Аттестация объекта информатизации — официальное подтверждение того, что на конкретном объекте выполнены требования по защите информации ограниченного доступа. Результат процедуры — аттестат соответствия, документ, который предъявляют заказчику при вводе системы в эксплуатацию, регулятору при проверке и участнику закупки в составе квалификации.

Ключевая путаница, из-за которой компании теряют месяцы: объект информатизации — это не только информационная система. Это может быть автоматизированная система, помещение для переговоров, где обсуждаются защищаемые сведения, или отдельное рабочее место. Требования, объём испытаний и состав документов у них разные, и первое, что нужно определить, — что именно вы аттестуете и по каким требованиям.

Что вы получаете:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • определение того, нужна ли аттестация в вашем случае и на каком основании;
  • подготовку объекта и комплекта документов к аттестационным испытаниям;
  • сопровождение выбора органа по аттестации и проверку его лицензии;
  • участие в аттестационных испытаниях и работу с замечаниями;
  • получение аттестата соответствия и организацию последующего контроля;
  • разбор ситуаций, когда аттестация приостанавливается или аттестат аннулируется.

Кому это нужно

  • операторам государственных информационных систем — аттестация является обязательным условием ввода в эксплуатацию;
  • субъектам КИИ — для значимых объектов оценка соответствия проводится, в том числе, в форме аттестации;
  • участникам государственных закупок, где аттестат прямо указан в требованиях к системе;
  • организациям, обрабатывающим служебную тайну и иные сведения ограниченного доступа;
  • компаниям с выделенными помещениями для обсуждения защищаемой информации;
  • подрядчикам и разработчикам, которые сдают заказчику систему с обязательством по аттестации;
  • тем, у кого аттестат уже есть и подходит срок контроля или изменилась система.

Нормативная рамка

  • приказ ФСТЭК России от 29.04.2021 № 77 — Порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну. Действует с 1 сентября 2021 года и является основным документом процедуры;
  • приказ ФСТЭК России от 27.02.2026 № 60 — изменения в этот Порядок, вступающие в силу с 1 сентября 2026 года: уточнены методы контроля уровня защищённости на аттестованном объекте — анализ уязвимостей и тестирование на проникновение — и порядок оформления их результатов отчётом или протоколом;
  • приказ ФСТЭК России № 17 — требования о защите информации в государственных информационных системах, не составляющей государственную тайну;
  • приказ ФСТЭК России № 239 — требования по обеспечению безопасности значимых объектов КИИ;
  • приказ ФСТЭК России № 21 — меры по обеспечению безопасности персональных данных;
  • Федеральный закон от 27.07.2006 № 149-ФЗ — общие положения о защите информации;
  • положение о лицензировании деятельности по технической защите конфиденциальной информации — аттестационные испытания вправе проводить только лицензиат ФСТЭК.

Аттестация объектов, на которых обрабатываются сведения, составляющие государственную тайну, идёт по отдельным правилам и в этом материале не рассматривается.

Что такое объект информатизации и обязательна ли аттестация

Объект информатизации — это совокупность технических средств обработки информации, помещений, где они размещены, и средств защиты. Отсюда три практических типа:

  • информационная система или её сегмент — сервера, рабочие места, сеть, средства защиты;
  • автоматизированное рабочее место — отдельный компьютер, обрабатывающий защищаемые сведения;
  • защищаемое помещение — переговорная или кабинет, где ведутся разговоры, содержащие сведения ограниченного доступа.

Обязательность зависит от вида информации и статуса системы:

  • государственные информационные системы — аттестация обязательна, ввод в эксплуатацию без аттестата не допускается;
  • значимые объекты КИИ — оценка соответствия обязательна; аттестация является одной из её форм, и в требованиях заказчика она часто закреплена как единственная;
  • информационные системы персональных данных, не являющиеся государственными, — по общему правилу обязательной аттестации нет, форма оценки соответствия определяется оператором — базовая проверка режима разбирается в материале аудит процессов обработки персональных данных;
  • коммерческие системы — аттестация добровольная и проводится тогда, когда её требует заказчик или отраслевое регулирование.

