Аттестация – это подтверждение того, что система защиты информационной системы соответствует требованиям регулятора в реальных условиях эксплуатации. Порядок работ установлен приказом ФСТЭК России от 29.04.2021 № 77, результат – аттестат соответствия, который выдается на весь срок эксплуатации объекта.
Для государственных информационных систем аттестация обязательна и является условием ввода в эксплуатацию. Для коммерческих ИСПДн она не обязательна: закон допускает оценку эффективности мер защиты. Для значимых объектов КИИ, не относящихся к ГИС, возможны приемка или испытания.
В 2026 году правила изменились дважды: с 1 марта действует приказ № 117 вместо приказа № 17, а с 1 сентября приказ № 60 меняет сам порядок аттестации и вводит обязательный периодический контроль защищенности с анализом уязвимостей и тестированием на проникновение.
Аттестация десять лет воспринималась как разовая формальность: получили аттестат – забыли до модернизации. В 2026 году эта модель окончательно закончилась. Регулятор перевел контроль защищенности в непрерывный режим, а сам аттестат превратился из финальной точки проекта в обязательство, которое нужно поддерживать.
В статье – полный разбор процедуры: кому она нужна, как устроена, сколько занимает, какие документы потребуются и что именно поменялось в 2026 году.
Что такое аттестация информационной системы
Аттестация объекта информатизации – это комплекс организационных и технических мероприятий и испытаний, по результатам которых подтверждается соответствие объекта требованиям по защите информации в условиях его эксплуатации. Ключевые слова здесь – «в условиях эксплуатации».
Проверяется не проект и не документация сама по себе, а работающая система: как настроены средства защиты, кто и какими правами обладает, ведется ли регистрация событий, соответствует ли фактическая конфигурация той, что описана в документах.
Важно различать два понятия. Объект информатизации – это более широкая категория: в нее попадают информационные системы, автоматизированные рабочие места, помещения, в которых ведутся конфиденциальные переговоры. Информационная система – частный случай объекта информатизации, и именно ее аттестация чаще всего интересует заказчика.
По приказу № 77 аттестация проводится на этапе создания объекта или его развития (модернизации), а для проведения аттестационных испытаний привлекается специализированная организация, имеющая лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации.
Результат процедуры – аттестат соответствия. Это документ, которым орган по аттестации подтверждает, что на объекте реализованы меры защиты, достаточные для нейтрализации актуальных угроз, и что объект можно эксплуатировать с обработкой информации ограниченного доступа.
Чем аттестация отличается от сертификации и оценки эффективности
Три процедуры регулярно путают, хотя объекты и результаты у них принципиально разные. Сертифицируют средство защиты, аттестуют систему целиком, а оценка эффективности – это упрощенная форма подтверждения соответствия, доступная операторам персональных данных.
| Критерий | Сертификация СЗИ | Аттестация ИС | Оценка эффективности |
|---|---|---|---|
| Что проверяют | Отдельное средство защиты как продукт | Систему защиты конкретной ИС в эксплуатации | Систему защиты ИСПДн в эксплуатации |
| Кто проводит | Испытательная лаборатория, орган по сертификации | Орган по аттестации – лицензиат ФСТЭК | Оператор самостоятельно или лицензиат ФСТЭК |
| Результат | Сертификат соответствия на продукт | Аттестат соответствия на объект | Заключение или акт оценки эффективности |
| Кого касается | Разработчика и поставщика СЗИ | Владельца ГИС и приравненных систем | Оператора персональных данных |
| Основание | Приказ ФСТЭК России № 76 и смежные документы | Приказ ФСТЭК России № 77 | Приказ ФСТЭК России № 21 |
| Периодичность | Срок действия сертификата на продукт | Аттестат бессрочный, но с периодическим контролем | Не реже одного раза в три года |
Практический вывод: наличие в системе сертифицированных СЗИ не заменяет аттестацию, а аттестация не отменяет требования к самим средствам защиты. Это последовательные, а не альтернативные шаги.
