Приказ ФСТЭК № 117: что он требует от систем с ИИ
Разбор по официальной публикации приказа (pravo.gov.ru, № 0001202506170011) и методическому документу ФСТЭК от 12.04.2026 — не по пересказам. Цитаты дословные; найдёте расхождение — напишите, сверим.
Кто подпадает и с какого момента
Приказ ФСТЭК России № 117 от 11.04.2025 (зарегистрирован Минюстом 16.06.2025, № 82619) действует с 1 марта 2026 и заменил приказ № 17. Область действия — из названия: государственные информационные системы и «иные информационные системы государственных органов, государственных унитарных предприятий, государственных учреждений».
- Оператор ГИС — подпадаете, включая случаи, когда оператором ГИС выступает подведомственная организация или орган местного самоуправления.
- Госорган / ГУП / госучреждение с собственной ИС (не ГИС) — подпадаете: «иные информационные системы» в названии — про вас.
- Орган власти, но не субъект КИИ — КИИ здесь ни при чём: критерий приказа — статус системы и её владельца, а не категорирование по 187-ФЗ.
- Аттестация ГИС обязательна до начала обработки информации (п. 65); для иных ИС решение об аттестации принимает руководитель оператора.
Главные отличия от приказа № 17
- Впервые — прямые требования к системам с искусственным интеллектом (пп. 34«т», 60, 61) и к защите от DoS-атак, контейнерам, мобильным устройствам.
- Числовые показатели защищённости: Кзи считается не реже раза в полгода, Пзи (зрелость) — раза в два года, результаты направляются во ФСТЭК (пп. 31–32).
- Жёсткие сроки устранения уязвимостей: критические — 24 часа, высокие — 7 дней (п. 38).
- Мероприятия реализуются «с использованием методических документов ФСТЭК» (п. 68) — методика от 12.04.2026 фактически обязательна.
Пункты про ИИ: 60 и 61 дословно
П. 60 — запрет передачи разработчику модели
«Не допускается передача лицу, разработавшему модель искусственного интеллекта, информации ограниченного доступа, содержащейся в информационных системах, в том числе для улучшения функционирования модели.»
Галочка «не обучаться на моих данных» у облачного провайдера — договорное обещание; приказ требует невозможности передачи. Практика: модель в контуре либо шлюз, технически блокирующий фидбек-эндпоинты и телеметрию SDK — с журналом того, что уходило наружу.
Тот же пункт требует исключить «использование информационных систем не по их назначению за счёт воздействия на наборы данных, применяемые модели … и их параметры, процессы и сервисы по обработке данных и поиску решений» — это формула, покрывающая prompt injection шире любого сигнатурного фильтра.
П. 61 — четыре обязанности при работе пользователей с ИИ
а) Режим строгих шаблонов: определить шаблоны запросов и ответов, контролировать соответствие.
б) Режим свободного текста:
«определены … допустимые тематики и обеспечен контроль соответствия запросов допустимым тематикам; определены форматы ответов … и обеспечен контроль соответствия ответов».
в) Разработать «статистические критерии для выявления недостоверных ответов» и собирать такие ответы для анализа. Как строить критерии — регулятор не сказал: пороги уверенности и перекрёстные проверки выбирать и обосновывать оператору.
г) Реагировать на недостоверные ответы «посредством ограничения области принимаемых решений» — при сомнительном ответе система сужает полномочия: не исполняет действия автономно, отдаёт человеку.
И финальное требование пункта: исключить «нерегламентированное влияние искусственного интеллекта на параметры модели … и на функционирование информационных систем», в состав ИС включать «доверенные технологии ИИ» (реестра доверенных пока не существует — см. раздел про документы).
Методика от 12.04.2026: п. 3.18
Методический документ разворачивает приказ в перечень мер. Для среды эксплуатации ключевые:
| Мера | Суть |
|---|---|
| фильтрация I/O | Контроль (фильтрация) входных данных — запросов и выходных — ответов системы ИИ |
| функциональность | «Ограничение и контроль функциональности системы ИИ» — какие действия системе разрешены; пересказы эту меру стабильно теряют |
| квоты | Мониторинг и квотирование количества запросов |
| регистрация | Регистрация событий безопасности, связанных с запросами к системе ИИ и её ответами |
| целостность | Целостность параметров (весов) модели и конфигурации системы ИИ (в БДУ ФСТЭК подмена системного промпта агента — именованная угроза) |
| изоляция, ИАФ/УПД | Изоляция системы ИИ, идентификация и управление доступом пользователей |
Усиления (по решению оператора): санитизация входных данных, тестирование на устойчивость к промпт-атакам, изолированный сегмент для системы ИИ, криптозащита целостности модели. Для среды разработки — отдельный перечень, включая прямой запрет формата pickle в пользу ONNX/protobuf.
Майнд-карта приказа
Какие документы готовить, если регулятор не сказал
Парадокс методики: «Требования к документированию: не предъявляются» — при этом делать оператор обязан, а на проверке доказывать чем-то нужно. Рабочий пакет, который закрывает и логику приказа, и вопросы проверяющего:
- Оценка угроз системы ИИ по БДУ ФСТЭКпрямая обязанность из методики; берите 13 СП из раздела угроз ИИ и отвечайте на каждый
- Техническое задание на меры защиты системы ИИ«по результатам оценки угроз должно быть разработано ТЗ» — тоже дословная обязанность
- Перечень допустимых тематик запросов (п. 61«б»)утверждённый список + как контролируется в обе стороны
- Критерии выявления недостоверных ответов (п. 61«в»)какие пороги/проверки, кем обоснованы, куда собираются недостоверные
- Регламент реагирования на недостоверные ответы (п. 61«г»)как сужается область решений, когда подключается человек
- Allow-list доверенных технологий ИИ (п. 61)реестра регулятора нет — ваш утверждённый перечень моделей/компонентов и есть защитимая позиция
- Порядок контроля egress к разработчику модели (п. 60)чем технически блокируется передача, включая телеметрию
- Журнал событий запросов и ответов ИИрегистрация — прямая мера методики; журнал, который нельзя переписать задним числом, — лучшее доказательство остальных пунктов
- План приведения в соответствиепереходных положений нет — фиксация состояния и сроков защищает при любой трактовке
- Регламент расчёта Кзи/Пзи (пп. 31–32)с направлением результатов во ФСТЭК — раз в полгода / два года
Что изменилось 1 сентября 2026
С 01.09.2026 вступил в силу рамочный закон об ИИ (ФЗ, принят летом 2026): четыре категории риска и обязательная сертификация ФСТЭК/ФСБ для высокорисковых систем — тех, что принимают автономные решения. Сам приказ № 117 с этой даты не менялся; но связка очевидна: журнал решений, контроль функциональности и критерии недостоверных ответов из 117-го — это ровно та фактура, которую потребует и сертификация по новому закону. Делая первое, вы заранее собираете доказательную базу для второго. Подзаконные акты — на подходе; следим и обновляем этот разбор.
Мы собрали требования 117-го в исполняемые политики: тематики, недостоверные ответы, квоты, egress-контроль, журнал с хеш-цепочкой и отчёт для аттестации одной командой. Под этим контролем работает наш собственный агент для 1С.
Запросить пилот Как это устроено