Прохождение аттестации гарантирует, что комплекс средств защиты информации (СЗИ) на объекте справляется с задачами в реальных условиях работы. Базовый порядок процедуры утвержден Приказом ФСТЭК России № 77 от 29.04.2021, а итоговым документом выступает аттестат соответствия, выдаваемый на полный период эксплуатации системы.
Государственные информационные системы (ГИС) подлежат обязательной аттестации – без этого их не допускают к вводу в эксплуатацию. Коммерческие ИСПДн освобождены от данной процедуры (для них законодательство разрешает ограничиться оценкой эффективности СЗИ). Для объектов КИИ значимой категории, не являющихся ГИС, допустимо проведение приемки или контрольных испытаний.
Регуляторное поле 2026 года обновилось двояко: 1 марта вступил в силу Приказ № 117 (взамен Приказа № 17), а 1 сентября начинает действовать Приказ № 60, который меняет сам регламент аттестации и вменяет в обязанность регулярный мониторинг защищенности с обязательным аудитом уязвимостей и пентестом.
Долгое время прохождение аттестации считалось разовым шагом: документ получали и убирали в архив до масштабной модернизации. В 2026 году такой подход устарел. Регулятор перевел надзор за защищенностью в беспрерывную плоскость, превратив аттестат из финального документа в постоянное обязательство оператора.
В данном материале разобран весь цикл: кому необходима процедура, из каких этапов она состоит, сколько длится, каков состав документов и какие изменения принес 2026 год.
Суть аттестации информационной системы
Аттестационные мероприятия на объекте информатизации – это комплекс организационных шагов, проверок и испытаний, в ходе которых эксперты подтверждают безопасность системы непосредственно в реальном рабочем процессе.
Оценка касается не только проектных бумаг, а действующего контур-комплекса: проверяются настройки СЗИ, распределение учетных записей и прав, протоколирование событий, а также реальное соответствие конфигурации утвержденным документам.
Необходимо различать две категории.
-
Объект информатизации – широкое понятие (включает ИС, отдельные АРМ, а также выделенные помещения для защиты конфиденциальных переговоров).
-
Информационная система (ИС) – конкретная разновидность объекта информатизации, защита которой чаще всего требуется заказчикам.
Согласно Приказу № 77, аттестацию проводят при развертывании объекта либо в ходе его модернизации. Проводить испытания имеет право исключительно специализированная организация – лицензиат ФСТЭК России по ТЗКИ.
Итоговый аттестат соответствия юридически подтверждает, что примененные меры защиты блокируют актуальные векторы угроз, а объект готов к безопасной обработке конфиденциальных сведений.
Сравнение аттестации, сертификации и оценки эффективности
| Параметр | Сертификация СЗИ | Аттестация ИС | Оценка эффективности |
|---|---|---|---|
| Предмет проверки | Конкретное средство защиты как отдельный продукт | Комплекс защиты ИС в условиях реальной работы | Система защиты ИСПДн в процессе эксплуатации |
| Субъект проверки | Сертифицирующий орган, испытательная лаборатория | Орган по аттестации (лицензиат ФСТЭК) | Оператор ИС либо сторонний лицензиат ФСТЭК |
| Итоговый документ | Сертификат соответствия на СЗИ | Аттестат соответствия на ИС | Акт или официальное заключение |
| Для кого применяется | Производители и интеграторы СЗИ | Владельцы ГИС и аналогичных систем | Операторы персональных данных |
| Правовое основание | Приказ ФСТЭК № 76 и связанные акты | Приказ ФСТЭК № 77 | Приказ ФСТЭК № 21 |
| Регулярность | На срок действия сертификата на продукт | Бессрочно (при условии регулярного контроля) | Минимум 1 раз в 3 года |
Применение сертифицированных СЗИ не снимает с организации необходимость аттестации ИС. Равно как и наличие аттестата не освобождает от использования сертифицированных продуктов. Это взаимодополняющие этапы единого процесса.
Обязательность аттестации по типам систем
Критерием обязательности выступает правовой статус ИС, а не ее масштаб или субъективная ценность информации.
-
Государственные информационные системы (ГИС). Аттестация безусловно обязательна. Положение Приказа ФСТЭК № 117 обязывает оператора сначала выстроить систему защиты, а затем подтвердить ее соответствие внешним аудитом. Данное правило подкреплено Постановлением Правительства РФ № 676: аттестация включена в обязательный перечень процедур до ввода ГИС в эксплуатацию.