Кому нужна аттестация: разбор по типам систем
Обязательность аттестации определяется не размером организации и не чувствительностью данных «на глаз», а правовым статусом системы. Ниже – карта, по которой можно за минуту определить свой случай.
🔍 Увеличить
Государственные информационные системы
Для ГИС аттестация обязательна. Приказ ФСТЭК России № 117 закрепляет последовательность: сначала оператор выполняет установленные требования по защите информации, затем проходит аттестацию как форму внешнего подтверждения соответствия. Требование подкреплено постановлением Правительства РФ от 06.07.2015 № 676: мероприятия по аттестации системы прямо включены в перечень работ при вводе ГИС в эксплуатацию. Проще говоря, ввести государственную систему в промышленную эксплуатацию без аттестата нельзя.
Иные информационные системы государственных органов, ГУП и госучреждений
Это категория, которую приказ № 117 добавил и которая вызвала больше всего вопросов. Под требования по защите информации теперь попадают и внутренние системы государственных организаций – документооборот, кадры, бухгалтерия, – даже если формально они не являются ГИС. При этом аттестация для них не установлена как обязательная процедура: решение принимает руководитель организации. Но обязанность реализовать меры защиты, применять сертифицированные средства, вести эксплуатационную документацию и контролировать соответствие сохраняется в полном объеме.
Информационные системы персональных данных
Здесь распространено заблуждение, что любая ИСПДн подлежит аттестации. Это не так. Закон № 152-ФЗ и приказ ФСТЭК России № 21 требуют оценки эффективности реализованных мер по обеспечению безопасности персональных данных, которая проводится не реже одного раза в три года – оператором самостоятельно либо с привлечением организации, имеющей лицензию на техническую защиту конфиденциальной информации. Аттестация – лишь один из возможных, наиболее строгий вариант такой оценки.
Ситуация меняется, если ИСПДн одновременно является государственной информационной системой. Тогда применяются требования обоих документов сразу, и аттестация становится обязательной. Отдельный случай – добровольная аттестация коммерческой системы: ее проводят, когда аттестат требует заказчик по договору, когда компания участвует в тендерах с государственным участием или когда нужно снять риски претензий регулятора при обработке больших объемов чувствительных данных.
Значимые объекты КИИ и АСУ ТП
Для значимых объектов критической информационной инфраструктуры приказ ФСТЭК России № 239 допускает подтверждение соответствия в форме испытаний или приемки. Аттестация становится обязательной, если значимый объект одновременно относится к государственной информационной системе, либо проводится по решению субъекта КИИ. Аналогичная логика действует для автоматизированных систем управления технологическими процессами по приказу № 31: аттестация не обязательна, если система не имеет статуса ГИС.
На заметку
Объекты информатизации, обрабатывающие сведения, составляющие государственную тайну, аттестуются по отдельному порядку. Приказ № 77 на них не распространяется, и все описанное в этой статье к ним неприменимо.
Нормативная база: какие документы регулируют аттестацию
Нормативная рамка аттестации складывается из трех слоев: федеральные законы задают саму обязанность защищать информацию, постановления Правительства определяют порядок работы с государственными системами, приказы ФСТЭК России устанавливают конкретные требования и процедуру. За последние полтора года верхний слой почти не менялся, а нижний обновился радикально.
