Приказ ФСТЭК №117 и подрядчики: как выстроить учёт их доступов
Приказ ФСТЭК №117 обязал контролировать подрядчиков: что это значит на практике
Вышел новый приказ — и многие решили что он касается только их. Это не так.
Приказ ФСТЭК №117, который заменил устаревший №17 и вступил в силу 1 марта 2026 года, добавил одно важное требование. Теперь безопасность объектов КИИ это не только забота владельца, но и ответственность его подрядчиков. По данным Лаборатории Касперского, более 30% кибератак связаны с цепочками поставок. Регулятор отреагировал.
Что изменилось конкретно — разберём по пунктам.
Что теперь обязательно
Раньше IT-подрядчик мог приходить к вам на объект, работать с чувствительной инфраструктурой и уходить и никакого контроля с вашей стороны формально не требовалось. Теперь требуется.
Приказ №117 закрепил три вещи.
Требования по безопасности нужно прописывать в контракт. Не рекомендовать, не устно оговаривать — именно включать в договор обязательства о соблюдении мер ИБ. Это означает что при инциденте через подрядчика у вас появляется механизм взыскания убытков. Без договора его нет.
Доступы подрядчиков нужно вести централизованно. Кто, к каким системам, с какими правами, на какой срок. Это не Excel с записями «дали Ивану пароль 15 марта». Это журнал который можно показать на проверке.
Все действия подрядчика в инфраструктуре нужно фиксировать. Авторизации, работа с данными, изменения конфигураций. Если журнала нет при инциденте вы не сможете ни восстановить хронологию, ни доказать что требования соблюдались.
Что происходит на рынке
По словам директора по сопровождению проектов промышленной безопасности Касперского, для малого и среднего бизнеса это серьёзный вызов. Раньше подобных требований не предъявлялось и компании просто не выстроили процессы.
Типичная картина сейчас: подрядчик получает пароль в мессенджере, делает свою работу, уходит. Пароль остаётся у него. Журнала нет. Договор с требованиями ИБ не подписан.
После марта 2026 года это прямое нарушение требований регулятора.
Есть ли у вас журнал доступов всех подрядчиков прямо сейчас?
BearPass фиксирует каждое действие внешних пользователей с IP-адресом и временем. При проверке ФСТЭК — готовая доказательная база. До 5 пользователей бесплатно навсегда.
Шаг первый — инвентаризация. Составьте список подрядчиков у которых есть доступ к вашей инфраструктуре. Не только те кто работает сейчас — все у кого доступ остался активным. Это неприятная работа, но без неё двигаться дальше нет смысла.
Шаг второй — договоры. Проверьте каждый контракт: есть ли там хотя бы базовые требования к ИБ. Если нет — добавьте. Минимум: обязательство подрядчика не передавать учётные данные третьим лицам, уведомлять об инцидентах, соблюдать политику доступа.
Шаг третий — отдельные учётные записи. Никаких общих паролей «для всех подрядчиков». Каждый — отдельная учётная запись с минимально необходимыми правами. При завершении работ — мгновенный отзыв.
Шаг четвёртый — журнал. Все действия подрядчика должны фиксироваться. Авторизации, просмотр учётных данных, изменения. С IP-адресами и временными метками.
В BearPass это работает так: создаёте учётную запись для подрядчика, добавляете его только в нужные папки с нужными паролями. Его активность видна в журнале в реальном времени. Модуль «Правила» уведомляет вас при любом доступе к чувствительным ресурсам. По завершении работ — Kill Switch закрывает все сессии за один клик.
Что будут проверять
ФСТЭК при проверке объектов КИИ теперь смотрит не только на вас, но и на то как вы работаете с подрядчиками. Конкретные вопросы: есть ли в договорах требования по ИБ, как вы фиксируете их доступы, что происходит с учётными записями после окончания работ.
Ответить на них можно только если процесс выстроен заранее. Журнал который вы начали вести после начала проверки — не считается.
Итог
Приказ №117 сделал безопасность цепочки поставок обязательной темой. Подрядчики теперь — не только операционный риск, но и регуляторный. Три вещи которые нужны: договор с требованиями ИБ, отдельные учётные записи с минимальными правами, журнал всех действий с возможностью предъявить его на проверке.
BearPass — корпоративный менеджер паролей
Учёт доступов подрядчиков по требованиям ФСТЭК №117
Отдельные учётные записи · Журнал событий · Kill Switch · Временные ссылки On-premise · Реестр РФ №15427 · Шифрование ГОСТ