Также: оценка соответствия ИС требованиям ФСТЭК, оценка эффективности мер защиты, приемочные испытания системы защиты, оценка соответствия системы защиты
Оценка соответствия требованиям защиты информации – проверка и документальное подтверждение того, что система защиты реализует установленные требования, перед вводом системы в эксплуатацию.
Закон требует не только применить меры защиты, но и подтвердить их эффективность. Оценку проводят до ввода информационной системы в эксплуатацию, после существенных изменений, а для государственных систем и значимых объектов критической инфраструктуры – в формах, установленных регуляторами. Результат нужен, чтобы подтвердить соответствие проверяющим органам, заказчикам и страховщикам.
- Определить применимые требования и форму оценки соответствия для системы: аттестация, приемочные испытания или иная форма.
- Собрать документы: техническое задание, проект, модель угроз, акт классификации, эксплуатационную документацию, сведения о сертификатах средств защиты.
- Проверить соответствие документации требованиям и фактическому состоянию системы.
- Провести испытания: проверка настроек и работы мер защиты, анализ уязвимостей, проверка разграничения доступа и журналирования.
- Зафиксировать результаты в протоколах и заключении; выявленные недостатки передать на устранение.
- После устранения недостатков повторить проверку и оформить итоговый документ о соответствии.
Протоколы испытаний, заключение об оценке соответствия (по результатам аттестации – аттестат соответствия), перечень устраненных недостатков, обновленная документация системы защиты.
Оценку проводит организация, независимая от разработчика защиты; при аттестации орган по аттестации должен иметь лицензию ФСТЭК. Заказчик предоставляет доступ к системе и документам, ИТ-служба помогает с испытаниями и устраняет недостатки. Для ИСПДн возможна самостоятельная оценка силами оператора или с привлечением организации.
Ст. 19 152-ФЗ обязывает оператора оценивать эффективность принимаемых мер защиты ПДн до ввода ИСПДн в эксплуатацию. Порядок аттестации объектов информатизации на соответствие требованиям защиты информации утвержден приказом ФСТЭК № 77. Для государственных систем требования и формы оценки соответствия задает приказ ФСТЭК № 117. Состояние технической защиты информации оценивают по методике ФСТЭК от 11.11.2025.
В ИСПДн оценка проверяет реализацию мер приказа ФСТЭК № 21 для установленного уровня защищенности и применение средств защиты, прошедших оценку соответствия. Конкретную форму оценки (аттестация, самостоятельная оценка, приемочные испытания) выбирают по применимым требованиям и решению оператора.
- Убедиться, что исполнитель независим от разработчика защиты и имеет нужную лицензию, если ее требует форма оценки.
- Уточнить форму оценки по применимым требованиям, а не выбирать самую дорогую по умолчанию.
- Запросить программу и методики испытаний до начала работ.
- Выделить время администраторов для испытаний и подготовить документацию заранее.
- Согласовать сроки и порядок повторной проверки после устранения недостатков.
Выбор формы оценки по применимым требованиям; полнота документов; соответствие испытаний программе и методикам; наличие подтверждения применения сертифицированных средств; устранение недостатков. Типичные ошибки: оценка проведена по бумагам без проверки настроек; изменения системы после оценки не отражены; в системе применены средства без подтверждения соответствия.
Примеры (3)
- Клиника вводит новую информационную систему и подтверждает эффективность мер защиты перед запуском.
- Региональный орган власти проводит аттестацию государственной информационной системы после создания.
- Компания после перевода части инфраструктуры в облако повторяет оценку, чтобы подтвердить соответствие измененной системы.
Связанные понятия
Источники (3)
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
- Приказ ФСТЭК России от 29.04.2021 № 77 «Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну»
- Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026