🔍 Увеличить
| Документ | Что регулирует | Статус на август 2026 |
|---|---|---|
| 149-ФЗ | Общие обязанности обладателя информации и оператора ИС по защите информации | Действует |
| 152-ФЗ | Обязанность оператора обеспечивать безопасность персональных данных | Действует |
| ПП РФ № 1119 | Уровни защищенности персональных данных при обработке в ИСПДн | Действует |
| ПП РФ № 676 | Порядок создания, развития и ввода в эксплуатацию ГИС, включая аттестацию | Действует |
| Приказ ФСТЭК № 77 от 29.04.2021 | Порядок организации и проведения работ по аттестации объектов информатизации | Действует, изменения с 01.09.2026 |
| Приказ ФСТЭК № 117 от 11.04.2025 | Требования к защите информации в ГИС и иных ИС госорганов, ГУП, госучреждений | Действует с 01.03.2026 |
| Приказ ФСТЭК № 17 от 11.02.2013 | Прежние требования к защите информации в ГИС | Утратил силу 01.03.2026 |
| Приказ ФСТЭК № 21 от 18.02.2013 | Состав и содержание мер по обеспечению безопасности персональных данных | Действует, готовится замена |
| Приказ ФСТЭК № 239 от 25.12.2017 | Требования по обеспечению безопасности значимых объектов КИИ | Действует |
| Приказ ФСТЭК № 31 от 14.03.2014 | Требования к защите информации в АСУ производственными и технологическими процессами | Действует |
| Приказ ФСТЭК № 60 от 27.02.2026 | Изменения в порядок аттестации: периодический контроль защищенности | Вступает в силу 01.09.2026 |
К нормативным актам добавляются методические документы ФСТЭК России: методика оценки угроз безопасности информации, банк данных угроз безопасности информации (БДУ) и методический документ по мероприятиям и мерам защиты, утвержденный в апреле 2026 года под приказ № 117. Формально методические документы не являются нормативными правовыми актами, но на практике аттестационная комиссия проверяет систему именно по ним.
Порядок аттестации: семь этапов от обследования до аттестата
Полный цикл работ логично разбить на семь этапов. Первые четыре – это подготовка, которую выполняет владелец системы или привлеченный интегратор; последние три относятся собственно к аттестации и выполняются органом по аттестации.
🔍 Увеличить
Этап 1. Обследование и классификация
Проводится инвентаризация: определяется состав технических средств, программного обеспечения, границы системы, точки взаимодействия со смежными системами и сетями связи общего пользования. По результатам оформляется технический паспорт на объект информатизации и акт классификации информационной системы – для ГИС определяется класс защищенности, для ИСПДн дополнительно уровень защищенности персональных данных. Ошибка на этом этапе тянется через весь проект: неверно определенная граница системы означает, что часть инфраструктуры окажется вне аттестата.
Этап 2. Моделирование угроз
Разрабатывается модель угроз безопасности информации по методике ФСТЭК России. Определяются негативные последствия, объекты воздействия, категории и потенциал нарушителей, актуальные угрозы и сценарии их реализации. Приказ № 117 прямо предписывает определять негативные последствия на основе сведений банка данных угроз безопасности информации ФСТЭК России. Модель угроз – не формальность: именно из нее выводится состав мер защиты, а значит и бюджет проекта.
Этап 3. Проектирование системы защиты
На основе класса системы и модели угроз формируется состав мер защиты, подбираются сертифицированные средства защиты информации требуемых классов и уровней доверия, разрабатывается техническое задание и технический проект. Здесь же решается вопрос сегментации: чем аккуратнее выделен контур обрабатываемой информации, тем меньше объектов попадет в границы аттестации и тем дешевле окажется проект.
Этап 4. Внедрение и настройка средств защиты
Средства защиты устанавливаются и настраиваются, разрабатывается эксплуатационная документация и полный комплект организационно-распорядительных документов: приказы о назначении ответственных, инструкции пользователям и администраторам, матрица доступа, регламенты резервного копирования и реагирования на инциденты, журналы учета носителей. На этом этапе проводятся предварительные испытания и опытная эксплуатация, устраняются выявленные недостатки.
Этап 5. Программа и методики аттестационных испытаний
Орган по аттестации разрабатывает программу и методики испытаний. Документ согласовывается с владельцем объекта информатизации и утверждается руководителем органа по аттестации до начала испытаний. Программа определяет перечень проверок, применяемые методы и средства контроля, распределение ответственности между экспертами.
