Всё по списку — ничего лишнего
набор Учетных форм по ПРиказу ФСТЭК № 117
Сайт носит информационный характер и не является официальным разъяснением уполномоченного органа. Документы представлены в виде шаблонов для использования в работе.
ПРИКАЗ
Об утверждении перечней
В соответствии с требованиями Федерального закона от 27 июля 2006 г. № 152‑ФЗ «О персональных данных», Федерального закона от 27 июля 2006 г. № 149‑ФЗ «Об информации, информационных технологиях и о защите информации», а также Приказа ФСТЭК России от 11 апреля 2025 г. № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений», в целях обеспечения защиты информации, в том числе персональных данных, от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации
ПРИКАЗЫВАЮ:
- Утвердить прилагаемый Перечень информационных систем в соответствии с Приложением № 1.
- Утвердить прилагаемый Перечень защищаемой информации в соответствии с Приложением № 2.
- Утвердить прилагаемый Перечень сервисов, подлежащих защите от DDoS-атак, в соответствии с Приложением № 3.
- Утвердить прилагаемый Перечень систем искусственного интеллекта в соответствии с Приложением № 4.
- Утвердить прилагаемый Перечень подрядных организаций, имеющих доступ к информационным системам, в соответствии с Приложением № 5.
- Ознакомить с настоящим приказом всех заинтересованных лиц под роспись.
- Ответственность за исполнение настоящего приказа оставляю за собой.
- Контроль за исполнением настоящего приказа оставляю за собой.
Лист ознакомления с приказом (оформляется отдельно по установленной форме)
к приказу от __________ № __________
Перечень информационных систем
Обоснование по Приказу ФСТЭК №117: пункты 12 и 62 Требований обязывают оператора определить состав информационных систем, подлежащих защите, и установить для каждой ИС класс защищённости. Приложение фиксирует перечень ИС, их классы, обработку ПДн/ДСП, площадку размещения и основные компоненты – это необходимо для выполнения требований по идентификации объектов защиты и выбора адекватных мер защиты.
Обоснование по Методике ФСТЭК 2026: раздел 3.2 «Контроль конфигураций» и раздел 3.1 «Выявление и оценка угроз» требуют актуального перечня ИС для проведения инвентаризации активов, анализа уязвимостей и контроля конфигураций.
| № | Наименование ИС | Назначение (краткое описание) | Категория / класс / уровень | Обработка ПДн | Обработка ДСП | Площадка размещения (адрес / ЦОД / облако) | Основные компоненты |
|---|---|---|---|---|---|---|---|
| 1 | «Бухгалтерия и кадры» | Ведение бухгалтерского и кадрового учёта, начисление зарплаты | 3 класс защищённости ИС 4 уровень защищённости ПДн | да | нет | г. ____________, ул. ____________, серверная №1 | Сервер – 1С:Предприятие 8.3 10 АРМ (Windows 11, Astra Linux) |
| 2 | «Документооборот» | Обработка конфиденциальной информации (в т.ч. ДСП) в рамках исполнения договорных обязательств | 1 класс защищённости ИС (в связи с обработкой ДСП) | да | да | г. ____________, ул. ____________, серверная №2 | Сервер – 1С:Документооборот СУБД PostgreSQL Web-сервер для удалённого доступа |
| 3 | «Секретариат и руководство» | Обработка служебных документов ограниченного распространения, планирование мероприятий | 1 класс защищённости ИС (обработка ДСП) | нет | да | г. ____________, ул. ____________, кабинет руководства | 5 АРМ (Astra Linux Special Edition), СКЗИ «ВИПНЕТ‑КС» |
к приказу от __________ № __________
Перечень защищаемой информации
Обоснование по Приказу ФСТЭК №117: пункт 12 Требований требует определить перечень защищаемой информации. Приложение детализирует категории данных (ПДн, служебная тайна и др.) и грифы конфиденциальности.
