С 1 марта 2026 года вступает в силу приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений». Документ заменяет прежние требования (приказ № 17 от 2013 года) и вносит принципиальные изменения в организацию защиты информации для всех государственных и муниципальных медицинских организаций.
Одновременно ФСТЭК утвердила Методику оценки показателя состояния технической защиты информации (от 2 мая 2024 г.), которая позволяет количественно оценить уровень защищённости организации и выявить «красные зоны». Для ЛПУ это означает не только новые обязанности, но и чёткие критерии, по которым контролирующие органы будут оценивать работу IT-служб и ответственных за информационную безопасность.
Разберём, что конкретно меняется, какие показатели нужно рассчитывать и как подготовиться к переходу на новые требования уже сейчас.
Почему новые требования — не просто формальность
Предыдущие требования (приказ № 17) действовали с 2013 года и во многом устарели. Новый документ учитывает современные угрозы: целевые атаки на госинформационные системы, вредоносное ПО, уязвимости в удалённом доступе, а также необходимость импортозамещения и защиты от атак на отказ в обслуживании (DDoS).
Ключевые изменения:
- Вводится обязательная политика защиты информации, внутренние стандарты и регламенты.
- Устанавливаются классы защищённости информационных систем (1, 2, 3) в зависимости от уровня значимости информации и масштаба системы.
- Появляются конкретные сроки устранения уязвимостей: для критических — не более 24 часов, для высокого уровня — не более 7 дней.
- Вводятся обязательные показатели оценки: показатель защищённости ( K_{3и} ) (рассчитывается не реже раза в полгода) и показатель уровня зрелости ( P_{3и} ) (не реже раза в два года).
- Ужесточаются требования к управлению конфигурациями, мониторингу событий безопасности, защите привилегированных учётных записей, резервному копированию и непрерывности функционирования.
Для медицинской организации, которая обрабатывает персональные данные пациентов (а это практически все ЛПУ), новые требования становятся обязательными в полном объёме.
Классы защищённости информационных систем: как определить свой
Класс защищённости зависит от двух факторов: уровня значимости информации (высокий, средний, низкий) и масштаба информационной системы (федеральный, региональный, объектовый).
Для большинства районных и городских поликлиник, работающих с ЕМИАС, медицинскими картами и персональными данными, уровень значимости информации будет высоким (так как нарушение конфиденциальности или целостности данных о здоровье может привести к существенным негативным последствиям). Масштаб системы — объектовый (в пределах одного учреждения). По таблице 2 приложения к Требованиям это соответствует 1 классу защищённости.
Информационные системы 1 класса защищённости должны быть защищены от нарушителей с высоким уровнем возможностей (в том числе от целевых атак, использования уязвимостей нулевого дня и т.п.). Это накладывает серьёзные обязательства:
- применение сертифицированных средств защиты информации не ниже 4 класса защиты;
- реализация мер по обнаружению вторжений, защите от DDoS-атак, сегментации сети;
- восстановление функционирования в течение 24 часов после сбоя;
- контроль уровня защищённости не реже одного раза в три года.
Показатель защищённости ( K_{3и} ): как считать и что означает
Методика ФСТЭК от 2 мая 2024 года вводит количественную оценку текущего состояния защиты информации. Показатель ( K_{3и} ) рассчитывается по формуле:
[ K_{3и} = (k_{11}+k_{12}+k_{13})R_1 + (k_{21}+k_{22}+\dots)R_2 + (k_{31}+k_{32}+\dots)R_3 + (k_{41}+k_{42}+\dots)R_4 ]
Частные показатели ( k_{ij} ) оценивают реализацию конкретных мер (например, наличие политики защиты информации, применение антивирусной защиты, централизованный сбор событий безопасности). Максимальное значение частного показателя — от 0,10 до 0,40 в зависимости от важности меры. Если мера не реализована или реализована неэффективно — ( k_{ij} = 0 ).
Нормированное значение показателя — единица (( K_{3и} = 1 )). Это означает, что в организации обеспечен минимально необходимый уровень защиты от типовых актуальных угроз.