-
Иные ИС госорганов, ГУП и государственных учреждений. Эта категория введена Приказом № 117. Нормы защиты распространяются на внутренние контуры организаций (кадровый учет, ДОУ, бухгалтерия), даже если они не заявлены как ГИС. Непосредственно аттестация для них остается на усмотрение руководителя, однако внедрить СЗИ, настроить их, вести документацию и контролировать защиту они обязаны в полном объеме.
-
Информационные системы персональных данных (ИСПДн). По закону № 152-ФЗ и Приказу ФСТЭК № 21 операторы обязаны проводить оценку эффективности защиты раз в 3 года (силами компании или с лицензиатом). Аттестация выступает наиболее строгим способом такой оценки. Но если ИСПДн имеет статус ГИС, аттестация становится строгой обязанностью. Для коммерческих компаний аттестация остается добровольной – ее проводят для участия в госзакупках или выполнения требований контрагентов.
-
Значимые объекты КИИ и АСУ ТП. В соответствии с Приказом ФСТЭК № 239 для объектов КИИ допускается подтверждение безопасности через внутренние испытания или приемку. Аттестация обязательна только при совмещении статуса с ГИС либо по решению владельца. Аналогично для АСУ ТП (Приказ № 31): аттестация требуется исключительно при наличии статуса ГИС.
Обратите внимание: защита объектов информатизации, содержащих гостайну, регламентируется отдельными нормативно-правовыми актами. Положения Приказа № 77 на них не распространяются.
Нормативная база
Законодательный фундамент защиты ИС делится на 3 уровня: ФЗ устанавливают фундаментальные обязанности, Постановления Правительства задают порядок для госсектора, а Приказы ФСТЭК определяют конкретную техническую процедуру.
-
149-ФЗ – базовый закон об информации и обязанностях операторов по ее защите (действует).
-
152-ФЗ – требования к безопасности персональных данных (действует).
-
ПП РФ № 1119 – градация уровней защищенности ПДн (действует).
-
ПП РФ № 676 – правила создания и ввода ГИС в эксплуатацию (действует).
-
Приказ ФСТЭК № 77 (29.04.2021) – порядок проведения аттестации (действует, редакция с 01.09.2026).
-
Приказ ФСТЭК № 117 (11.04.2025) – стандарты защиты информации в ГИС и ИС госучреждений (действует с 01.03.2026).
-
Приказ ФСТЭК № 17 (11.02.2013) – прежний регламент для ГИС (утратил силу 01.03.2026).
-
Приказ ФСТЭК № 21 (18.02.2013) – меры защиты ПДн (действует, готовится обновление).
-
Приказ ФСТЭК № 239 (25.12.2017) – правила безопасности объектов КИИ (действует).
-
Приказ ФСТЭК № 31 (14.03.2014) – требования к АСУ ТП (действует).
-
Приказ ФСТЭК № 60 (27.02.2026) – обновленные правила контроля защищенности (вступает в силу 01.09.2026).
Нормативную рамку дополняют методические стандарты ФСТЭК: методика оценки угроз, БДУ ФСТЭК и профильный методический документ по мерам защиты от апреля 2026 года под Приказ № 117.
Пошаговый порядок аттестации: 7 этапов
Процесс состоит из семи последовательных шагов: первые 4 выполняет оператор (или интегратор), последние 3 – аттестационный орган.
Этап 1. Обследование и классификация
Инвентаризация инфраструктуры, ПО, сетевых стыков и внешних каналов связи. По результатам формируются паспорт на объект и акт классификации. Для ГИС определяется класс защищенности, для ИСПДн – уровень защищенности ПДн.
Этап 2. Моделирование угроз
Разработка модели угроз по стандартам ФСТЭК с опорой на БДУ. Определяются возможные негативные последствия, категории нарушителей и векторы атак. Модель напрямую формирует итоговый перечень СЗИ и бюджет проекта.
Этап 3. Проектирование системы защиты
Подбор сертифицированных СЗИ, составление ТЗ и технического проекта. На этом этапе выполняется сегментирование сети: выделение целевого контур-периметра снижает затраты на аттестацию.
Этап 4. Внедрение и пусконаладка
Установка СЗИ, подготовка ОРД (приказы, инструкции, матрицы доступа, журналы, регламенты). Проводятся предварительные испытания и опытная эксплуатация, устраняются сбои.
Этап 5. Формирование программы и методик испытаний
Разработка аттестационным органом программы и методик проверок. Документ утверждается руководителем органа по аттестации и согласовывается с заказчиком.