Обоснование по Методике ФСТЭК 2026: раздел 3.5 требует классификации информации и ведения перечня защищаемой информации.
| № | ИС, обрабатывающая информацию | Категория | Гриф/пометка | Сведения |
|---|---|---|---|---|
| 1 | «Бухгалтерия и кадры» | ПДн | Конфиденциально | Иные ПДн: паспортные данные, СНИЛС, ИНН, адрес, телефон, доходы |
| 2 | «Документооборот» | ПДн | Конфиденциально | Иные ПДн (контрагенты); специальные ПДн: медицинские сведения |
| 3 | «Документооборот» | Служебная тайна | ДСП | Проекты контрактов, планы закупок, сведения о штатной численности |
| 4 | «Секретариат и руководство» | Служебная тайна | ДСП | Документы руководства, переписка ограниченного распространения |
к приказу от __________ № __________
Перечень сервисов, подлежащих защите от DDoS-атак
Обоснование по Приказу ФСТЭК №117: пункты 23–26 обязывают применять меры защиты с учётом угроз отказа в обслуживании. Для ИС с публичными интерфейсами необходимо определить критичные сервисы.
Обоснование по Методике ФСТЭК 2026: раздел 3.17 требует определять интерфейсы, доступные из Интернета, публичные IP и домены.
| № | Наименование ИС | Наименование публичного сервиса | Публичный IP-адрес / Доменное имя | Критичность | Оператор связи |
|---|---|---|---|---|---|
| 1 | «Бухгалтерия и кадры» | Личный кабинет сотрудника | https://lk.example.com / 203.0.113.10 | Высокая | Оператор связи №1 |
| 2 | «Документооборот» | Внешний портал для контрагентов | https://portal.example.com / 203.0.113.20 | Средняя | Оператор связи №2 |
| 3 | «Документооборот» | API для интеграции | https://api.example.com / 203.0.113.21 | Высокая | Оператор связи №1 |
к приказу от __________ № __________
Перечень систем искусственного интеллекта
Обоснование по Приказу ФСТЭК №117: пункты 23–26 обязывают учитывать все компоненты ИС, включая системы ИИ. Применение ИИ создаёт дополнительные угрозы, которые должны быть учтены в модели угроз.
Обоснование по Методике ФСТЭК 2026: раздел 3.18 требует ведения перечня систем ИИ, оценки угроз, запрета передачи ограниченной информации во внешние ИИ-сервисы и журналирования.
| № | Наименование ИС | Наименование ИИ | Тип ИИ | Назначение ИИ | Размещение | Категория данных |
|---|---|---|---|---|---|---|
| 1 | «Документооборот» | Ассистент классификации документов | Аналитический | Автоматическая категоризация входящих документов | Локально (сервер) | Метаданные документов (без ПДн/ДСП) |
| 2 | «Контакт-центр» | Голосовой помощник | Генеративный | Обработка обращений граждан | Облачный сервис (провайдер ИИ-услуг) | Обезличенные аудиозаписи |
| 3 | «Бухгалтерия и кадры» | Помощник кадровика | Аналитический, принятия решений | Анализ резюме, ранжирование кандидатов | Локально (изолированный сегмент) | ПДн соискателей (требуется согласие) |
к приказу от __________ № __________
Перечень подрядных организаций, имеющих доступ к информационным системам
Обоснование по Приказу ФСТЭК №117: пункт 12 требует определить перечень подрядных организаций, имеющих доступ к ИС. Это прямое указание на необходимость учёта и контроля доступа сторонних лиц.
Обоснование по Методике ФСТЭК 2026: раздел 3.16 обязывает вести перечень подрядчиков, заключать договоры с требованиями по защите информации, предоставлять доступ только на основании заявки и приказа, своевременно блокировать доступ после завершения работ.