Расшифровка результатов:
| Значение ( K_{3и} ) | Текущее состояние защищённости |
|---|---|
| = 1 | «Зелёный» — минимальный базовый уровень, защита обеспечивается |
| 0,75 < ( K_{3и} ) < 1 | «Оранжевый» — низкий уровень, есть предпосылки для реализации угроз |
| ≤ 0,75 | «Красный» — критический уровень, реальная возможность реализации угроз |
Если получен «оранжевый» или «красный» уровень, организация обязана разработать план мероприятий по достижению следующего уровня, причём срок реализации не должен превышать срока до следующей плановой оценки (то есть не более 6 месяцев).
Что должна сделать медицинская организация уже сейчас
Согласно служебной записке (решение коллегии ФСТЭК от 09.07.2025 № 122), органам государственной власти и подведомственным учреждениям рекомендовано (а по сути — вменено в обязанность) выполнить следующие шаги:
- Изучить новые Требования (приказ № 117) и обеспечить с 01.03.2026 их выполнение.
- Провести инвентаризацию информационных систем и разработать план мероприятий по приведению их в соответствие с новыми требованиями. План направить в вышестоящий орган до 01.12.2025.
- Провести оценку состояния защиты информации по методике ФСТЭК (рассчитать ( K_{3и} )) и направить результаты до 01.12.2025.
- Установить для подрядных организаций требования по защите информации (чтобы исключить несанкционированный доступ через их каналы).
- Усилить контроль за качеством аттестации информационных систем (приказ № 77 о порядке аттестации действует, но требования ужесточаются).
- Организовать мониторинг выполнения требований и направлять результаты дважды в год (к 15 мая и 15 ноября).
Для ЛПУ это означает, что уже сейчас необходимо:
- Назначить ответственного за информационную безопасность (если ещё не назначен) и утвердить положение о структурном подразделении по защите информации.
- Разработать и утвердить Политику защиты информации, внутренние стандарты и регламенты (управление учётными записями, парольная политика, порядок реагирования на инциденты, резервное копирование и т.д.).
- Определить классы защищённости всех информационных систем, включая медицинские (ЕМИАС, лабораторные системы, системы электронного документооборота, бухгалтерские системы).
- Провести инвентаризацию средств защиты информации (антивирусы, межсетевые экраны, СОВ, средства криптографической защиты). Все средства должны быть сертифицированы ФСТЭК и иметь актуальные лицензии.
- Настроить централизованный сбор событий безопасности (SIEM-систему) и журналирование всех действий с привилегированными учётными записями.
- Обеспечить регулярное резервное копирование с периодичностью не реже раза в месяц (полное) и раза в сутки (инкрементальное). Резервные копии должны храниться на разных типах носителей и в разных местах.
- Разработать план восстановления после сбоев и проводить тренировки не реже раза в два года.
Аттестация информационных систем: новые правила
Приказ № 77 (порядок аттестации) остаётся в силе, но теперь аттестация должна проводиться с учётом новых Требований. Важные моменты:
- Для государственных информационных систем (а медицинские ЛПУ — государственные учреждения) аттестация обязательна.
- Аттестацию проводит лицензиат ФСТЭК (организация, имеющая лицензию на техническую защиту конфиденциальной информации).
- В ходе аттестации обязательно проводится анализ уязвимостей с использованием средств контроля эффективности, а также тестирование системы защиты попытками несанкционированного доступа.
- Аттестат соответствия выдаётся на весь срок эксплуатации, но контроль уровня защищённости должен проводиться не реже одного раза в два года, а протоколы контроля направляться в ФСТЭК (территориальный орган).
- При модернизации системы (изменении конфигурации, замене средств защиты) могут потребоваться дополнительные аттестационные испытания.
Если у вашей поликлиники нет действующего аттестата на информационные системы, в которых обрабатываются персональные данные пациентов, — это нарушение, которое грозит штрафом (ст. 13.11 КоАП РФ до 100 тыс. рублей на юридическое лицо, а при повторном — до 500 тыс. рублей).
