Дата публикации: 26.07.2026
Аттестация подтверждает, что информационная система защищена по требованиям регулятора, и открывает ей ввод в эксплуатацию. Для государственных систем это обязательный шаг, для персональных данных – добровольная оценка. Разбираем, чем отличаются объекты аттестации АИС, ГИС и АРМ, как проходит процедура по приказу ФСТЭК и кто вправе её проводить.

Что такое аттестация информационной системы и когда она обязательна

Аттестация информационной системы – это комплекс проверок, по итогам которых независимая организация подтверждает: реализованные меры защиты соответствуют требованиям безопасности информации, а система готова к промышленной эксплуатации. Результат оформляют аттестатом соответствия – документом, который разрешает обрабатывать в системе защищаемые сведения.

Иногда процедуру называют аттестацией безопасности информационных систем или аттестацией системы информационной безопасности – речь об одном и том же. Проверяют не «железо ради железа», а весь объект: помещение, каналы связи, организационные меры и настройки средств защиты.

Обязательность зависит от типа системы:

  • Государственные информационные системы (ГИС) – аттестация обязательна. Без действующего аттестата ГИС нельзя вводить в промышленную эксплуатацию.
  • Объекты, обрабатывающие государственную тайну – аттестация обязательна и проводится по отдельным правилам для сведений ограниченного доступа.
  • Информационные системы персональных данных (ИСПДн) – аттестация не обязательна. Для них закон предусматривает оценку эффективности мер защиты, и аттестация – лишь одна из её добровольных форм.

На практике аттестация становится обязательной ещё и по договору. Заказчик по госконтракту или головная организация нередко требуют аттестат как условие приёмки системы. Поэтому даже там, где закон прямо не обязывает, аттестация оказывается обязательной по контракту.

Сразу оговорим термин, чтобы не путать. Здесь речь про автоматизированные и государственные информационные системы – объекты обработки данных на предприятии. Аттестуют технику и защиту, а не людей: это не про кадровые процедуры и не про региональные сервисы с похожим названием. Если аттестация нужна под конкретный проект, её выполняет организация-лицензиат ФСТЭК. Отдельный контур – защита объектов КИИ, где к системе применяют собственный набор требований.

АИС, ГИС и АРМ: чем отличаются объекты аттестации

Под словом «аттестация» скрываются разные объекты. Разберём три самых частых и сведём отличия в таблицу.

ОбъектЧто этоНормативная базаОбязательностьТипичный владелец
АИС – автоматизированная информационная системаКомплекс средств и персонала для обработки информации; от одного места до распределённой системыПриказ ФСТЭК № 77 (объекты информатизации)Обязательна при обработке защищаемых сведений или по требованию договораКоммерческие и государственные организации
ГИС – государственная информационная системаСистема, созданная госорганом на основании закона для государственных функций149-ФЗ + приказ ФСТЭК № 117Обязательна: без аттестата нет ввода в эксплуатациюГосорганы, госучреждения
АРМ – автоматизированное рабочее местоЕдиничное рабочее место как частный случай объекта информатизацииПриказ ФСТЭК № 77; ГОСТ РО 0043-003-2012 для гостайныОбязательна при обработке гостайны или защищаемых данныхЛюбой владелец с выделенным местом обработки

АРМ – это не отдельный класс, а частный случай объекта информатизации: порядок аттестации тот же, что для АИС, только масштаб меньше – одно рабочее место вместо распределённой системы. Различать объекты важно не ради теории: от типа системы зависит, по какому документу её проверяют, какой класс защищённости назначают и обязательна ли аттестация вообще.

Нормативная база: приказ ФСТЭК № 77 и ГОСТ РО 0043-003-2012

Требования аттестации информационных систем задают несколько документов – какой применять, зависит от типа защищаемых сведений.

