Также: техническое задание на систему защиты, ТЗ на СЗИ, требования к системе защиты информации, частное техническое задание на систему защиты информации
Формирование требований к системе защиты – разработка технического задания, которое по обследованию, классификации и модели угроз фиксирует меры, средства и критерии приемки защиты.
Техническое задание превращает общие требования закона и актуальные угрозы в проверяемые требования к конкретной системе. По нему проектируют защиту, выбирают средства, принимают результат у исполнителя и проводят аттестацию. Без задания исполнитель и заказчик по-разному понимают объем работ, а приемка превращается в спор.
- Собрать исходные данные: результаты обследования, акт классификации или уровень защищенности, модель угроз, нормативные требования.
- Определить цели и границы системы защиты: какие компоненты, площадки и каналы защищаются, что остается вне границ.
- Выбрать из нормативных документов и закрепить состав мер защиты, необходимых для установленного класса или уровня защищенности.
- Сформулировать требования к средствам защиты: функции, класс или уровень доверия, наличие сертификата, совместимость с инфраструктурой.
- Описать требования к документации, обучению, сопровождению, срокам, этапам работ и порядку приемки.
- Согласовать задание с заказчиком, ИТ и подрядчиками, утвердить его и вести как документ, подлежащий пересмотру при изменениях.
Утвержденное техническое задание (частное техническое задание) на создание или развитие системы защиты информации с перечнем мер, требований к средствам защиты, этапами, документацией и критериями приемки.
Задание разрабатывает специалист по ИБ или внешний исполнитель по проектированию защиты при участии ИТ-службы и владельца системы. Утверждает руководитель организации или владелец системы. Для государственных систем задание согласуют в установленном порядке.
Для ИСПДн ст. 19 152-ФЗ и приказ ФСТЭК № 21 задают меры, которые выбирают по уровню защищенности и актуальным угрозам. Для государственных информационных систем порядок создания защиты, включая формирование требований, определяет приказ ФСТЭК № 117. При аттестации по приказу ФСТЭК № 77 владелец представляет техническое задание на создание системы или частное техническое задание на систему защиты, если оно разрабатывалось.
В ИСПДн задание привязывают к уровню защищенности и составу мер приказа ФСТЭК № 21 (УПД, ИАФ, РСБ, АВЗ, ЗИС и другие группы), а выбор средств защиты – к требованию о применении средств, прошедших оценку соответствия. Для ИСПДн с высоким уровнем защищенности в задании фиксируют дополнительные условия к сертификации и документации.
- Задание должно ссылаться на результаты обследования и модель угроз, а не копировать типовой шаблон.
- Требования формулируют проверяемо: к каждой мере есть способ проверки при приемке.
- Отдельно описывают требования к сертифицированным средствам защиты, срокам поддержки и обновлениям.
- Исполнитель по проектированию не должен подгонять требования под продукт, который хочет продать.
- Для внутренней разработки заранее закрепить владельца документа и порядок пересмотра.
Соответствие требований задания уровню защищенности и модели угроз; наличие проверяемых критериев приемки; утверждение документа; отражение изменений системы в задании. Типичные ошибки: задание скопировано с другого проекта; меры перечислены без привязки к актуальным угрозам; нет требований к документации и обучению.
Примеры (3)
- Медицинская организация готовит задание на защиту нового ИСПДн: фиксирует состав мер, требования к сертифицированным средствам и порядок приемки.
- Производитель выделяет в отдельное частное задание защиту облачного сервиса, чтобы подрядчик понимал границы работ и критерии результата.
- Банк пересматривает задание после перехода части систем в облако: добавляет меры контроля доступа и журналирования.
Связанные понятия
Источники (3)
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026