Этап 6. Аттестационные испытания
Эксперты проводят экспертно-документальную проверку, инструментальный контроль настроек средств защиты, анализ уязвимостей и проверку выполнения требований по каждой группе мер. Каждое испытание оформляется протоколом с выводом о соответствии или несоответствии требованиям. Если выявлены недостатки, в заключение включаются рекомендации по их устранению, и владельцу дается возможность доработать систему защиты.
Этап 7. Заключение и выдача аттестата
По результатам испытаний оформляется заключение с выводом о возможности или невозможности выдачи аттестата соответствия. Заключение и протоколы направляются владельцу объекта в течение пяти рабочих дней после утверждения. После подписания аттестата орган по аттестации в тот же пятидневный срок представляет во ФСТЭК России или ее территориальный орган электронные копии аттестата, технического паспорта, акта классификации, программы и методик испытаний и других документов. Регулятор в течение трех рабочих дней вносит сведения об аттестованном объекте в реестр аттестованных объектов информатизации, а затем проводит экспертно-документальную оценку представленных материалов.
Если вы не согласны с заключением
Владелец объекта информатизации, не согласный с выводами органа по аттестации, вправе направить претензию во ФСТЭК России. Регулятор рассматривает обращение и оценивает правомерность решения органа по аттестации.
Какие документы нужны для аттестации
Комплект документов делится на три группы: организационно-распорядительные, проектные и собственно аттестационные. Первые две готовит владелец системы или интегратор, третью – орган по аттестации. Практика показывает, что 70 % задержек в проектах связаны именно с неготовностью первой группы.
| Документ | Кто разрабатывает | Когда нужен |
|---|---|---|
| Технический паспорт на объект информатизации | Владелец или интегратор | Этап обследования, актуализируется постоянно |
| Акт классификации информационной системы | Владелец, утверждает руководитель | До проектирования системы защиты |
| Модель угроз безопасности информации | Владелец или интегратор | До проектирования системы защиты |
| Техническое задание на систему защиты | Владелец или интегратор | Этап проектирования |
| Технический проект и эксплуатационная документация | Интегратор | Этап проектирования и внедрения |
| Приказы о назначении ответственных за защиту информации | Владелец | До начала испытаний |
| Инструкции пользователю, администратору, ответственному за СЗИ | Владелец или интегратор | До начала испытаний |
| Матрица доступа, перечень защищаемой информации | Владелец | До начала испытаний |
| Журналы учета носителей, СЗИ, обучения персонала | Владелец | Ведутся постоянно |
| Программа и методики аттестационных испытаний | Орган по аттестации | До начала испытаний |
| Протоколы аттестационных испытаний | Орган по аттестации | Этап испытаний |
| Заключение и аттестат соответствия | Орган по аттестации | Завершение работ |
Сроки и стоимость аттестации
Приказ № 77 ограничивает срок проведения работ по аттестации объекта информатизации четырьмя месяцами. Но это срок именно аттестационных работ, а не всего проекта. Если система еще не приведена в соответствие требованиям, к этому сроку добавляется подготовительная часть: обследование, моделирование угроз, проектирование, закупка и внедрение средств защиты. Реалистичный горизонт для системы средней сложности, которая начинает с нуля, – от четырех до девяти месяцев.
Стоимость складывается из нескольких факторов, и понимание этих факторов позволяет управлять бюджетом:
-
Класс защищенности системы – чем выше класс, тем больше обязательных мер и тем строже требования к классам применяемых СЗИ.
-
Количество и типы объектов в границах аттестации – число автоматизированных рабочих мест, серверов, сетевого оборудования, виртуальных сред.
-
Территориальная распределенность – выезды экспертов на удаленные площадки увеличивают и сроки, и стоимость.
-
Степень готовности системы – если документация и меры защиты уже реализованы, работы сводятся к испытаниям; если нет, проект включает полный цикл.
-
Необходимость дозакупки СЗИ – как правило, самая крупная статья бюджета, не относящаяся к работам напрямую.
