Мероприятия ИБ
Оценка соответствия требованиям защиты информации
Формат: внешняя услугаПериодичность: по событию

Также: оценка соответствия ИС требованиям ФСТЭК, оценка эффективности мер защиты, приемочные испытания системы защиты, оценка соответствия системы защиты

Оценка соответствия требованиям защиты информации – проверка и документальное подтверждение того, что система защиты реализует установленные требования, перед вводом системы в эксплуатацию.

Зачем нужно и когда требуется

Закон требует не только применить меры защиты, но и подтвердить их эффективность. Оценку проводят до ввода информационной системы в эксплуатацию, после существенных изменений, а для государственных систем и значимых объектов критической инфраструктуры – в формах, установленных регуляторами. Результат нужен, чтобы подтвердить соответствие проверяющим органам, заказчикам и страховщикам.

Что входит
  • Определить применимые требования и форму оценки соответствия для системы: аттестация, приемочные испытания или иная форма.
  • Собрать документы: техническое задание, проект, модель угроз, акт классификации, эксплуатационную документацию, сведения о сертификатах средств защиты.
  • Проверить соответствие документации требованиям и фактическому состоянию системы.
  • Провести испытания: проверка настроек и работы мер защиты, анализ уязвимостей, проверка разграничения доступа и журналирования.
  • Зафиксировать результаты в протоколах и заключении; выявленные недостатки передать на устранение.
  • После устранения недостатков повторить проверку и оформить итоговый документ о соответствии.
Результат и документы

Протоколы испытаний, заключение об оценке соответствия (по результатам аттестации – аттестат соответствия), перечень устраненных недостатков, обновленная документация системы защиты.

Кто выполняет и кого привлекают

Оценку проводит организация, независимая от разработчика защиты; при аттестации орган по аттестации должен иметь лицензию ФСТЭК. Заказчик предоставляет доступ к системе и документам, ИТ-служба помогает с испытаниями и устраняет недостатки. Для ИСПДн возможна самостоятельная оценка силами оператора или с привлечением организации.

Основание и требования

Ст. 19 152-ФЗ обязывает оператора оценивать эффективность принимаемых мер защиты ПДн до ввода ИСПДн в эксплуатацию. Порядок аттестации объектов информатизации на соответствие требованиям защиты информации утвержден приказом ФСТЭК № 77. Для государственных систем требования и формы оценки соответствия задает приказ ФСТЭК № 117. Состояние технической защиты информации оценивают по методике ФСТЭК от 11.11.2025.

В ИСПДн

В ИСПДн оценка проверяет реализацию мер приказа ФСТЭК № 21 для установленного уровня защищенности и применение средств защиты, прошедших оценку соответствия. Конкретную форму оценки (аттестация, самостоятельная оценка, приемочные испытания) выбирают по применимым требованиям и решению оператора.

Как выбирать исполнителя
  • Убедиться, что исполнитель независим от разработчика защиты и имеет нужную лицензию, если ее требует форма оценки.
  • Уточнить форму оценки по применимым требованиям, а не выбирать самую дорогую по умолчанию.
  • Запросить программу и методики испытаний до начала работ.
  • Выделить время администраторов для испытаний и подготовить документацию заранее.
  • Согласовать сроки и порядок повторной проверки после устранения недостатков.
Что проверяет аудитор

Выбор формы оценки по применимым требованиям; полнота документов; соответствие испытаний программе и методикам; наличие подтверждения применения сертифицированных средств; устранение недостатков. Типичные ошибки: оценка проведена по бумагам без проверки настроек; изменения системы после оценки не отражены; в системе применены средства без подтверждения соответствия.

Примеры (3)
  • Клиника вводит новую информационную систему и подтверждает эффективность мер защиты перед запуском.
  • Региональный орган власти проводит аттестацию государственной информационной системы после создания.
  • Компания после перевода части инфраструктуры в облако повторяет оценку, чтобы подтвердить соответствие измененной системы.
Связанные понятия
Документыпротокол испытанийзаключение об оценке соответствиятехнический паспорт объекта информатизации
Ролиаттестационная комиссияспециалист по ИБвладелец информационной системы
Соседние мероприятияаттестация объекта информатизациипроектирование системы защиты информациианализ защищенности и сканирование уязвимостей
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026