Ответственность и санкции
Новые требования не только устанавливают правила, но и предусматривают мониторинг со стороны ФСТЭК. Органы государственной власти и подведомственные учреждения обязаны:
- представлять результаты расчёта ( K_{3и} ) в ФСТЭК в течение 5 рабочих дней после расчёта;
- направлять отчёты о результатах мониторинга информационной безопасности;
- в случае запроса ФСТЭК предоставлять исходные данные для верификации показателя.
Непредставление данных в течение 30 дней влечёт присвоение показателю ( K_{3и} = 0 ) (то есть автоматически «красный» уровень). ФСТЭК может уточнить значение показателя по результатам государственного контроля.
Нарушение требований о защите информации влечёт административную ответственность по ст. 13.12 КоАП РФ (нарушение условий лицензии, использование несертифицированных средств) и ст. 13.11 (нарушение порядка обработки персональных данных). Для должностных лиц штрафы достигают 50 тыс. рублей, для юридических — до 500 тыс. рублей.
Практические рекомендации для главных врачей и руководителей IT-служб
- Не ждите 1 марта 2026 года. Начните подготовку сейчас: выделите бюджет на закупку сертифицированных средств защиты информации, привлеките лицензиата ФСТЭК для аудита и аттестации.
- Назначьте ответственного за информационную безопасность (заместителя главного врача) и создайте (или определите) структурное подразделение по защите информации. Обратите внимание, что не менее 30% сотрудников этого подразделения должны иметь профильное образование в области ИБ или пройти профессиональную переподготовку.
- Разработайте пакет внутренних документов — Политику защиты информации, внутренние стандарты и регламенты (управление учётными записями, парольная политика, реагирование на инциденты, управление уязвимостями, резервное копирование). Это требование пункта 14 Требований.
- Проведите инвентаризацию всех информационных систем. Для каждой определите класс защищённости. Если система является значимым объектом КИИ — дополнительно выполните требования постановления № 127 и приказа № 239.
- Оцените показатель защищённости ( K_{3и} ) по методике ФСТЭК. Для этого понадобятся данные о реализации 24 частных показателей (наличие политики, контроль конфигураций, управление уязвимостями, антивирусная защита, мониторинг и т.д.). Лучше доверить эту работу лицензиату.
- Заключите договор с лицензиатом ФСТЭК на проведение аттестации информационных систем, если у вас их ещё нет. Стоимость аттестации одной системы — от 200 до 500 тыс. рублей в зависимости от сложности, но без аттестата работать с персональными данными нельзя.
- Организуйте обучение сотрудников по вопросам информационной безопасности. Проводите имитационные рассылки фишинговых писем, тренировки по реагированию на инциденты. Оценка уровня знаний — не реже раза в три года.
- Настройте автоматическую блокировку экранов рабочих станций при отсутствии пользователя, обязательную смену паролей каждые 90 дней, использование строгой аутентификации (желательно двухфакторной) для привилегированных учётных записей.
- Внедрите систему мониторинга событий безопасности (SIEM) и настройте корреляцию событий. Без этого невозможно выполнить требование о централизованном сборе и анализе событий безопасности.
- Проверьте, что все средства защиты информации (антивирусы, межсетевые экраны, средства обнаружения вторжений) сертифицированы ФСТЭК и имеют поддержку безопасности на территории РФ (обновления, устранение уязвимостей). Запрещено использовать иностранное ПО на значимых объектах КИИ без согласования.
Новые требования ФСТЭК (приказ № 117) — это не просто очередное ужесточение, а системный подход к защите информации в государственных учреждениях, включая медицинские организации. Количественная оценка показателя защищённости ( K_{3и} ) позволяет объективно измерить уровень безопасности и выявить слабые места. Для ЛПУ это означает необходимость пересмотреть всю IT-инфраструктуру, доработать документацию, провести аттестацию систем и наладить непрерывный мониторинг.
Главное — не откладывать подготовку на последний квартал 2025 года. Уже сейчас нужно провести инвентаризацию, оценить классы защищённости и начать работу над устранением недостатков. Помните, что ФСТЭК будет запрашивать результаты расчёта показателя и протоколы контроля, а непредставление данных или низкий уровень защищённости могут привести к проверкам и штрафам.


