Периодический контроль аттестованных объектов информатизации

В соответствии со ФСТЭК России от 29 апреля 2021 г. N 77 собственник системы обработки информации, прошедшего аттестацию, должен осуществлять регулярные контроли реализации уровня защищённости данных на данном объекте.

Итог такого контроля регистрируются протоколами и отображаются в техническом паспорте на этот объект.

Периодический контроль аттестованных объектов информатизации - услуги RTM Group
Периодический контроль аттестованных объектов информатизации - от RTM Group
Узнать стоимость?

Эксперты по

Эксперт по  Гончаров Андрей Михайлович

Гончаров Андрей Михайлович

Юрист в области информационной безопасности

Опыт: Профессиональный опыт в области IT-права с 2015 года

Профиль >>

Задать вопрос эксперту: Гончаров Андрей Михайлович Все эксперты
Эксперт по  Музалевский Федор Александрович

Музалевский Федор Александрович

Ведущий эксперт компьютерно-технического направления

Опыт: Экспертная работа с 2010 года. Педагогический стаж с 2012 года. Кандидат физико-математических наук. Доцент кафедры ВМ и ИТ ФГБОУ ВО «ВГУИТ»

Профиль >>

Задать вопрос эксперту: Музалевский Федор Александрович Все эксперты
Эксперт по  Кобец Дмитрий Андреевич

Кобец Дмитрий Андреевич

Эксперт в сфере информационной безопасности

Опыт: Профессиональный опыт в сфере информационных технологий и информационной безопасности с 2009 года

Профиль >>

Задать вопрос эксперту: Кобец Дмитрий Андреевич Все эксперты

Для чего нужен периодический контроль защиты информации в аттестованных системах

Систематический самостоятельный контроль уровня защищённости данных в системах, прошедших аттестацию, является набором процедур, направленных на то, чтобы система соответствовала уровню защищённости данных определённым требованиям во время действия аттестата.

Регулярная самостоятельная проверка позволяет оперативно обнаруживать сбой в работе системы защиты, модификации настроек объекта информатизации, и обстоятельства, которые могут повлиять на сохранность конфиденциальных сведений.

Кроме того, выполнение периодического контроля поможет выявить необходимость в дополнительных или повторных аттестационных тестированиях.

Кому необходим периодический контроль аттестованных информационных систем

Периодический контроль требуется всем системам обработки информации, прошедшим аттестацию.

Процедуру аттестации обязаны проходить в первую очередь следующие системы:

  • ГИС и муниципальные ИС
  • ЗО КИИ
  • Защищаемые помещения
  • ИС, осуществляющие обмен данными с государственными ИС

Сроки проведения периодического контроля по требованиям ФСТЭК России

Владелец должен осуществлять периодические контроли уровня защиты информации в системе, оформлять итоги проверок в виде протоколов и отражать их в техническом паспорте.
Периодичность указана в пункте 32 приказа ФСТЭК России № 77: не менее раза за 2 года. Собственник контролируемой системы обязан направлять итоги (протоколы) о выполненных контролях во ФСТЭК России.

Нередко владельцы систем, прошедших аттестацию, указания п.32 воспринимают так – «Выполнять периодический контроль нужно чаще, чем раз в два года». Подобное понимание требований ошибочно. Пункт 32 устанавливает предельный промежуток времени между предоставлениями заключений проведения контроля защиты ФСТЭК РФ.

Нормативными актами устанавливается следующая регулярность плановых контролей:

  1. АС или АРМ, которые обрабатывают конфиденциальную информацию – 1 раз в год.
    По указанию в пункте 3.24 СТР-к: Регулярные проверки обеспечения защищённости данных требуется осуществлять не реже одного раза в год
  2. Защищаемое помещение — раз в год.
    По необходимости выполнения пункта 3.24 СТР-к: Регулярные проверки реализации защиты данных требуется осуществлять не реже 1 раза в год
  3. ИСПДн — 1 раз в 3 года.
    По требованию подпункта 6, пункта I Приказа ФСТЭК № 21: Проверка достаточности применяемых мер по обеспечению безопасности ПДн осуществляется тем, кто обрабатывает эти данные, не реже 1 раза в 3 года.
  4. ГИС – 1 раз в 6 месяцев/в 3 года.
    По указанию пункта 31 Приказа ФСТЭК № 117 от 11 апреля 2025 г Оценку выполнения условий защиты информации требуется выполнять исходя из:

