ФСБ обновила криптографические требования для госсистем и впервые распространила их на облака
Опубликован приказ ФСБ России от 22.08.2026 № 321. Он отменяет приказ № 117 от 18.03.2025 и вступает в силу через 10 дней после опубликования, то есть уже в сентябре.
Кого касается
ГИС, иные ИС госорганов, ИС государственных унитарных предприятий и государственных учреждений.
Не касается:
Что изменилось по сути
1. Облака больше не серая зона.
Требования теперь прямо распространяются на внешние технические средства, программы и базы данных, доступ к которым идёт по сети (ч. 5.1 ст. 13 149-ФЗ). И главное: класс СКЗИ для такой аренды берётся тот же, что определён для самой информационной системы. Ссылка на то, что «мощности не наши», не работает.
2. Стойки в ЦОД придётся пломбировать.
Если СКЗИ стоят в помещении, куда имеют доступ люди без допуска к СКЗИ, то стойки опечатываются или опломбируются. Каждое вскрытие - занесение события в журнал: номер стойки, дата, время, что делали, кто, подпись.
3. Внутренний контроль производится не реже раза в 3 года.
Сам оператор или лицензиат ФСБ. Раньше такой прямой периодичности не было.
4. Класс СКЗИ считается по двум параметрам: уровень значимости информации и масштаб системы:
▪️ Вся Россия или 2+ субъекта: КВ / КС3 / КС2
▪️ Один субъект РФ: КС3 / КС3 / КС1
▪️ Один объект (муниципалитет, госорган, ГУП, учреждение): КС2 / КС1 / КС1
(в каждой строке — высокий / средний / низкий уровень значимости).
Дальше класс поднимается по модели угроз: атаки только снаружи контролируемой зоны - КС1, внутри без физического доступа к железу - КС2, с физическим доступом - КС3, если у нарушителя есть спецы по анализу СКЗИ и ПЭМИН — КВ, если ещё и НДВ в аппаратной части - КА.
Что делать
📄 Текст приказа: http://publication.pravo.gov.ru/document/0001202608310027
ГК «КиберСистема» всегда поможет вам в разработке модели угроз, обосновании классов СКЗИ, согласовании с регулирующими органами, внутреннем контроле.
Опубликован приказ ФСБ России от 22.08.2026 № 321. Он отменяет приказ № 117 от 18.03.2025 и вступает в силу через 10 дней после опубликования, то есть уже в сентябре.
Кого касается
ГИС, иные ИС госорганов, ИС государственных унитарных предприятий и государственных учреждений.
Не касается:
- ИС Администрации Президента,
- Совбеза, Федерального Собрания,
- Правительства, КС и ВС РФ,
- ФСБ,
- а также всего, что связано с гостайной.
Что изменилось по сути
1. Облака больше не серая зона.
Требования теперь прямо распространяются на внешние технические средства, программы и базы данных, доступ к которым идёт по сети (ч. 5.1 ст. 13 149-ФЗ). И главное: класс СКЗИ для такой аренды берётся тот же, что определён для самой информационной системы. Ссылка на то, что «мощности не наши», не работает.
2. Стойки в ЦОД придётся пломбировать.
Если СКЗИ стоят в помещении, куда имеют доступ люди без допуска к СКЗИ, то стойки опечатываются или опломбируются. Каждое вскрытие - занесение события в журнал: номер стойки, дата, время, что делали, кто, подпись.
3. Внутренний контроль производится не реже раза в 3 года.
Сам оператор или лицензиат ФСБ. Раньше такой прямой периодичности не было.
4. Класс СКЗИ считается по двум параметрам: уровень значимости информации и масштаб системы:
▪️ Вся Россия или 2+ субъекта: КВ / КС3 / КС2
▪️ Один субъект РФ: КС3 / КС3 / КС1
▪️ Один объект (муниципалитет, госорган, ГУП, учреждение): КС2 / КС1 / КС1
(в каждой строке — высокий / средний / низкий уровень значимости).
Дальше класс поднимается по модели угроз: атаки только снаружи контролируемой зоны - КС1, внутри без физического доступа к железу - КС2, с физическим доступом - КС3, если у нарушителя есть спецы по анализу СКЗИ и ПЭМИН — КВ, если ещё и НДВ в аппаратной части - КА.
Что делать
- Пересчитать класс СКЗИ по новой таблице.
- Найти все внешние и облачные ресурсы и подтянуть их до класса своей ИС.
- Договориться с ЦОД о пломбировании стоек и завести журнал.
- Поставить внутренний контроль на трёхлетний цикл.
- Свести всё в один комплект с приказом ФСТЭК № 117 от 11.04.2025.
📄 Текст приказа: http://publication.pravo.gov.ru/document/0001202608310027
ГК «КиберСистема» всегда поможет вам в разработке модели угроз, обосновании классов СКЗИ, согласовании с регулирующими органами, внутреннем контроле.