Перейти к основному содержимому
AXIOMA AI
Все новости ИИ в России
Госрегулирование

ФСТЭК №117: с 1 марта 2026 года запрет облачного ИИ для гостайны и новые требования к ГИС

ФСТЭК №117: с 1 марта 2026 года запрет облачного ИИ для гостайны и новые требования к ГИС
Госрегулирование
24 ч
максимальный срок устранения критических уязвимостей по Приказу ФСТЭК №117

1 марта 2026 года вступил в силу Приказ ФСТЭК России №117, заменивший действовавший с 2013 года Приказ №17. Ключевое нововведение: прямой запрет на облачные ИИ-сервисы для обработки гостайны и ДСП. Критические уязвимости — устранять за 24 часа. Требования распространились на все ГИС и КИИ.

1 марта 2026 года в России вступил в силу Приказ ФСТЭК №117 — новый стандарт защиты информации в государственных информационных системах (ГИС) и объектах критической информационной инфраструктуры (КИИ). Документ заменил Приказ №17, работавший с 2013 года.

Ключевые нововведения для ИИ-систем

Запрет облачного ИИ для чувствительных данных:

  • Прямой запрет на использование облачных ИИ-сервисов для обработки сведений, составляющих гостайну или ограниченного доступа
  • Категорически запрещена передача таких сведений разработчикам ИИ
  • Обязательная регуляция запросов и ответов ИИ-систем в ГИС

Требования к ИИ в госсекторе:

  • Ограничение на использование «недоверенных» ИИ-технологий (фактически иностранных LLM)
  • Обязательный контроль результатов работы ИИ-систем
  • Документирование всех ИИ-компонентов в составе ГИС

Расширение охвата

Раньше требования распространялись только на ГИС. Теперь — на все информационные системы государственных органов, ГУП и государственных учреждений, включая:

  • Ведомственные системы ЭДО
  • Корпоративные порталы госорганов
  • Отраслевые ИС с элементами ИИ

Сроки устранения уязвимостей

КритичностьСрок устранения
Критические24 часа
Высокой степени7 календарных дней
Средней степени30 дней

Переход к непрерывному мониторингу

Приказ №117 вводит процессную модель безопасности: аттестация — не финальная точка, а один из этапов непрерывного контроля. ГИС и КИИ обязаны осуществлять постоянный мониторинг защищённости.

Для ИТ-директоров и DPO

  • Если ГИС использует ИИ-функции: провести аудит на соответствие Приказу №117
  • Иностранные LLM (даже через API) — под вопросом; предпочтительны сертифицированные российские решения
  • Необходима полная документация ИИ-компонентов и их функций в системе

Это краткое изложение. Полный текст — на сайте источника:

Читать оригинал: ComNews

Как это касается вашего бизнеса

Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».