Аттестация АС (автоматизированных систем) по требованиям безопасности
office@profi-uc.ru
Войти
Логин
Пароль

Аттестация автоматизированных систем (АС)

Задать вопрос

Основным инструментом подтверждения надёжности автоматизированной системы является ее аттестация на соответствие требованиям информационной безопасности государственных и коммерческих структур.

Нужна консультация?
Проводим аттестацию любых автоматизированных систем в соответствии с требованиями ФСТЭК.
Задать вопрос

Что такое аттестация АС

Это комплексная проверка, в ходе которой устанавливается, насколько автоматизированная система (АС) отвечает установленным нормам в области защиты информации. Итогом успешно пройденной процедуры становится получение Аттестата соответствия, который подтверждает: автоматизированная система надёжно защищена, уязвимости устранены, а риски несанкционированного доступа к данным сведены к минимуму

В ходе аттестации специалисты анализируют архитектуру автоматизированной системы, применяемые средства защиты, организационные меры и техническую документацию. Без прохождения данной процедуры эксплуатация ряда АС с правовой точки зрения невозможна.

Нормативная база

Правовую основу проведения аттестации АС формируют:

  • Федеральные законы:
    • от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
    • от 7 июля 2006 года №152-ФЗ «О персональных данных».
  • Приказ ФСТЭК России от 29 апреля 2021 года № 77 - основной документ, который регулирует порядок аттестации АС (Приказ 77).
  • Другие приказы ФСТЭК в зависимости от типа автоматизированной системы и вида обрабатываемой информации:
    • от 11апреля 2025 года №117 - для государственных информационных системам (ГИС);
    • от 11 февраля 2013 года No21- для АС, обрабатывающих персональные данные;
    • от 14 марта 2014 года № 31 - для АСУ ТП;
    • от 25 декабря 2017 года №239 - для значимых объектов КИИ

Когда аттестация обязательна

Аттестация - не просто формальное выполнение буквы закона. Прежде всего, это официальное подтверждение права вашей организации работать с чувствительными и защищёнными данными. Получив аттестат соответствия, вы снимаете правовые риски и показываете партнёрам и контрагентам зрелость своих подходов к информационной безопасности.

Автоматизированные системы, без аттестации которых невозможно обойтись, определены критериями, закреплёнными в законодательстве. Аттестация является обязательной для АС, которые:

  • обрабатывают персональные данные;
  • содержат сведения о гостайне и информацию ограниченного доступа;
  • являются ГИС или взаимодействует с ГИС
  • являются значимыми объектами КИИ.

Требования к различным вида автоматизированных систем существенно отличаются. Наша компания проводит аттестацию всех видов АС.

Подготовка к аттестации

Успех аттестации автоматизированной системы во многом определяется качеством предварительной подготовки. Организация должна обеспечить соответствие своей технической базы и рабочих процессов стандартам регуляторов, реализовав следующий перечень мер.

Разработать организационно-распорядительную документацию
Это политика информационной безопасности, регламенты доступа, инструкции для пользователей и администраторов, модели угроз, техническое описание АС, акты классификации.
Внедрить и настроить средств защиты информации (СЗИ)
Грамотно подобранные и корректно настроенные СЗИ являются техническим ядром всей системы защиты. Они обеспечивают реальную безопасность данных. Ошибки на этом этапе могут привести к необходимости переделывать значительную часть работы, что повлечёт дополнительные временные и финансовые потери.
Обучить персонал
Специалистов, в чьи обязанности входит защита информационных ресурсов предприятия и сотрудников, работающих на АС.

Организации, которые подходят к процессу подготовки системно, проходят аттестацию значительно быстрее и с меньшими затратами.

Установка и настройка СЗИ допускается только компаниями, имеющими соответствующие лицензии ФСТЭК либо ФСБ Российской Федерации.

