Приказ ФСТЭК №137: строгая МФА и оценка зрелости ГИС с 1 сентября 2026
10 августа 2026 года в Минюсте России зарегистрирован приказ ФСТЭК №137, который вступает в силу 1 сентября. Документ вводит строгую и усиленную МФА для ГИС, новые метрики защищённости (Kзи и Узи) и жёсткие сроки уведомления регулятора.
Регистрационный номер 87797 присвоен Минюстом России 10 августа 2026 года документу, меняющему правила работы с государственными информационными системами: приказ ФСТЭК №137 вводит 18 поправок к требованиям защиты информации в ГИС. Правовой основой для них служит приказ №117, принятый в апреле 2025 года и действующий с 1 марта 2026-го. С 1 сентября 2026 года большинство норм нового документа приобретут обязательный характер — операторы государственных систем получат обновлённые обязательства по многофакторной проверке подлинности и периодической оценке уровня защищённости.
Что изменилось: 18 поправок к приказу ФСТЭК №117
Базовым нормативным актом по защите государственных информационных систем стал приказ ФСТЭК №117, пришедший на смену устаревшему №17: он закрепил более гибкий подход к построению системы безопасности. Принятые следом поправки №137 уточняют и расширяют этот базис сразу по нескольким направлениям.
Ряд изменений касается уточнения формулировок: состав объектов защиты расширен и теперь включает информационно-телекоммуникационную инфраструктуру — технические средства, ПО для ЭВМ и базы данных. Кроме того, исправлены редакционные погрешности и опечатки, присутствовавшие в тексте предыдущего документа.
Три группы поправок непосредственно затрагивают работу подразделений информационной безопасности:
- ужесточение требований к методам аутентификации — нормативно закреплены понятия строгой и усиленной многофакторной проверки подлинности;
- появление двух самостоятельных показателей оценки состояния ИБ — Kзи (показатель защищённости) и Узи (уровень зрелости);
- определение жёстких временных рамок информирования руководства и регулятора при обнаружении несоответствий.
Многофакторная аутентификация в ГИС: строгая и усиленная МФА
Прежде требования к аутентификации в государственных системах оставались достаточно общими. Вышедший приказ ФСТЭК №137 устраняет эту неопределённость: нормативный текст теперь содержит понятия «строгой и усиленной многофакторной аутентификации». Это напрямую меняет подходы к идентификации пользователей в государственных системах.
Два уровня различаются по составу и механике проверки:
- Строгая МФА — не менее двух независимых факторов из разных категорий: знание (пароль или PIN-код), владение (аппаратный токен, мобильный аутентификатор) или биометрия. Принципиальное условие — факторы не должны совпадать по каналу доставки и технической природе.
- Усиленная МФА — строгий уровень плюс дополнительные криптографические механизмы подтверждения подлинности пользователя.
Для подразделений ИБ это сигнал пересмотреть действующие схемы. Связка «пароль плюс одноразовый код по SMS на тот же смартфон» нередко использует единый канал доставки и не всегда отвечает критерию независимости факторов. Надёжную альтернативу составляют аппаратный токен, отдельное приложение-аутентификатор или биометрическая верификация.
Это требование особенно значимо для привилегированных точек входа: учётные записи администраторов, подключение через корпоративный VPN, удалённый рабочий стол (RDP/RDG). Именно они становятся приоритетными целями при атаках на учётные данные — фишинге, брутфорсе и перехвате сессий.
Kзи и Узи: как теперь измерять защищённость государственных систем
Поправки вводят два независимых инструмента оценки состояния ИБ, для каждого из которых установлен собственный регламент и ответственный исполнитель.
| Метрика | Что отражает | Кто проводит | Периодичность |
|---|---|---|---|
| Kзи — показатель защищённости | Числовая характеристика полноты реализованных мер защиты на текущий момент | Сама организация | Не реже 1 раза в 6 месяцев |
| Узи — уровень зрелости | Качественный анализ системности и управляемости процессов ИБ | Внешний подрядчик | Раз в 2 года |
Введение двух различных метрик решает давнюю проблему: прежде организации нередко смешивали формальное выполнение перечня мер с реальной зрелостью процессов ИБ. Такое разграничение даёт регулятору два независимых рычага контроля, каждый с собственным циклом и чётко определённым ответственным.
Показатель Kзи рассчитывается силами собственной службы безопасности не менее двух раз в год. Это означает, что учреждение перестаёт ориентироваться исключительно на плановые проверки: мониторинг состояния защищённости превращается в непрерывный внутренний процесс.
Сроки уведомления: 3 календарных дня и 5 рабочих дней
Для ситуаций, когда показатели выходят за допустимые пределы, документ устанавливает конкретные сроки реагирования:
- При снижении Kзи или Узи ниже нормативного значения руководство должно быть поставлено в известность в течение 3 календарных дней с даты фиксации нарушения.
- Материалы оценки передаются в ФСТЭК России не позднее 5 рабочих дней с момента их подготовки.
