Как защитить объекты КИИ по требованиям ФСТЭК: разбираем Приказы № 117 и № 239
С каждым годом государственные проверки в сфере безопасности критической информационной инфраструктуры (КИИ) становятся все строже. Субъектами КИИ сегодня признаются тысячи организаций: от медицинских клиник и промышленных заводов до транспортных компаний, операторов связи и финансового сектора.
- Дистанционно 24/7
- от 1 490 ₽
- Диплом в ФИС ФРДО
- Госуслуги + цифровое портфолио
- КИИ · ФСТЭК
Стоимость обучения
Профессиональная переподготовка — от 14 900 ₽
Программы повышения квалификации — до 108 ак. часов.
Профессиональная переподготовка — от 300 до 1 200 ак. часов.
Старт сразу после оплаты. Дистанционно.
Почему выбирают БИПО
- Диплом о профессиональной переподготовке установленного образца
- Удостоверение о повышении квалификации
- Внесение в ФИС ФРДО и отображение на Госуслугах
- Старт сразу после оплаты — без ожидания группы
- Дистанционный формат — учитесь в удобном темпе
- Поддержка кураторов на всём курсе
- Рассрочка 0% на 6 месяцев, первый взнос 20%
- Акция «2+1»: при покупке двух курсов третий бесплатно
Если ваша организация относится к КИИ, вы обязаны не просто защищать свои информационные системы, а делать это строго по регламентам регуляторов. Главную скрипку здесь играют два документа регулятора — Приказ ФСТЭК России № 117 и Приказ ФСТЭК России № 239.
В этой статье мы простыми словами разберем, в чем суть этих законов, как они связаны между собой и какое обучение необходимо пройти сотрудникам, чтобы предприятие успешно прошло любую проверку ФСТЭК.
Две стороны одной медали: Приказ № 117 vs Приказ № 239
Эти два документа работают в жесткой связке, но отвечают за разные этапы жизни ИТ-системы компании.
Главное отличие: Приказ № 117 определяет порядок действий (этапы) при создании или обновлении систем, а Приказ № 239 диктует, какие конкретно технические меры защиты должны быть внедрены.
Приказ ФСТЭК № 117: Безопасность на этапе проектирования
Этот документ реализует принцип Security by Design (безопасность по умолчанию). Он запрещает строить ИТ-инфраструктуру «как удобно», а затем пытаться в последний момент наложить на нее защиту.
Если вы создаете новую систему или проводите модернизацию старой (например, переводите серверы на отечественные ОС Astra Linux или РЕД ОС в рамках импортозамещения), Приказ № 117 обязывает вас строго пройти четыре стадии:
Формирование требований
Сбор данных и составление Технического задания (ТЗ) с разделами по ИБ.
Проектирование
Разработка технического проекта и архитектуры защиты.
Внедрение
Закупка, установка отечественных средств защиты информации (СЗИ) и поиск уязвимостей.
Испытания
Проведение приемочных испытаний перед запуском в промышленную эксплуатацию.
Важно: Приказ № 117 вступил в силу с 1 марта 2026 года и заменил сразу несколько устаревших документов — приказы № 17, № 27, № 106 и № 61. Он расширил сферу действия на региональные и муниципальные информационные системы.
Приказ ФСТЭК № 239: Наполнение и повседневная жизнь
Пока 117-й приказ строит «дорожную карту» проекта, Приказ № 239 наполняет ее конкретными требованиями. В зависимости от категории значимости вашего объекта (1-я, 2-я или 3-я), он определяет точный перечень мер: от настройки межсетевых экранов и антивирусов до правил парольной политики и регламентов реагирования на инциденты.
После того как объект КИИ запущен, 117-й приказ «засыпает», а по 239-му приказу ИБ-специалисты работают каждый день, администрируя систему и отражая кибератаки.
Кадровый вопрос: Кого обязывает учить закон?
ФСТЭК России оценивает не только программное обеспечение, но и людей, которые им управляют. Согласно Приказу ФСТЭК № 235, к специалистам, ответственным за безопасность КИИ, предъявляются жесткие требования.
Штрафы за несоблюдение правил безопасности КИИ или отсутствие квалифицированного персонала могут исчисляться сотнями тысяч рублей (ст. 13.12.1 КоАП РФ), а в случае инцидентов с тяжкими последствиями предусмотрена и уголовная ответственность (ст. 274.1 УК РФ).
Регулятор требует, чтобы:
- У профильных ИТ/ИБ-специалистов было регулярное повышение квалификации по направлению КИИ — не реже одного раза в 3 года (ранее было 5 лет).
