Контакты
Подписка
МЕНЮ
Контакты
Подписка

Какие ИС относить к приказу 117 ФСТЭК России - Форум по вопросам информационной безопасности

Какие ИС относить к приказу 117 ФСТЭК России - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Павел | 112199 09.04.2026 12:33
Добрый день!

1. Подскажите, пожалуйста, кто как думает, какие же ИС госов относятся к приказу ФСТЭК России? Вот, например, локальная сеть гос детского сада, состоящая из нескольких компьютеров, — это ИС? Хочется понять границы

Если 17 приказ касался ГИС обрабатывающих информацию ограниченного доступа, то в 117 приказе эти ограничения убрали. Теперь это любая информация содержащаяся в ИС госов.

Согласно 149-ФЗ информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.

2. И еще. Подскажите, пожалуйста. Есть у нас облачная система бухгалтерского и кадрового учета на регион. Доступ в личный кабинет организации получаем переходя на сайт данной ИС в браузере. Оператор данной ИС (иной гос орган региона) выдвигает требования к защите рабочих мест - определенный антивирус, СЗИ от НСД и тд. Вот детский сад, который имеет доступ к этой ИС через браузер, должен относить ее к ИС, которую он должен защищать согласно 117 приказу или раз оператор этой ИС иной гос орган региона, то он ее и должен защищать согласно 117 приказу? И тот же вопрос об отнесении данного рабочего места к ИСПДн согласно 152-ФЗ ?

Благодарю!

Автор: oko | 112200 10.04.2026 21:51
В чем суть размышлений, когда нормативка все уже придумала за нас (как минимум, в рамках заданных вопросов):
1. В 117 Приказе прописано явно и без разделений: все ИС гос.органов, гос.предприятий и гос.учреждений.
2. ЛВС/ИТКС != ИС. ИС как правило функционирует на базе ЛВС.
3. Если упомянутый дет.сад == ГБУ или иное учреждение, приравненное к государственным, + в информ.инфраструктуре дет.сада есть конкретные ИС, то на эти ИС распространяются требования 117 Приказов (обоих регуляторов, ага). Что следует понимать под ИС уже приведено в цитате ранее...
4. Если иное лицо дает доступ к своей ИС для раб.станций упомянутого дет.сада + на эту ИС распространяется 117 Приказы, то это лицо обязано выполнять требования 117 Приказа, а также определить набор мер, которые в свою очередь должен выполнять упомянутый дет.сад на своей стороне. Как минимум, по факту доступа к такой ИС...
5. Если в указанных выше ИС обрабатываются ПДн, то такие ИС помимо требований 117 Приказов также должны выполнять все нормы и требования 152-ФЗ и подчиненных ему НПА (ПП РФ 1119, Приказ 21 ФСТЭК, Приказ 378 ФСБ и т.д.). В целом, большинство этих норм и требований будут перекрываться требованиями 117 Приказов, если подойти с умом. Кстати, наоборот это тоже работает - 117 Приказ разве что добавил количество требуемой бумаги и рабочего времени персонала, но не ужесточил сами меры по сравнению с требованиями к защите ПДн и ИСПДн...

Автор: Павел | 112205 13.04.2026 17:59
2 oko Большое спасибо! но прошу еще разъяснений
1. Почтовый сервер государственного детского садика это уже ИС или еще нет? А вот сервер контроллера домена это уже ИС или еще нет?
2. лицо которое дает доступ к своей ИС для рабочих станций детского сада должно соответствовать 117 приказу и 152 фз. А должен ли в списке своих ИС по 117 приказ ФСТЭК России указывать эту систему детский сад? Должен ли детский сад указывать данную систему в списке ИСПДн согласно 152-ФЗ ?
Прошло несколько недель

Автор: Павел | 112223 05.05.2026 10:14
2 oko сможете ответить на последний комментарий? большое спасибо.

Автор: oko | 112224 05.05.2026 15:06
to Павел
Потенциально тов. oko может ответить на любые комментарии. На практике, движок форума блокировал ответы именно в этой теме 3 раза за несколько дней...
И тов. oko решил, что смысла в ответах особого и нет. Ибо, в сущности, ответы тов. oko имеют ценность только в рамках сложившейся дискуссии, а не за ее пределами при принятии каких-либо решений...

Автор: oko | 112225 05.05.2026 15:11
1. Про "классифицировать ли инфраструктурные ресурсы как ГИС/ИСПДн/вставить_нужное" с завидной периодичностью идут споры, а воз и ныне там. Регулятор сохраняет молчание (разве что по вопросам (З)ОКИИ достигнуто понимание, и то больше на уровне понятий, чем явно декларированной нормативки). imho, не следует брать грех на душу и классифицировать "мылосервер", "контроллер домена", "централизованный zabbix-мониторинг" и т.п. как ГИС и тем более ИСПДн - это вообще нечто бОльшее, чем "информационная система". С другой стороны, если такой ресурс ИТ-инфраструктуры связан (хранит, передает, принимает) информацию ограниченного доступа из/в смежных уже классифицированных ИС или позволяет управлять (администрировать) классифицированными ИС, то защищать такой ресурс нужно "не ниже" оконечных ИС. Читай, работы по защите таких ресурсов не требуют формализма 117, 21 и тем более 77 Приказов ФСТЭК, но требуют анализа актуальных технологических связей, информационных потоков и порождаемых ими Угроз безопасности, что, как следствие, приводит к выработке и реализации оптимальных мер защиты. Иначе да, подлом любого инфраструктурного ресурса == подлом (или усиление атаки) и всех с ним связанных ИС, которые уже положено защищать "по закону" (со всеми вытекающими последствиями, ага)...

Автор: oko | 112226 05.05.2026 15:18
Во, а ответ на вопрос №2 постоянно выдает "Доступ запрещен системой защиты" движка форума...

Автор: oko | 112227 05.05.2026 15:19
2. Что должен, а что не должен делать означенный детсад в каждой конкретной ситуации - по-хорошему определяет лицо-владелец верхнеуровневой ИС. Если работники детсада реально взаимодействуют только с интерфейсом какой-либо "чужой" ИС, то такая ИС к детсаду (с точки зрения учета и фиксации во всяческих реестрах регуляторов) не имеет отношения. И выполнять работники детсада должны только правила безопасного взаимодействия с такой ИС, заранее предусмотренные и доведенные до них лицом-владельцем такой ИС...
Однако, если работники детсада выгружают информацию в свою отдельную систему, то за такую систему детсад уже отвечает в полной мере (включая обязательность регистрации в нужных реестрах регуляторов)...

Автор: oko | 112228 05.05.2026 15:22
Любопытно. Убрал символ "слэш" из ответа - получилось запостить...
Похоже, что без распития бутылки конъяку с администратором форума разобраться не получится. А собирать и анализировать ответы по принципу blackbox, откровенно говоря, нет ни времени, ни желания...

Автор: Павел | 112235 12.05.2026 12:22
2 oko Огромное спасибо!

Просмотров темы: 485

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*