    • Параметра, определяющий актуальное состояние защищённости данных — показателя защищенности Кзи
    • Параметра, определяющий полноту и качество применения процедур по реализации безопасности данных — показателя уровня зрелости Пзи»

Исходя из пункта 32 Приказа ФСТЭК № 117 от 11 апреля 2025 г, показатель защищенности Кзи требуется переопределять и переоценивать 1 раз в 6 месяцев, а показатель уровня зрелости Пзи 1 раз в 2 года.

Показатели оценки параметров защищенности Кзи и параметров уровня зрелости Пзи обязаны направиться во ФСТЭК РФ.

Ответственность за непроведение периодического контроля защиты информации

Непредоставление итогов проверок во ФСТЭК служит фактором приостановки применимости аттестата соответствия, что ведет, как минимум, к приостановлению функционирования системы.

Запрет функционирования АС повлечёт за собой финансовый ущерб и потерю деловой репутации.

Но кроме коммерческих потерь непредставление протоколов контроля во ФСТЭК может инициировать внеплановые проверки выполнения требований к обработке защищаемой информации (соблюдения лицензионных требований лицензиатом). А тут может наступить совсем другая ответственность, например, от весьма ощутимых штрафов за нарушение обработки ПДн до уголовной ответственности за несоблюдение указов в сфере КИИ.

Периодический контроль, дополнительные испытания и повторная аттестация: основные различия

Переаттестация и периодический контроль – кардинально отличающиеся процессы.

Периодический контроль – требуемый и систематический процесс для аттестованного объекта.

Дополнительный аттестационные испытания – процесс проверки АС на выполнение правилам по обеспечению защищённости данных в случае модернизаций, в процессе чего не произошло существенных модификаций системы (изменение АС не повлекла за собой увеличение класса защищенности (уровня защищенности, категории значимости) системы и (или) к перестроению структуры системы ЗИ объекта информатизации касаемо смены программных, программно-технических средств и средств защиты информации, преобразованию содержания системы защиты, перечня и дислокации АС и её составных частей). Тогда аттестат продолжает действовать.

Повторные аттестационные испытания — процедура сверки АС с учётом требований о защищенности данных, которая требуется, когда модернизация, при которой в систему внесены правки, повлекли собой то, что она перестала соответствовать выданному ранее аттестату.

Что проверяется при периодическом контроле защиты информации

В рамках регулярной проверки осуществляется анализ полноты выполненных мер защиты выявляются ранее не известные риски.

Во время периодического контроля проверяют:

  1. Уязвимости и ошибки конфигурации. Реализуют автоматизированное и проводимое человеком исследование элементов системы на присутствие известных уязвимостей, оценивают корректность настройки системы защиты (файрволлов, антивирусных средств, систем обнаружения вторжений) и согласованности настроек соответствующим политикам безопасности
  2. Средства защиты информации. Проверяют функциональность и точность применения всех используемых средств защиты: имеют ли СЗИ действующие сертификаты, не отключены ли они, не имеют ли ошибок в настройках, своевременно ли устанавливаются обновления безопасности
  3. Управление доступом. Анализируют, как создаются учётные записи, кто и на каком основании получает доступ к ресурсам, нет ли избыточных прав у пользователей или администраторов. Проверяют, как контролируется смена паролей и заведение/удаление учётных записей
  4. Защита каналов связи. Оценивают защищённость каналов передачи данных (VPN, электронная почта, Web-сервисы) на предмет уязвимостей, проверяют корректность конфигурации шифрования и файрволлов
  5. Резервное копирование и восстановление. Проверяют регулярность создания резервных копий, их целостность и возможность восстановления данных в случае сбоя или атаки
  6. Процессы и организационные меры. Анализируют, насколько фактические процессы (например, управление инцидентами, проведение инструктажей, контроль изменений в инфраструктуре) соответствуют внутренним регламентам, требованиям законодательства
  7. Человеческий фактор. Оценивают уровень осведомлённости сотрудников, проводят тесты на знание правил ИБ, проверяют, как контролируется использование личных устройств и подключение к корпоративным ресурсам
  8. Мониторинг и анализ событий. Проверяют, как в организации собираются, агрегируются и анализируются данные о событиях безопасности (например, о подозрительной активности), сопоставляют их с индикаторами компрометации
  9. Тестирование на проникновение (пентест). В ряде случаев проводят имитацию атак, чтобы оценить, насколько система способна противостоять реальным сценариям (попытка первоначального доступа, поднятие привилегий, перемещение внутри инфраструктуры)
  10. Несанкционированные подключения. Выявляют подключённые к инфраструктуре СВТ, которые не должны там находиться