- У сотрудников, не имеющих базового профильного ИТ-диплома, но назначенных ответственными за ИБ, была пройдена официальная профессиональная переподготовка.
- В штатном подразделении организации минимум 30% сотрудников обязаны иметь профильную подготовку.
Сколько часов обучения требуется по Приказам ФСТЭК?
Для профессиональной переподготовки:
- Ранее минимальный срок составлял не менее 250 часов.
- На сегодняшний день ФСТЭК не устанавливает минимальных сроков для программ переподготовки. Однако на практике рекомендуемый объем составляет от 300 до 600 часов в зависимости от сложности программы и уровня подготовки специалиста.
- Для руководителей ранее требовалось не менее 360 часов, для штатных специалистов — не менее 72 часов.
Для повышения квалификации:
- Рекомендуемый объем — от 72 до 108 академических часов.
- Программы на 108 часов считаются оптимальными для глубокого погружения в специфику КИИ.
- Периодичность — не реже 1 раза в 3 года.
Рекомендация БИПО: Для специалистов, впервые назначаемых на должность по защите КИИ, оптимальный объем профессиональной переподготовки — 600 академических часов. Для действующих специалистов, проходящих повышение квалификации, рекомендуемый объем — 108 часов, что позволяет обновить знания по всем ключевым аспектам: от категорирования объектов КИИ до практической реализации мер по Приказу № 239.
Обучение в БИПО: Соответствуйте требованиям ФСТЭК на 100%
Балтийский институт профессионального образования (БИПО) запустил линейку специализированных курсов дополнительного профессионального образования (ДПО), разработанных специально для подготовки сотрудников к выполнению требований Приказов № 117, № 235 и № 239.
Мы предлагаем актуальные программы для специалистов любого уровня:
1. Повышение квалификации (для действующих ИТ и ИБ-специалистов)
Программы для тех, у кого уже есть базовое техническое образование, но требуется актуализировать знания под специфику КИИ для успешного прохождения проверок. Максимальный объем — 108 академических часов.
Обеспечение безопасности значимых объектов КИИ
Флагманский курс. Разбираем категорирование, моделирование угроз и весь цикл взаимодействия со ФСТЭК. Рекомендуемый объем: 108 часов.
Техническая защита конфиденциальной информации
Упор на практическую реализацию организационных и технических мер защиты по Приказу № 239. Рекомендуемый объем: 72–108 часов.
Безопасность КИИ и управление инцидентами ИБ
Курс-интенсив по мониторингу безопасности, реагированию на компьютерные атаки и взаимодействию с ГосСОПКА. Рекомендуемый объем: 72 часа.
Проектирование и модернизация ИТ-инфраструктуры КИИ
Практическое руководство по исполнению Приказа № 117: как составить ТЗ, спроектировать защиту и провести испытания в условиях импортозамещения. Рекомендуемый объем: 108 часов.
Информационная безопасность. Техническая защита информации
Фундаментальный курс для сотрудников без профильного диплома. По окончании — Диплом о профпереподготовке, дающий законное право занимать должность специалиста по защите информации на объектах КИИ. Рекомендуемый объем: 600 часов.
Почему выбирают БИПО?
- Легитимность: Все программы учитывают актуальные методические документы и государственные стандарты. Выдаваемые документы (удостоверения и дипломы) вносятся в государственную систему ФИС ФРДО.
- Дистанционный формат: Обучение проходит без отрыва от основной деятельности предприятия из любой точки России.
- Практическая польза: Мы даем готовые шаблоны документов (акты, ТЗ, модели угроз), которые вы сможете использовать на своем предприятии сразу после курса.
- Гибкие объемы: Выбирайте программу от 72 до 600 часов в зависимости от ваших задач и требований регулятора.
Защитите свой бизнес от киберугроз и штрафов регуляторов. Выберите подходящую программу обучения в каталоге БИПО или оставьте заявку для корпоративного обучения сотрудников вашего предприятия.
Поможем подобрать оптимальный объём часов и ответим на все вопросы.
info@bipo.ru 8 (800) 101-22-75Защитите объекты КИИ от штрафов и киберугроз
Получите официальный диплом или удостоверение о повышении квалификации по требованиям ФСТЭК. Обучите сотрудников работе с Приказами № 117 и № 239.
Диплом о профпереподготовке · Удостоверение о ПК · ФИС ФРДО + Госуслуги · Акция «2+1»
ООО "БИПО", ИНН 5433977469. Лицензия № Л035-01298-54/00179672. Актуальность информации: июль 2026 года. Подробнее на bipo.ru