Также: аттестация информационной системы, аттестация ИС по требованиям безопасности информации, аттестация по требованиям ФСТЭК, аттестат соответствия
Аттестация объекта информатизации – испытания, по которым организация с лицензией ФСТЭК подтверждает соответствие объекта требованиям защиты информации и выдает аттестат соответствия.
Аттестация подтверждает независимой стороной, что система защиты реализована и работает так, как требуют нормативные документы. Ее проводят на этапе создания или развития объекта, а также при эксплуатации, если решение об обработке защищаемой информации принято позже. Для государственных и муниципальных информационных систем аттестация является обязательной формой оценки соответствия, для частных операторов – способом подтвердить защиту по решению владельца.
- Выбрать орган по аттестации с лицензией ФСТЭК и согласовать сроки; срок работ по аттестации не может превышать четырех месяцев.
- Подготовить документы: технический паспорт объекта, акт классификации или акт категорирования, модель угроз, техническое задание, проектную и эксплуатационную документацию, организационно-распорядительные документы владельца, результаты анализа уязвимостей и приемочных испытаний.
- Орган по аттестации назначает аттестационную комиссию, анализирует документы и обследует объект в условиях эксплуатации.
- Разработать и согласовать программу и методики аттестационных испытаний.
- Провести испытания: проверка документов, настроек и работы мер защиты, анализ уязвимостей, проверка сертификатов средств защиты.
- Оформить заключение и протоколы испытаний; владелец устраняет устранимые недостатки в ходе аттестации, комиссия проверяет устранение.
- При положительном результате оформить и выдать аттестат соответствия.
Программа и методики аттестационных испытаний, заключение по результатам испытаний, протоколы испытаний, аттестат соответствия требованиям по защите информации (при положительном результате).
Испытания проводит орган по аттестации – организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации, в составе комиссии из руководителя и не менее двух экспертов, независимых от разработчиков и внедрявших защиту. Владелец объекта готовит документы, обеспечивает доступ и устраняет недостатки. Органы власти могут проводить аттестацию своими силами по решению руководителя и после информирования ФСТЭК.
Порядок организации и проведения аттестации утвержден приказом ФСТЭК № 77 (в редакции приказа ФСТЭК от 27.02.2026 № 60): он определяет состав документов, комиссию, программу и методики испытаний, заключение, протоколы и аттестат соответствия. Орган по аттестации должен иметь лицензию ФСТЭК в соответствии с постановлением Правительства № 79. Владелец, не согласный с выводами, вправе направить обращение в ФСТЭК в течение 5 рабочих дней с получения заключения. На аттестованных объектах проводят периодический контроль уровня защищенности методами анализа уязвимостей и тестирования на проникновение.
Для ИСПДн аттестация не является обязательной по закону, если иное не установлено для вида системы: оператор выбирает форму оценки эффективности мер. Если оператор принял решение об аттестации, она проводится по приказу ФСТЭК № 77 и проверяет реализацию мер приказа ФСТЭК № 21 для установленного уровня защищенности.
- Проверить лицензию ФСТЭК органа по аттестации и ее соответствие видам работ.
- Убедиться, что эксперты не участвовали в разработке и внедрении системы защиты.
- Заранее согласовать перечень документов, программу и методики, сроки и порядок устранения недостатков.
- Подготовить документацию: до начала испытаний технический паспорт, акт классификации, модель угроз и эксплуатационные документы должны быть актуальными.
- Оговорить порядок периодического контроля и повторной аттестации после существенных изменений.
Наличие и актуальность документов, предусмотренных порядком аттестации; соответствие программы и методик испытаний требованиям; независимость экспертов; устранение недостатков; проведение периодического контроля и представление отчета в ФСТЭК не реже одного раза в три года. Типичные ошибки: система изменена после аттестации без повторной оценки; не применены сертифицированные средства; периодический контроль не проводился или отчет не представлен.
Примеры (3)
- Орган исполнительной власти аттестует государственную информационную систему перед вводом в эксплуатацию.
- Оператор значимого объекта КИИ проходит аттестацию, а затем регулярно проводит периодический контроль уровня защищенности.
- Коммерческая организация по требованию заказчика аттестует защищаемое помещение для конфиденциальных переговоров.
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 29.04.2021 № 77 «Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну»
- Постановление Правительства РФ от 03.02.2012 № 79 «О лицензировании деятельности по технической защите конфиденциальной информации»
- Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026