Этапы проведения периодического контроля уровня защищённости информации

Этапы контроля:

  1. Изучение и разбор существующей документации по реализации защищённости информации на объекте информатизации в соответствии с требованиями
  2. Сравнение реального функционирования системы с техническим паспортом и аттестатом
  3. Анализ уместности определённого класса/уровня защищенности/категории системы
  4. Оценка состояния средств ЗИ на объекте. Проверка настроек, технических и программных средств защиты, а также оценивание реализации организационных мер
  5. Проверка выполнения условий по реализации безопасности данных. Контроль осуществления предписаний документации по эксплуатации и аттестационных материалов
  6. Наблюдение действия средств защиты информации. Тестирование и сверка качества применяемых систем и средств защиты
  7. Фиксация преобразований, замечаний и несоответствий
  8. Отображение итогов проведённых процедур в протоколы и заключения с указанием настоящего уровня защищенности и рекомендациями по ликвидации найденных нарушений или несоблюдений
  9. Внесение данных в технический паспорт
  10. Сопровождение передачи протоколов во ФСТЭК при необходимости

Какие изменения системы требуют повторной аттестации объекта информатизации

Изменениями системы считаются манипуляции, влекущие расхождение аттестата соответствия с реальным объектом, например, изменения повлёкшие за собой увеличение класса защищенности (уровня защищенности, категории значимости) АС и (или) к изменению схемы системы ЗИ касаемо модификации вариантов программных, программно-технических средств и систем защиты информации, перестроение содержания системы защиты информации, набора и дислокации системы и её составных частей.

В ситуации установления отклонения объекта информатизации от аттестата соответствия, аттестат перестаёт быть действительным и надлежит повторная аттестация.

Почему RTM Group

  • Более 10 лет в сфере ИТ и информационной безопасности.
  • Мы обладаем лицензиями:
    • Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации
    • Лицензия ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации
    • Лицензия ФСБ России на работу со средствами криптозащиты

Лицензии RTM Group






Почему RTM Group

RTM Group экспертная организация №1 по версии Федерального каталога экспертных организаций

В списке SWIFT Directory of CSP assessment providers

В реестре надежных партнеров торгово-промышленной палаты Российской Федерации

Полноправный член «Ассоциации пользователей стандартов по информационной безопасности» (АБИСС)

Входим в рейтинг «Pravo.ru-300» в отрасли Цифровая экономика

Сайт RTM Group входит в тройку лучших юридических сайтов России

В составе ТК №122

Цены на услуги по

Обратите внимание!
Компания работает с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наименование услуги Стоимость

Консультация

Бесплатно

Работаем с юридическими лицами, ИП и бюджетными организациями по безналичному расчету.
Работа с физическими лицами временно не осуществляется.

Наши преимущества

100% удовлетворенность заказчиков

Более 80% заказчиков оценивают нашу работу как "отлично". По итогам ежегодного опроса, минимальная оценка - "удовлетворительно"

3 лицензии

ФСТЭК России и ФСБ России

Более 60 проектов по защите информации ограниченного доступа

Уже выполнены нашими экспертами

Продукты и решения для вас

Нам доверяют

FAQ: Часто задаваемые вопросы