Аттестация информационной системы — это проверка органом по аттестации, что система защиты информации соответствует требованиям ФСТЭК, с выдачей аттестата соответствия. Порядок задаёт приказ ФСТЭК России от 29.04.2021 № 77 (Минюст 10.08.2021 № 64589, действует с 01.09.2021). Информационную систему, АРМ или защищаемое помещение приказ называет одним термином — «объект информатизации».
Государственные информационные системы аттестуют до начала обработки и (или) хранения информации (приказ ФСТЭК № 117, п. 65); муниципальные ИС и государственные, муниципальные ИСПДн входят в обязательную сферу Порядка аттестации (приказ № 77, п. 3). Для ИСПДн вне госсектора она не обязательна: закон требует оценку эффективности мер до ввода в эксплуатацию (152-ФЗ, ст. 19 ч. 2 п. 4), аттестация — лишь одна из её форм.
Аттестат действует весь срок эксплуатации (п. 31), но без отчёта о контроле — с 1 сентября 2026 года не реже раза в три года — его приостановят до 90 дней: эксплуатацию придётся остановить или согласовать с ФСТЭК компенсирующие меры (п. 32, 35, 37). Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: для организации 50–100 тыс. руб.
Ниже — шесть шагов по разделу III приказа № 77, срок работ — не более четырёх месяцев (п. 9).
Аттестация информационной системы — комплекс проверок, по итогам которых орган по аттестации подтверждает: меры защиты соответствуют требованиям. Аттестованная информационная система — та, на которую выдан действующий аттестат. «Аттестация безопасности информационных систем» и «аттестация системы информационной безопасности» — та же процедура: проверяют объект информатизации целиком, от помещения и каналов до оргмер и настроек СЗИ.
Аттестацию проводят при создании или модернизации; в эксплуатации — если решение обрабатывать защищаемую информацию приняли после ввода (п. 4).
| Объект | Обязательность | Основание |
|---|---|---|
| ГИС, муниципальные ИС, гос. и мун. ИСПДн | Обязательна, до начала обработки | Приказ № 77, п. 3; приказ № 117, п. 65 |
| Иные ИС госорганов, ГУП, госучреждений | По решению руководителя оператора | Приказ № 117, п. 65 |
| ЗОКИИ, являющийся ГИС | Обязательна (форма — аттестация) | Приказ № 239, приёмочные испытания |
| ЗОКИИ негосударственный | Приёмочные испытания или аттестация — решает субъект КИИ | Приказ № 239; приказ № 77, п. 3 |
| ИСПДн (кроме гос. и мун.), защищаемые помещения, ИСУП ОПК | ИСПДн — не обязательна, нужна оценка эффективности; помещения и ИСУП — обязательна | 152-ФЗ, ст. 19 ч. 2 п. 4; приказ № 77, п. 3 |
Эксплуатировать ГИС без действующего аттестата — начинать обработку и хранение информации — нельзя (приказ № 117, п. 65). На практике аттестацию делает обязательной ещё и договор: госконтракт или головная организация требуют аттестат при приёмке. И оговорка: аттестуют технику и защиту, а не людей. Кадровые процедуры и региональные сервисы с похожим названием ни при чём. Отдельный контур — значимые объекты КИИ.
Нет, если это не государственная или муниципальная ИСПДн. Аттестата закон не требует: до ввода в эксплуатацию нужна оценка эффективности мер (152-ФЗ, ст. 19 ч. 2 п. 4), её проводит оператор или лицензиат ТЗКИ не реже раза в три года (приказ № 21, п. 6). Аттестация — одна из форм этой оценки по решению владельца (приказ № 77, п. 3). Если персональные данные обрабатываются в ГИС, их защищают по требованиям к ГИС (приказ № 21, п. 7); при подключении ИСПДн к ГИС её оператор на практике требует аттестат на подключаемый сегмент — пригодится защита персональных данных.
| Объект | Что это | Нормативная база | Обязательность аттестации |
|---|---|---|---|
| АИС — автоматизированная информационная система | Средства и персонал для обработки информации | Приказ № 77 (порядок); требования — приказы 21, 239, 31 | По решению владельца (п. 3) или по договору |
| ГИС — государственная информационная система | Система госоргана, созданная по закону для госфункций | 149-ФЗ + приказ № 117; порядок — № 77 | Обязательна до начала обработки (п. 65) |
| АРМ — автоматизированное рабочее место | Одно рабочее место — частный случай объекта информатизации | Приказ № 77 | Обязательна в составе ГИС; иначе — по решению владельца |
АРМ — частный случай объекта информатизации: аттестуют его в составе государственной или муниципальной системы либо когда владелец выбрал форму «аттестация» (приказ № 77, п. 3). Аттестуют не компьютер, а рабочее место вместе с помещением, средствами защиты и оргмерами. Типичный запрос «аттестация АРМ ФСТЭК» — про одиночное место: АРМ оператора ГИС или машина со служебной информацией ограниченного доступа.
