Аттестация информационных систем по требованиям ФСТЭК: полное руководство 2026

Полное руководство по аттестации информационных систем в 2026 году: разбираем требования приказа ФСТЭК № 77, ключевые отличия для ГИС, ИСПДн и КИИ, а также важные законодательные изменения с 1 марта и 1 сентября.
Информационная безопасность

Аттестация – это подтверждение того, что система защиты информационной системы соответствует требованиям регулятора в реальных условиях эксплуатации. Порядок работ установлен приказом ФСТЭК России от 29.04.2021 № 77, результат – аттестат соответствия, который выдается на весь срок эксплуатации объекта.

Для государственных информационных систем аттестация обязательна и является условием ввода в эксплуатацию. Для коммерческих ИСПДн она не обязательна: закон допускает оценку эффективности мер защиты. Для значимых объектов КИИ, не относящихся к ГИС, возможны приемка или испытания.

В 2026 году правила изменились дважды: с 1 марта действует приказ № 117 вместо приказа № 17, а с 1 сентября приказ № 60 меняет сам порядок аттестации и вводит обязательный периодический контроль защищенности с анализом уязвимостей и тестированием на проникновение.

Аттестация десять лет воспринималась как разовая формальность: получили аттестат – забыли до модернизации. В 2026 году эта модель окончательно закончилась. Регулятор перевел контроль защищенности в непрерывный режим, а сам аттестат превратился из финальной точки проекта в обязательство, которое нужно поддерживать.

В статье – полный разбор процедуры: кому она нужна, как устроена, сколько занимает, какие документы потребуются и что именно поменялось в 2026 году.

Что такое аттестация информационной системы

Аттестация объекта информатизации – это комплекс организационных и технических мероприятий и испытаний, по результатам которых подтверждается соответствие объекта требованиям по защите информации в условиях его эксплуатации. Ключевые слова здесь – «в условиях эксплуатации».

Проверяется не проект и не документация сама по себе, а работающая система: как настроены средства защиты, кто и какими правами обладает, ведется ли регистрация событий, соответствует ли фактическая конфигурация той, что описана в документах.

Важно различать два понятия. Объект информатизации – это более широкая категория: в нее попадают информационные системы, автоматизированные рабочие места, помещения, в которых ведутся конфиденциальные переговоры. Информационная система – частный случай объекта информатизации, и именно ее аттестация чаще всего интересует заказчика.

По приказу № 77 аттестация проводится на этапе создания объекта или его развития (модернизации), а для проведения аттестационных испытаний привлекается специализированная организация, имеющая лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации.

Результат процедуры – аттестат соответствия. Это документ, которым орган по аттестации подтверждает, что на объекте реализованы меры защиты, достаточные для нейтрализации актуальных угроз, и что объект можно эксплуатировать с обработкой информации ограниченного доступа.

Чем аттестация отличается от сертификации и оценки эффективности

Три процедуры регулярно путают, хотя объекты и результаты у них принципиально разные. Сертифицируют средство защиты, аттестуют систему целиком, а оценка эффективности – это упрощенная форма подтверждения соответствия, доступная операторам персональных данных.

Критерий Сертификация СЗИ Аттестация ИС Оценка эффективности
Что проверяют Отдельное средство защиты как продукт Систему защиты конкретной ИС в эксплуатации Систему защиты ИСПДн в эксплуатации
Кто проводит Испытательная лаборатория, орган по сертификации Орган по аттестации – лицензиат ФСТЭК Оператор самостоятельно или лицензиат ФСТЭК
Результат Сертификат соответствия на продукт Аттестат соответствия на объект Заключение или акт оценки эффективности
Кого касается Разработчика и поставщика СЗИ Владельца ГИС и приравненных систем Оператора персональных данных
Основание Приказ ФСТЭК России № 76 и смежные документы Приказ ФСТЭК России № 77 Приказ ФСТЭК России № 21
Периодичность Срок действия сертификата на продукт Аттестат бессрочный, но с периодическим контролем Не реже одного раза в три года

Практический вывод: наличие в системе сертифицированных СЗИ не заменяет аттестацию, а аттестация не отменяет требования к самим средствам защиты. Это последовательные, а не альтернативные шаги.

Кому нужна аттестация: разбор по типам систем

Обязательность аттестации определяется не размером организации и не чувствительностью данных «на глаз», а правовым статусом системы. Ниже – карта, по которой можно за минуту определить свой случай.

Схема 1. Обязательность аттестации по типам информационных систем 🔍 Увеличить
Схема 1. Обязательность аттестации по типам информационных систем

Государственные информационные системы

Для ГИС аттестация обязательна. Приказ ФСТЭК России № 117 закрепляет последовательность: сначала оператор выполняет установленные требования по защите информации, затем проходит аттестацию как форму внешнего подтверждения соответствия. Требование подкреплено постановлением Правительства РФ от 06.07.2015 № 676: мероприятия по аттестации системы прямо включены в перечень работ при вводе ГИС в эксплуатацию. Проще говоря, ввести государственную систему в промышленную эксплуатацию без аттестата нельзя.

Иные информационные системы государственных органов, ГУП и госучреждений

Это категория, которую приказ № 117 добавил и которая вызвала больше всего вопросов. Под требования по защите информации теперь попадают и внутренние системы государственных организаций – документооборот, кадры, бухгалтерия, – даже если формально они не являются ГИС. При этом аттестация для них не установлена как обязательная процедура: решение принимает руководитель организации. Но обязанность реализовать меры защиты, применять сертифицированные средства, вести эксплуатационную документацию и контролировать соответствие сохраняется в полном объеме.

Информационные системы персональных данных

Здесь распространено заблуждение, что любая ИСПДн подлежит аттестации. Это не так. Закон № 152-ФЗ и приказ ФСТЭК России № 21 требуют оценки эффективности реализованных мер по обеспечению безопасности персональных данных, которая проводится не реже одного раза в три года – оператором самостоятельно либо с привлечением организации, имеющей лицензию на техническую защиту конфиденциальной информации. Аттестация – лишь один из возможных, наиболее строгий вариант такой оценки.

Ситуация меняется, если ИСПДн одновременно является государственной информационной системой. Тогда применяются требования обоих документов сразу, и аттестация становится обязательной. Отдельный случай – добровольная аттестация коммерческой системы: ее проводят, когда аттестат требует заказчик по договору, когда компания участвует в тендерах с государственным участием или когда нужно снять риски претензий регулятора при обработке больших объемов чувствительных данных.

Значимые объекты КИИ и АСУ ТП

Для значимых объектов критической информационной инфраструктуры приказ ФСТЭК России № 239 допускает подтверждение соответствия в форме испытаний или приемки. Аттестация становится обязательной, если значимый объект одновременно относится к государственной информационной системе, либо проводится по решению субъекта КИИ. Аналогичная логика действует для автоматизированных систем управления технологическими процессами по приказу № 31: аттестация не обязательна, если система не имеет статуса ГИС.

На заметку

Объекты информатизации, обрабатывающие сведения, составляющие государственную тайну, аттестуются по отдельному порядку. Приказ № 77 на них не распространяется, и все описанное в этой статье к ним неприменимо.

Нормативная база: какие документы регулируют аттестацию

Нормативная рамка аттестации складывается из трех слоев: федеральные законы задают саму обязанность защищать информацию, постановления Правительства определяют порядок работы с государственными системами, приказы ФСТЭК России устанавливают конкретные требования и процедуру. За последние полтора года верхний слой почти не менялся, а нижний обновился радикально.

