Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унит…
Приказ Федеральной службы безопасности Российской Федерации от 18.03.2025 № 117 "Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств"
Текст — по данным портала официального опубликования правовых актов (publication.pravo.gov.ru). Проверено 23.09.2026 23:16. Скачать .doc · Печать
- Издан на основании
- 149-ФЗ; ч. 5 ст. 16 149-ФЗ; 40-ФЗ; ст. 13 40-ФЗ
Текст распознан со скана официальной публикации (pravo.gov.ru) и может содержать ошибки распознавания. Официальным является опубликованный документ.
ФЕДЕРАЛЬНАЯ СЛУЖБА БЕЗОПАСНОСТИ РОССИИСКОЙИ ФЕДЕРАЦИИ
ПРИКАЗ
18 марта 2025 года Москва
O06 утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с — использованием шифровальных (криптографических) средств
№ 11
| МИНИСТЕРСТВО ЮСТИЦИИ РОССИЙСКОЙ ФЕЛЕРАЦИИ ЗАРЕГИСТРИРОВАНО | регнерационный № 2767
В соответствии с пунктом «ш» части первой статьи 13 Федерального закона от 3 апреля 1995 г. № 40-ФЗ «О федеральной службе безопасности», частью 5 статьи 16 Федерального закона от 27 июля 2006 г. № 149-ФЗ
«Об информации, информационных технологиях и о защите информации» и пунктом | Положения о Федеральной службе безопасности Российской
Федерации, утвержденного Указом Президента Российской Федерации от 11] августа 2003 г. № 960,
ПРИКАЗЫВАЮ:
1. Утвердить прилагаемые Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств.#❝
2. Установить, что настоящий приказ не распространяется на информационные системы Администрации Президента Российской Федерации, Совета Безопасности Российской Федерации, Федерального Собрания Российской Федерации, Правительства Российской Федерации, Конституционного Суда Российской Федерации, Верховного Суда Российской Федерации и Федеральной службы безопасности Российской Федерации, а также на информационные системы, содержащие сведения, составляющие государственную тайну.#❝
3. Признать утратившим силу приказ ФСБ России от 24 октября 2022 г. № 524 «Об утверждении Требований о защите информации, содержащейся в государственных информационных — системах, с — использованием шифровальных (криптографических) средств»'.#❝
Утверждены приказом ФСБ России от 18 марта 2085г. № 117#❝
Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств#❝
1. Информация, содержащаяся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений', подлежит защите с использованием шифровальных (криптографических) средств защиты информации? в случаях, если:#❝
законодательными и (или) иными нормативными правовыми актами Российской Федерации предусмотрена обязанность по ‘защите информации, содержащейся в ИС, с использованием СКЗИ;#❝
в ИС осуществляется передача информации по каналам связи, проходящим за периметром охраняемой территории | предприятия (учреждения), ограждающих конструкций охраняемого здания, охраняемой части здания, выделенного помещения?; | необходимо признание электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе, подписанным собственноручной подписью; | в ИС осуществляется хранение данных на носителях информации, предназначенных для записи, хранения и воспроизведения информации, обрабатываемой с использованием средств вычислительной техники,#❝
2. Необходимость использования СКЗИ для защиты информации, содержащейся в ИС, подлежит обоснованию в модели угроз безопасности информации, техническом проекте и техническом задании на создание (развитие) ИС.#❝
3. Для обеспечения защиты информации, содержащейся в ИС, должны использоваться СКЗИ, сертифицированные ФСБ России.#❝
4. Для противодействия угрозам безопасности информации с использованием аппаратных, программно-аппаратных и (или) программных средств, направленным на нарушение безопасности защищаемой СКЗИ. информации либо на создание условий для этогоз, должны использоваться СКЗИ класса, определенного в соответствии с пунктами 7 — 18 настоящих 'Требований.#❝
5. В случае если это предусмотрено документацией на СКЗИ в отношении аппаратных, программно-аппаратных и программных средств, с которыми в ИС предполагается штатное функционирование СКЗИ“, должна#❝
' Абзац второй пункта 3 требований к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем и дальнейшего хранения содержащейся в их базах данных информации, утвержденных постановлением Правительства Российской Федерации от 6 июля 2015 г. № 676.#❝
? Подпункт 21 пункта 9 Положения о Федеральной службе безопасности Российской Федерации, утвержденного Указом Президента Российской Федерации от 11 августа 2003 г. № 960.#❝