За запросом «проверка АРМ» стоит периодический контроль после аттестации: отчёт (протоколы) плюс таблица 1 техпаспорта (п. 31), во ФСТЭК — с 1 сентября 2026 года не реже раза в три года (п. 32). Гостайна живёт по отдельным правилам, в этой статье её нет.
Госорган (федеральный или региональный) и орган местного самоуправления вправе аттестовать свои объекты сами: по решению руководителя, силами подразделения по защите информации, после информирования ФСТЭК — если есть средства контроля защищённости, документы ФСТЭК и обученные работники (п. 6). Учреждение, ГУП и коммерческая организация — только через орган по аттестации с лицензией ФСТЭК (п. 5).
Приказ № 77 задаёт порядок и формы документов: техпаспорт, акт классификации, аттестат (приложения 1–4). Требования зависят от объекта. Для ГИС это приказ № 117: действует с 01.03.2026 вместо приказа № 17 (п. 4), аттестаты, выданные до 01.03.2026, действительны (п. 3 приказа). У ГИС эксперты дополнительно проверяют согласование модели угроз и ТЗ с ФСТЭК по п. 3 ПП-676 (приказ № 77, п. 15 «б»). Для ИСПДн требования — приказ № 21 и ПП-1119, для ЗОКИИ — № 239, для АСУ ТП — № 31. Состав мер для ГИС — методический документ ФСТЭК от 12.04.2026 (применяется и при аттестации, п. 1.5); разбор — в статье про методический документ 2026 года.
Раздел III приказа № 77 укладывается в шесть шагов; порядок один для ГИС, ИСПДн и АРМ, но одиночное АРМ проходит их заметно быстрее.
Первое, что мы просим у заказчика, — не схему сети, а класс. Для ГИС это акт классификации: уровень значимости и масштаб дают К1–К3 (приказ № 117, Приложение, таблица 2); утверждает руководитель оператора (п. 10), форма для аттестации — приложение 3 к приказу № 77. Для ЗОКИИ вместо него акт категорирования, для ИСПДн — уровень защищённости по ПП-1119.
| Класс ГИС | Условие (УЗ × масштаб) | СЗИ по реестру (п. 15 «д») |
|---|---|---|
| К1 | УЗ1 при любом масштабе; УЗ2 федеральный | Не ниже 4 класса защиты и 4 уровня доверия |
| К2 | УЗ2 региональный или объектовый; УЗ3 федеральный | Не ниже 5 класса защиты и 5 уровня доверия |
| К3 | УЗ3 региональный или объектовый | 6 класс защиты и 6 уровень доверия |
Дальше — комплект по п. 11 для органа по аттестации (можно в электронном виде):
Готовый комплект по п. 11 утверждает руководитель владельца, адресат — орган по аттестации. Две типичные находки органа: ОРД написана не про этот объект, а анализ уязвимостей при создании не проводился — заказывать его приходится уже в ходе аттестации.
Берём на себя обследование, техпаспорт, акт классификации и ОРД — услуга защита государственных информационных систем, от 250 000 руб. за информационную систему.
Испытания проводит лицензиат ФСТЭК по технической защите конфиденциальной информации с правом аттестационных испытаний и аттестации (п. 5, ПП № 79); в реестре лицензиатов на сайте ФСТЭК сверьте именно это право. Орган назначает комиссию: руководитель и не менее двух экспертов, независимых от владельца (п. 7); работники, разрабатывавшие или внедрявшие СЗИ этого объекта, экспертами по нему не назначаются (п. 8). Запрет касается людей, а не организации: лицензиат, строивший защиту, вправе аттестовать объект другой комиссией.
После анализа комплекта и знакомства с объектом орган пишет программу и методики (п. 12–13); согласует владелец, утверждает руководитель органа до начала испытаний (п. 14), копия позже уйдёт во ФСТЭК (п. 27). Владелец на этом этапе нередко согласует программу не глядя — и не планирует окно для испытаний на рабочей системе.