Этап 6. Аттестационные испытания
Проверка документов, инструментальный контроль СЗИ, поиск уязвимостей и аудит выполнения мер. Результаты фиксируются в протоколах. При вычислении недостатков дается время на доработку.
Этап 7. Выдача аттестата и регистрация
Оформление заключения. При положительном решении выписывается аттестат. В течение 5 дней орган направляет копии документов в адрес ФСТЭК России. Регулятор за 3 рабочих дня заносит объект в реестр и проводит экспертную оценку.
Если владельцы не согласны с решением органа по аттестации, они вправе подать официальную претензию в ФСТЭК России для проведения проверки.
Документооборот проекта
| Документ | Разработчик | На каком этапе требуется |
|---|---|---|
| Технический паспорт объекта | Владелец / интегратор | Обследование (актуализируется непрерывно) |
| Акт классификации ИС | Владелец | До проектирования СЗИ |
| Модель угроз безопасности | Владелец / интегратор | До проектирования СЗИ |
| Техническое задание на СЗИ | Владелец / интегратор | Проектирование |
| Техпроект и эксплуатационные бумаги | Интегратор | Проектирование и внедрение |
| Приказы о назначении ответственных | Владелец | До аттестационных испытаний |
| Инструкции (пользователям, админам) | Владелец / интегратор | До аттестационных испытаний |
| Матрица доступа и списки данных | Владелец | До аттестационных испытаний |
| Журналы учета СЗИ и носителей | Владелец | Ведутся постоянно |
| Программа и методики испытаний | Орган по аттестации | До испытаний |
| Протоколы испытаний | Орган по аттестации | Аттестационные испытания |
| Заключение и Аттестат соответствия | Орган по аттестации | Финал работ |
Сроки и бюджет
Приказом № 77 установлен предел в 4 месяца на сами аттестационные испытания. При развертывании защиты «с нуля» общий срок с учетом подготовки составляет от 4 до 9 месяцев.
Факторы, формирующие смету:
-
Класс защищенности ИС и необходимые классы СЗИ;
-
Количество оборудования (серверы, АРМ, сетевые устройства);
-
География объекта (командировки специалистов на филиалы);
-
Готовность системы и комплектность документации;
-
Закупка отсутствующих сертифицированных СЗИ (главная статья расходов);
-
Стыки с внешними информационными системами.
Для оптимизации бюджета применяют групповую аттестацию по типовым сегментам (выборка однотипных АРМ), сужение периметра аттестации и доработку ОРД до прибытия комиссии.
Изменения регуляторных норм в 2026 году
Приказ № 117 (в силе с 1 марта 2026 года)
Заменил Приказ № 17. Ключевые нововведения:
-
Распространение правил на внутренние ИС госучреждений, ГУП и госорганов.
-
Введение расчетных индексов. При расхождении с нормой оператор за 3 дня информирует руководство для устранения отклонений.
-
Переход к непрерывному контролю с регулярным пересчетом метрик.
-
Выданные до 01.03.2026 аттестаты сохраняют силу при отсутствии изменений в архитектуре. Доработка или модернизация ИС требует подтверждения по нормам Приказа № 117.
Весной 2026 года возник промежуточный период: Приказ № 117 заработал 1 марта, а методический документ по мерам вышел 12 апреля. В данный отрезок ФСТЭК предписывала временно применять методику 2014 года.
Приказ № 60 (вступает в силу с 1 сентября 2026 года)
Корректирует Приказ № 77. Главный упор сделан на то, что получение документа не завершает контроль. Для ГИС 1 и 2 классов, связанных с сетью Интернет или иными системами, пентестирование и регулярный поиск уязвимостей становятся обязательными элементами периодического контроля. За нарушение требований к контролю введена санкция в виде приостановки действия аттестата.
| Сфера | Старая модель | Редакция 2026 года |
|---|---|---|
| Регламент ГИС | Приказ № 17 (2013 г.) | Приказ № 117 (с 01.03.2026) |
| Охват | Исключительно ГИС | ГИС + ИС госорганов, ГУП, госучреждений |
| Метрики | Оценка факта выполнения мер | Индексы с частым пересчетом |
| Формат контроля | Разовый аудит | Непрерывный процесс с регулярными отчетами |
| Периодический контроль | Передача протоколов во ФСТЭК | Обязательный анализ уязвимостей и пентест |
| Пентест | На усмотрение | Обязателен для ГИС 1–2 классов с выходом в сеть |
| Санкции | Штрафы КоАП | Возможна приостановка действия аттестата |
Жизненный цикл аттестата после получения
Аттестат выдается на полный период эксплуатации объекта, но его действие сохраняется только при соблюдении 3 правил:
-
Поддержание актуальности паспорта ИС: любая смена железа или ПО фиксируется в документе.