Обозначенные рамки не оставляют пространства для затягивания. Выявленное несоответствие нельзя отложить до ближайшего квартального отчёта или очередного совещания: сведения должны поступить по обоим адресам — руководству и в регулирующий орган — в строго отведённое время.
Кого затрагивает приказ ФСТЭК №137
Действие нормативного акта распространяется на операторов и обладателей информации в следующих категориях систем:
- государственные информационные системы (ГИС) федерального и регионального уровней;
- информационные системы органов государственной власти;
- государственные унитарные предприятия (ГУП);
- государственные учреждения всех видов.
Коммерческие структуры, привлечённые к обслуживанию ГИС в качестве технических операторов или подрядчиков, выполняют требования в части курируемых ими систем. Субъекты критической информационной инфраструктуры применяют положения приказа №117 с учётом поправок №137 совместно с отраслевыми нормативными документами регулятора.
Что сделать до 1 сентября 2026: чек-лист
Операторам государственных систем рекомендуется выполнить несколько практических шагов до даты вступления новых требований в силу:
- Проверить схемы аутентификации. Убедиться, что каждая точка входа — VPN-шлюзы, удалённый рабочий стол, привилегированные аккаунты — отвечает критериям строгой или усиленной многофакторной проверки подлинности.
- Организовать расчёт Kзи на регулярной основе. Закрепить методику расчёта показателя защищённости во внутренних регламентах, установить периодичность не менее двух раз в год и назначить ответственное должностное лицо.
- Предусмотреть оценку Узи внешним подрядчиком. Выбрать аккредитованную структуру для проведения оценки уровня зрелости ИБ в двухлетнем цикле и оформить договорные отношения.
- Формализовать порядок уведомлений. Во внутренних регламентах зафиксировать: кто отвечает за информирование руководства в трёхдневный срок и кто готовит пакет материалов для регулятора в течение 5 рабочих дней при выявлении несоответствий.
- Актуализировать документацию системы безопасности. Скорректировать модель угроз и план защиты государственной системы, отразив в них изменения, введённые новыми поправками.
Частые вопросы
Чем «строгая МФА» отличается от стандартной двухфакторной аутентификации?
Согласно обновлённым нормам, строгая МФА предполагает не менее двух факторов из принципиально разных категорий: то, что пользователь знает (пароль или PIN), то, чем владеет (аппаратный токен, мобильный аутентификатор), или то, кем является (биометрия). Ключевое условие — независимость каждого фактора по каналу доставки. Схема «пароль плюс SMS» нередко не отвечает этому критерию, поскольку оба компонента могут быть завязаны на одно устройство. Усиленный уровень идёт дальше: помимо двух независимых факторов, он включает криптографические средства подтверждения подлинности.
Распространяются ли требования приказа №137 на коммерческие компании?
Напрямую — нет: документ регулирует государственные информационные системы, органы государственной власти, ГУП и бюджетные учреждения. Частные компании, выступающие техническими операторами или подрядчиками ГИС, обязаны выполнять требования применительно к системам, которые они обслуживают.
Кто проводит оценку уровня зрелости (Узи) и как часто?
Оценку уровня зрелости проводит внешний аккредитованный подрядчик — с периодичностью раз в два года. Расчёт показателя Kзи остаётся внутренней задачей учреждения: не реже одного раза в шесть месяцев.
Что грозит организации, если Kзи оказался ниже нормы?
Документ обязывает уведомить руководство в течение 3 календарных дней и передать результаты в ФСТЭК не позднее 5 рабочих дней. Конкретные меры ответственности определяются законодательством об информационной безопасности и нормами защиты государственных систем, а не самим нормативным актом.
Когда вступит в силу пункт 7 приказа ФСТЭК №137?
Основная часть положений вступает в силу 1 сентября 2026 года. Для пункта 7 установлен отдельный срок — 1 марта 2027 года.
Итог
Зарегистрированный 10 августа 2026 года нормативный акт не перекраивает архитектуру требований к государственным информационным системам, но закрывает конкретные пробелы. Норма о строгой и усиленной МФА — прямая реакция на один из наиболее распространённых векторов атак: компрометацию учётных данных через фишинг, подбор паролей и перехват сессий. Разграничение Kзи и Узи даёт регулятору два независимых рычага контроля: текущее состояние защищённости и системность управления процессами ИБ в перспективе.
До 1 сентября 2026 года организации располагают временем для приведения схем входа в государственные системы в соответствие с обновлёнными нормами. Центральный вопрос — не само наличие второго фактора, а его реальная независимость от основного канала верификации. Платформы многофакторной аутентификации, интегрированные с Active Directory и охватывающие вход через VPN, RDP и корпоративные веб-приложения, позволяют закрыть это требование без масштабной перестройки инфраструктуры. Именно по такому принципу устроен Контур.Эгида: бесшовная интеграция поверх имеющейся корпоративной инфраструктуры для учреждений, которым необходимо подтверждённое соответствие стандартам ФСТЭК.