Аттестация информационной системы: требования, процедура и подготовка

Вы запустили новую информационную систему и хотите убедиться, что она защищена на должном уровне. Или просто начали разговор о защите информации в компании — и везде звучит слово «аттестация». Что это на самом деле, кому она нужна и как к ней готовиться, разбираем с примерами и фактами.

Коротко о главном

Аттестация информационной системы — это проверка её соответствия требованиям безопасности, которая проводится независимой организацией с лицензией ФСТЭК. Аттестат выдаётся на период до 3 лет; его действие начинает отсчёт с момента согласования результатов проверки ФСТЭК.

Обязательна для государственных и муниципальных информационных систем, для значимых объектов критической информационной инфраструктуры (КИИ) и отдельных категорий ИСПДн. Для коммерческих систем обработки персональных данных аттестация — опционально, но часто требуется контрагентами или страховщиками.

Главное ограничение: Контур аттестацию не проводит — её делает лицензиат ФСТЭК. Контур помогает подготовиться: провести аудит, выявить и закрыть пробелы в защите, привести систему в форму.

В этой статье

  • Что такое аттестация объекта информатизации
  • Кому аттестация обязательна, а кому опционально
  • Кто проводит аттестацию и как выбрать организацию
  • Этапы процесса аттестации
  • Аттестат соответствия: сроки действия и продление
  • Аттестация и оценка эффективности мер защиты: в чём отличие
  • Как подготовиться к аттестации

Что такое аттестация информационной системы

Аттестация объекта информатизации — это процедура комплексной проверки соответствия системы защиты информации требованиям безопасности. По факту: независимая организация (орган по аттестации) приходит в компанию, проверяет, как устроена техническая и организационная защита, и по результатам выдаёт документ (аттестат), который говорит: «Эта система защищена на уровне X согласно требованиям ФСТЭК».

Процедура регулируется Приказом ФСТЭК № 77 от 29 апреля 2021 года. Аттестация проводится на этапе создания или развития информационной системы — то есть в процессе внедрения, а не спустя годы эксплуатации. Хотя если система уже работает, провести аттестацию можно и позже, но это потребует остановки или замораживания эксплуатации на время проверки.

Лайфхак: Если система обрабатывает персональные данные или работает с государственными ведомствами, аттестация экономит головную боль. Один вывод органа по аттестации — и вы закрыли требование любого контрагента к защите информации.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Многие путают аттестацию со сертификацией или с внутренним аудитом. Аттестация — это именно проверка у ФСТЭК и выдача бумаги от лицензированного органа. Совет: начните с аудита (внутреннего или через Контур), чтобы вообще понять, где вы стоите. Потом закрывайте пробелы, а к аттестации идите в финале, когда система уже соответствует требованиям. Иначе получите отказ от органа по аттестации и потеряете время.

Кому аттестация обязательна

Требование на аттестацию зависит от типа системы и данных, которые она обрабатывает:

  • Государственные и муниципальные информационные системы (ГИС). Аттестация по требованиям безопасности обязательна. Это охватывает ИС органов власти, ведомственные ИС, системы, которые обрабатывают государственные данные. Порядок был прописан в приказе ФСТЭК № 17 от 11 февраля 2013 года, а с 1 марта 2026 года действует пришедший ему на смену приказ ФСТЭК № 117 от 11 апреля 2025 года.
  • Информационные системы персональных данных (ИСПДн), которые принадлежат государству или муниципалитету. Для них аттестация обязательна. Если же ИСПДн коммерческая — требование отпадает, но может быть востребовано контрагентами или законом в специальных случаях.
  • Значимые объекты критической информационной инфраструктуры (КИИ). Обязательна по Приказу ФСТЭК № 239 от 25 апреля 2018 года, если владелец КИИ установит такое требование. Это касается энергетики, транспорта, банков, телеком-операторов и других объектов, критичных для экономики.
  • Коммерческие системы обработки персональных данных. Аттестация не обязательна, но часто требуется контрагентами, страховщиками или государственными органами при проверках. Также может быть условием договора с крупными клиентами.

По факту: если система обрабатывает чувствительные данные — персональные, государственные, или работает с критичной инфраструктурой — аттестацию будет требовать либо закон, либо контрагент.

Кто проводит аттестацию

Аттестацию проводит только организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации. Самостоятельно, без лицензии, её не проводить нельзя. ФСТЭК (Федеральная служба по техническому и экспортному контролю) ведёт реестр аккредитованных органов по аттестации.

