. Выстроить и контролировать процессы предоставления привилегированного доступа.
  2. Придерживаться принципа минимально необходимых прав доступа.
  3. Использовать строгую или многофакторную аутентификацию.
  4. Регистрировать необходимые действия.
  5. Не совмещать роли работников по администрированию, разработке и тестированию.
  6. Использовать встроенные учетные записи, заданные по умолчанию только для первого входа.
  7. Использовать только уникальные (персонифицированные) учетные записи.
  8. Контролировать создание временных учетных записей, в том числе сроки их жизни и перечень привилегий.
  9. Контролировать наличие неиспользуемых учетных записей.
  10. Выделить роль главного администратора. На данную роль назначаются работники, ответственные за создание, изменение и блокирование привилегированных учетных записей.
При этом методический документ допускает использование удаленного доступа для привилегированных пользователей исключительно в тех случаях, когда физический доступ невозможен.

Для того чтобы формализовать данный процесс, необходимо разработать внутренний документ, устанавливающий:
  • требования, определяющие общий процесс предоставления, контроля, изменения, блокирования, удаления и прекращения доступа;
  • перечень лиц, ролей или категорий пользователей, которым разрешен привилегированный доступ;
  • требования к первичной идентификации и типам учетных записей с указанием их прав;
  • перечень запрещенных действий.
Усиление данного процесса можно реализовать путем:
  • закрепления конкретных рабочих мест за привилегированными пользователями;
  • применения средств контроля привилегированного доступа, например централизованных систем управления привилегированными учетными записями (PAM-системы);
  • использования заявок для процесса управления доступом;
  • организации проверок знаний системных администраторов и администраторов безопасности;
  • реализации регистрации и хранения данных о действиях администраторов в случаях удаленного доступа.
Процесс: Обеспечение мониторинга информационной безопасности
Данный процесс и ранее применялся во многих организациях, теперь он стал более формализованным с точки зрения выполнения требований ФСТЭК России.

Для выполнения требований к данному процессу необходимо:
  1. Реализовать сбор данных о регистрируемых событиях в соответствии с требованиями ГОСТ Р 59 547−2021 «Защита информации. Мониторинг информационной безопасности. Общие положения». Данный документ раскрывает общий процесс мониторинга, а также устанавливает перечень объектов, с которых должны собираться события ИБ.
  2. Собирать данные, обрабатывать, анализировать и сопоставлять их с возможными угрозами.
  3. Контролировать действия пользователей, выявлять нарушения.
Для формализации данного процесса необходимо разработать внутренний документ, устанавливающий:
  • перечень подразделений или работников, которые будут осуществлять мониторинг, а также их права и обязанности;
  • способы и необходимые мероприятия, реализуемые в рамках процесса мониторинга;
  • конкретный перечень действий при осуществлении мониторинга;
  • схемы взаимодействия сотрудников и подразделений;
  • требования к сбору, анализу и регистрации событий ИБ.
Усиление данного процесса можно реализовать путем:
  • выделения в качестве штатной единицы — отдельного структурного подразделения, которое будет заниматься мониторингом ИБ;
  • передачи процессов мониторинга на аутсорсинг (в SOC центр) и выделения из штата своих сотрудников ответственного за контроль результатов мониторинга;
  • применения средств однонаправленного ответвления сетевого трафика на средства мониторинга.
Процесс: Обеспечение физической защиты информационных систем
Процесс обеспечения физической защиты не является для организации новым, однако теперь он стал более конкретным.

Для выполнения требований к данному процессу необходимо:
  1. Определить перечень защищаемых программно-аппаратных средств (серверов, средств хранения информации, баз данных, средств защиты информации и т. д.).
  2. Определить перечень защищаемых помещений (где размещаются защищаемые средства обработки информации) и определить перечень работников, которым разрешен доступ в эти помещения.
  3. Принять меры по контролю и ограничению доступа в защищаемые помещения, а также контролировать прибывание в них посторонних лиц.
  4. Размещать оборудование в закрываемых шкафах, комнатах, ящиках.
  5. Определить перечень лиц, которым разрешен доступ к оборудованию.
  6. Организовать учет съемных носителей информации (флэш-носителей, внешних жестких дисков и т. д.), а также контроль выдачи и возврата.
  7. Реализовать меры по использованию только разрешенных съемных носителей информации.
Для формализации данного процесса необходимо разработать внутренний документ, устанавливающий:
  • состав средств обработки информации (серверов, баз данных и т. д.);
  • перечень защищаемых помещений;
  • перечень лиц, которым разрешен доступ к оборудованию;
  • перечень лиц, которым разрешен доступ в защищаемые помещения;
  • ответственных за организацию контроля физического доступа;
  • состав принимаемых мероприятий по контролю за физическим доступом.
Усиление данного процесса можно реализовать путем:
  • применения автоматизированных систем управления доступом (СКУД) для защищаемых помещений и отдельных зон, где установлено коммуникационное оборудование (маршрутизаторы, коммутаторы);
  • применения мер по видеонаблюдению.
Процесс: Обеспечение непрерывности функционирования информационных систем при возникновении нештатных ситуаций
Одним из новых процессов также стал процесс обеспечения непрерывного функционирования критических важных процессов.