Аттестация информационных систем под ключ
Кредо-С — лицензиат ФСТЭК России с правом аттестационных испытаний и аттестации. Формируем комиссию, проводим испытания ГИС, ИСПДн и АРМ, оформляем аттестат и направляем сведения во ФСТЭК. Стоимость — от 200 000 руб. за информационную систему, срок от 2 мес.
Пункт 15 перечисляет десять мероприятий; для планирования удобнее три блока.
Документальная оценка (п. 15 «а», «в»–«з»): техпаспорт, акт классификации, эксплуатационная документация и ОРД; обследование объекта; каждое СЗИ — в реестре сертифицированных ФСТЭК (приказ № 55); ответственные назначены и умеют работать с СЗИ; оргмер достаточно против актуальных угроз.
Только для ГИС (п. 15 «б»): согласование с ФСТЭК модели угроз и ТЗ по п. 3 ПП-676.
Техническая часть (п. 15 «и», п. 16 «б»): функциональное тестирование СЗИ, анализ уязвимостей, попытки несанкционированного доступа в обход защиты; для защищаемых помещений — оценка утечки по техническим каналам (п. 15 «к»). Владелец вправе прямо в ходе испытаний менять объект и архитектуру СЗИ (п. 17) — законный способ дожать без второго захода. Спотыкаются обычно на оценке знаний (п. 15 «ж»): администратор безопасности назначен приказом, но ни разу не открывал консоль СЗИ.
По итогам испытаний орган оформляет заключение (п. 18) — что проверяли, какие недостатки нашли и вывод: выдать аттестат, доработать или отказать. По техническим испытаниям («и», «к») составляют протоколы (п. 19). Заключение подписывают эксперты, утверждает руководитель органа; владельцу отдают в 5 рабочих дней (п. 20).
Устранимые недостатки владелец закрывает в процессе аттестации — орган оформляет повторное заключение (п. 21). Неустранимые — работы завершаются, аттестат не оформляется (п. 23). Не согласны с выводами — у владельца 5 рабочих дней на обращение во ФСТЭК; та за 10 календарных дней либо обяжет орган оформить аттестат, либо подтвердит отказ (п. 24–26).
Устранение недостатков по заключению: доработка системы защиты
Достраиваем защиту по заключению: меры приказа № 117 и методдокумента 2026 года, сертифицированные СЗИ нужного класса, ОРД по п. 11. Стоимость — от 250 000 руб. за информационную систему, срок от 1,5 мес.
Аттестат оформляют по приложению 4 (п. 22): подписывает руководитель органа, заверяют печатью, вручают или шлют заказным письмом. Номер собирается из трёх блоков — номер лицензии органа, учётный номер объекта, год выдачи (сноска 6). Аттестат разрешает обрабатывать информацию, не содержащую гостайну; п. 7 формы фиксирует, кто контролирует уровень защиты.
Пункт 6 формы — готовый список того, что нельзя после аттестации: без согласования менять конфигурацию ПО, технических средств и СЗИ или заменять средства на аналогичные; менять архитектуру, состав и структуру системы защиты; обрабатывать информацию при приостановке аттестата, неисправности СЗИ или инциденте.
Дальше орган в 5 рабочих дней направляет во ФСТЭК копии аттестата, техпаспорта, акта, программы, заключения и протоколов (п. 27). ФСТЭК за 3 рабочих дня вносит объект в реестр аттестованных объектов (п. 28); затем — экспертно-документальная оценка (п. 29–30). Аттестат действует весь срок эксплуатации объекта (п. 31) — а не «три года», как пишут в сниппетах (дубликат при утрате — п. 44).
Аттестат обязывает поддерживать защиту и вести периодический контроль: результаты оформляются отчётом (протоколами) и включаются в технический паспорт (п. 31). С 1 сентября 2026 года приказ ФСТЭК России от 27.02.2026 № 60 переписал этот блок Порядка. Отчёт направляется во ФСТЭК не реже одного раза в три года и в течение 5 рабочих дней с даты завершения контроля (п. 32 в новой редакции; до 1 сентября действовало «не реже раза в два года» без срока подачи). Не представили — основание приостановить аттестат (п. 34 «в»).
Отдельно приказ № 60 вводит тестирование на проникновение в сами аттестационные испытания: оно проводится в отношении государственных информационных систем, иных ИС государственных органов, ГУПов и государственных учреждений 1 и 2 классов защищённости, которые подключены к интернету и (или) взаимодействуют с другими информационными системами, включая системы подрядных организаций. Исключение — если такое взаимодействие построено на шифрованной связи или VPN с сертифицированными криптосредствами (новый п. 16.1).
