Приказ ФСТЭК России от 08.05.2026 N 137
ФЕДЕРАЛЬНАЯ СЛУЖБА ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ
ПРИКАЗ
от 8 мая 2026 г. N 137
О ВНЕСЕНИИ ИЗМЕНЕНИЙ
В ТРЕБОВАНИЯ О ЗАЩИТЕ ИНФОРМАЦИИ, СОДЕРЖАЩЕЙСЯ
В ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ, ИНЫХ
ИНФОРМАЦИОННЫХ СИСТЕМАХ ГОСУДАРСТВЕННЫХ ОРГАНОВ,
ГОСУДАРСТВЕННЫХ УНИТАРНЫХ ПРЕДПРИЯТИЙ, ГОСУДАРСТВЕННЫХ
УЧРЕЖДЕНИЙ, УТВЕРЖДЕННЫЕ ПРИКАЗОМ ФЕДЕРАЛЬНОЙ
СЛУЖБЫ ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ
ОТ 11 АПРЕЛЯ 2025 Г. N 117
В соответствии с частью 5 статьи 16 Федерального закона от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации", подпунктом "а" пункта 3 статьи 1 Федерального закона от 29 декабря 2025 г. N 568-ФЗ "О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации", пунктом 2 и подпунктом 9(1) пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. N 1085, приказываю:
1. Внести в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. N 117 (зарегистрирован Минюстом России 16 июня 2025 г., регистрационный N 82619), изменения согласно приложению к настоящему приказу.
2. Настоящий приказ вступает в силу с 1 сентября 2026 г., за исключением пункта 7 приложения к настоящему приказу, вступающего в силу с 1 марта 2027 г.
Директор Федеральной службы
по техническому и экспортному контролю
В.СЕЛИН
Приложение
к приказу ФСТЭК России
от 8 мая 2026 г. N 137
ИЗМЕНЕНИЯ,
КОТОРЫЕ ВНОСЯТСЯ В ТРЕБОВАНИЯ О ЗАЩИТЕ ИНФОРМАЦИИ,
СОДЕРЖАЩЕЙСЯ В ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ,
ИНЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ ГОСУДАРСТВЕННЫХ ОРГАНОВ,
ГОСУДАРСТВЕННЫХ УНИТАРНЫХ ПРЕДПРИЯТИЙ, ГОСУДАРСТВЕННЫХ
УЧРЕЖДЕНИЙ, УТВЕРЖДЕННЫЕ ПРИКАЗОМ ФСТЭК РОССИИ
ОТ 11 АПРЕЛЯ 2025 Г. N 117
1. Пункт 8 после слов "на базе информационно-телекоммуникационной инфраструктуры <3>" дополнить словами ", в том числе с использованием технических средств и программ для электронных вычислительных машин и баз данных,".
2. Пункт 9 после слов "защиту информации" дополнить предлогом "в".
3. В абзаце девятом подпункта "г" пункта 14 слово "постоянный" исключить.
4. В сноске 5 к четырнадцатому абзацу подпункта "д" пункта 14 "3.2" заменить "3.1".
5. В абзаце первом пункта 19 слово "назначает" заменить словом "назначить".
6. В пункте 31:
в абзаце первом слова "оператором (обладателем информации)" исключить;
в абзаце третьем обозначение "Пзи" заменить обозначением "Узи";
в абзаце четвертом обозначение "Пзи" заменить обозначением "Узи".
7. Пункт 32 изложить в следующей редакции:
"32. Расчет и оценка показателя защищенности Kзи проводятся оператором (обладателем информации) не реже одного раза в шесть месяцев.
Расчет и оценка показателя уровня зрелости Узи проводятся подрядной организацией до получения доступа к информационным системам, содержащейся в них информации, и (или) передачи им информации и далее не реже одного раза в два года.
О полученном по результатам оценки значении показателя защищенности Kзи в случае его несоответствия нормированным значениям, указанным в методических документах ФСТЭК России, в течение 3 календарных дней со дня завершения такой оценки информируется руководитель оператора (обладателя информации) для принятия решения о проведении мероприятий по совершенствованию защиты информации и принятии мер по повышению уровня защищенности информации, содержащейся в информационных системах.
Результаты оценки показателя защищенности Kзи в срок не позднее 5 рабочих дней после дня его расчета направляются оператором (обладателем информации) в ФСТЭК России в целях мониторинга текущего состояния технической защиты информации и оценки эффективности деятельности по технической защите информации <10>.".
8. Абзац второй пункта 33 изложить в следующей редакции:
"План утверждается руководителем оператора (обладателя информации), ответственным лицом и доводится до подразделений (работников) оператора (обладателя информации) в части, их касающейся. Результатом реализации мероприятий плана является достижение значения показателя защищенности Kзи не ниже нормированных значений, указанных в методических документах ФСТЭК России.".
9. В пункте 35 слова "зрелости Пзи" заменить словами "защищенности Kзи".
10. В абзаце первом пункта 39 слово "тестировании" заменить словом "тестирование", слово "выдаче" заменить словом "выдачу".
11. В пункте 41:
в абзаце первом слово "непосредственно" исключить;
в абзаце втором слово "проведении" заменить словом "проведение", слово "предупреждении" заменить словом "предупреждения".
12. Абзац четвертый пункта 42 после слов "с применением строгой" дополнить словами "или усиленной многофакторной".
13. В сноске 15 к четвертому абзацу пункта 42:
"3.54" заменить "3.59";
слово "требования" заменить словом "положения".
14. В пункте 45 слово "свих" заменить словом "своих".
15. Абзац четвертый пункта 46 после слов "и строгой" дополнить словами "или усиленной многофакторной".
16. В абзаце третьем пункта 55 слова "несанкционированный доступ" заменить словами "несанкционированного доступа".
17. Абзац второй пункта 58 дополнить словами ", а также по расчету и оценке показателя уровня зрелости Узи".
18. В подпункте 3 пункта 62 слово "адаптированного" заменить словом "адаптированных".