Практический вывод: прежде чем платить за аттестацию, стоит установить, обязательна ли она. Изрядная часть обращений заканчивается выводом, что достаточно иной формы оценки соответствия, — и это экономит бюджет.

Порядок аттестации: этапы

Этап 1. Подготовка исходных данных. Формируется техническая документация на объект: описание, схемы, состав технических средств и средств защиты, режимы обработки, категории информации. Здесь же должны быть готовы модель угроз и акт классификации или категорирования — без них аттестационные испытания начать нельзя. Без утверждённой политики информационной безопасности предприятия испытания также не начинают.

Этап 2. Выбор органа по аттестации. Аттестацию проводит организация, имеющая лицензию ФСТЭК на техническую защиту конфиденциальной информации. Проверять лицензию нужно до договора, и смотреть не только на её наличие, но и на состав работ. Заявитель вправе выбрать орган самостоятельно; аттестация проводится на договорной основе.

Этап 3. Программа и методики аттестационных испытаний. Ключевой документ этапа. В нём фиксируются перечень проверок, применяемые методы, состав измерений, требования, на соответствие которым проверяется объект, и сроки испытаний. Программа утверждается до начала испытаний. Претензии регулятора к аттестату чаще всего адресованы именно программе: проверок меньше, чем требуется, либо они не соответствуют классу защищённости.

Этап 4. Аттестационные испытания. Проводятся на реальном объекте в реальных условиях эксплуатации, а не «на макете». Включают анализ документации, проверку выполнения организационных мер, испытания средств защиты, инструментальные проверки и анализ уязвимостей. С 1 сентября 2026 года методы контроля уровня защищённости прямо названы: анализ уязвимостей и тестирование на проникновение.

Этап 5. Заключение и аттестат. По результатам оформляется протокол испытаний и заключение. При положительном заключении выдаётся аттестат соответствия. При отрицательном — фиксируются несоответствия, которые нужно устранить, после чего проводятся повторные испытания в части выявленных замечаний.

Этап 6. Передача документов в ФСТЭК. После подписания аттестата орган по аттестации в установленный срок направляет в территориальный орган ФСТЭК России копии программы и методик, заключения и иных документов. Срок исчисляется рабочими днями со дня подписания аттестата.

Какие документы должны быть

Комплект зависит от типа объекта, но устойчивое ядро выглядит так:

  • техническое задание на создание системы защиты информации или частное техническое задание;
  • модель угроз безопасности информации и модель нарушителя;
  • акт классификации информационной системы или акт категорирования объекта КИИ;
  • техническая документация: схемы, перечень технических средств, состав программного обеспечения, схема размещения;
  • перечень защищаемой информации и перечень лиц, допущенных к обработке;
  • организационно-распорядительные документы: политика безопасности, инструкции для пользователей и администраторов, приказы о назначении ответственных, порядок реагирования на инциденты;
  • документы на средства защиты: сертификаты соответствия, формуляры, документы о правомерности использования;
  • программа и методики аттестационных испытаний;
  • протоколы и заключение по результатам испытаний.

Разработку комплекта удобнее вести до испытаний, а не параллельно им: типовой сценарий срыва сроков — орган по аттестации приезжает на объект, а половины документов нет. Как собирается комплект — документы по защите информации под ключ и разработка ОРД по защите КИИ.

Срок действия аттестата и что происходит после

Раньше аттестат выдавался на фиксированный срок, и «переаттестация раз в три года» до сих пор кочует по статьям. Действующий порядок построен иначе: аттестат действует, пока объект соответствует условиям, при которых он выдан, а вместо периодической переаттестации введён контроль уровня защищённости информации на аттестованном объекте. Конкретную периодичность такого контроля и основания прекращения действия аттестата нужно смотреть в действующей редакции Порядка — здесь чаще всего и опираются на устаревшие публикации.