Тем же приказом определены методы контроля: анализ уязвимостей и тестирование на проникновение (новый п. 31.1). Контроль владелец проводит сам или привлекает организацию с лицензией ФСТЭК России на техническую защиту конфиденциальной информации — с правом аттестационных испытаний и контроля защищённости от несанкционированного доступа (п. 31 в новой редакции). Отчёт подписывают специалисты, проводившие контроль, и утверждает руководитель подразделения органа по аттестации либо работники госоргана (п. 31.2).
У ГИС есть второй контур, его путают с первым: контроль уровня защищённости не реже раза в три года или после инцидента (приказ № 117, п. 67); отчёт — руководителю в 3 рабочих дня, во ФСТЭК — в 5 (п. 67).
Что делать при изменениях, решает п. 33:
| Изменение | Что нужно | Аттестат |
|---|---|---|
| Изменена конфигурация (настройки) ПО, технических средств, СЗИ | Дополнительные испытания; запись в техпаспорт | Действует |
| Средства исключены, добавлены или заменены на аналогичные | Дополнительные испытания | Действует |
| Повышен класс защищённости, УЗ или категория значимости | Повторная аттестация | Новый аттестат |
| Изменены виды и типы средств, структура, состав и места расположения СЗИ | Повторная аттестация | Новый аттестат |
| ГИС по приказу № 17 модернизируется | Дополнительные испытания (разъяснение ФСТЭК от 12.03.2026 № 240/22/1492) | Переоформляется |
Приостановление (п. 34–37): основания — от несоответствия требованиям и непредставления протоколов до обращения самого владельца. Оформляется приказом ФСТЭК на срок до 90 календарных дней; владелец останавливает эксплуатацию либо принимает согласованные меры. Возобновление — после устранения причины (п. 38); иначе — прекращение аттестата и эксплуатации (п. 40, 42).
С 1 сентября 2026 года календарь задают два акта: сам Порядок аттестации и приказ ФСТЭК России от 27.02.2026 № 60, который его переписал (подробный разбор изменений по приказу № 60). Главное изменение — периодичность: контроль уровня защищённости информации теперь подтверждается отчётом раз в три года, а не раз в два. Дни в приказе двух сортов, рабочие и календарные, — не путайте.
| Событие | Срок | Норма |
|---|---|---|
| Работы по аттестации | Не более 4 месяцев | Приказ № 77, п. 9 |
| Срок действия аттестата | Весь срок эксплуатации | П. 31 |
| Отчёт (протокол) контроля → ФСТЭК | Не реже 1 раза в 3 года, в течение 5 рабочих дней с даты завершения контроля | П. 32 в ред. приказа № 60 (с 01.09.2026) |
| Методы контроля защищённости | Анализ уязвимостей и тестирование на проникновение | П. 31.1 (с 01.09.2026) |
| Контроль уровня защищённости ГИС | Раз в 3 года или после инцидента; отчёт 5 рабочих дней | Приказ № 117, п. 66–67 |
| Аттестаты по приказу № 17, выданные до 01.03.2026 | Действительны | Приказ № 117, п. 3 приказа |
Большинство таких пунктов ловится до договора — при сверке комплекта по п. 11 приказа № 77.
Граница простая: документы владельца — своими силами, испытания и аттестат — только лицензиат.
| Этап | Сами | Нужен лицензиат ФСТЭК | Комментарий |
|---|---|---|---|
| Акт классификации, категорирования, УЗ ИСПДн | Да | Нет | Утверждает руководитель владельца (117, Приложение, п. 10) |
| Техпаспорт по приложению 1 | Да | Нет, консультация | Подписывает ответственный за защиту |
| Модель угроз, ТЗ, ОРД по п. 11 «ж» | Частично | Желательно | У ГИС — согласование с ФСТЭК (п. 15 «б») |
| Проект и внедрение СЗИ, анализ уязвимостей | Нет | Да, лицензия ТЗКИ | Приказ № 117, п. 24; результаты — п. 11 «з» |
| Программа и методики, испытания, заключение, аттестат | Нет | Да, лицензиат с правом аттестации | П. 5; исключение — госорган своим подразделением (п. 6) |
| Периодический контроль: анализ уязвимостей и пентест, отчёт раз в 3 года | Частично | Контроль защищённости — лицензиат ТЗКИ | П. 31, 31.1, 32 в ред. приказа № 60; приказ № 117, п. 67 |
| Дополнительные испытания при изменениях | Нет | Да | П. 33 |
Аттестат — начало календаря, а не его конец: отчёт о контроле во ФСТЭК не реже раза в три года (п. 32 в ред. приказа № 60), для ГИС — отчётность по показателям защищённости и контроль уровня защищённости раз в три года (приказ № 117, п. 67), для ИСПДн — оценка эффективности мер раз в три года (приказ № 21, п. 6) и контроль выполнения требований с той же периодичностью (ПП-1119, п. 17). С 01.09.2026 операторы ГИС, иных ИС госорганов, ГУП и госучреждений взаимодействуют с ГосСОПКА в порядке, определяемом ФСБ (568-ФЗ от 29.12.2025; ч. 7 ст. 16 149-ФЗ).