  • Приказ ФСТЭК России № 77 – базовый порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям защиты информации ограниченного доступа, не составляющей государственную тайну. По нему аттестуют АИС и АРМ в коммерческом секторе.
  • Приказ ФСТЭК России № 117 – требования к защите информации в государственных системах. Он действует с 1 марта 2026 года и заменил ранее применявшийся приказ № 17. Именно приказ № 117 задаёт классы защищённости ГИС и связывает ввод системы в эксплуатацию с наличием аттестата.
  • ГОСТ РО 0043-003-2012 «Аттестация объектов информатизации» – порядок для объектов, обрабатывающих государственную тайну. Документ имеет ограниченное распространение, поэтому в открытых материалах его положения не цитируют.

Порядок создания и ввода государственных систем в эксплуатацию опирается и на постановление Правительства № 676: оно закрепляет, что защищённость ГИС подтверждают до её промышленного запуска. Когда встречается формулировка «аттестация информационной системы ФСТЭК» или «аттестация ГИС приказ ФСТЭК», подразумевают именно эту связку: порядок работ по № 77 и требования к защите по № 117. Свежие разъяснения регулятора мы разбираем в материале про методический документ ФСТЭК по защите ГИС.

Этапы аттестации: от заявки до аттестата соответствия

Аттестацию проводят в фиксированном порядке. Ниже – укрупнённые этапы. Порядок аттестации ГИС и коммерческих АИС в целом совпадает, отличаются требования, по которым проверяют.

  1. Подготовка системы и обследование. Аттестующая организация изучает состав системы, класс защищённости, модель угроз и уже внедрённые меры. На этом шаге собирают исходные данные и приводят документацию в порядок.
  2. Программа и методики испытаний. Под конкретный объект разрабатывают программу аттестационных испытаний: что и как проверяют, какие требования считают выполненными.
  3. Аттестационные испытания. Проверяют реальную защиту: настройки средств защиты, разграничение доступа, защиту от несанкционированного доступа, организационные меры и соответствие помещения. Проводят инструментальный контроль.
  4. Заключение и выдача аттестата. По итогам оформляют протоколы и заключение. Если система соответствует требованиям, выдают аттестат соответствия, и её можно вводить в эксплуатацию.

Сроки зависят от масштаба: одно АРМ проверяют быстрее, распределённую ГИС с десятками сегментов – дольше. На длительность влияют класс защищённости, число рабочих мест и готовность документации: если модель угроз и настройки средств защиты в порядке, испытания идут без возвратов на доработку.

Особенности аттестации ГИС, АРМ и ИСПДн

Аттестация ГИС

Для государственных информационных систем аттестация – обязательный этап. Ввести ГИС в промышленную эксплуатацию без действующего аттестата соответствия нельзя: это прямо связано с требованиями к защите информации в государственных системах. Класс защищённости (К1, К2 или К3) определяют заранее, и именно под него проверяют меры на аттестационных испытаниях. Практическую сторону – проектирование и внедрение мер – закрывает услуга защиты государственных информационных систем.

Аттестация АРМ

Аттестация АРМ – это проверка единичного автоматизированного рабочего места. Чаще всего запрос «аттестация АРМ» или «аттестация АРМ ФСТЭК» связан с местом, где обрабатывают защищаемые сведения: одно рабочее место с выделенным помещением, средствами защиты и организационными мерами. Отдельный случай – аттестация АРМ по гостайне: такое рабочее место аттестуют по правилам для объектов, обрабатывающих государственную тайну, по ГОСТ РО 0043-003-2012 и с более строгим контролем.

Аттестация ИСПДн

Для информационных систем персональных данных аттестация не обязательна – это частый вопрос, и ответ на «аттестация ИСПДн обязательна или нет» отрицательный. Закон требует не аттестат, а оценку эффективности мер защиты, и аттестация – одна из её добровольных форм. Добровольную аттестацию ИСПДн выбирают, когда её просит заказчик по госконтракту, когда систему подключают к ГИС или когда владелец хочет получить формальное подтверждение защиты. Сами меры выстраивает услуга защиты персональных данных.