Схема 2. Нормативная база аттестации: как менялись правила 🔍 Увеличить
Схема 2. Нормативная база аттестации: как менялись правила
Документ Что регулирует Статус на август 2026
149-ФЗ Общие обязанности обладателя информации и оператора ИС по защите информации Действует
152-ФЗ Обязанность оператора обеспечивать безопасность персональных данных Действует
ПП РФ № 1119 Уровни защищенности персональных данных при обработке в ИСПДн Действует
ПП РФ № 676 Порядок создания, развития и ввода в эксплуатацию ГИС, включая аттестацию Действует
Приказ ФСТЭК № 77 от 29.04.2021 Порядок организации и проведения работ по аттестации объектов информатизации Действует, изменения с 01.09.2026
Приказ ФСТЭК № 117 от 11.04.2025 Требования к защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений Действует с 01.03.2026
Приказ ФСТЭК № 17 от 11.02.2013 Прежние требования к защите информации в ГИС Утратил силу 01.03.2026
Приказ ФСТЭК № 21 от 18.02.2013 Состав и содержание мер по обеспечению безопасности персональных данных Действует, готовится замена
Приказ ФСТЭК № 239 от 25.12.2017 Требования по обеспечению безопасности значимых объектов КИИ Действует
Приказ ФСТЭК № 31 от 14.03.2014 Требования к защите информации в АСУ производственными и технологическими процессами Действует
Приказ ФСТЭК № 60 от 27.02.2026 Изменения в порядок аттестации: периодический контроль защищенности Вступает в силу 01.09.2026

К нормативным актам добавляются методические документы ФСТЭК России: методика оценки угроз безопасности информации, банк данных угроз безопасности информации (БДУ) и методический документ по мероприятиям и мерам защиты, утвержденный в апреле 2026 года под приказ № 117. Формально методические документы не являются нормативными правовыми актами, но на практике аттестационная комиссия проверяет систему именно по ним.

Порядок аттестации: семь этапов от обследования до аттестата

Полный цикл работ логично разбить на семь этапов. Первые четыре – это подготовка, которую выполняет владелец системы или привлеченный интегратор; последние три относятся собственно к аттестации и выполняются органом по аттестации.

Схема 3. Порядок аттестации информационной системы: семь этапов 🔍 Увеличить
Схема 3. Порядок аттестации информационной системы: семь этапов

Этап 1. Обследование и классификация

Проводится инвентаризация: определяется состав технических средств, программного обеспечения, границы системы, точки взаимодействия со смежными системами и сетями связи общего пользования. По результатам оформляется технический паспорт на объект информатизации и акт классификации информационной системы – для ГИС определяется класс защищенности, для ИСПДн дополнительно уровень защищенности персональных данных. Ошибка на этом этапе тянется через весь проект: неверно определенная граница системы означает, что часть инфраструктуры окажется вне аттестата.

Этап 2. Моделирование угроз

Разрабатывается модель угроз безопасности информации по методике ФСТЭК России. Определяются негативные последствия, объекты воздействия, категории и потенциал нарушителей, актуальные угрозы и сценарии их реализации. Приказ № 117 прямо предписывает определять негативные последствия на основе сведений банка данных угроз безопасности информации ФСТЭК России. Модель угроз – не формальность: именно из нее выводится состав мер защиты, а значит и бюджет проекта.

Этап 3. Проектирование системы защиты

На основе класса системы и модели угроз формируется состав мер защиты, подбираются сертифицированные средства защиты информации требуемых классов и уровней доверия, разрабатывается техническое задание и технический проект. Здесь же решается вопрос сегментации: чем аккуратнее выделен контур обрабатываемой информации, тем меньше объектов попадет в границы аттестации и тем дешевле окажется проект.

Этап 4. Внедрение и настройка средств защиты

Средства защиты устанавливаются и настраиваются, разрабатывается эксплуатационная документация и полный комплект организационно-распорядительных документов: приказы о назначении ответственных, инструкции пользователям и администраторам, матрица доступа, регламенты резервного копирования и реагирования на инциденты, журналы учета носителей. На этом этапе проводятся предварительные испытания и опытная эксплуатация, устраняются выявленные недостатки.

Этап 5. Программа и методики аттестационных испытаний

Орган по аттестации разрабатывает программу и методики испытаний. Документ согласовывается с владельцем объекта информатизации и утверждается руководителем органа по аттестации до начала испытаний. Программа определяет перечень проверок, применяемые методы и средства контроля, распределение ответственности между экспертами.