Кредо-С — лицензиат ФСТЭК России с правом аттестации: полный цикл от комплекта по п. 11 до сопровождения контроля. Быстрый старт — пришлите текущий комплект по п. 11: скажем, чего не хватает до испытаний. Аттестация информационных систем — от 200 000 руб. за систему, срок от 2 мес.
По реестру Кредо-С аттестация информационной системы — от 200 000 руб. за систему, срок от 2 мес. Цена зависит от класса защищённости (К1–К3 или уровня защищённости), числа сегментов и рабочих мест в границе аттестации, готовности комплекта по п. 11 приказа № 77 (техпаспорт, акт классификации, модель угроз, ОРД) и того, нужны ли доработки СЗИ по итогам испытаний. Если защиту надо достраивать, отдельно считается защита ГИС — от 250 000 руб. за систему.
Срок работ устанавливает владелец по согласованию с органом по аттестации, но не более четырёх месяцев (приказ № 77, п. 9); при готовом комплекте документов на практике — от 2 мес. ГИС аттестуют до начала обработки и (или) хранения информации (приказ № 117, п. 65). Для ИСПДн вне госсектора срок задан не для аттестации, а для оценки эффективности мер — до ввода в эксплуатацию (152-ФЗ, ст. 19 ч. 2 п. 4), далее не реже одного раза в три года (приказ № 21, п. 6).
Без аттестата в ГИС нельзя начинать обработку информации (приказ № 117, п. 65); нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: штраф для организации 50–100 тыс. руб., для должностного лица 10–50 тыс. Если аттестат есть, но протоколы контроля не представлен во ФСТЭК раз в три года, его действие приостанавливают на срок до 90 календарных дней, и владелец прекращает эксплуатацию либо принимает согласованные с ФСТЭК меры (приказ № 77, п. 32, 35, 37); при неустранении — прекращение аттестата и эксплуатации (п. 40, 42). Несертифицированные СЗИ — ч. 2 ст. 13.12: 50–100 тыс. руб. с конфискацией или без.
Нет, если это не государственная или муниципальная ИСПДн. Закон требует оценку эффективности мер защиты до ввода системы в эксплуатацию (152-ФЗ, ст. 19 ч. 2 п. 4); её проводит оператор сам или лицензиат ТЗКИ не реже одного раза в три года (приказ № 21, п. 6). Аттестация — одна из форм такой оценки по решению владельца (приказ № 77, п. 3). Её выбирают, когда этого требует госконтракт, при подключении ИСПДн к ГИС или когда заказчику нужен формальный аттестат.
Аттестат выдаётся на весь срок эксплуатации объекта (приказ № 77, п. 31), но живёт при условии периодического контроля: отчёт о контроле уровня защищённости сдают во ФСТЭК не реже одного раза в три года и в течение 5 рабочих дней с даты завершения контроля (п. 32 в редакции приказа ФСТЭК России от 27.02.2026 № 60, с 1 сентября 2026 года; ранее — раз в два года). Методы контроля приказ № 60 задаёт прямо: анализ уязвимостей и тестирование на проникновение (п. 31.1). Изменили настройки, исключили или заменили средства на аналогичные — дополнительные аттестационные испытания, аттестат действует. Повысили класс защищённости, уровень защищённости или категорию значимости либо изменили архитектуру системы защиты — повторная аттестация (п. 33). ГИС, аттестованная по приказу № 17, при модернизации проходит дополнительные испытания с переоформлением аттестата (разъяснение ФСТЭК от 12.03.2026 № 240/22/1492).
";s:4:"TYPE";s:4:"HTML";}Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года