Порядок проведения аттестации автоматизированной системы

Обычно процесс проходит в таком порядке:

  1. Предварительное обследование АС.
    Специалисты осуществляют комплексный сбор данных об автоматизированной системе: изучается её техническая архитектура, состав программных и аппаратных компонентов, условия работы и характер обрабатываемых данных.
  2. Разработка программы и методик испытаний.
    На основании собранных данных формируется детальный план проверочных мероприятий, определяются методики и критерии оценки. Программа испытаний обязательно согласовывается со всеми заинтересованными сторонами.
  3. Аттестационные испытания.
    Это практическая проверка уровня защищённости автоматизированной системы в соответствии с утверждённой программой. Специалисты проверяют, как АС защищает от несанкционированного доступа, насколько эффективны меры защиты против актуальных угроз. Именно здесь выявляются реальные уязвимости и несоответствия установленным требованиям.
  4. Протоколы испытаний детально фиксируют условия, методы и результаты каждой проверки автоматизированной системы.
  5. Анализ результатов и подготовка заключения.
    Полученные данные систематизируются и анализируются. По итогам формируется официальное техническое заключение, содержащее вывод о соответствии либо несоответствии автоматизированной системы требованиям безопасности. Если есть несоответствия, владелец устраняет их, орган по аттестации повторно оценивает защищенность АС, после этого оформляется итоговый документ
  6. Выдача аттестата соответствия.
    Завершающим документом всей процедуры служит аттестат соответствия. Документ подтверждает, что АС отвечает всем установленным требованиям безопасности и может эксплуатироваться в штатном режиме.

Итоги аттестации

После прохождения аттестации автоматизированной системы формируется полный пакет итоговой документации, включающий:

  • программу и методики испытаний;
  • протоколы испытаний;
  • экспертные заключения;
  • аттестат соответствия.

Необходимо уделить внимание проверке правильности заполнения и юридической корректности каждого документа, поскольку любая ошибка или неточность может повлечь серьёзные последствия при проверке. Пакет документов является доказательством соответствия АС требованиям безопасности. Проверяющие в первую очередь запрашивают эти документы.

Переаттестация и поддержание статуса АС

Аттестат является бессрочным, пока все программные, аппаратные и организационные компоненты остаются в том виде, в котором они были зафиксированы на момент проведения аттестационных испытаний. Любые изменения в составе или настройках системы защиты влекут за собой необходимость проведения повторных проверок, а в случае повышения класса защищенности - получение нового аттестата.

Информационная среда постоянно меняется, угрозы эволюционируют, а сами АС подвергаются различным модификациям. Поэтому наличие бессрочного аттестата не снимает с компании необходимости проводить регулярный контроль защищенности автоматизированной системы. Согласно Приказу 77 раз в два года организации обязаны направлять во ФСТЭК России данные о состоянии системы защиты информации и итоги проведённых проверок.

Важно! С 1 сентября 2026 года вступают в силу изменения в Приказ 77. Новая версия уточняет, какие мероприятия должны быть выполнены при проведении контроля. Среди инструментов периодической проверки выделяют два самостоятельных подхода: сканирование на наличие уязвимостей и тестирование на проникновение.

Преимущества обращения в УЦ ПРОФИ

Принятие решения при выборе организации, которая будет проводить аттестацию автоматизированных систем, требует взвешенного подхода. Доверяя эту ответственную задачу профессионалам, вы закладываете прочный фундамент для стабильной и безопасной работы вашего предприятия.

Сотрудничество с УЦ ПРОФИ станет для вашей компании оптимальным решением. Наши специалисты обладают богатым опытом и глубокими знаниями в области технической защиты информации и аттестации автоматизированных систем, а компания является лицензиатом ФСБ и ФСТЭК России.

Обратившись к нам, вы получите комплексный подход к решению всех вопросов, связанных с информационной безопасностью, а также индивидуальные рекомендации по аттестации автоматизированных систем, разработанные с учётом специфики вашей организации.

17 лет на рынке информационной безопасности
2 500 реализованных проектов в области ИБ
28 сертифицированных специалистов

Сопутствующие услуги

Задать вопрос Спасибо! Ваша заявка принята!