Приказ ФСТЭК России от 11.04.2025 № 117 и методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (утв. ФСТЭК России 12.04.2026) заметно поменяли подход к мобильному сегменту в государственных информационных системах (ГИС). Смартфоны и планшеты перестают быть просто вспомогательным каналом связи — для них появляется отдельный набор требований. Из‑за этого у ИТ‑ и ИБ‑команд возникают вполне приземленные задачи: нужно понять, придется ли пересматривать правила работы с рабочими телефонами, какие модели использования остаются допустимыми, как не перегрузить инфраструктуру при переходе на новые режимы.
О том, что реально изменилось после выхода приказа, с чего начинается подготовка к обновленным правилам и какие подходы помогают выстроить управляемую и безопасную мобильную среду, рассказывает Олег Ассур, технический директор SafeMobile.
В чем особенность приказа № 117 в части мобильных устройств?
Приказ ФСТЭК России № 117 выделяет мобильный парк как самостоятельный объект защиты. Раньше для многих государственных информационных систем было достаточно служебных смартфонов на Android. Теперь акцент смещается к сертифицированным мобильным операционным системам.
Платформа сама по себе ничего не решает. Есть требование к ОС, но чтобы ей пользовались, нужны рабочие программы, средства администрирования, обслуживающий софт. Экосистема вокруг этих платформ пока только складывается.
Организации следят за тем, как развивается рынок сертифицированных мобильных решений. Чем больше готовых продуктов и прикладных сервисов, тем проще планировать переход и тем меньше он похож на разовый стресс‑проект.
Как выглядит «стартовая точка» до начала проекта по приказу ФСТЭК России № 117?
Прежде чем обсуждать внедрение, стоит ответить на один прямой вопрос: подпадает ли ваша организация под действие приказа.
Если вы не государственная организация — можно выдохнуть, требования приказа ФСТЭК России № 117 не про вас. Правда, это ненадолго: специалисты ФСТЭК уже говорят, что возьмут этот документ за основу при обновлении требований к защите КИИ и персональных данных. А раз персональные данные сотрудников есть у любого работодателя, рано или поздно требования могут коснуться большей части коммерческих компаний. Если вы государственная организация и уже аттестовали систему по приказу ФСТЭК России № 17, тоже можно пока не переживать.
Если же оба варианта не подходят, то дальше начинается уже практическая часть. По факту вариантов немного:
- убрать служебное использование смартфонов и планшетов;
- перевести сотрудников на мобильные платформы с сертификатом;
- дождаться расширения перечня сертифицированных решений и строить проект на основе более широкого выбора.
Со временем список доступных ОС и аппаратных платформ увеличится, но сейчас приходится исходить из того, что уже есть в реестре сертифицированных средств защиты информации ФСТЭК России.
На этом этапе полезно зафиксировать, какие задачи выполняют сотрудники и какие типы устройств реально нужны для работы.
Какие сценарии использования мобильных устройств встречаются чаще всего?
В реальных проектах первым вспоминают о служебных телефонах и планшетах выездных и полевых специалистов. Для них это рабочий инструмент с определенным набором задач. Функциональность таких аппаратов обычно ограничивают заранее.
Есть два базовых подхода:
- режим, в котором разрешено почти все, кроме специально запрещенных функций и приложений;
- режим, где доступен только утвержденный перечень сервисов.
Во втором случае часто используют формат киоска: на экране только корпоративные приложения, через которые сотрудник выполняет свои задачи. Для команды безопасности это понятная картина: список программ прозрачен, лишних действий мало, риск непредсказуемого поведения снижается.
Телефоны руководителей живут по собственным правилам. Встроить их в тот же коридор, что и аппараты полевых сотрудников, почти невозможно: нужен полный набор возможностей смартфона, включая личные сервисы. В итоге защита этой зоны превращается в отдельный проект с собственной архитектурой и отдельным бюджетом.
Какие ошибки в подходе к защите мобильных устройств встречаются чаще всего?
Сейчас рынок скорее обсуждает возможные ошибки, чем анализирует уже накопившиеся. Приказ ФСТЭК России № 117 действует относительно недавно, рынок только формирует практику работы с ним — вопросов у заказчиков пока больше, чем готовых решений.
Поэтому главная ошибка на этом этапе — не в самой реализации, а в ее откладывании. Многие организации пока не спешат разворачивать MDM, хотя начать сейчас проще и дешевле, чем будет через год. А требования от этого никуда не денутся: рано или поздно их все равно придется выполнить. Чем позже начать, тем меньше времени останется на подготовку.
Какие требования к мобильным устройствам вызывают больше всего споров?
Больше всего обсуждений собирает требование работы на сертифицированных мобильных ОС. В уже существующих государственных системах часто используются аппараты на Android, переход на другую платформу воспринимается как ломка привычной рабочей среды, а не просто смена модельного ряда.
Сложность не ограничивается выбором ОС. Для нормальной эксплуатации нужен набор прикладных программ, средства управления, инструменты интеграции с существующими сервисами. Таких зрелых связок пока немного, поэтому заказчики осторожно относятся к планам миграции: важно не только формально перейти на сертифицированную платформу, но и сохранить рабочие сценарии, дать администраторам понятные инструменты.
По сути, обсуждают не сам факт следования приказу ФСТЭК России № 117, а готовность рынка предложить решения, которые не ломают повседневную эксплуатацию.
С чего начать выполнение требований приказа ФСТЭК России № 117?
