Приказ ФСТЭК №117 с 1 марта 2026 года: что обязаны сделать организации и кого обучать
С 1 марта 2026 года вступают в силу новые требования приказа ФСТЭК России №117 от 18.02.2025
Для организаций, обрабатывающих ПДн в ИСПДн (информационных системах персональных данных), это — не просто рекомендация, а обязательное условие для легальной эксплуатации систем.
Требования распространяются на все организации, независимо от формы собственности и численности, если они:
- обрабатывают персональные данные в ИСПДн (включая CRM, HR-системы, платёжные сервисы, порталы клиентов);
- используют ИСПДн 1–3 уровней защищённости (по классификации ФСТЭК).
Это означает: даже небольшая компания с базой клиентов в Excel на сервере — подпадает под действие приказа.
К 1 марта 2026 года каждая организация обязана выполнить пять ключевых действий:
- Провести классификацию ИСПДн — определить уровень защищённости (1, 2 или 3) на основе типа данных, объёма и рисков.
- Разработать и утвердить документы:
- Положение о защите ПДн;
- Инструкции по эксплуатации ИСПДн;
- Перечень мер по защите (в соответствии с Приложением 2 к приказу).
- Внедрить технические и организационные меры — шифрование, контроль доступа, аудит, антивирусы, резервное копирование, защита от утечек.
- Провести аудит соответствия — внутренняя или внешняя проверка на соответствие требованиям приказа.
- Зарегистрировать ИСПДн в реестре ФСТЭК — если уровень защищённости 2 или 3.
В связи с этим обучение по приказу №117 обязаны проходить все сотрудники, имеющие доступ к ИСПДн:
- IT-специалисты (администраторы, разработчики);
- HR-менеджеры, работающие с базами сотрудников;
- менеджеры по работе с клиентами;
- сотрудники службы поддержки;
- руководители, утверждающие политики защиты.
Обучение проводится: при приёме на работу — до выдачи доступа и ежегодно, как минимум один раз в год.
Обучение должно включать такие пункты:
- Основы приказа №117 и его отличия от 152-ФЗ.
- Понимание уровней защищённости ИСПДн.
- правила работы с системами (логины, пароли, шифрование, запрет на перенос данных).
- Действия при инциденте (утечка, взлом, потеря устройства).
- Ответственность за нарушения (штрафы до 200 000 руб. для юрлица, до 50 000 руб. для должностного лица).
Обязательно должно быть проведено тестирование, так как простое ознакомление не считается выполнением требования.
При отсутствии подтверждающих документов о том, что сотрудники организации прошли обучение, предусмотрены такие меры наказания:
- Штрафы от Роскомнадзора и ФСТЭК — до 200 000 рублей за отсутствие защиты ИСПДн.
- Приостановление работы ИСПДн до устранения нарушений.
- Потеря репутации — клиенты и партнёры могут отказаться от сотрудничества.
- Запрет на обработку ПДн — если система не соответствует требованиям.
Лучший способ организовать обучение сотрудников – интегрировать обучение по приказу №117 в корпоративную систему e-learning (например iSpring Learn), которая значительно облегчит организацию обучения, позволяет хранить протоколы и иную документацию и в любое время предъявить их для проверки контролирующих органов.
Приказ ФСТЭК №117 — это не «бумажная формальность», а технический стандарт безопасности. В 2026 году организации, которые системно подходят к защите ИСПДн, избегают штрафов, сохраняют доверие клиентов и уверенно работают с персональными данными.
Хотите подготовить свою организацию к требованиям приказа №117? Мы поможем создать обучающий курс, настроить автоматические напоминания и сформировать отчётность для проверок.