-
Наличие взаимодействия со смежными системами – каждый канал взаимодействия требует отдельной проверки защищенности.
Основной способ сэкономить – сегментация и аттестация по типовым объектам. Если в организации сотни однотипных рабочих мест, аттестация проводится на выборке типовых сегментов, а не на каждом АРМ. Второй способ – сузить границы системы, вынеся за периметр обработки все, что не требует защиты. Третий – привести документацию в порядок до прихода аттестационной комиссии: доработка документов в ходе испытаний всегда обходится дороже.
Что изменилось в 2026 году
2026 год стал для аттестации переломным. Изменились и требования к защите информации, и сам порядок аттестации.
Приказ № 117: с 1 марта 2026 года
Приказ ФСТЭК России от 11.04.2025 № 117 зарегистрирован Минюстом 16.06.2025 за № 82619 и с 1 марта 2026 года полностью заменил приказ № 17, действовавший с 2013 года. Ключевых изменений три.
Первое – расширение области действия. Требования распространяются не только на ГИС, но и на иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений.
Второе – числовые показатели. Пункт 31 Требований вводит показатель защищенности Кзи, характеризующий текущее состояние защиты информации от базового уровня угроз, и показатель уровня зрелости Пзи, определяющий достаточность и эффективность проводимых мероприятий по защите информации. При несоответствии полученных значений нормированным оператор в течение трех календарных дней информирует руководителя для принятия решения о мероприятиях по совершенствованию защиты.
Третье – переход от разовой процедуры к процессу. Классификация систем сохранена: класс защищенности К1, К2 или К3 по-прежнему присваивается исходя из масштаба системы и уровня значимости обрабатываемой информации. Но теперь классификация дополняется регулярным пересчетом показателей и отчетностью перед регулятором.
Для владельцев действующих аттестатов важен переходный режим: аттестаты, выданные до 1 марта 2026 года, продолжают действовать – но при неизменности конфигурации системы. Любая модернизация влечет необходимость подтверждать соответствие уже по новым требованиям. Информационным сообщением ФСТЭК России от 12.03.2026 № 240/22/1492 регулятор описал типовые переходные ситуации и рекомендовал разработать план перехода не откладывая.
Методический вакуум весны 2026 года
Приказ вступил в силу 1 марта 2026 года, а основной методический документ по мероприятиям и мерам защиты был утвержден только 12 апреля 2026 года. На переходный период ФСТЭК России предписала руководствоваться методическим документом «Меры защиты информации в государственных информационных системах» 2014 года, выпущенным еще под приказ № 17.
Приказ № 60: с 1 сентября 2026 года
Приказ ФСТЭК России от 27.02.2026 № 60 вносит изменения в порядок аттестации, утвержденный приказом № 77. Главная идея – аттестация не заканчивается выдачей документа. В периодическом контроле уровня защищенности аттестованного объекта отдельно выделены два метода: анализ уязвимостей и тестирование на проникновение. Для государственных информационных систем 1 и 2 классов защищенности, имеющих подключение к сети «Интернет» или взаимодействующих с другими системами, пентест становится обязательным элементом контроля.
Санкции тоже изменились по характеру: при нарушении требований к периодическому контролю защищенности возможна приостановка действия аттестата. Для владельца системы это означает необходимость планировать контрольные мероприятия и бюджет на них заранее, а не вспоминать о них при следующей проверке.