| № | ИС | Подрядная организация | ИНН | Основание доступа | Объекты доступа | Права | Срок действия |
|---|---|---|---|---|---|---|---|
| 1 | «Бухгалтерия и кадры» | Организация А (ИТ-услуги) | XXXXXXXXXX | Договор № ИТ‑45/2026 от 01.02.2026 | Сервер 1С, базы данных | Чтение, резервное копирование | до 31.12.2026 |
| 2 | «Документооборот» | Организация Б (системная интеграция) | YYYYYYYYYY | Договор № СЭД‑12/2026 от 15.03.2026 | Сервер СЭД, API | Полное администрирование | до 15.03.2027 |
| 3 | «Секретариат и руководство» | Организация В (обслуживание СКЗИ) | ZZZZZZZZZZ | Договор № СКЗИ‑09/2026 от 10.04.2026 | АРМ с СКЗИ, токены | Обслуживание, замена ключей (в присутствии администратора) | до 10.04.2027 |
Учётные формы (журналы и заявка)
Форма №1 – Журнал изменений и проверок конфигураций
| № | Дата | Объект (ИС, узел) | Тип записи | Описание | Основание | Результат | Ответственный исполнитель |
|---|---|---|---|---|---|---|---|
| 1 | 10.04.2026 | Сервер БД (ИС «Бухгалтерия») | изменение | Изменение параметров резервного копирования | Заявка №45 от 09.04.2026 | Успешно, соответствует эталону | Петров А.А. |
| 2 | 15.04.2026 | Wi‑Fi контроллер (ИС «Документооборот») | проверка | Плановая проверка конфигурации | План проверок на апрель 2026 | Соответствует эталону | Иванов С.С. |
| 3 | 20.04.2026 | АРМ-12 (ИС «Секретариат») | обновление | Установка обновлений ОС Astra Linux | План обновлений №12 от 18.04.2026 | Успешно, приняты меры | Сидоров В.В. |
Форма №2 – Журнал событий, инцидентов и уязвимостей информационной безопасности
| № | Дата | Объект | Тип записи | Описание | Критичность | Результат | Ответственный исполнитель |
|---|---|---|---|---|---|---|---|
| 1 | 12.04.2026 | Сервер СЭД | событие | 5 неудачных попыток входа под учётной записью admin | средняя | Заблокировано, проведён анализ | Петров А.А. |
| 2 | 14.04.2026 | АРМ пользователя | уязвимость | Критическая уязвимость CVE-2026-1234 в LibreOffice | высокая | Установлено обновление, уязвимость устранена | Сидоров В.В. |
| 3 | 18.04.2026 | Сервер баз данных | инцидент | Несанкционированный доступ с IP 198.51.100.45 | критическая | Доступ заблокирован, инициировано расследование | Иванов С.С. |
Форма №3 – Журнал учета активов
| № | Тип актива | Наименование | Идентификатор | Версия (модель, версия ПО) | Местоположение | Ответственный пользователь | Ответственный за техобслуживание | Примечание |
|---|---|---|---|---|---|---|---|---|
| 1 | Сервер | Сервер 1С | SRV-001 | 1С:Предприятие 8.3, Astra Linux 1.7 | Серверная №1 | Петров А.А. | Сидоров В.В. | — |
| 2 | АРМ | АРМ бухгалтера | WS-045 | Windows 11 Pro 22H2 | каб. 312 | Смирнова Е.И. | Иванов С.С. | — |
| 3 | СКЗИ | СКЗИ «ВИПНЕТ-КС» | CR-09 | версия 4.2 | Серверная №1 | Петров А.А. | Сидоров В.В. | сертификат ФСТЭК №123 |
Форма №4 – Журнал учета учетных записей
| № | Объект ИС | ФИО заявителя | Должность | Логин | Тип доступа | Основание | Срок действия | Удалённый доступ | Ответственный за предоставление | Основание для прекращения | Дата прекращения | Ответственный за прекращение | Дата проверки | Результат проверки | Ответственный за проверку |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 | ИС «Бухгалтерия» | Петров А.А. | Нач. отдела ИТ | ivanov_s | привилегированный | Заявка №12 от 01.03.2026 | 31.12.2026 | нет | Петров А.А. | — | — | — | 15.03.2026 | Права обоснованы | Сидоров В.В. |
| 2 | ИС «Документооборот» | Сидоров В.В. | Администратор | petrov_a | обычный | Заявка №23 от 10.04.2026 | 09.10.2026 | да | Сидоров В.В. | Увольнение | 10.04.2026 | Иванов С.С. | — | — | — |
Форма №5 – Журнал учета посещений защищаемых помещений
| № | Защищаемое помещение | Дата и время входа | ФИО посетителя | Подразделение/подрядная организация | Дата и время выхода | Подпись посетителя |