Этап 6. Аттестационные испытания

Эксперты проводят экспертно-документальную проверку, инструментальный контроль настроек средств защиты, анализ уязвимостей и проверку выполнения требований по каждой группе мер. Каждое испытание оформляется протоколом с выводом о соответствии или несоответствии требованиям. Если выявлены недостатки, в заключение включаются рекомендации по их устранению, и владельцу дается возможность доработать систему защиты.

Этап 7. Заключение и выдача аттестата

По результатам испытаний оформляется заключение с выводом о возможности или невозможности выдачи аттестата соответствия. Заключение и протоколы направляются владельцу объекта в течение пяти рабочих дней после утверждения. После подписания аттестата орган по аттестации в тот же пятидневный срок представляет во ФСТЭК России или ее территориальный орган электронные копии аттестата, технического паспорта, акта классификации, программы и методик испытаний и других документов. Регулятор в течение трех рабочих дней вносит сведения об аттестованном объекте в реестр аттестованных объектов информатизации, а затем проводит экспертно-документальную оценку представленных материалов.

Если вы не согласны с заключением

Владелец объекта информатизации, не согласный с выводами органа по аттестации, вправе направить претензию во ФСТЭК России. Регулятор рассматривает обращение и оценивает правомерность решения органа по аттестации.

Какие документы нужны для аттестации

Комплект документов делится на три группы: организационно-распорядительные, проектные и собственно аттестационные. Первые две готовит владелец системы или интегратор, третью – орган по аттестации. Практика показывает, что 70 % задержек в проектах связаны именно с неготовностью первой группы.

Документ Кто разрабатывает Когда нужен
Технический паспорт на объект информатизации Владелец или интегратор Этап обследования, актуализируется постоянно
Акт классификации информационной системы Владелец, утверждает руководитель До проектирования системы защиты
Модель угроз безопасности информации Владелец или интегратор До проектирования системы защиты
Техническое задание на систему защиты Владелец или интегратор Этап проектирования
Технический проект и эксплуатационная документация Интегратор Этап проектирования и внедрения
Приказы о назначении ответственных за защиту информации Владелец До начала испытаний
Инструкции пользователю, администратору, ответственному за СЗИ Владелец или интегратор До начала испытаний
Матрица доступа, перечень защищаемой информации Владелец До начала испытаний
Журналы учета носителей, СЗИ, обучения персонала Владелец Ведутся постоянно
Программа и методики аттестационных испытаний Орган по аттестации До начала испытаний
Протоколы аттестационных испытаний Орган по аттестации Этап испытаний
Заключение и аттестат соответствия Орган по аттестации Завершение работ

Сроки и стоимость аттестации

Приказ № 77 ограничивает срок проведения работ по аттестации объекта информатизации четырьмя месяцами. Но это срок именно аттестационных работ, а не всего проекта. Если система еще не приведена в соответствие требованиям, к этому сроку добавляется подготовительная часть: обследование, моделирование угроз, проектирование, закупка и внедрение средств защиты. Реалистичный горизонт для системы средней сложности, которая начинает с нуля, – от четырех до девяти месяцев.

Стоимость складывается из нескольких факторов, и понимание этих факторов позволяет управлять бюджетом:

  • Класс защищенности системы – чем выше класс, тем больше обязательных мер и тем строже требования к классам применяемых СЗИ.

  • Количество и типы объектов в границах аттестации – число автоматизированных рабочих мест, серверов, сетевого оборудования, виртуальных сред.

  • Территориальная распределенность – выезды экспертов на удаленные площадки увеличивают и сроки, и стоимость.

  • Степень готовности системы – если документация и меры защиты уже реализованы, работы сводятся к испытаниям; если нет, проект включает полный цикл.

  • Необходимость дозакупки СЗИ – как правило, самая крупная статья бюджета, не относящаяся к работам напрямую.

  • Наличие взаимодействия со смежными системами – каждый канал взаимодействия требует отдельной проверки защищенности.