| Аспект | Как было | Как стало |
|---|---|---|
| Требования к ГИС | Приказ № 17 от 2013 года | Приказ № 117, действует с 01.03.2026 |
| Область действия | Только государственные информационные системы | ГИС плюс иные ИС госорганов, ГУП, госучреждений |
| Оценка состояния защиты | Качественная, по факту выполнения мер | Числовые показатели Кзи и Пзи с регулярным пересчетом |
| Логика контроля | Разовая аттестация, дальше – по усмотрению оператора | Непрерывный процесс с отчетностью регулятору |
| Периодический контроль | Протоколы контроля представляются во ФСТЭК | Выделены анализ уязвимостей и тестирование на проникновение |
| Пентест | Не выделялся как обязательный метод | Обязателен для ГИС 1–2 классов при подключении к интернету |
| Санкция за нарушение контроля | Общие меры административной ответственности | Возможна приостановка действия аттестата |
Жизненный цикл аттестата: что происходит после выдачи
Аттестат соответствия по приказу № 77 выдается на весь срок эксплуатации объекта информатизации. Формулировка «бессрочный аттестат» верна лишь отчасти: документ действует, пока объект соответствует тому состоянию, в котором его аттестовали, и пока владелец выполняет требования к периодическому контролю.
Три обязательства владельца после получения аттестата:
-
Поддерживать актуальность технического паспорта. Любое изменение состава технических и программных средств отражается в паспорте. Расхождение паспорта с фактической конфигурацией – самое частое замечание при проверках.
-
Проводить периодический контроль защищенности. Результаты оформляются протоколами и отражаются в техническом паспорте, а сведения представляются во ФСТЭК России в установленные сроки.
-
Оценивать необходимость дополнительных испытаний при изменениях. Обновление версии ПО, замена средства защиты, расширение периметра, подключение новой смежной системы – каждое такое событие требует оценки: достаточно ли протокола контроля или нужны дополнительные аттестационные испытания.
Общее правило: модернизация системы влечет подтверждение соответствия по действующим на момент модернизации требованиям. Для организаций, аттестованных по приказу № 17, это означает, что первая же серьезная доработка системы переводит ее в поле требований приказа № 117.
Семь ошибок, из-за которых срывается аттестация
-
Границы системы определены неточно. Часть инфраструктуры, фактически обрабатывающей защищаемую информацию, оказывается вне аттестата – и вне защиты.
-
Технический паспорт не соответствует реальной конфигурации. Классика: за время внедрения сменилось оборудование, а документ остался прежним.
-
Модель угроз сделана «по шаблону». Не привязана к конкретной архитектуре, не опирается на БДУ ФСТЭК, не содержит сценариев реализации – возвращается на доработку.
-
У средств защиты истекла техническая поддержка или сертификат. Формально СЗИ установлено, фактически требование не выполнено.
-
Организационно-распорядительные документы существуют только на бумаге. Инструкции написаны, но сотрудники о них не знают, журналы не ведутся, матрица доступа не соответствует реальным правам.
-
Не учтены съемные носители и беспроводные интерфейсы. Незаблокированные USB-порты и активные модули Wi-Fi на аттестуемых АРМ – типовое замечание комиссии.
-
Не описано взаимодействие со смежными системами. Каждый канал обмена данными требует отдельной оценки защищенности и отражения в документации.
Чек-лист готовности к аттестации
Быстрая самопроверка перед тем, как приглашать орган по аттестации:
-
Определены и документально зафиксированы границы информационной системы.
-
Утвержден акт классификации, класс защищенности подтвержден расчетом.
-
Разработана и утверждена модель угроз с опорой на БДУ ФСТЭК.
-
Технический паспорт соответствует фактической конфигурации.
-
Все применяемые СЗИ сертифицированы, сертификаты и техподдержка действуют.
-
Средства защиты настроены, протоколирование событий включено и проверено.
-
Комплект ОРД утвержден, сотрудники ознакомлены под подпись.
-
Матрица доступа соответствует фактическим правам пользователей.
-
Проведен внутренний анализ уязвимостей, критичные закрыты.
-
Назначены ответственные за защиту информации, обучение пройдено.
-
Описаны каналы взаимодействия со смежными системами и сетью «Интернет».
-
Спланирован бюджет и график периодического контроля после аттестации.
Ответственность за нарушение требований
Работа государственной информационной системы без аттестата – это не абстрактный риск. Последствия делятся на три группы.