Для выполнения требований к данному процессу необходимо:
  1. Определить значимые для организации функции.
  2. Определить перечень средств и систем, которые обеспечивают выполнение значимых функций.
  3. Определить типы возможных нештатных ситуаций, которые могут повлиять на значимые функции.
  4. Определить необходимое время восстановления для систем, обеспечивающих выполнение значимых функций.
  5. Создать резервные копии для дальнейшей возможности восстановления.
  6. Назначить ответственных за процессы восстановления деятельности.
  7. Выделить резервные каналы передачи информации. Реализация возможна с привлечением разных операторов связи и (или) разных информационно-телекоммуникационных систем.
  8. Выполнять периодические проверки по возможности восстановления деятельности (согласно заданным временным интервалам).
  9. Обеспечить возможность выполнения критически важных функций с использованием альтернативных методов, в том числе в ручном режиме.
Для формализации данного процесса необходимо разработать внутренний документ, устанавливающий:
  • состав значимых для организации функций;
  • перечень нештатных ситуаций;
  • интервалы времени, в течении которых необходимо обеспечить восстановление деятельности;
  • требования к процессам резервного копирования, в том числе местам хранения резервных копий;
  • перечень ответственных за организацию восстановления деятельности, их права и обязанности;
  • методы и способы восстановления деятельности;
  • порядок выполнения периодических проверок по возможности восстановления деятельности.
Усиление данного процесса можно реализовать путем:
  • применения мер по отказоустойчивости;
  • проведения тренировок по восстановлению деятельности;
  • организации дежурств работников, обеспечивающих выполнение восстановительных мероприятий;
  • применения систем мониторинга для непрерывного отслеживания работоспособности, доступности и уровня нагрузки серверов, сетей и сервисов;
  • централизованного и согласованного управления настройками безопасности;
  • гарантированной блокировки незадействованных линий резервного копирования данных.
Процесс: Обеспечение разработки безопасного программного обеспечения
Новым и все более актуальным становится процесс безопасной разработки. При наличии в организации процессов разработки необходимо обеспечить их корректное выстраивание и интеграцию требований ИБ на всех этапах жизненного цикла создания ПО.
Для выполнения требований к данному процессу необходимо:
  1. Спланировать сам процесс:
  • разработать и утвердить технические задания;
  • определить роли и ответственность участников разработки;
  • сформировать рабочую группу проекта.
  1. Провести обучение персонала:
  • по требованиям ИБ;
  • по практикам безопасной разработки.
  1. Сформировать требования по ИБ в отношении разрабатываемого ПО.
  2. Организовать процесс управления конфигурацией и изменениями ПО:
  • контроль версий ПО;
  • изменение и обновление ПО, а также оценка влияния на безопасность, согласование и реализация;
  • управление зависимостями.
  1. Регулярно проводить анализ угроз и поверхности атак.
  2. Выстроить процесс безопасного кодирования и закрепить во внутренней документации.
  3. Внедрить в процессы разработки различные виды тестирований и анализов кода.
  4. Определить уровень прав доступа для разработчиков.
  5. Внедрить процессы поиска уязвимостей и вредоносного ПО во все этапы разработки, эксплуатации, внесения изменений и обновления. В качестве методической помощи можно воспользоваться: Методическим документом ФСТЭК России от 12.05.2026 «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении», согласно информационному письму ФСТЭК России от 28.05.2026 № 240/24/3693 «Об утверждении методики выявления уязвимостей и недекларируемых возможностей в программном обеспечении»,
  6. Реализовать процессы безопасного распространения обновлений и версий.
В качестве методической помощи при реализации процессов безопасной разработки можно воспользоваться ГОСТ Р 56 939−2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования»

