Аттестация информационной системы – это комплекс проверок, по итогам которых независимая организация подтверждает: реализованные меры защиты соответствуют требованиям безопасности информации, а система готова к промышленной эксплуатации. Результат оформляют аттестатом соответствия – документом, который разрешает обрабатывать в системе защищаемые сведения.
Иногда процедуру называют аттестацией безопасности информационных систем или аттестацией системы информационной безопасности – речь об одном и том же. Проверяют не «железо ради железа», а весь объект: помещение, каналы связи, организационные меры и настройки средств защиты.
Обязательность зависит от типа системы:
На практике аттестация становится обязательной ещё и по договору. Заказчик по госконтракту или головная организация нередко требуют аттестат как условие приёмки системы. Поэтому даже там, где закон прямо не обязывает, аттестация оказывается обязательной по контракту.
Сразу оговорим термин, чтобы не путать. Здесь речь про автоматизированные и государственные информационные системы – объекты обработки данных на предприятии. Аттестуют технику и защиту, а не людей: это не про кадровые процедуры и не про региональные сервисы с похожим названием. Если аттестация нужна под конкретный проект, её выполняет организация-лицензиат ФСТЭК. Отдельный контур – защита объектов КИИ, где к системе применяют собственный набор требований.
Под словом «аттестация» скрываются разные объекты. Разберём три самых частых и сведём отличия в таблицу.
| Объект | Что это | Нормативная база | Обязательность | Типичный владелец |
|---|---|---|---|---|
| АИС – автоматизированная информационная система | Комплекс средств и персонала для обработки информации; от одного места до распределённой системы | Приказ ФСТЭК № 77 (объекты информатизации) | Обязательна при обработке защищаемых сведений или по требованию договора | Коммерческие и государственные организации |
| ГИС – государственная информационная система | Система, созданная госорганом на основании закона для государственных функций | 149-ФЗ + приказ ФСТЭК № 117 | Обязательна: без аттестата нет ввода в эксплуатацию | Госорганы, госучреждения |
| АРМ – автоматизированное рабочее место | Единичное рабочее место как частный случай объекта информатизации | Приказ ФСТЭК № 77; ГОСТ РО 0043-003-2012 для гостайны | Обязательна при обработке гостайны или защищаемых данных | Любой владелец с выделенным местом обработки |
АРМ – это не отдельный класс, а частный случай объекта информатизации: порядок аттестации тот же, что для АИС, только масштаб меньше – одно рабочее место вместо распределённой системы. Различать объекты важно не ради теории: от типа системы зависит, по какому документу её проверяют, какой класс защищённости назначают и обязательна ли аттестация вообще.
Требования аттестации информационных систем задают несколько документов – какой применять, зависит от типа защищаемых сведений.
Порядок создания и ввода государственных систем в эксплуатацию опирается и на постановление Правительства № 676: оно закрепляет, что защищённость ГИС подтверждают до её промышленного запуска. Когда встречается формулировка «аттестация информационной системы ФСТЭК» или «аттестация ГИС приказ ФСТЭК», подразумевают именно эту связку: порядок работ по № 77 и требования к защите по № 117. Свежие разъяснения регулятора мы разбираем в материале про методический документ ФСТЭК по защите ГИС.
Аттестацию проводят в фиксированном порядке. Ниже – укрупнённые этапы. Порядок аттестации ГИС и коммерческих АИС в целом совпадает, отличаются требования, по которым проверяют.
Сроки зависят от масштаба: одно АРМ проверяют быстрее, распределённую ГИС с десятками сегментов – дольше. На длительность влияют класс защищённости, число рабочих мест и готовность документации: если модель угроз и настройки средств защиты в порядке, испытания идут без возвратов на доработку.
Для государственных информационных систем аттестация – обязательный этап. Ввести ГИС в промышленную эксплуатацию без действующего аттестата соответствия нельзя: это прямо связано с требованиями к защите информации в государственных системах. Класс защищённости (К1, К2 или К3) определяют заранее, и именно под него проверяют меры на аттестационных испытаниях. Практическую сторону – проектирование и внедрение мер – закрывает услуга защиты государственных информационных систем.
Аттестация АРМ – это проверка единичного автоматизированного рабочего места. Чаще всего запрос «аттестация АРМ» или «аттестация АРМ ФСТЭК» связан с местом, где обрабатывают защищаемые сведения: одно рабочее место с выделенным помещением, средствами защиты и организационными мерами. Отдельный случай – аттестация АРМ по гостайне: такое рабочее место аттестуют по правилам для объектов, обрабатывающих государственную тайну, по ГОСТ РО 0043-003-2012 и с более строгим контролем.
Для информационных систем персональных данных аттестация не обязательна – это частый вопрос, и ответ на «аттестация ИСПДн обязательна или нет» отрицательный. Закон требует не аттестат, а оценку эффективности мер защиты, и аттестация – одна из её добровольных форм. Добровольную аттестацию ИСПДн выбирают, когда её просит заказчик по госконтракту, когда систему подключают к ГИС или когда владелец хочет получить формальное подтверждение защиты. Сами меры выстраивает услуга защиты персональных данных.
Аттестацию вправе проводить только организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации. Внутренняя служба или подрядчик без лицензии аттестат выдать не может. Есть и второе ограничение: аттестующая организация должна быть независимой – ей нельзя аттестовать систему, в проектировании или построении защиты которой она сама участвовала. Это исключает конфликт интересов, когда исполнитель проверяет собственную работу.
Стоимость аттестации ГИС или АРМ считают под объект. На цену влияют:
Готовых прайсов «за штуку» здесь не бывает: одно АРМ и распределённая ГИС отличаются по трудоёмкости в разы, поэтому стоимость аттестации АРМ или ГИС определяют после обследования.
Есть и вопрос ответственности. Работать в сфере защиты информации без лицензии ФСТЭК – это состав по статье 13.13 КоАП (для организаций – 10–20 тыс. рублей), а использование несертифицированных средств защиты и нарушение условий лицензии наказывают по статье 13.12 КоАП, где для юрлиц штраф достигает 50–100 тыс. рублей. Точная статья и размер зависят от характера нарушения.
Нужна аттестация под проект? Кредо-С – лицензиат ФСТЭК, выполняет аттестацию информационных систем с выдачей аттестата соответствия. Оставьте заявку – оценим объём и класс защищённости вашей системы.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года