С 11 сентября государственные органы, учреждения и унитарные предприятия должны будут применять обновлённые правила криптографической защиты своих информационных систем. ФСБ определила условия обязательного шифрования, минимальные классы средств защиты и порядок внутреннего контроля.
Новые требования заменят приказ № 117, действующий с марта 2025 года. Они охватывают государственные информационные системы, ведомственные системы перечисленных организаций, а также используемые для удалённого доступа технические средства и программы.
Когда без шифрования нельзя обойтись
Средства криптографической защиты потребуются, если:
- их применение прямо предусмотрено законом;
- данные передаются за пределы контролируемой зоны;
- необходимо подтвердить юридическую равнозначность электронной подписи;
- при хранении или передаче внутри защищённой территории нельзя исключить доступ посторонних обычными техническими средствами.
Решение нельзя принимать формально. Основания использования криптографии и выбранные меры защиты закрепляют в модели угроз и техническом задании. Для государственной информационной системы криптографическую часть этих документов согласовывают с ФСБ.
Как выбрать класс защиты
Минимальный класс зависит от значимости системы и её масштаба.
Для систем высокой значимости установлены следующие уровни:
- федеральная или межрегиональная — класс КВ;
- региональная — КС3;
- муниципальная или объектовая — КС2.
Для систем средней значимости предусмотрены классы КС3, КС3 и КС1 соответственно, для систем низкой значимости — КС2, КС1 и КС1.
Если взаимодействуют несколько систем, защищённый канал должен соответствовать наиболее высокому классу, который требуется хотя бы одной из них.
Что потребуется от оператора
Использовать можно только криптографические средства, сертифицированные ФСБ. Ввод системы защиты оформляют актом. Ключи меняют в сроки и по процедуре, предусмотренным эксплуатационными документами.
Оператор должен утвердить схему криптографической защиты, определить список допущенных работников и порядок доступа. Если в серверное помещение могут входить сотрудники без допуска к средствам шифрования, стойки и оборудование опечатывают, а вскрытие и повторное опечатывание фиксируют.
Внутреннюю проверку соблюдения требований проводят не реже одного раза в три года. Её может выполнить сам оператор или организация с необходимой лицензией.
На какие системы приказ не распространяется
Исключения предусмотрены для информационных систем Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства, Конституционного Суда, Верховного Суда и самой ФСБ. Отдельный порядок действует и для систем, содержащих государственную тайну.
Правовая основа
Приказ ФСБ России от 22 августа 2026 года № 321 зарегистрирован 31 августа под № 88073.
Федеральный закон «Об информации, информационных технологиях и о защите информации» определяет сферу применения требований.