ФСТЭК №117: с 1 марта 2026 года запрет облачного ИИ для гостайны и новые требования к ГИС
1 марта 2026 года вступил в силу Приказ ФСТЭК России №117, заменивший действовавший с 2013 года Приказ №17. Ключевое нововведение: прямой запрет на облачные ИИ-сервисы для обработки гостайны и ДСП. Критические уязвимости — устранять за 24 часа. Требования распространились на все ГИС и КИИ.
1 марта 2026 года в России вступил в силу Приказ ФСТЭК №117 — новый стандарт защиты информации в государственных информационных системах (ГИС) и объектах критической информационной инфраструктуры (КИИ). Документ заменил Приказ №17, работавший с 2013 года.
Ключевые нововведения для ИИ-систем
Запрет облачного ИИ для чувствительных данных:
- Прямой запрет на использование облачных ИИ-сервисов для обработки сведений, составляющих гостайну или ограниченного доступа
- Категорически запрещена передача таких сведений разработчикам ИИ
- Обязательная регуляция запросов и ответов ИИ-систем в ГИС
Требования к ИИ в госсекторе:
- Ограничение на использование «недоверенных» ИИ-технологий (фактически иностранных LLM)
- Обязательный контроль результатов работы ИИ-систем
- Документирование всех ИИ-компонентов в составе ГИС
Расширение охвата
Раньше требования распространялись только на ГИС. Теперь — на все информационные системы государственных органов, ГУП и государственных учреждений, включая:
- Ведомственные системы ЭДО
- Корпоративные порталы госорганов
- Отраслевые ИС с элементами ИИ
Сроки устранения уязвимостей
| Критичность | Срок устранения |
|---|---|
| Критические | 24 часа |
| Высокой степени | 7 календарных дней |
| Средней степени | 30 дней |
Переход к непрерывному мониторингу
Приказ №117 вводит процессную модель безопасности: аттестация — не финальная точка, а один из этапов непрерывного контроля. ГИС и КИИ обязаны осуществлять постоянный мониторинг защищённости.
Для ИТ-директоров и DPO
- Если ГИС использует ИИ-функции: провести аудит на соответствие Приказу №117
- Иностранные LLM (даже через API) — под вопросом; предпочтительны сертифицированные российские решения
- Необходима полная документация ИИ-компонентов и их функций в системе
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: ComNewsРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