Организация, которая проводит проверку, называется «орган по аттестации» (АА). Она направляет специалистов в ваше учреждение, они проверяют документы, техническое оснащение, процедуры, и потом составляют протоколы испытаний. ФСТЭК (территориальный орган) затем в течение 10 рабочих дней проверяет эти протоколы и выдаёт (или отказывает в выдаче) аттестат.

Предупреждение от бывалого: Контур Эгида — это решение для анализа уязвимостей и планирования мер защиты, но аттестацию она не проводит. Если нужна аттестация, обратитесь к лицензированному органу. Контур может помочь с подготовкой: провести аудит, определить пробелы, помочь выбрать инструменты и процедуры.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
При выборе органа по аттестации смотрите лицензию, опыт работы с похожими системами (а не просто галочку), и обязательно прощупайте, сколько времени займёт процесс. Дешевый орган может растянуть проверку на полгода, а дорогой ускорит процесс за счёт опытной команды. Ещё совет: поговорите с органом заранее — они подскажут, какие пробелы они видят, и вы сможете заранее начать их закрывать. Это экономит время на самой проверке.

Этапы процесса аттестации

Шаг 1. Подготовка документов. Вы собираете полный пакет: описание ИС, архитектура, схема обработки данных, перечень установленных мер защиты, техническую документацию, организационные документы (политика ИБ, регламенты). Орган по аттестации может подсказать, что именно нужно.

Шаг 2. Проверка документов органом по аттестации. Специалисты АА рецензируют представленные документы, проверяют полноту и соответствие требованиям. Если что-то не хватает или неправильно, будут замечания — их нужно устранить.

Шаг 3. Проведение аттестационных испытаний. Специалисты органа приходят на объект, проверяют техническое состояние систем защиты (криптография, доступ, мониторинг), проводят тесты, составляют протоколы. Это может занять от нескольких дней до пары недель, в зависимости от размера системы.

Шаг 4. Согласование с ФСТЭК. Орган по аттестации направляет протоколы испытаний и заключение в территориальный орган ФСТЭК. Территориальный орган ФСТЭК проводит экспертную оценку в те же 10 рабочих дней. Если всё в порядке — выдаёт аттестат соответствия.

Шаг 5. Выдача аттестата. Позитивный результат оформляется в виде аттестата соответствия требованиям о защите информации ограниченного доступа (если система не содержит гостайны). Отрицательный результат означает, что система не соответствует требованиям и нужны доработки.

По факту: весь процесс аттестации занимает обычно от 2 до 4 месяцев — это зависит от готовности документов, времени на испытания и согласование с ФСТЭК. Начните подготовку заранее.

Аттестат соответствия: сроки действия и продление

Аттестат выдаётся на период до 3 лет. Конкретный срок зависит от типа системы и условий её эксплуатации: насколько вероятны изменения архитектуры, компонентов, технологий обработки данных. Чем стабильнее система, тем дольше может быть аттестат.

Срок действия аттестата начинает отсчитываться с момента согласования результатов ФСТЭК, а не с момента первой проверки. Это важно: если вы сейчас проводите аттестацию, а результаты согласуют через 2 месяца, то отсчёт пойдёт именно с даты согласования.

Досрочное прекращение действия аттестата. Действие аттестата может быть приостановлено или прекращено досрочно, если:

  • обнаружено несоответствие системы требованиям по защите информации;
  • произошли значительные изменения архитектуры системы защиты информации;
  • изменилась технология обработки защищаемой информации;
  • не предоставлены протоколы контроля уровня защиты информации (если они требуются);
  • выявлены недостатки, которые владелец не устранил в установленный срок.

Поэтому после получения аттестата нельзя расслабляться: нужно следить, чтобы система оставалась в том же состоянии, в котором её аттестовали. Любые крупные обновления компонентов, смена ПО или архитектуры — об этом нужно сообщить органу по аттестации.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Со стороны кадров важно помнить: если вы обрабатываете личные данные сотрудников (зарплата, анкеты, медосмотры), и у вас есть централизованная система — потом придётся её аттестовать. Начинайте готовиться сразу: документируйте процедуры, учитывайте требования ФСТЭК при выборе ПО, проводите обучение людей. Когда придёт время аттестации, не будет сюрпризов.

