Аттестация безопасности по ФСТЭК: кому нужна, когда обязательна и как пройти по Приказу № 77
Содержание данной статьи проверено и подтверждено:
Гончаров Андрей Михайлович
Юрист в области информационной безопасностиПо сути, аттестация ФСТЭК отвечает на один практический вопрос: можно ли официально зафиксировать, что данный объект информатизации в текущем виде и при определённой эксплуатации выполняет требования по защите информации без применения криптографии.
Порядок того, как организуются и проводятся такие работы по аттестации объектов информатизации на соответствие требованиям по защите информации ограниченного доступа (не относящейся к гостайне), установлен ФСТЭК России.
Что такое аттестация
Ключевой нюанс: оценивают не абстрактную «информационную систему вообще», а ОИ — конкретную связку компонентов, настроек, регламентов эксплуатации и реально внедрённых мер защиты. Поэтому выводы аттестации всегда «привязаны» к условиям: меняются условия — меняется и предмет проверки.
Правила и состав работ задаёт приказ ФСТЭК России от 29.04.2021 № 77: он описывает этапы, требования к подготовке и оформлению материалов, а также то, как фиксируются результаты испытаний. По завершении формируется заключение и комплект протоколов; далее оформляется аттестат, а установленный пакет материалов направляется в ФСТЭК России.
Нормативная база: какие документы регулируют аттестацию безопасности
Состав проверяемых требований определяется типом объекта и тем, какая информация в нём обрабатывается.
- Для государственных и муниципальных ИС до даты вступления обновлённых требований применяют действующую нормативную базу, а с 01.03.2026 начинают действовать требования приказа ФСТЭК № 117, который вводится с этой даты и заменяет прежний приказ № 17 (вместе с его изменениями).
- Для ИСПДн ориентируются на меры защиты из приказа ФСТЭК № 21 (организационные и технические меры по уровням защищённости).
- Для значимых объектов КИИ базовым документом выступает приказ ФСТЭК № 239.
Кому нужна аттестация по приказу ФСТЭК №77 и когда она обязательна
Приказ ФСТЭК России № 77 закрепляет случаи, в которых установленный им порядок аттестации используется как исходный (базовый) регламент. Речь идёт о государственных и муниципальных информационных системах, включая их отдельные компоненты и сегменты — в том числе ГИС/МИС при обработке персональных данных, — об информационных системах управления производством в организациях ОПК, а также о помещениях, предназначенных для конфиденциальных переговоров (защищаемых помещениях).
Бывает, что, когда аттестация требуется по установленному требованию. Владелец (или оператор взаимодействующей ИС) может закрепить требование, что соответствие подтверждается именно аттестацией — например, для значимых объектов КИИ или для «не-государственных» ИСПДн, если так прописано в регламенте/договоре/ТЗ.
И про «информационное взаимодействие»: если из госИС передают сведения ограниченного доступа в другую систему, принимающая сторона должна доказать, что требования защиты выдержаны. В таких схемах аттестация часто становится удобным и понятным форматом подтверждения — когда это прямо требуется условиями подключения или владельцем системы, с которой организуется обмен.
На практике аттестация чаще всего становится фактически обязательной в трёх ситуациях:
- Для ГИС — требования ФСТЭК (№ 17 до 01.03.2026 и № 117 после) и постановление Правительства РФ № 676 увязывают аттестацию с вводом в эксплуатацию;
- При обмене информацией ограниченного доступа с ГИС
- В госконтрактах — требование об аттестации часто прописывают в ТЗ/договоре как условие приемки и готовности к эксплуатации
Зачем нужна аттестация
Причины, по которым аттестация проводится на практике, сводятся к трём функциональным задачам:
- Во-первых, это подтверждение соответствия требованиям законодательства и подзаконного регулирования: аттестат оформляется не как самостоятельное «заявление о соответствии», а как итог формализованной процедуры по приказу ФСТЭК России № 77, подтверждённой проверяемыми материалами — ПМИ (программой и методиками испытаний), протоколами испытаний, итоговым заключением, техническим паспортом объекта, а также комплектом эксплуатационной и защитной документации.
- Во-вторых, аттестация используется как элемент корректного ввода объекта в эксплуатацию в регулируемых режимах; для государственных информационных систем это увязано с порядком, установленным постановлением Правительства РФ от 06.07.2015 № 676, в рамках которого мероприятия по аттестации включаются в процедуру ввода.
- В-третьих, аттестация обеспечивает управляемость защиты на стадии эксплуатации: требования приказа № 77 фиксируют структуру работ и контрольных процедур, за счёт которых поддерживается воспроизводимый режим защиты.
Как проходит аттестация по ФСТЭК №77
Существует два разных блока работ: подготовка системы защиты и аттестация.
- Подготовка (построение) защиты — это работы по жизненному циклу: сначала формируют требования к защите, затем проектируют систему защиты информации, внедряют меры и средства, проводят предварительные и приёмочные испытания, выполняют анализ уязвимостей, вводят организационные процедуры (роли, регламенты, обучение, контроль). Для ГИС эта логика прямо следует из требований ФСТЭК (приказ № 17 до 01.03.2026 и приказ № 117 после 01.03.2026) и из постановления Правительства РФ от 06.07.2015 № 676. Для значимых объектов КИИ аналогичная последовательность закреплена приказом ФСТЭК России от 25.12.2017 № 239.
- Аттестация по приказу ФСТЭК России от 29.04.2021 № 77 — это оценка соответствия, то есть проверка того, что объект информатизации уже реализован, эксплуатируется в заявленных условиях и реально отвечает требованиям защиты. И эта проверка оформляется строго определённым комплектом документов.
Порядок аттестации
Как правило всё стартует с владельца: он принимает решение, определяет объём работ и выбирает исполнителя. Испытания проводит организация, которая имеет лицензию ФСТЭК на деятельность по ТЗКИ, причём лицензия должна покрывать именно работы по аттестационным испытаниям/аттестации; здесь приказ № 77 «стыкуется» с лицензионными правилами из постановления Правительства РФ от 03.02.2012 № 79.
Отдельная, принципиальная вещь — независимость экспертов. Те, кто разрабатывал или внедрял вашу систему защиты, не должны выступать проверяющей стороной по этому же объекту: иначе получается «самопроверка», и это сразу удар и по доверию к результату, и по качеству выводов.
Процесс аттестации
Работы начинаются с подготовки ПМИ — программы и методик аттестационных испытаний. Её разрабатывает орган по аттестации, согласует с владельцем объекта и утверждает до начала испытаний.
По своей функции ПМИ фиксирует предмет проверки: какие требования подлежат подтверждению, в каких условиях проводится контроль, какими методами и средствами измерений он выполняется, в какой последовательности и по каким критериям принимается результат.
На практике ПМИ не составляют в отрыве от реальности: она увязывается с действующими методическими документами ФСТЭК и профильными методиками под конкретный объём работ.
Так, при включении в объём тестирования на проникновение используют подходы и методическую базу, применяемую для испытаний с элементами пентеста; при оценке защищённости от утечек по техническим каналам (если это предусмотрено программой работ) опираются на специализированные материалы и сборники по ТКУ и иные релевантные методики.
Далее проводятся аттестационные испытания в логике требований приказа № 77. В ходе испытаний подтверждают документальную и фактическую сторону соответствия: анализируют представленный комплект документов (включая технический паспорт и акты, эксплуатационную документацию и материалы владельца по реализованным мерам защиты), сопоставляют их с реальным состоянием объекта в эксплуатации, проверяют наличие модели угроз и технического задания; для государственных информационных систем отдельно оценивают корректность этих документов с требованиями, установленными постановлением № 676.
Как правило, учитывают результаты анализа уязвимостей , а по средствам защиты — их применимость и статус; при наличии требований к сертификации выполняют проверку по реестрам в порядке, установленном соответствующими нормативными документами (в том числе по приказу № 55, если он применяется к данному случаю). Оцениваются и организационные, и технические меры, включая защиту от НСД; для защищаемых помещений отдельно рассматриваются меры против утечки по техническим каналам.
Результаты испытаний оформляются протоколами и итоговым заключением. При выявлении несоответствий возможны два рабочих сценария: либо нарушения устраняются в ходе проведения испытаний с повторной проверкой затронутых пунктов, либо по итогам фиксируется отрицательный результат, и аттестат соответствия не оформляется.
При подтверждении соответствия выдается аттестат, после чего поддержание заявленного уровня защиты относится к зоне ответственности владельца: он обеспечивает сохранение подтверждённых условий эксплуатации и организует периодический контроль с протоколированием.
Как выбрать компанию для аттестации ИС/ОИ
Критерии, которые имеет смысл проверять:
- Лицензия ФСТЭК на ТЗКИ
У исполнителя должна быть действующая лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации в рамках постановления Правительства РФ от 03.02.2012 № 79. И принципиально важно, чтобы по смыслу приказа ФСТЭК № 77 лицензия покрывала работы по «аттестационным испытаниям и аттестации», а не только общий спектр ТЗКИ. - Независимость экспертов и комиссии
Исполнитель должен иметь возможность сформировать комиссию так, чтобы она не состояла из людей, которые проектировали или внедряли вашу СЗИ. Иначе нарушается требование независимости проверки, а результат изначально становится уязвимым — и для регулятора, и для заказчика, и для любого контроля в будущем. - Компетенция именно в вашей отрасли
ГИС (приказы № 17/№ 117 + постановление № 676), КИИ (приказ № 239) и ИСПДн (приказ № 21) — это разные режимы с разной логикой требований и разным составом доказательств. Поэтому важно, чтобы компания не просто «делала аттестации», а регулярно аттестовала объекты именно вашего типа и понимала, какие документы, проверки и результаты будут критичны в вашем случае.
Отдельно нужно помнить, что аттестация не заменяет построение защиты. Подготовка объекта — это жизненный цикл: требования, модель угроз, проектирование и внедрение мер, анализ уязвимостей, организационные регламенты, обучение персонала. Если этот цикл не пройден, аттестация превращается в попытку «проверить то, чего нет»: формально она возможна только тогда, когда объект уже доведен до состояния, которое можно оценивать.
Поэтому правильная логика — сначала обеспечить готовность объекта (и документальную, и техническую), затем проводить аттестационные испытания.
Подписывайтесь на канал ИТ. Право. Безопасность в Telegram