Оценка влияния среды функционирования проводится организацией, уполномоченной на осуществление криптографических, инженернокриптографических и специальных исследований СКЗИ (тематических исследований СКЗИ) в соответствии с Положением о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005), утвержденным приказом ФСБ России от 9 февраля 2005 г. № 667.#❝
6. В помещениях, в которых размещены и(или) хранятся СКЗИ и (или) носители ключевой, аутентифицирующей и парольной информации СКЗИ, должен обеспечиваться режим, препятствующий возможности неконтролируемого проникновения или пребывания лиц, не имеющих права доступа в такие помещения, который достигается посредством:#❝
утверждения правил доступа в помещения в рабочее и нерабочее время, а также в нештатных ситуациях;#❝
? Зарегистрирован Минюстом России 3 марта 2005 r., регистрационный № 6382 (с изменениями, внесенными приказом ФСБ России от 12 апреля 2010 г. № 173, зарегистрирован Минюстом России 25 мая 2010 г., регистрационный № 17350).#❝
> Пункт 33 Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005), утвержденного приказом ФСБ России от 9 февраля 2005 г. № 66.#❝
Помещения, в которых размещены и (или) хранятся СКЗИ и (или) носители ключевой, аутентифицирующей и парольной информации СКЗИ, предназначенные для защиты информации, содержащейся в ИС или составной части ИС', предназначенной для решения задач ИС на всей территории Российской Федерации или в пределах двух и более субъектов Российской Федерации, обрабатывающей информацию высокого уровня значимости, должны соответствовать следующим требованиям:#❝
окна помещений, расположенных на первых и (или) последних этажах зданий, а также окна помещений, находящихся около пожарных лестниц и других мест, откуда возможно проникновение в помещения посторонних лиц, должны быть оборудованы металлическими решетками или ставнями, охранной сигнализацией или другими средствами, препятствующими неконтролируемому проникновению посторонних лиц в помещения;#❝
7. Класс СКЗИ, подлежащих использованию для защиты информации, содержащейся в ИС, определяется для каждого сегмента ИС, предназначенного для решения задач ИС в пределах определенной территории или объекта (объектов).#❝
8. Определение класса СКЗИ, подлежащих использованию для защиты информации, содержащейся в ИС, осуществляется в зависимости от уровня значимости обрабатываемой в ИС информации и масштаба ИС в соответствии с таблицей, приведенной в приложении к настоящим Требованиям, и#❝
Уровень значимости информации, содержащейся в ИС, определяется обладателем информации (заказчиком) и (или) оператором в зависимости от нарушения конфиденциальности (неправомерные доступ, копирование, предоставление или распространение), целостности (неправомерные уничтожение или модифицирование) или доступности (неправомерное блокирование) информации'.#❝
Информация имеет высокий уровень значимости, если в результате нарушения хотя бы одного из свойств безопасности информации ИС и (или) оператор, обладатель информации не могут выполнять возложенные на них функции.#❝
9. В случае если ИС состоит из двух и более сегментов ИС, то уровень значимости информации и масштаб определяются для каждого сегмента ИС отдельно.#❝
10. Класс СКЗИ, подлежащих использованию для защиты информации вИС (сегменте ИС), при ее взаимодействии с другими ИС и (или) сегментами других ИС определяется по более высокому классу СКЗИ, используемому для защиты информации во взаимодействующих ИС и (или) сегментах ИС.#❝
11. Класс СКЗИ, подлежащих использованию для защиты информации во взаимодействующих между собой сегментах одной ИС, определяется не#❝
12. В случае если в модели угроз безопасности информации в качестве актуальной угрозы определена возможность источника атак самостоятельно осуществлять создание способов атак, подготовку и проведение атак только вне пределов контролируемой зоны, то для защиты информации в ИС (сегменте ИС) необходимо использовать СКЗИ класса КС1..#❝
13. В случае если в модели угроз безопасности информации в качестве актуальной угрозы определена возможность источника атак самостоятельно осуществлять создание способов атак, подготовку и проведение атак в пределах контролируемой зоны, но без физического доступа к аппаратным средствам, на которых реализованы СКЗИ и среда их функционирования, то для защиты информации в ИС (сегменте ИС) необходимо использовать СКЗИ класса КС2.#❝
