Аттестация безопасности по ФСТЭК: кому нужна, когда обязательна и как пройти по Приказу № 77

Содержание данной статьи проверено и подтверждено:

По сути, аттестация ФСТЭК отвечает на один практический вопрос: можно ли официально зафиксировать, что данный объект информатизации в текущем виде и при определённой эксплуатации выполняет требования по защите информации без применения криптографии.

Порядок того, как организуются и проводятся такие работы по аттестации объектов информатизации на соответствие требованиям по защите информации ограниченного доступа (не относящейся к гостайне), установлен ФСТЭК России.

Что такое аттестация

Ключевой нюанс: оценивают не абстрактную «информационную систему вообще», а ОИ — конкретную связку компонентов, настроек, регламентов эксплуатации и реально внедрённых мер защиты. Поэтому выводы аттестации всегда «привязаны» к условиям: меняются условия — меняется и предмет проверки.

Правила и состав работ задаёт приказ ФСТЭК России от 29.04.2021 № 77: он описывает этапы, требования к подготовке и оформлению материалов, а также то, как фиксируются результаты испытаний. По завершении формируется заключение и комплект протоколов; далее оформляется аттестат, а установленный пакет материалов направляется в ФСТЭК России.

Нормативная база: какие документы регулируют аттестацию безопасности

Состав проверяемых требований определяется типом объекта и тем, какая информация в нём обрабатывается.

  • Для государственных и муниципальных ИС до даты вступления обновлённых требований применяют действующую нормативную базу, а с 01.03.2026 начинают действовать требования приказа ФСТЭК № 117, который вводится с этой даты и заменяет прежний приказ № 17 (вместе с его изменениями).
  • Для ИСПДн ориентируются на меры защиты из приказа ФСТЭК № 21 (организационные и технические меры по уровням защищённости).
  • Для значимых объектов КИИ базовым документом выступает приказ ФСТЭК № 239.

Кому нужна аттестация по приказу ФСТЭК №77 и когда она обязательна

Приказ ФСТЭК России № 77 закрепляет случаи, в которых установленный им порядок аттестации используется как исходный (базовый) регламент. Речь идёт о государственных и муниципальных информационных системах, включая их отдельные компоненты и сегменты — в том числе ГИС/МИС при обработке персональных данных, — об информационных системах управления производством в организациях ОПК, а также о помещениях, предназначенных для конфиденциальных переговоров (защищаемых помещениях).

Бывает, что, когда аттестация требуется по установленному требованию. Владелец (или оператор взаимодействующей ИС) может закрепить требование, что соответствие подтверждается именно аттестацией — например, для значимых объектов КИИ или для «не-государственных» ИСПДн, если так прописано в регламенте/договоре/ТЗ.

И про «информационное взаимодействие»: если из госИС передают сведения ограниченного доступа в другую систему, принимающая сторона должна доказать, что требования защиты выдержаны. В таких схемах аттестация часто становится удобным и понятным форматом подтверждения — когда это прямо требуется условиями подключения или владельцем системы, с которой организуется обмен.

На практике аттестация чаще всего становится фактически обязательной в трёх ситуациях:

  1. Для ГИС — требования ФСТЭК (№ 17 до 01.03.2026 и № 117 после) и постановление Правительства РФ № 676 увязывают аттестацию с вводом в эксплуатацию;
  2. При обмене информацией ограниченного доступа с ГИС
  3. В госконтрактах — требование об аттестации часто прописывают в ТЗ/договоре как условие приемки и готовности к эксплуатации

Зачем нужна аттестация

Причины, по которым аттестация проводится на практике, сводятся к трём функциональным задачам:

  • Во-первых, это подтверждение соответствия требованиям законодательства и подзаконного регулирования: аттестат оформляется не как самостоятельное «заявление о соответствии», а как итог формализованной процедуры по приказу ФСТЭК России № 77, подтверждённой проверяемыми материалами — ПМИ (программой и методиками испытаний), протоколами испытаний, итоговым заключением, техническим паспортом объекта, а также комплектом эксплуатационной и защитной документации.
  • Во-вторых, аттестация используется как элемент корректного ввода объекта в эксплуатацию в регулируемых режимах; для государственных информационных систем это увязано с порядком, установленным постановлением Правительства РФ от 06.07.2015 № 676, в рамках которого мероприятия по аттестации включаются в процедуру ввода.
  • В-третьих, аттестация обеспечивает управляемость защиты на стадии эксплуатации: требования приказа № 77 фиксируют структуру работ и контрольных процедур, за счёт которых поддерживается воспроизводимый режим защиты.

Как проходит аттестация по ФСТЭК №77

Существует два разных блока работ: подготовка системы защиты и аттестация.

  • Подготовка (построение) защиты — это работы по жизненному циклу: сначала формируют требования к защите, затем проектируют систему защиты информации, внедряют меры и средства, проводят предварительные и приёмочные испытания, выполняют анализ уязвимостей, вводят организационные процедуры (роли, регламенты, обучение, контроль). Для ГИС эта логика прямо следует из требований ФСТЭК (приказ № 17 до 01.03.2026 и приказ № 117 после 01.03.2026) и из постановления Правительства РФ от 06.07.2015 № 676. Для значимых объектов КИИ аналогичная последовательность закреплена приказом ФСТЭК России от 25.12.2017 № 239.
  • Аттестация по приказу ФСТЭК России от 29.04.2021 № 77 — это оценка соответствия, то есть проверка того, что объект информатизации уже реализован, эксплуатируется в заявленных условиях и реально отвечает требованиям защиты. И эта проверка оформляется строго определённым комплектом документов.

Порядок аттестации

Как правило всё стартует с владельца: он принимает решение, определяет объём работ и выбирает исполнителя. Испытания проводит организация, которая имеет лицензию ФСТЭК на деятельность по ТЗКИ, причём лицензия должна покрывать именно работы по аттестационным испытаниям/аттестации; здесь приказ № 77 «стыкуется» с лицензионными правилами из постановления Правительства РФ от 03.02.2012 № 79.

Отдельная, принципиальная вещь — независимость экспертов. Те, кто разрабатывал или внедрял вашу систему защиты, не должны выступать проверяющей стороной по этому же объекту: иначе получается «самопроверка», и это сразу удар и по доверию к результату, и по качеству выводов.

Процесс аттестации

Работы начинаются с подготовки ПМИ — программы и методик аттестационных испытаний. Её разрабатывает орган по аттестации, согласует с владельцем объекта и утверждает до начала испытаний.

По своей функции ПМИ фиксирует предмет проверки: какие требования подлежат подтверждению, в каких условиях проводится контроль, какими методами и средствами измерений он выполняется, в какой последовательности и по каким критериям принимается результат.

На практике ПМИ не составляют в отрыве от реальности: она увязывается с действующими методическими документами ФСТЭК и профильными методиками под конкретный объём работ.

Так, при включении в объём тестирования на проникновение используют подходы и методическую базу, применяемую для испытаний с элементами пентеста; при оценке защищённости от утечек по техническим каналам (если это предусмотрено программой работ) опираются на специализированные материалы и сборники по ТКУ и иные релевантные методики.

Далее проводятся аттестационные испытания в логике требований приказа № 77. В ходе испытаний подтверждают документальную и фактическую сторону соответствия: анализируют представленный комплект документов (включая технический паспорт и акты, эксплуатационную документацию и материалы владельца по реализованным мерам защиты), сопоставляют их с реальным состоянием объекта в эксплуатации, проверяют наличие модели угроз и технического задания; для государственных информационных систем отдельно оценивают корректность этих документов с требованиями, установленными постановлением № 676.

Как правило, учитывают результаты анализа уязвимостей , а по средствам защиты — их применимость и статус; при наличии требований к сертификации выполняют проверку по реестрам в порядке, установленном соответствующими нормативными документами (в том числе по приказу № 55, если он применяется к данному случаю). Оцениваются и организационные, и технические меры, включая защиту от НСД; для защищаемых помещений отдельно рассматриваются меры против утечки по техническим каналам.

Результаты испытаний оформляются протоколами и итоговым заключением. При выявлении несоответствий возможны два рабочих сценария: либо нарушения устраняются в ходе проведения испытаний с повторной проверкой затронутых пунктов, либо по итогам фиксируется отрицательный результат, и аттестат соответствия не оформляется.

При подтверждении соответствия выдается аттестат, после чего поддержание заявленного уровня защиты относится к зоне ответственности владельца: он обеспечивает сохранение подтверждённых условий эксплуатации и организует периодический контроль с протоколированием.

Как выбрать компанию для аттестации ИС/ОИ

Критерии, которые имеет смысл проверять:

  1. Лицензия ФСТЭК на ТЗКИ
    У исполнителя должна быть действующая лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации в рамках постановления Правительства РФ от 03.02.2012 № 79. И принципиально важно, чтобы по смыслу приказа ФСТЭК № 77 лицензия покрывала работы по «аттестационным испытаниям и аттестации», а не только общий спектр ТЗКИ.
  2. Независимость экспертов и комиссии
    Исполнитель должен иметь возможность сформировать комиссию так, чтобы она не состояла из людей, которые проектировали или внедряли вашу СЗИ. Иначе нарушается требование независимости проверки, а результат изначально становится уязвимым — и для регулятора, и для заказчика, и для любого контроля в будущем.
  3. Компетенция именно в вашей отрасли
    ГИС (приказы № 17/№ 117 + постановление № 676), КИИ (приказ № 239) и ИСПДн (приказ № 21) — это разные режимы с разной логикой требований и разным составом доказательств. Поэтому важно, чтобы компания не просто «делала аттестации», а регулярно аттестовала объекты именно вашего типа и понимала, какие документы, проверки и результаты будут критичны в вашем случае.

Отдельно нужно помнить, что аттестация не заменяет построение защиты. Подготовка объекта — это жизненный цикл: требования, модель угроз, проектирование и внедрение мер, анализ уязвимостей, организационные регламенты, обучение персонала. Если этот цикл не пройден, аттестация превращается в попытку «проверить то, чего нет»: формально она возможна только тогда, когда объект уже доведен до состояния, которое можно оценивать.

Поэтому правильная логика — сначала обеспечить готовность объекта (и документальную, и техническую), затем проводить аттестационные испытания.

Подписывайтесь на канал ИТ. Право. Безопасность в Telegram

Телеграм канал ИТ Право Безопасность

Задать вопрос эксперту

Укажите корректный email.
Введите вопрос.

Нажимая кнопку «Отправить», я даю согласие на обработку персональных данных и подтверждаю, что ознакомлен(а) с Политикой.

Связанные услуги