Аттестация и оценка эффективности мер защиты: в чём разница

Часто путают две процедуры: аттестацию и оценку эффективности мер защиты (ОЭМЗ). На самом деле это разные вещи:

Критерий Аттестация Оценка эффективности мер защиты
Что проверяют Соответствие системы требованиям безопасности ФСТЭК (базовый набор мер по уровню защищённости) Работают ли установленные меры на практике, эффективны ли они против реальных угроз
Кто проводит Лицензированный орган по аттестации Лицензированный орган по аттестации (или аудитор ФСТЭК в отдельных случаях)
Результат Аттестат соответствия (бумага, действительна 3 года) Заключение об эффективности, рекомендации по улучшению
Когда требуется Если закон или контрагент требуют Периодически (обычно ежегодно) для контроля уровня защиты
Обязательна ли Зависит от типа системы (ГИС — да, коммерческая — нет) Часто требуется контрагентами или вышестоящей организацией

Короче: аттестация — это «на бумаге ваша система отвечает требованиям», а оценка эффективности — это «на деле меры защиты работают». Обе нужны для полной картины.

Как подготовиться к аттестации

Если вы планируете аттестацию, вот этапы подготовки:

Шаг 1. Провести внутренний аудит или заказать аудит у Контура. Вы должны понять, где система стоит сейчас и что не соответствует требованиям ФСТЭК. Аудит выявит пробелы и даст дорожную карту.

Шаг 2. Закрыть критические пробелы. По результатам аудита вы видите, что нужно: может быть, установить криптографию, настроить журналирование, привести документацию в порядок, настроить контроль доступа. На это может уйти месяцы.

Шаг 3. Подготовить документацию. Политика ИБ, положение о защите информации, схема системы, перечень мер, технические паспорта компонентов, акты внедрения — всё это должно быть в одном месте и полное. Полезный ориентир: что должно быть в документах, смотрите в статье про документы по защите персональных данных — большая часть требований пересекается.

Шаг 4. Выбрать орган по аттестации. Посмотрите реестр ФСТЭК, попросите рекомендации, обсудите с ними предварительно: они должны понимать вашу систему и дать адекватную оценку сроков.

Шаг 5. Запустить процесс. Подготовьте заявку, пакет документов, согласуйте сроки проведения испытаний. Обычно проверка занимает неделю-две, но может растянуться, если выявят проблемы.

Лайфхак: начните с оценки защищённости через анализ уязвимостей — это покажет реальное состояние без идеализма. Потом смотрите, какие меры нужно внедрить, чтобы дотянуться до требуемого уровня.

Итоги

Аттестация информационной системы — это формальный способ подтвердить, что защита информации соответствует требованиям регулятора. Она обязательна для государственных и муниципальных систем, для объектов КИИ и ряда ИСПДн. Для коммерческих компаний это часто требование контрагентов или условие страхования.

Процесс занимает 2–4 месяца и требует подготовки: аудита, закрытия пробелов, документирования. Проводит аттестацию только лицензированный орган, результат — аттестат на 3 года. Но после получения аттестата нужно следить, чтобы система оставалась в том же состоянии, иначе действие аттестата может быть приостановлено.

Если вы ещё не начали подготовку, начните с аудита и анализа угроз. Это даст вам дорожную карту, и вы не будете вслепую инвестировать в защиту. Помните: аттестация — это финишная прямая после того, как система уже соответствует требованиям.

Часто задаваемые вопросы

Контур может провести аттестацию информационной системы?
Нет. Аттестацию проводит только организация с лицензией ФСТЭК. Контур может помочь с подготовкой: провести аудит, выявить пробелы, помочь с документацией. Аттестацию вам проведёт лицензированный орган по аттестации.
На сколько лет выдаётся аттестат?
На период до 3 лет в зависимости от типа системы и вероятности её изменений. Конкретный срок определяет орган по аттестации и ФСТЭК при согласовании результатов.
Аттестат действует на всех сайтах компании или только на том, который проверили?
Аттестат выдаётся на конкретный объект информатизации (конкретную систему, узел или комплекс). Если у вас несколько независимых систем, каждую нужно аттестовать отдельно.
Что будет, если система изменилась после аттестации?
Если произошли значительные изменения архитектуры, ПО или технологии обработки данных, действие аттестата может быть приостановлено. Вы должны уведомить орган по аттестации о любых крупных изменениях.
Сколько стоит аттестация?
Стоимость зависит от размера системы, сложности архитектуры, количества компонентов и уровня защищённости. Диапазон обычно от 100 000 до нескольких млн рублей. Уточняйте у выбранного органа по аттестации.
Можно ли продлить аттестат после истечения срока?
Да, если система всё ещё соответствует требованиям и не претерпела значительных изменений. Обычно можно провести переаттестацию и получить новый аттестат на ещё 3 года.
Обязательна ли аттестация для ИСПДн коммерческой компании?
Нет, по закону не обязательна. Но её часто требуют крупные контрагенты, банки или страховщики. Если вы работаете с чувствительными данными, аттестация — хороший способ доказать уровень защиты.