Подготовка начинается не с закупки средств защиты. Сначала полезно описать внутреннюю картину: кто работает с телефонами или планшетами, к каким системам идет доступ, какие действия сотрудники выполняют каждый день.
Порог в приказе не абстрактный — от 10 устройств уже требуется автоматизированное управление и контроль использования мобильных устройств, то есть MDM. Дальше — выбор конкретного продукта, отдельный разговор. Но правило простое: если MDM нужен только для галочки в отчёте перед ФСТЭК, с ним быстро станут бороться, а не работать. В повседневной эксплуатации система должна помогать администраторам: применять политики, отслеживать состояние техники, управлять конфигурацией на всем протяжении жизни устройства. В такой роли MDM перестает быть формальной строкой в отчете — он превращается в рабочий инструмент.
Как найти баланс между удобством сотрудников и требованиями безопасности?
Никак. Есть требования приказа — их нужно выполнять. Хотите удобнее — смягчайте политики безопасности, но на свой страх и риск.
А если серьезно: в рамках существующих требований можно постараться не делать пользователям больно. Нужен второй фактор аутентификации? Программный OTP на том же телефоне снимает необходимость таскать отдельный токен. Нужен VPN? Берите тот, что не требует вводить пароль при каждом запуске и легко интегрируется с MDM — тогда сотрудникам будет проще его настраивать.
Как распределить роли и ответственность за мобильную безопасность между ИТ, ИБ и бизнес‑подразделениями?
Ответственным за мобильную безопасность должен быть кто-то один — иначе легко скатиться в коллективную безответственность, где у каждого вроде все под контролем, а инфраструктуру взломали через мобильное устройство или его креды. На практике эта роль — за ИБ: остальные участники подключаются к процессу, но отвечает за конечный результат именно безопасность. Рабочая схема такая:
- Сначала бизнес-подразделения описывают, как сотрудники используют устройства, какие сценарии для них критичны, — это входные данные.
- На их основе ИБ формирует политику мобильной защиты, определяет, какие ограничения нужны.
- ИТ реализует это технически: настраивает MDM, поддерживает инфраструктуру, следит за работоспособностью сервисов.
- ИБ контролирует итоговый результат и отвечает за него.
В таком формате понятно, кто отвечает за результат, и решения по защите не «застревают» на стыке ИТ и ИБ.
Какие организационные шаги сильнее всего влияют на успех проекта?
Пилоты, обучение и регламенты часто называют основными факторами успеха. Эти элементы действительно важны, но даже при хорошем методическом сопровождении можно получить систему, с которой неудобно работать каждый день.
Серьезно влияет на результат выбор MDM. Рассматривать его только как способ формально соответствовать приказу ФСТЭК России № 117 — рискованный путь.
Есть несколько характеристик, которые стоит отдельно проверить:
- функциональность: способен ли продукт решать задачи, выходящие за пределы чисто регуляторных требований;
- практика внедрений: чем больше реальных проектов, тем выше шанс, что решение учитывает потребности рынка и развивается;
- планы развития: требования меняются, инструмент должен успевать за этой динамикой.
MDM остается в инфраструктуре и после того, как проект по приказу формально завершен. Важно, чтобы он был полезен для повседневной эксплуатации.
Какие уровни зрелости в работе с мобильными устройствами вы бы выделили?
Если смотреть на реальные организации, уровень зрелости удобнее оценивать по тому, как используется мобильный парк.
Первый уровень — мобильные устройства руководителей. Строго говоря, сюда попадает любой смартфон, которым топ-менеджер пользуется для работы, — свой или выданный компанией, сейчас это редко разграничивают. Именно поэтому режим ограничений здесь обычно мягче: устройство используется для личных и рабочих задач, жесткие запреты вводят только точечно.
Второй уровень — смартфоны и планшеты полевых сотрудников. Для них давно сложились понятные сценарии: заранее определенный набор функций, ограниченное число приложений, выстроенный контроль со стороны ИБ.
Третий уровень — техника офисных работников. Здесь картина сложнее: помимо корпоративных приложений появляются публичные мессенджеры, сервисы совместной работы, дополнительные инструменты. В такой среде контейнеризация средствами MDM становится практически обязательной.
Четвертый уровень — служебное использование личных телефонов. В этом случае корпоративные данные нужно изолировать в отдельной защищенной области, чтобы компания управляла ими независимо от личной части. Без MDM-контейнера здесь никак: корпоративные данные должны жить в отдельной «песочнице», которая стирается при увольнении сотрудника или утрате устройства.
Здесь стоит сделать оговорку: сами личные устройства пока формально остаются вне требований приказа № 117 — если, конечно, речь не идет об устройстве на сертифицированной ОС.
Какие практики, появившиеся из‑за приказа № 117, оказываются полезны за пределами регуляторных требований?
Одна из ключевых практик — переход к централизованному управлению мобильным парком. Мы за то, чтобы MDM был обязателен на мобильных устройствах — особенно корпоративных. Иначе рано или поздно у компании появляются устройства с корпоративными данными, которые стали публичными.
Когда в инфраструктуре появляется MDM, ситуация меняется. Корпоративные данные остаются в управляемой среде: при необходимости их можно удалить с аппарата, ограничить копирование, быстро заблокировать доступ при утрате телефона.
Это уже история не только про соответствие приказу ФСТЭК России № 117. Речь идет о том, насколько организация в целом управляет своей информацией в мобильном сегменте, особенно когда количество техники растет.