|---|---|---|---|---|---|---|
| 1 | Серверная №1 | 05.04.2026 09:15 | Петров А.А. | Отдел ИТ | 05.04.2026 10:30 | Петров |
| 2 | Помещение СКЗИ | 12.04.2026 14:00 | Сидоров В.В. | Организация В (обслуживание СКЗИ) | 12.04.2026 14:45 | Сидоров |
Форма №6 – Журнал резервного копирования и восстановления
| № | ИС | Объект | Тип операции | Носитель/место хранения | Результат | Ответственный исполнитель |
|---|---|---|---|---|---|---|
| 1 | Бухгалтерия и кадры | База данных 1С | резервирование | Внешний HDD, сейф №2 | Успешно | Петров А.А. |
| 2 | Документооборот | Файловое хранилище | резервирование | Облачное хранилище (провайдер X) | Успешно | Иванов С.С. |
| 3 | Документооборот | База данных PostgreSQL | восстановление | Восстановление из резервной копии от 10.04.2026 | Успешно, данные восстановлены на 100% | Сидоров В.В. |
Форма №7 – Журнал проведения инструктажей и обучений
| № | Дата проведения | ФИО инструктируемого | Тип | Тема | Результат | Ответственный исполнитель |
|---|---|---|---|---|---|---|
| 1 | 01.04.2026 | Смирнова Е.И. | вводный инструктаж | Правила работы с ИС, парольная политика | сдан | Петров А.А. |
| 2 | 10.04.2026 | Иванов С.С. | обучение | Повышение квалификации: защита информации | 72 часа, удостоверение №23 | Сидоров В.В. |
Форма №8 – Заявка на доступ
| Зарегистрирована № | 45 от 10.04.2026 | ||
|---|---|---|---|
| 1. Инициатор (руководитель пользователя) | ФИО: Петров А.А. Подразделение: Отдел ИТ Организация: ООО «Пример» Контакты: petrov@example.com Подпись: Петров | ||
| 2. Пользователь | ФИО: Сидорова М.И. Подразделение: Бухгалтерия Организация: ООО «Пример» Контакты: sidorova@example.com Подпись: Сидорова | ||
| 3. Тип заявки (что требуется) | ☑ Предоставить доступ ☐ Изменить права доступа ☐ Продлить срок доступа ☐ Прекратить доступ | ||
| 4. Объект и права доступа | № 1 Ресурс: ИС «Бухгалтерия и кадры» Тип доступа (полномочия): чтение, формирование отчётов Удалённый доступ (да/нет): нет Срок действия: до 31.12.2026 Цель доступа: Ведение кадрового учёта | ||
| 5. Согласовано | ФИО: Петров А.А. Должность: Нач. отдела ИТ Дата: 10.04.2026 Подпись: Петров | ||
| 6. Выполнено | ФИО: Иванов С.С. Должность: Администратор безопасности Дата: 10.04.2026 Подпись: Иванов | ||
Акт определения контролируемой зоны
Обоснование по Приказу ФСТЭК №117: пункты 23–26 обязывают определять границы контролируемой зоны для исключения несанкционированного физического доступа к средствам обработки информации.
Обоснование по Методике ФСТЭК 2026: раздел 3.13 требует определения контролируемой зоны и документирования результатов.
Руководитель Организации
____________________ /____________________/
«____» _____________ 20___ г.
АКТ № ______
определения контролируемой зоны
«____» _____________ 20___ г.
Комиссия, назначенная приказом от «____» _____________ 202_ г. № ______, провела обследование помещений и территории с целью определения границ контролируемой зоны...
1. Объекты: здание (строение), расположенное по адресу: ____________________________________.
2. Границы контролируемой зоны: по периметру охраняемой территории; по периметру внешних стен здания; по стенам, перекрытиям и полам помещений.
3. Контроль доступа: физическая охрана; технические средства охраны (сигнализация, видеонаблюдение, СКУД); запирающие устройства.
4. Заключение комиссии: установленные границы обеспечивают возможность применения необходимых мер физической защиты.
____________________ /____________________/
Акт аудита беспроводной сети
Обоснование по Приказу ФСТЭК №117: пункты 23–26 и 34–36 обязывают контролировать конфигурации и проводить периодический аудит беспроводных сетей.
Обоснование по Методике ФСТЭК 2026: раздел 3.9 требует регулярного аудита беспроводной сети (не реже 1 раза в 6 месяцев) с оформлением акта.