-
Проведение регулярного контроля: протоколы испытаний регулярно направляются в ФСТЭК.
-
Оценка изменений: масштабные обновления ПО или расширение сети требуют оценки – достаточно ли протокола или необходима повторная аттестация.
Любая модернизация автоматически переводит систему на правила актуальных нормативных актов (Приказ № 117).
Типовые ошибки, ухудшающие результат
-
Неточные границы периметра ИС (часть оборудования остается без защиты).
-
Расхождения между паспортом и реальной конфигурацией.
-
Формальная Модель угроз, не привязанная к БДУ ФСТЭК.
-
Использование СЗИ с истекшей техподдержкой или сертификатом.
-
Бумажный характер ОРД (персонал не знает инструкций, журналы не ведутся).
-
Игнорирование беспроводных сетей и портов ввода-вывода (USB/Wi-Fi).
-
Отсутствие документального описания внешних каналов связи.
Чек-лист готовности к аудиту
-
Границы ИС четко определены и зафиксированы документально.
-
Акт классификации утвержден, расчет класса подтвержден.
-
Модель угроз разработана с учетом БДУ ФСТЭК.
-
Техпаспорт на 100% совпадает с железом и ПО.
-
СЗИ сертифицированы, лицензии и поддержка активны.
-
Настройки СЗИ выполнены, аудит событий включен.
-
ОРД утверждены, персонал ознакомлен под подпись.
-
Матрица доступа совпадает с правами пользователей.
-
Проведен внутренний сканирующий аудит уязвимостей.
-
Ответственные назначены, обучение пройдено.
-
Стыки со смежными сетями и Интернетом описаны.
-
Заложен график и бюджет на периодический контроль.
Ответственность за нарушения
-
Административная (ст. 13.12 КоАП РФ): штрафы за работу без защиты или применение несертифицированных СЗИ. Нарушения на объектах КИИ (ст. 13.12.1 КоАП) влекут штрафы до 50 тыс. руб. на должностных лиц и до 500 тыс. руб. на юридических лиц.
-
Организационная: невозможность ввода ГИС в эксплуатацию (ПП № 676), срыв госконтрактов, риск приостановки аттестата (с 01.09.2026 по Приказу № 60).
-
Репутационная: дисквалификация на тендерных площадках и расторжение контрактов.
Требуется аттестация информационной системы?
Мы берем на себя полный спектр задач: от аудита и разработки модели угроз до проведения испытаний и последующего периодического контроля (включая пентест и анализ уязвимостей по стандартам 2026 года).
Оценим применимость законодательных норм к вашей инфраструктуре и подготовим расчет проекта за 1 рабочий день.
Оставить заявкуЧасто задаваемые вопросы
Если система не является ГИС – нет. Для ИСПДн достаточно оценки эффективности. Аттестация проводится добровольно для участия в тендерах или по требованию заказчиков.
Он выдается на весь период работы объекта при условии неизменности конфигурации и проведения регулярного контроля.
Да, они действуют до первой серьезной модернизации системы, которая потребует переаттестации по Приказу № 117.
Если параметры СЗИ и границы ИС не меняются, достаточно внести изменения в паспорт. Масштабные изменения требуют проведения дополнительных испытаний.
Только компании-лицензиаты ФСТЭК России по ТЗКИ.
Испытания занимают до 4 месяцев (по Приказу № 77), полный комплекс работ «с нуля» – от 4 до 9 месяцев.
$K_{\text{зи}}$ отражает текущий уровень защищенности от базовых угроз, а $P_{\text{зи}}$ показывает зрелость и эффективность процессов ИБ в организации.
С 1 сентября 2026 года пентест обязателен при периодическом контроле для ГИС 1 и 2 классов, подключенных к Интернету.
Да, при условии четкого разделения зон ответственности с провайдером и наличия у облачной платформы необходимых документов соответствия.
Заказчик получает рекомендации, устраняет замечания и проходит повторные испытания по проблемным пунктам.
Для частного бизнеса – нет (достаточно оценки эффективности ПДн). Для госучреждения система подпадает под Приказ № 117, и решение о форме подтверждения принимает руководитель.
ФСТЭК России вносит сведения в реестр аттестованных объектов за 3 рабочих дня после получения документов от органа по аттестации.