Основной способ сэкономить – сегментация и аттестация по типовым объектам. Если в организации сотни однотипных рабочих мест, аттестация проводится на выборке типовых сегментов, а не на каждом АРМ. Второй способ – сузить границы системы, вынеся за периметр обработки все, что не требует защиты. Третий – привести документацию в порядок до прихода аттестационной комиссии: доработка документов в ходе испытаний всегда обходится дороже.

Что изменилось в 2026 году

2026 год стал для аттестации переломным. Изменились и требования к защите информации, и сам порядок аттестации.

Приказ № 117: с 1 марта 2026 года

Приказ ФСТЭК России от 11.04.2025 № 117 зарегистрирован Минюстом 16.06.2025 за № 82619 и с 1 марта 2026 года полностью заменил приказ № 17, действовавший с 2013 года. Ключевых изменений три.

Первое – расширение области действия. Требования распространяются не только на ГИС, но и на иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений.

Второе – числовые показатели. Пункт 31 Требований вводит показатель защищенности Кзи, характеризующий текущее состояние защиты информации от базового уровня угроз, и показатель уровня зрелости Пзи, определяющий достаточность и эффективность проводимых мероприятий по защите информации. При несоответствии полученных значений нормированным оператор в течение трех календарных дней информирует руководителя для принятия решения о мероприятиях по совершенствованию защиты.

Третье – переход от разовой процедуры к процессу. Классификация систем сохранена: класс защищенности К1, К2 или К3 по-прежнему присваивается исходя из масштаба системы и уровня значимости обрабатываемой информации. Но теперь классификация дополняется регулярным пересчетом показателей и отчетностью перед регулятором.

Для владельцев действующих аттестатов важен переходный режим: аттестаты, выданные до 1 марта 2026 года, продолжают действовать – но при неизменности конфигурации системы. Любая модернизация влечет необходимость подтверждать соответствие уже по новым требованиям. Информационным сообщением ФСТЭК России от 12.03.2026 № 240/22/1492 регулятор описал типовые переходные ситуации и рекомендовал разработать план перехода не откладывая.

Методический вакуум весны 2026 года

Приказ вступил в силу 1 марта 2026 года, а основной методический документ по мероприятиям и мерам защиты был утвержден только 12 апреля 2026 года. На переходный период ФСТЭК России предписала руководствоваться методическим документом «Меры защиты информации в государственных информационных системах» 2014 года, выпущенным еще под приказ № 17.

Приказ № 60: с 1 сентября 2026 года

Приказ ФСТЭК России от 27.02.2026 № 60 вносит изменения в порядок аттестации, утвержденный приказом № 77. Главная идея – аттестация не заканчивается выдачей документа. В периодическом контроле уровня защищенности аттестованного объекта отдельно выделены два метода: анализ уязвимостей и тестирование на проникновение. Для государственных информационных систем 1 и 2 классов защищенности, имеющих подключение к сети «Интернет» или взаимодействующих с другими системами, пентест становится обязательным элементом контроля.

Санкции тоже изменились по характеру: при нарушении требований к периодическому контролю защищенности возможна приостановка действия аттестата. Для владельца системы это означает необходимость планировать контрольные мероприятия и бюджет на них заранее, а не вспоминать о них при следующей проверке.

Аспект Как было Как стало
Требования к ГИС Приказ № 17 от 2013 года Приказ № 117, действует с 01.03.2026
Область действия Только государственные информационные системы ГИС плюс иные ИС госорганов, ГУП, госучреждений
Оценка состояния защиты Качественная, по факту выполнения мер Числовые показатели Кзи и Пзи с регулярным пересчетом
Логика контроля Разовая аттестация, дальше – по усмотрению оператора Непрерывный процесс с отчетностью регулятору
Периодический контроль Протоколы контроля представляются во ФСТЭК Выделены анализ уязвимостей и тестирование на проникновение
Пентест Не выделялся как обязательный метод Обязателен для ГИС 1–2 классов при подключении к интернету
Санкция за нарушение контроля Общие меры административной ответственности Возможна приостановка действия аттестата

Жизненный цикл аттестата: что происходит после выдачи

Аттестат соответствия по приказу № 77 выдается на весь срок эксплуатации объекта информатизации. Формулировка «бессрочный аттестат» верна лишь отчасти: документ действует, пока объект соответствует тому состоянию, в котором его аттестовали, и пока владелец выполняет требования к периодическому контролю.