Административная ответственность. Статья 13.12 КоАП РФ устанавливает ответственность за нарушение правил защиты информации, включая использование несертифицированных средств защиты и нарушение требований о защите информации, установленных федеральными законами и принятыми в соответствии с ними нормативными правовыми актами. Отдельные составы предусматривают административное приостановление деятельности. Для субъектов КИИ действует статья 13.12.1: нарушение порядка влечет штраф на должностных лиц от 10 до 50 тысяч рублей, на юридических лиц – от 100 до 500 тысяч рублей.
Организационные последствия. Отсутствие аттестата блокирует ввод ГИС в эксплуатацию по постановлению № 676, а значит – срывает сроки государственного контракта и приемку работ. С 1 сентября 2026 года добавляется риск приостановки действия уже выданного аттестата при нарушении требований к периодическому контролю.
Репутационные и договорные. Все чаще наличие аттестата становится условием участия в тендерах и работы с государственными заказчиками, а его отсутствие – основанием для отказа в допуске к системе или разрыва договора.
Часто задаваемые вопросы
Нет, если система не является государственной. Оператор персональных данных вправе провести оценку эффективности мер защиты самостоятельно или с привлечением лицензиата ФСТЭК. Аттестация проводится добровольно – обычно по требованию заказчика или для участия в тендерах.
По приказу № 77 аттестат выдается на весь срок эксплуатации объекта информатизации. Ранее срок составлял три года. При этом «бессрочность» обусловлена неизменностью конфигурации системы и выполнением требований к периодическому контролю.
Да. Аттестаты, выданные до 1 марта 2026 года, считаются действительными при неизменности конфигурации информационной системы. Массовой переаттестации к конкретной дате приказ № 117 не требует, но план перехода регулятор рекомендует разработать заранее.
Зависит от характера изменения. Если обновление не затрагивает состав и настройки средств защиты и не меняет границы системы, как правило, достаточно отразить изменение в техническом паспорте и провести контроль. Существенная модернизация требует дополнительных аттестационных испытаний.
Организация, имеющая лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации. Перед заключением договора стоит проверить действующую лицензию и опыт работы с системами вашего класса.
Срок собственно аттестационных работ по приказу № 77 не может превышать четырех месяцев. Полный проект с подготовкой системы обычно занимает от четырех до девяти месяцев в зависимости от исходного состояния.
Это числовые показатели, введенные приказом № 117. Кзи – показатель защищенности, характеризующий текущее состояние защиты информации от базового уровня угроз. Пзи – показатель уровня зрелости, определяющий достаточность и эффективность проводимых мероприятий по защите информации.
С 1 сентября 2026 года тестирование на проникновение выделено как метод периодического контроля уровня защищенности и становится обязательным для государственных информационных систем 1 и 2 классов защищенности, имеющих подключение к сети «Интернет» или взаимодействующих с другими системами.
Да, но границы аттестации и зоны ответственности провайдера и владельца системы должны быть четко разграничены договором, а сама облачная платформа должна соответствовать требованиям по защите информации для соответствующего класса.
В заключении органа по аттестации приводятся рекомендации по устранению несоответствий. После доработки системы защиты проводятся повторные проверки по соответствующим пунктам программы испытаний.
Для коммерческой организации – нет, достаточно оценки эффективности мер защиты. Для государственного учреждения такая система попадает под требования приказа № 117 как иная информационная система, и решение об аттестации принимает руководитель организации.
Сведения об аттестованных объектах информатизации вносятся ФСТЭК России в соответствующий реестр в течение трех рабочих дней после получения документов от органа по аттестации.
Нужна аттестация информационной системы?
Мы проводим полный цикл работ: обследование и классификацию, разработку модели угроз, проектирование и внедрение системы защиты, аттестационные испытания и последующий периодический контроль, включая анализ уязвимостей и тестирование на проникновение по новым требованиям.
Мы проведем экспресс-оценку применимости требований к вашей системе и рассчитаем стоимость проекта за один рабочий день.
Оставить заявку