Усиление данного процесса можно реализовать путем поиска уязвимостей в ПО в рамках открытых программ с привлечением внешних экспертов (Bug Bounty).
Процесс: Повышение уровня знаний и информированности пользователей по вопросам защиты информации
Данный процесс является новым и направлен на повышение уровня осведомленности пользователей в области защиты информации, формирование навыков безопасной работы с ИС, а также снижение вероятности возникновения инцидентов ИБ, связанных с человеческим фактором. Данный процесс включает в себя:
  • повышение осведомленности путем ознакомления с внутренними документами в области ИБ, а также формирование для пользователей отдельных инструкций, буклетов, памяток для постоянного использования;
  • проведение лекций, семинаров, обучающих игр по вопросам ИБ.
При реализации данного процесса необходимо также иметь ввиду требования пункта 20 Приказа ФСТЭК России № 117:
  • специалисты по защите информации должны обладать необходимыми компетенциями в соответствии с их функциями и обязанностями;
  • не менее 30 процентов работников структурного подразделения по защите информации должны иметь профессиональное образование по специальности или направлению подготовки в области ИБ или пройти обучение по программе профессиональной переподготовки в области ИБ.
Для выполнения требований к данному процессу необходимо:
  1. Определить подразделения, категории работников и отдельные лица, которым необходимо знать и поддерживать уровень осведомленности в области защиты информации.
  2. Назначить подразделения или работников, ответственных за организацию и проведение мероприятий по повышению осведомленности.
  3. Установить периодичность, формы и способы повышения осведомленности работников.
  4. Определить критерии оценки уровня знаний работников, а также порядок контроля и анализа результатов проверки.
Усиление данного процесса можно реализовать следующими способами:
  • проведение учений путем организации фишинговых рассылок;
  • проведение тренировок для практической отработки мероприятий по ИБ;
  • разработка курсов по ИБ;
  • использование платформ для проведения обучений;
  • проведение проверок для сотрудников, нарушивших установленные требования по ИБ.
Процесс: Обеспечение защиты информации при взаимодействии с подрядными организациями
Данный процесс ранее не фигурировал в регуляторных требованиях и направлен на обеспечение необходимого уровня защиты информации при привлечении сторонних организаций к выполнению работ, оказанию услуг или предоставлению доступа к ИС и ресурсам организации.

Для выполнения требований к данному процессу необходимо:
  1. Определить перечень ИС, ресурсов, программных и программно-аппаратных средств, а также состав информации, к которым предоставляется доступ подрядным организациям.
  2. Установить требования по обеспечению ИБ и разграничить зоны ответственности между организацией и подрядчиком, в частности:
  • требования при удаленном доступе;
  • требования по использованию средств защиты информации;
  • требования по уведомлению об инцидентах.
  1. Закрепить требования по защите информации, порядку предоставления доступа и ответственности сторон в договорах, соглашениях и иных документах, заключаемых с подрядными организациями.
  2. Организовать процессы согласования и создания учетных записей.
  3. Определить права доступа, перечень доступных ресурсов, срок действия учетных записей, а также используемые каналы предоставления доступа.
  4. Организовать мониторинг действий подрядных организаций при получении доступа.
Усиление данного процесса может быть реализовано посредством:
  • централизованного управления учетными записями подрядных организаций;
  • применения средств обеспечения ИБ, позволяющих определять географическое местоположение точки, с которой осуществляется удаленный доступ;
  • внедрения контроля загружаемых (с проверкой на наличие вредоносного ПО) и выгружаемых (с проверкой легитимности) файлов.
Процесс: Обеспечение защиты от компьютерных атак, направленных на отказ в обслуживании
Данный процесс применяется для систем и ресурсов, доступ к которым осуществляется посредством использования сети Интернет.

Для выполнения требований к данному процессу необходимо:
  1. Определить перечень ИС и сервисов, подверженных риску атак типа «отказ в обслуживании» (DoS/DDoS).
  2. Провести анализ публичных сетевых адресов, доменных имен.
  3. Ограничить доступ к неиспользуемым интерфейсам, сервисам, публичным IP-адресам и доменным именам, не задействованным в работе ИС.
  4. Сформировать список разрешенных сетевых адресов для взаимодействия ИС.
  5. Настроить фильтрацию и анализ входящего сетевого трафика с возможностью блокирования подозрительной активности, характерной для DDoS-атак.
  6. Внедрить использование GeoIP-данных для определения страновой принадлежности источников сетевого трафика.
  7. Осуществлять обнаружение и хранение информации об инцидентах, связанных с атаками, направленными на отказ в обслуживании.
  8. Проводить периодический анализ сетевой инфраструктуры для выявления узлов с ограниченной пропускной способностью.
При привлечении внешних организаций, предоставляющих услуги связи, должны разрабатываться шаблоны фильтрации трафика для противодействия атакам, а также должен устанавливаться порядок взаимодействия по совместному выявлению и блокированию компьютерных атак. Необходимо также учитывать, что согласно требованиям пункта 34 и 59 Приказа ФСТЭК России № 117, государственные учреждения должны взаимодействовать с Государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Центром мониторинга и управления сетью связи общего пользования (при наличии такой возможности).

