Приказ ФСТЭК России № 117 меняет сам подход к защите информационных систем: меры нужно подстраивать под архитектуру, технологии и особенности конкретной ИС, а потом проверять их эффективность и донастраивать по результатам оценки угроз. Требования вступают в силу с 1 марта 2026 года и затрагивают госинформсистемы, а также отдельные ИС госорганов, ГУПов и госучреждений.
Для компаний это превращает безопасность в цепочку работ: аудит текущей защиты, доработка регламентов, повторная оценка мер и, при необходимости, дополнительные испытания перед вводом изменений. В бюджетах ИТ и ИБ это уже не только закупка средств защиты, но и настройка, сопровождение и документальное оформление.
Для крупной российской компании с 10 000–50 000 сотрудников ориентир затрат на адаптацию корпоративных систем под отечественные сертификаты безопасности составляет 10–50 млн руб.