14. В случае если в модели угроз безопасности информации в качестве актуальной угрозы определена возможность источника атак самостоятельно осуществлять создание способов атак, подготовку и проведение атак в пределах контролируемой зоны с физическим доступом к аппаратным средствам, на которых реализованы СКЗИ и среда их функционирования, то для защиты информации в ИС (сегменте ИС) необходимо использовать СКЗИ класса КСЗ.#❝
15. В случае если в модели угроз безопасности информации в качестве актуальной угрозы определена возможность источника атак привлекать специалистов, имеющих опыт разработки и анализа СКЗИ, включая специалистов в области анализа сигналов линейной передачи и сигналов побочного электромагнитного излучения и наводок СКЗИ и специалистов в области использования для реализации атак недокументированных возможностей прикладного программного обеспечения, то для защиты информации в ИС (сегменте ИС) необходимо использовать СКЗИ класса КВ.#❝
16. В случае если в модели угроз безопасности информации в качестве актуальной угрозы определена возможность источника атак привлекать специалистов, имеющих опыт разработки и анализа СКЗИ, включая специалистов в области использования для реализации атак недокументированных возможностей аппаратного и программного компонентов среды функционирования СКЗИ, то для защиты информации в ИС (сегменте ИС) необходимо использовать СКЗИ класса КА.#❝
17. Класс СКЗИ, используемых для взаимодействия граждан (физических лиц) с ИС (сегментом ИС), определяется исходя из актуальных угроз безопасности информации и может быть ниже класса СКЗИ, определенного для ИС (сегмента ИС) в соответствии с настоящими#❝
18. В случае если иными нормативными правовыми актами, устанавливающими требования о защите информации с использованием СКЗИ, предусмотрена необходимость использовать для защиты информации СКЗИ более высокого класса, чем класс СКЗИ, определенный в соответствии с настоящими Требованиями, то класс СКЗИ, подлежащих использованию в#❝
ION ZON qHoaodA ИИЯЕИН HLOOWHHPHE Ion EON €ON aHoaodA иингэ4Э MLOOWHHEHE ZON €ON ay qHoaodA иихоэчЯ иипезинелао (иги) иипе4эгэф иохэииЗэоа И кИНе3058490 ОлончиепипинАи AOLNILOQAD ээго9 и хАяг ‘вне олонноято4е!Аэол олонпо иипедэпэф иохэииэо4 хепэгэ4и я ики иипе4эгэф (40139900) 1199.00 хепопэ4ди 811990Аэ O.IOHYO хеиэпэдн иохэииээод иидотиЯ эл, ЗОИ 818$ винэшэ4 вит ЗОИ 818$ винэшэ4 вит Иээя ен ЭИ helfee винэшэа KIC кеннэвБененпэ4и ‘(ЭИ тнэиэ9) веннэвензенгоди ‘(ОИ 1нэилеэ) | кеннэвенеениэаи (DY LHOW199) иинейдо фни Ju ЭИ Ou HLOOWHAPHE (OV BLHOW.199) ЭИ овипэви qHodod д.#❝
О каких нормах
К документу
Нормы, которые ссылаются 2
- Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, гос — п. 3
- Об утверждении требований о защите информации при предоставлении вычислительной мощности для размещения информации в информационной системе, постоянно подключен — п. 3 прил. 1
Документы того же органа рядом по дате
- Об определении Порядка назначения и осуществления ежемесячной социальной выплаты, установленной Указом Президента Российской Федерации от 26 декабря 2 — Приказ Федеральной служба безопасности России от 27.02.2025 № 99
- Об установлении особого порядка направления обращений граждан в форме электронного документа в органы федеральной службы безопасности и их должностным — Приказ Федеральной служба безопасности России от 04.03.2025 № 102
- О внесении изменений в Порядок и условия назначения и осуществления работникам органов федеральной службы безопасности и членам их семей единовременны — Приказ Федеральной служба безопасности России от 06.03.2025 № 103
- О внесении изменений в приложения № 3 - 5 к приказу ФСБ России от 1 мая 2020 г. № 178 — Приказ Федеральной служба безопасности России от 07.03.2025 № 104
- О внесении изменений в Порядок организации и осуществления федерального государственного строительного надзора при строительстве, реконструкции объект — Приказ Федеральной служба безопасности России от 04.04.2025 № 143
- О внесении изменений в Квалификационные требования к должностным лицам органов федеральной службы безопасности, допущенным к проведению технического д — Приказ Федеральной служба безопасности России от 11.04.2025 № 163
- О внесении изменений в пункт 2 Квалификационных требований к должностным лицам военных автомобильных инспекций органов федеральной службы безопасности — Приказ Федеральной служба безопасности России от 11.04.2025 № 164
- О признании утратившим силу приказа ФСБ России от 9 августа 2021 г. № 311 "О некоторых вопросах принятия военнослужащими органов федеральной службы бе — Приказ Федеральной служба безопасности России от 02.06.2025 № 217