В качестве методической поддержки при реализации данного процесса можно воспользоваться рекомендациями ФСТЭК России:
Усиление данного процесса может быть реализовано посредством внедрения системы мониторинга загрузки и производительности серверов, сетевого оборудования и средств защиты информации на всем пути прохождения трафика.
Процесс: Обеспечение защиты информации при использовании искусственного интеллекта
Совершенно новым направлением является использование ИИ. Методические рекомендации рассматривают построение процессов защиты в данном направлении с точки зрения противодействия действиям внешних и внутренних нарушителей. При этом подход к обеспечению защиты основывается на уже привычных этапах построения системы ИБ:
  • классификация (определения уровня и (или) класс защищенности);
  • оценка актуальных угроз;
  • разработка технического задания.
В качестве объектов защиты ФСТЭК России рекомендует рассматривать:
  • компоненты, на которых осуществляется разработка: серверы, базы данных, системы хранения данных и иные компоненты, на которых осуществляется разработка, сборка и функционирование систем ИИ;
  • ПО, используемое для разработки, подготовки наборов обучающих данных, обучения и тестирования моделей ИИ;
  • ПО, используемое для разработки API-интерфейсов, агентов, системы фильтрации входных и выходных данных;
  • входная модель ИИ, используемая для разработки (обучения) выходной модели ИИ;
  • наборы обучающих данных;
  • выходная модель ИИ и ее параметры (веса);
  • ПО, обеспечивающее реализацию технологий ИИ (модели ИИ), а также агентов ИИ, API-интерфейсов, систем фильтрации (контроля) входных и выходных данных.
Для выполнения требований к данному процессу необходимо:
  1. Изолировать сегмент разработки от иных сегментов и общей инфраструктуры.
  2. Проанализировать и в случае необходимости отказаться от использования небезопасных форматов обработки и хранения данных.
  3. Обеспечить контроль целостности ПО, используемого для разработки системы ИИ.
  4. Обеспечить идентификацию и аутентификацию пользователей системы ИИ.
  5. Реализовать управление доступом пользователей системы ИИ.
  6. Обеспечить контроль (фильтрацию) входных и выходных данных.
  7. Обеспечить изоляцию системы ИИ.
  8. Обеспечить защиту данных системы ИИ.
  9. Реализовать защиту системы ИИ от вредоносного ПО.
  10. Обеспечить выявление и обработку уязвимостей в системе ИИ.
  11. Реализовать ограничение и контроль функциональности системы ИИ.
  12. Обеспечить фильтрацию (контроль) запросов к системе ИИ и ответов на них.
  13. Организовать мониторинг и квотирование количества запросов к системе ИИ.
  14. Обеспечить регистрацию событий безопасности, связанных с запросами к системе ИИ.
Методические рекомендации также подчеркивают важность оценки уязвимостей в процессах разработки и обеспечения ИБ при:
  • предоставлении систем ИИ в качестве внешнего сервиса;
  • взаимодействии с инфраструктурой подрядной организации, которая предоставляет систему ИИ как внешний сервис.
В случае, если ИИ обрабатывает персональные данные, информацию ограниченного доступа или реализует значимые для организации функции, необходимо:
Требования к формализации и описанию данного процесса не применяются, однако возможно их усиление. Для этого необходимо:
  • обеспечить физическую изоляцию инфраструктуры, используемой для разработки системы, от иной инфраструктуры разработчика;
  • организовать хранение обучающих данных в зашифрованном виде с использованием СКЗИ;
  • обеспечить защиту модели ИИ и ее параметров посредством:
  • применения методов состязательного обучения,
  • использования механизмов ограничения допустимых входных данных и их санитизации (например защиты от XSS или SQL-инъекций);
  • проводить тестирование системы на устойчивость к промпт-атакам;
  • разместить систему ИИ в отдельном изолированном сегменте;
  • обеспечить контроль целостности модели ИИ с применением СКЗИ.
Процесс: Проведение периодического контроля уровня защищенности информации, содержащейся в информационных системах
Методические рекомендации также устанавливают требования к периодическому контролю защищенности, в рамках которого могут использоваться два метода:
  1. выявление уязвимостей ИС и экспертная оценка возможности их использования нарушителем;
  2. тестирование ИС путем моделирования реализации актуальных угроз, а также реализации тестирования на проникновение согласно:
Периодичность контролей установляется организацией, но должна поводиться не реже 1 раза в три года, а также после реализации инцидентов.

Усиление данного процесса может быть реализовано посредством:
  • реализации более частых контролей — не реже 1 раза в год;
  • проведения тренировок для сотрудников.
Краткий вывод
Обновленные Методические рекомендации отражают переход к более комплексному и современному подходу к построению системы защиты информации. Основные изменения направлены не только на уточнение ранее существовавших требований, но и на выделение отдельных процессов защиты информации, а также новых направлений обеспечения безопасности. При этом особое внимание уделяется не только внедрению защитных механизмов, но и организации контролей, проверок и процедур мониторинга.
Новая редакция Методических рекомендаций стала более ориентированной на практическую реализацию требований и их интеграцию в деятельность организации.