Кто проводит аттестацию, сроки и из чего складывается стоимость

Аттестацию вправе проводить только организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации. Внутренняя служба или подрядчик без лицензии аттестат выдать не может. Есть и второе ограничение: аттестующая организация должна быть независимой – ей нельзя аттестовать систему, в проектировании или построении защиты которой она сама участвовала. Это исключает конфликт интересов, когда исполнитель проверяет собственную работу.

Стоимость аттестации ГИС или АРМ считают под объект. На цену влияют:

  • класс защищённости системы – чем выше, тем больше проверок;
  • число сегментов и рабочих мест в границе аттестации;
  • готовность документации и модели угроз – если их приходится восстанавливать, объём работ растёт;
  • тип защищаемых сведений: гостайна требует более строгого и трудоёмкого контроля.

Готовых прайсов «за штуку» здесь не бывает: одно АРМ и распределённая ГИС отличаются по трудоёмкости в разы, поэтому стоимость аттестации АРМ или ГИС определяют после обследования.

Есть и вопрос ответственности. Работать в сфере защиты информации без лицензии ФСТЭК – это состав по статье 13.13 КоАП (для организаций – 10–20 тыс. рублей), а использование несертифицированных средств защиты и нарушение условий лицензии наказывают по статье 13.12 КоАП, где для юрлиц штраф достигает 50–100 тыс. рублей. Точная статья и размер зависят от характера нарушения.

Нужна аттестация под проект? Кредо-С – лицензиат ФСТЭК, выполняет аттестацию информационных систем с выдачей аттестата соответствия. Оставьте заявку – оценим объём и класс защищённости вашей системы.

Связанные услуги и материалы

Связанные услуги

Часто задаваемые вопросы

Сколько действует аттестат соответствия?
Срок действия задаёт приказ ФСТЭК № 77. Аттестат сохраняет силу, пока держатся условия аттестации: система не меняется в части, влияющей на защиту, средства защиты поддерживаются в рабочем состоянии, а владелец проводит периодический контроль. При существенных изменениях аттестат подтверждают заново. Точные условия и периодичность контроля смотрите в тексте приказа № 77.
Обязательна ли аттестация ИСПДн?
Нет. Для информационных систем персональных данных закон требует оценку эффективности мер защиты, а не аттестат. Аттестация – одна из добровольных форм такой оценки. Её выбирают, когда этого требует заказчик по госконтракту, когда ИСПДн подключают к государственной системе или когда владелец хочет формально подтвердить уровень защиты. Формулировку об оценке эффективности задаёт приказ ФСТЭК № 21.
Можно ли эксплуатировать ГИС без аттестата?
Нет. Ввод государственной информационной системы в промышленную эксплуатацию требует действующего аттестата соответствия – это следует из требований к защите информации в ГИС по приказу ФСТЭК № 117, который действует с 1 марта 2026 года вместо приказа № 17. Эксплуатация без аттестата и нарушение требований защиты влекут административную ответственность организации и должностных лиц по КоАП.
Нужна ли повторная аттестация при изменении системы?
Зависит от характера изменений. Мелкие правки, не затрагивающие защиту, аттестат не отменяют. Если меняется состав системы, класс защищённости, средства защиты или расширяется граница обработки, проводят дополнительные аттестационные испытания, а при серьёзной модернизации может потребоваться новая аттестация. Критерии таких изменений установлены приказом ФСТЭК № 77, и оценивает их аттестующая организация.
Как проверить лицензию ФСТЭК у аттестующей организации?
Право проводить аттестацию есть только у организации с лицензией ФСТЭК на техническую защиту конфиденциальной информации. Наличие лицензии проверяют по реестру лицензиатов на сайте ФСТЭК России: по названию или ИНН видно номер и статус лицензии. Аттестаты соответствия учитывают в отдельном реестре, который ведётся в порядке приказа № 77. Реквизиты лицензии просите у подрядчика до начала работ.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных