Мероприятия ИБ
Формирование требований к системе защиты информации (ТЗ на СЗИ)
Формат: внешняя услуга или внутренняя работаПериодичность: по событию

Также: техническое задание на систему защиты, ТЗ на СЗИ, требования к системе защиты информации, частное техническое задание на систему защиты информации

Формирование требований к системе защиты – разработка технического задания, которое по обследованию, классификации и модели угроз фиксирует меры, средства и критерии приемки защиты.

Зачем нужно и когда требуется

Техническое задание превращает общие требования закона и актуальные угрозы в проверяемые требования к конкретной системе. По нему проектируют защиту, выбирают средства, принимают результат у исполнителя и проводят аттестацию. Без задания исполнитель и заказчик по-разному понимают объем работ, а приемка превращается в спор.

Что входит
  • Собрать исходные данные: результаты обследования, акт классификации или уровень защищенности, модель угроз, нормативные требования.
  • Определить цели и границы системы защиты: какие компоненты, площадки и каналы защищаются, что остается вне границ.
  • Выбрать из нормативных документов и закрепить состав мер защиты, необходимых для установленного класса или уровня защищенности.
  • Сформулировать требования к средствам защиты: функции, класс или уровень доверия, наличие сертификата, совместимость с инфраструктурой.
  • Описать требования к документации, обучению, сопровождению, срокам, этапам работ и порядку приемки.
  • Согласовать задание с заказчиком, ИТ и подрядчиками, утвердить его и вести как документ, подлежащий пересмотру при изменениях.
Результат и документы

Утвержденное техническое задание (частное техническое задание) на создание или развитие системы защиты информации с перечнем мер, требований к средствам защиты, этапами, документацией и критериями приемки.

Кто выполняет и кого привлекают

Задание разрабатывает специалист по ИБ или внешний исполнитель по проектированию защиты при участии ИТ-службы и владельца системы. Утверждает руководитель организации или владелец системы. Для государственных систем задание согласуют в установленном порядке.

Основание и требования

Для ИСПДн ст. 19 152-ФЗ и приказ ФСТЭК № 21 задают меры, которые выбирают по уровню защищенности и актуальным угрозам. Для государственных информационных систем порядок создания защиты, включая формирование требований, определяет приказ ФСТЭК № 117. При аттестации по приказу ФСТЭК № 77 владелец представляет техническое задание на создание системы или частное техническое задание на систему защиты, если оно разрабатывалось.

В ИСПДн

В ИСПДн задание привязывают к уровню защищенности и составу мер приказа ФСТЭК № 21 (УПД, ИАФ, РСБ, АВЗ, ЗИС и другие группы), а выбор средств защиты – к требованию о применении средств, прошедших оценку соответствия. Для ИСПДн с высоким уровнем защищенности в задании фиксируют дополнительные условия к сертификации и документации.

Как выбирать исполнителя и как организовать внутри
  • Задание должно ссылаться на результаты обследования и модель угроз, а не копировать типовой шаблон.
  • Требования формулируют проверяемо: к каждой мере есть способ проверки при приемке.
  • Отдельно описывают требования к сертифицированным средствам защиты, срокам поддержки и обновлениям.
  • Исполнитель по проектированию не должен подгонять требования под продукт, который хочет продать.
  • Для внутренней разработки заранее закрепить владельца документа и порядок пересмотра.
Что проверяет аудитор

Соответствие требований задания уровню защищенности и модели угроз; наличие проверяемых критериев приемки; утверждение документа; отражение изменений системы в задании. Типичные ошибки: задание скопировано с другого проекта; меры перечислены без привязки к актуальным угрозам; нет требований к документации и обучению.

Примеры (3)
  • Медицинская организация готовит задание на защиту нового ИСПДн: фиксирует состав мер, требования к сертифицированным средствам и порядок приемки.
  • Производитель выделяет в отдельное частное задание защиту облачного сервиса, чтобы подрядчик понимал границы работ и критерии результата.
  • Банк пересматривает задание после перехода части систем в облако: добавляет меры контроля доступа и журналирования.
Связанные понятия
Документытехническое задание на систему защитыакт классификациимодель угроз и нарушителя
Ролиспециалист по ИБруководитель проектавладелец информационной системы
Соседние мероприятияобследование информационной системыпроектирование системы защиты информацииразработка модели угроз и нарушителя
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026