Аттестат перестаёт защищать вас в двух случаях. Первый — изменение условий: модернизация системы, новые сегменты, смена средств защиты, изменение состава обрабатываемой информации, переезд в другое помещение. Второй — выявленное несоответствие по результатам контроля. И в том, и в другом случае требуется решение: дополнительные испытания в части изменений или новая аттестация.

Практическое правило: любое существенное изменение объекта нужно оценивать на предмет влияния на аттестат до внедрения, а не после проверки. Внедрённое обновление, выводящее систему за границы аттестации, обнуляет документ, за который заплачено.

Что входит в работу

  • Правовая оценка обязательности аттестации и выбор надлежащей формы оценки соответствия.
  • Аудит готовности объекта: что есть, чего не хватает, что придётся доработать до испытаний.
  • Разработка комплекта документов: техническое задание, модель угроз, акт классификации, организационно-распорядительные документы.
  • Сопровождение выбора органа по аттестации, проверка лицензии и состава работ, экспертиза договора.
  • Экспертиза программы и методик аттестационных испытаний до их утверждения.
  • Сопровождение испытаний и работа с замечаниями, подготовка возражений при необоснованных выводах.
  • Организация контроля уровня защищённости аттестованного объекта и сопровождение изменений системы.
  • Защита при проверке ФСТЭК: подготовка объекта и представление интересов — проверка ФСТЭК: подготовка и сопровождение.

Сроки и стоимость

Сами аттестационные испытания редко бывают долгими: для компактного объекта это дни, для распределённой системы — недели. Основное время съедает подготовка. Если модели угроз нет, документация не актуализирована, а средства защиты закуплены без учёта требований, подготовительный этап занимает от нескольких недель до нескольких месяцев. Реалистичный горизонт проекта «от решения до аттестата» для системы средней сложности — несколько месяцев.

Стоимость складывается из двух частей: работы органа по аттестации, которая зависит от количества технических средств, числа площадок и класса защищённости, и работы по подготовке — документы, доработка мер защиты, сопровождение. Отдельная статья, о которой забывают при планировании бюджета, — закупка сертифицированных средств защиты, если действующие не подходят. Цены не являются публичной офертой; смета формируется после обследования объекта.

Вопросы и ответы

Обязательна ли аттестация для коммерческой информационной системы?

По общему правилу нет. Обязанность возникает для государственных информационных систем, а для значимых объектов КИИ аттестация выступает формой обязательной оценки соответствия. Коммерческая система аттестуется, когда этого требует заказчик, отраслевое регулирование или условия закупки.

Кто вправе проводить аттестацию?

Организация с лицензией ФСТЭК России на деятельность по технической защите конфиденциальной информации. Заявитель выбирает орган по аттестации самостоятельно, работы выполняются на договорной основе. Лицензию и состав разрешённых работ имеет смысл проверить до подписания договора.

На какой срок выдаётся аттестат соответствия?

Правило «три года» устарело. По действующему Порядку аттестат действует, пока сохраняются условия, при которых он выдан, а соответствие подтверждается контролем уровня защищённости аттестованного объекта. Конкретную периодичность контроля нужно сверять с действующей редакцией документа.

Что будет, если систему изменили после аттестации?

Изменение, влияющее на условия аттестации, требует дополнительных испытаний в соответствующей части либо новой аттестации. Модернизация «по-тихому» — самый распространённый способ обесценить аттестат: при ближайшей проверке расхождение между документами и фактической конфигурацией видно сразу.

Чем аттестация отличается от оценки соответствия?

Оценка соответствия — родовое понятие, аттестация — одна из её форм, самая формализованная и завершающаяся официальным документом. Там, где закон допускает выбор формы, оператор может использовать иные способы подтверждения — и это часто дешевле.

Получить консультацию

Опишите объект — что за система, какая информация обрабатывается, кто заказчик и откуда взялось требование об аттестации. Скажем, обязательна ли она в вашем случае, что нужно подготовить до испытаний и на что смотреть в договоре с органом по аттестации. Если аттестат уже есть, проверим, не вывели ли его из-под условий последние изменения системы.

Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting