Аттестация объектов информатизации по требованиям ФСТЭК России (приказ №77)

Аттестация объекта информатизации (ОИ) — это процедура, в рамках которой подтверждается, что действующая система защиты информации организации отвечает установленным государственным нормам по обеспечению безопасности сведений ограниченного доступа.

Работы проводятся в соответствии с Приказом ФСТЭК № 77, который определяет принципы проектирования и проверки систем защиты.

Аттестация объектов информатизации по требованиям ФСТЭК России (приказ №77) - услуги RTM Group
Аттестация объектов информатизации по требованиям ФСТЭК России (приказ №77) - от RTM Group
Узнать стоимость?

Эксперты по аттестации объектов информатизации согласно требованиям ФСТЭК России

Эксперт по аттестации объектов информатизации согласно требованиям ФСТЭК России Гончаров Андрей Михайлович

Гончаров Андрей Михайлович

Юрист в области информационной безопасности

Опыт: Профессиональный опыт в области IT-права с 2015 года

Профиль >>

Все эксперты
Эксперт по аттестации объектов информатизации согласно требованиям ФСТЭК России Кобец Дмитрий Андреевич

Кобец Дмитрий Андреевич

Эксперт в сфере информационной безопасности

Опыт: Профессиональный опыт в сфере информационных технологий и информационной безопасности с 2009 года

Профиль >>

Все эксперты
Эксперт по аттестации объектов информатизации согласно требованиям ФСТЭК России Музалевский Федор Александрович

Музалевский Федор Александрович

Ведущий эксперт компьютерно-технического направления

Опыт: Экспертная работа с 2010 года. Педагогический стаж с 2012 года. Кандидат физико-математических наук. Доцент кафедры ВМ и ИТ ФГБОУ ВО «ВГУИТ»

Профиль >>

Все эксперты

Аттестация завершает весь цикл работ по созданию СЗИ — от обследования до оформления аттестата соответствия, разрешающего эксплуатацию объекта и работу с конфиденциальной информацией.

Аттестация является комплексом технических и организационных мер, направленных на то, чтобы информационные ресурсы компании могли использоваться без риска несанкционированного доступа, утечки или повреждения данных.

Цель и значение аттестации СЗИ

Проведение аттестации обеспечивает компании юридическую и техническую уверенность в том, что её ИТ-инфраструктура соответствует требованиям законодательства в области информационной безопасности.

Наличие аттестата подтверждает, что организация внедрила достаточный уровень защиты, соблюдает предписания ФСТЭК и ФСБ России, а также может легально использовать свои информационные системы.

Без аттестации эксплуатация государственных и муниципальных ИС, работа с персональными данными, коммерческой тайной или участие в защищённых контурах связи нарушают установленные правила.

Кому необходима аттестация

Обязанность прохождения процедуры установлена для государственных и муниципальных информационных систем, а также для организаций, которые взаимодействуют с ними или обрабатывают чувствительные сведения.

К числу таких организаций относятся:

  • Медицинские учреждения, интегрирующиеся с ЕГИСЗ
  • Финансовые структуры, нотариусы и операторы биометрии, использующие Единую биометрическую систему (ЕБС)
  • Компании, работающие с электронным документооборотом госорганов и инфраструктурой госкорпораций — РЖД, Ростех, Росатом и др.
  • Владельцы критической информационной инфраструктуры (КИИ), для которых подтверждение соответствия — часть обязательных мер защиты
  • Организации, готовящиеся к лицензированию деятельности по технической защите информации в ФСТЭК России

Кроме того, аттестация востребована коммерческими компаниями, стремящимися исключить претензии со стороны проверяющих органов.

Ответственность за достоверность проверки несёт аттестующая организация, а затраты на проведение процедуры сопоставимы с профессиональным аудитом безопасности.

Этапы проведения аттестации

Процесс аттестации состоит из нескольких взаимосвязанных шагов: от анализа текущего состояния информационной системы до получения официального документа о соответствии. Каждый этап сопровождается оформлением подтверждающих материалов и протоколов испытаний.

Подготовка и обследование

На первом этапе проводится комплексное изучение объекта информатизации: фиксируются все элементы инфраструктуры, типы обрабатываемых данных, программные и технические средства.

Результат: составляется технический паспорт ОИ в установленном ФСТЭК формате.

Далее определяются требования к уровню защиты — классифицируется объект, выявляются возможные угрозы и уязвимости, формируется модель угроз.

Документы этапа:

  • Акт классификации (уровень и класс защищённости, оценка устойчивости к НСД)
  • Модель угроз и нарушителей

На основании полученной информации подготавливается техническое задание — документ, описывающий цели и методы построения системы защиты, порядок внедрения мер и критерии оценки их эффективности.

Результат: утверждённое ТЗ на создание системы защиты информации.

Следом разрабатывается технический проект, включающий архитектуру защиты, схемы взаимодействия компонентов и перечень применяемых средств защиты.

Результат: утверждённый проект СЗИ.

Заключительная часть подготовки — разработка организационно-распорядительной документации (ОРД): инструкций, положений, регламентов по обеспечению ИБ и эксплуатации системы.

Результат: комплект ОРД, соответствующий нормативам ФСТЭК.

Контроль и аттестационные испытания

Этап направлен на подтверждение того, что внедрённая система действительно обеспечивает заявленный уровень защиты.
Формируется программа и методика испытаний, описывающая последовательность тестов, сценарии атак, критерии оценки устойчивости и полноты реализованных мер.
После этого проводится практическая проверка и документируется результат.

Итоговые материалы:

  • Протокол аттестационных испытаний
  • Заключение по итогам проверки
  • Оформленный аттестат соответствия установленным требованиям
  • Пакет отчётных документов, направляемых в ФСТЭК России

Нормативные основания проведения аттестации компании

Работы по аттестации регулируются Приказом ФСТЭК России № 77 от 29 апреля 2021 года, определяющим порядок организации и проведения мероприятий.

Данный нормативный акт распространяется на информационные системы персональных данных (ИСПДн), автоматизированные системы управления технологическими процессами (АСУ ТП), а также на государственные и иные ИС, работающие с информацией ограниченного доступа.

Право проводить такие работы имеют только компании, обладающие лицензией ФСТЭК России. Заключение по результатам испытаний направляется в контролирующий орган и служит основанием для допуска объекта к эксплуатации.

Результаты и преимущества аттестации соответствия по ФСТЭК

Завершением процедуры является получение аттестата соответствия требованиям по защите информации, пакета технической и организационной документации, а также протоколов проведённых испытаний.

Аттестация обеспечивает снижение рисков инцидентов, формирует доверие заказчиков и партнёров, демонстрирует зрелость процессов информационной безопасности и готовность компании к проверкам.

Для организаций, работающих с КИИ, персональными данными или участвующих в государственных закупках, наличие аттестата необходимое условие законной деятельности.

Почему RTM Group

  • Более 10 лет в сфере ИТ и информационной безопасности.
  • Работаем в составе профильных рабочих групп ТК-122 при Банке России.
  • Мы обладаем лицензиями:
    • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
    • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
    • Лицензия ФСБ России на работу со средствами криптозащиты

Лицензии RTM Group

Заказать услуги по аттестации объектов информатизации согласно требованиям ФСТЭК России

Для уточнения стоимости и сроков звоните или пишите нам:

Тел: 8 800 201-20-70 (Звонок по России бесплатный)
email:






Почему RTM Group

RTM Group экспертная организация №1 по версии Федерального каталога экспертных организаций

В списке SWIFT Directory of CSP assessment providers

В реестре надежных партнеров торгово-промышленной палаты Российской Федерации

Полноправный член «Ассоциации пользователей стандартов по информационной безопасности» (АБИСС)

Входим в рейтинг «Pravo.ru-300» в отрасли Цифровая экономика

Сайт RTM Group входит в тройку лучших юридических сайтов России

В составе ТК №122

Цены на услуги по аттестации объектов информатизации согласно требованиям ФСТЭК России

Обратите внимание!
Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наименование услуги Стоимость

Консультация

Бесплатно

Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наши преимущества

100% удовлетворенность заказчиков

Более 80% заказчиков оценивают нашу работу как "отлично". По итогам ежегодного опроса, минимальная оценка - "удовлетворительно"

3 лицензии

ФСТЭК России и ФСБ России

Более 60 проектов по защите информации ограниченного доступа

Уже выполнены нашими экспертами

Услуги для вас

Продукты и решения для вас

Нам доверяют

FAQ: Часто задаваемые вопросы