Медиацентр

ФСБ обновила криптографические требования для госсистем и впервые распространила их на облака

ФСБ обновила криптографические требования для госсистем и впервые распространила их на облака
Опубликован приказ ФСБ России от 22.08.2026 № 321. Он отменяет приказ № 117 от 18.03.2025 и вступает в силу через 10 дней после опубликования, то есть уже в сентябре.

Кого касается
ГИС, иные ИС госорганов, ИС государственных унитарных предприятий и государственных учреждений.

Не касается:
  • ИС Администрации Президента,
  • Совбеза, Федерального Собрания,
  • Правительства, КС и ВС РФ,
  • ФСБ,
  • а также всего, что связано с гостайной.

Что изменилось по сути

1. Облака больше не серая зона.
Требования теперь прямо распространяются на внешние технические средства, программы и базы данных, доступ к которым идёт по сети (ч. 5.1 ст. 13 149-ФЗ). И главное: класс СКЗИ для такой аренды берётся тот же, что определён для самой информационной системы. Ссылка на то, что «мощности не наши», не работает.

2. Стойки в ЦОД придётся пломбировать.
Если СКЗИ стоят в помещении, куда имеют доступ люди без допуска к СКЗИ, то стойки опечатываются или опломбируются. Каждое вскрытие - занесение события в журнал: номер стойки, дата, время, что делали, кто, подпись.

3. Внутренний контроль производится не реже раза в 3 года.
Сам оператор или лицензиат ФСБ. Раньше такой прямой периодичности не было.

4. Класс СКЗИ считается по двум параметрам: уровень значимости информации и масштаб системы:

▪️ Вся Россия или 2+ субъекта: КВ / КС3 / КС2
▪️ Один субъект РФ: КС3 / КС3 / КС1
▪️ Один объект (муниципалитет, госорган, ГУП, учреждение): КС2 / КС1 / КС1
(в каждой строке — высокий / средний / низкий уровень значимости).

Дальше класс поднимается по модели угроз: атаки только снаружи контролируемой зоны - КС1, внутри без физического доступа к железу - КС2, с физическим доступом - КС3, если у нарушителя есть спецы по анализу СКЗИ и ПЭМИН — КВ, если ещё и НДВ в аппаратной части - КА.

Что делать
  • Пересчитать класс СКЗИ по новой таблице.
  • Найти все внешние и облачные ресурсы и подтянуть их до класса своей ИС.
  • Договориться с ЦОД о пломбировании стоек и завести журнал.
  • Поставить внутренний контроль на трёхлетний цикл.
  • Свести всё в один комплект с приказом ФСТЭК № 117 от 11.04.2025.

📄 Текст приказа: http://publication.pravo.gov.ru/document/0001202608310027

ГК «КиберСистема» всегда поможет вам в разработке модели угроз, обосновании классов СКЗИ, согласовании с регулирующими органами, внутреннем контроле.
2026-09-01 13:46 Публикации