____________________ /____________________/
«____» _____________ 20___ г.
АКТ № ______
аудита беспроводной сети
«____» _____________ 20___ г.
Комиссия провела аудит беспроводной сети на соответствие требованиям защиты информации.
| № п/п | Проверяемый параметр | Фактическое состояние | Соответствие |
|---|---|---|---|
| 1 | Все точки доступа учтены в Журнале учёта активов | _________ | _________ |
| 2 | Настройки безопасности Wi‑Fi соответствуют требованиям | _________ | _________ |
| 3 | Отключены неиспользуемые протоколы (WPS, WEP, Telnet) | _________ | _________ |
| 4 | Заводские пароли изменены | _________ | _________ |
| 5 | Гостевая сеть изолирована от корпоративной | _________ | _________ |
| 6 | При передаче служебной информации применяются СКЗИ | _________ | _________ |
| 7 | Схема размещения точек доступа соответствует утверждённой | _________ | _________ |
| 8 | Ведётся журнал регистрации событий безопасности | _________ | _________ |
4. Выявленные нарушения: _________________________________________________________________
5. Заключение комиссии: _________________________________________________________________
____________________ /____________________/
Акт восстановления
Обоснование по Приказу ФСТЭК №117: пункты 23–26 и 34–36 обязывают обеспечивать непрерывность функционирования ИС и проводить тестовое восстановление из резервных копий.
Обоснование по Методике ФСТЭК 2026: раздел 3.14 требует оформления акта восстановления.
____________________ /____________________/
«____» _____________ 20___ г.
АКТ № ______
восстановления
«____» _____________ 20___ г.
Комиссия составила настоящий акт о результатах восстановления.
| № п/п | Параметр | Значение |
|---|---|---|
| 1 | Тип восстановления (тестовое/реальное) | _________ |
| 2 | Дата и время начала/окончания | _________ / _________ |
| 3 | Основание для восстановления | _________ |
| 4 | ИС, компонент, данные | _________ |
| 5 | Дата создания резервной копии | _________ |
| 6 | Целостность копии перед восстановлением | _________ |
| 7 | Полнота восстановления (100%/частично) | _________ |
| 8 | Работоспособность после восстановления | _________ |
Заключение комиссии: _________________________________________________________________
____________________ /____________________/
Акт расследования инцидента
Обоснование по Приказу ФСТЭК №117: пункты 27–30 и 31–33 обязывают регистрировать и расследовать инциденты.
Обоснование по Методике ФСТЭК 2026: раздел 3.11 и инструкция 3.4 требуют оформления акта расследования.
____________________ /____________________/
«____» _____________ 20___ г.
АКТ № ______
расследования инцидента
«____» _____________ 20___ г.
Комиссия провела расследование инцидента, зарегистрированного в Журнале событий за № ______ от «____» _____________ 20__ г.
| Параметр | Значение |
|---|---|
| Дата и время обнаружения | _________ |
| Уровень критичности | _________ |
| Отнесение к компьютерной атаке | _________ |
| НКЦКИ (ГосСОПКА) — уведомление | _________ |
| Роскомнадзор (при утечке ПДн) | _________ |
2. Описание инцидента: _________________________________________________________________
3. Причины и условия: _________________________________________________________________
4. Принятые меры: _________________________________________________________________
5. Заключение комиссии: _________________________________________________________________
____________________ /____________________/
Акт уничтожения информации
Обоснование по Приказу ФСТЭК №117: пункты 14–18 и 19–22 обязывают контролировать обращение с информацией ограниченного доступа, включая её уничтожение.
Обоснование по Методике ФСТЭК 2026: раздел 3.5 требует оформления акта уничтожения носителей информации.
____________________ /____________________/
«____» _____________ 20___ г.
АКТ № ______
уничтожения информации
«____» _____________ 20___ г.
1. Основание для уничтожения: _________________________________________________________________
| № п/п | Характер информации | Носитель информации | Инвентарный номер |
|---|---|---|---|
| 1 | _________ | _________ | _________ |
3. Способ уничтожения: _________________________________________________________________
4. Результат: информация уничтожена без возможности восстановления.
5. Заключение комиссии: уничтожение выполнено в соответствии с требованиями.
____________________ /____________________/