Три обязательства владельца после получения аттестата:

  1. Поддерживать актуальность технического паспорта. Любое изменение состава технических и программных средств отражается в паспорте. Расхождение паспорта с фактической конфигурацией – самое частое замечание при проверках.

  2. Проводить периодический контроль защищенности. Результаты оформляются протоколами и отражаются в техническом паспорте, а сведения представляются во ФСТЭК России в установленные сроки.

  3. Оценивать необходимость дополнительных испытаний при изменениях. Обновление версии ПО, замена средства защиты, расширение периметра, подключение новой смежной системы – каждое такое событие требует оценки: достаточно ли протокола контроля или нужны дополнительные аттестационные испытания.

Общее правило: модернизация системы влечет подтверждение соответствия по действующим на момент модернизации требованиям. Для организаций, аттестованных по приказу № 17, это означает, что первая же серьезная доработка системы переводит ее в поле требований приказа № 117.

Семь ошибок, из-за которых срывается аттестация

  1. Границы системы определены неточно. Часть инфраструктуры, фактически обрабатывающей защищаемую информацию, оказывается вне аттестата – и вне защиты.

  2. Технический паспорт не соответствует реальной конфигурации. Классика: за время внедрения сменилось оборудование, а документ остался прежним.

  3. Модель угроз сделана «по шаблону». Не привязана к конкретной архитектуре, не опирается на БДУ ФСТЭК, не содержит сценариев реализации – возвращается на доработку.

  4. У средств защиты истекла техническая поддержка или сертификат. Формально СЗИ установлено, фактически требование не выполнено.

  5. Организационно-распорядительные документы существуют только на бумаге. Инструкции написаны, но сотрудники о них не знают, журналы не ведутся, матрица доступа не соответствует реальным правам.

  6. Не учтены съемные носители и беспроводные интерфейсы. Незаблокированные USB-порты и активные модули Wi-Fi на аттестуемых АРМ – типовое замечание комиссии.

  7. Не описано взаимодействие со смежными системами. Каждый канал обмена данными требует отдельной оценки защищенности и отражения в документации.

Чек-лист готовности к аттестации

Быстрая самопроверка перед тем, как приглашать орган по аттестации:

  • Определены и документально зафиксированы границы информационной системы.

  • Утвержден акт классификации, класс защищенности подтвержден расчетом.

  • Разработана и утверждена модель угроз с опорой на БДУ ФСТЭК.

  • Технический паспорт соответствует фактической конфигурации.

  • Все применяемые СЗИ сертифицированы, сертификаты и техподдержка действуют.

  • Средства защиты настроены, протоколирование событий включено и проверено.

  • Комплект ОРД утвержден, сотрудники ознакомлены под подпись.

  • Матрица доступа соответствует фактическим правам пользователей.

  • Проведен внутренний анализ уязвимостей, критичные закрыты.

  • Назначены ответственные за защиту информации, обучение пройдено.

  • Описаны каналы взаимодействия со смежными системами и сетью «Интернет».

  • Спланирован бюджет и график периодического контроля после аттестации.

Ответственность за нарушение требований

Работа государственной информационной системы без аттестата – это не абстрактный риск. Последствия делятся на три группы.

Административная ответственность. Статья 13.12 КоАП РФ устанавливает ответственность за нарушение правил защиты информации, включая использование несертифицированных средств защиты и нарушение требований о защите информации, установленных федеральными законами и принятыми в соответствии с ними нормативными правовыми актами. Отдельные составы предусматривают административное приостановление деятельности. Для субъектов КИИ действует статья 13.12.1: нарушение порядка влечет штраф на должностных лиц от 10 до 50 тысяч рублей, на юридических лиц – от 100 до 500 тысяч рублей.

Организационные последствия. Отсутствие аттестата блокирует ввод ГИС в эксплуатацию по постановлению № 676, а значит – срывает сроки государственного контракта и приемку работ. С 1 сентября 2026 года добавляется риск приостановки действия уже выданного аттестата при нарушении требований к периодическому контролю.

Репутационные и договорные. Все чаще наличие аттестата становится условием участия в тендерах и работы с государственными заказчиками, а его отсутствие – основанием для отказа в допуске к системе или разрыва договора.

Часто задаваемые вопросы

Нет, если система не является государственной. Оператор персональных данных вправе провести оценку эффективности мер защиты самостоятельно или с привлечением лицензиата ФСТЭК. Аттестация проводится добровольно – обычно по требованию заказчика или для участия в тендерах.

По приказу № 77 аттестат выдается на весь срок эксплуатации объекта информатизации. Ранее срок составлял три года. При этом «бессрочность» обусловлена неизменностью конфигурации системы и выполнением требований к периодическому контролю.

Да. Аттестаты, выданные до 1 марта 2026 года, считаются действительными при неизменности конфигурации информационной системы. Массовой переаттестации к конкретной дате приказ № 117 не требует, но план перехода регулятор рекомендует разработать заранее.

Зависит от характера изменения. Если обновление не затрагивает состав и настройки средств защиты и не меняет границы системы, как правило, достаточно отразить изменение в техническом паспорте и провести контроль. Существенная модернизация требует дополнительных аттестационных испытаний.

Организация, имеющая лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации. Перед заключением договора стоит проверить действующую лицензию и опыт работы с системами вашего класса.

Срок собственно аттестационных работ по приказу № 77 не может превышать четырех месяцев. Полный проект с подготовкой системы обычно занимает от четырех до девяти месяцев в зависимости от исходного состояния.

Это числовые показатели, введенные приказом № 117. Кзи – показатель защищенности, характеризующий текущее состояние защиты информации от базового уровня угроз. Пзи – показатель уровня зрелости, определяющий достаточность и эффективность проводимых мероприятий по защите информации.

С 1 сентября 2026 года тестирование на проникновение выделено как метод периодического контроля уровня защищенности и становится обязательным для государственных информационных систем 1 и 2 классов защищенности, имеющих подключение к сети «Интернет» или взаимодействующих с другими системами.

Да, но границы аттестации и зоны ответственности провайдера и владельца системы должны быть четко разграничены договором, а сама облачная платформа должна соответствовать требованиям по защите информации для соответствующего класса.

В заключении органа по аттестации приводятся рекомендации по устранению несоответствий. После доработки системы защиты проводятся повторные проверки по соответствующим пунктам программы испытаний.

Для коммерческой организации – нет, достаточно оценки эффективности мер защиты. Для государственного учреждения такая система попадает под требования приказа № 117 как иная информационная система, и решение об аттестации принимает руководитель организации.

Сведения об аттестованных объектах информатизации вносятся ФСТЭК России в соответствующий реестр в течение трех рабочих дней после получения документов от органа по аттестации.

Нужна аттестация информационной системы?

Мы проводим полный цикл работ: обследование и классификацию, разработку модели угроз, проектирование и внедрение системы защиты, аттестационные испытания и последующий периодический контроль, включая анализ уязвимостей и тестирование на проникновение по новым требованиям.

Мы проведем экспресс-оценку применимости требований к вашей системе и рассчитаем стоимость проекта за один рабочий день.

Оставить заявку
Плескач Константин
Автор

Плескач Константин

Руководитель отдела информационной безопасности АЙТИ ЦЕНТР
Рейтинг материала
4.9 / 5

Какие решения использовались в этом проекте?

Информационная безопасность
Средства защиты информации, аттестация, NGFW, SIEM и выполнение требований регуляторов
Перейти в раздел