Аттестация объектов информатизации: порядок по приказу ФСТЭК № 77 и когда обязательна
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Аттестация объектов информатизации по требованиям безопасности информации — это подтверждение того, что система защиты конкретного объекта (информационной системы, помещения, сети) в его реальной конфигурации и условиях эксплуатации соответствует установленным требованиям. Порядок такой аттестации задаёт приказ ФСТЭК России от 29.04.2021 № 77; обязательность для конкретного объекта — отдельные приказы для ГИС, значимых объектов КИИ, ИСПДн и объектов гостайны.
Кратко
- Что это
- Подтверждение соответствия системы защиты объекта требованиям безопасности информации в реальных условиях эксплуатации — по приказу ФСТЭК № 77 от 29.04.2021.
- Не путать
- Сертифицируют средство защиты как продукт; аттестуют объект — систему целиком, с организационными мерами и окружением.
- Обязательна для
- ГИС/МИС, объектов гостайны, защищаемых помещений, значимых объектов КИИ, являющихся ГИС.
- Не обязательна для
- ИСПДн коммерческих организаций — альтернатива: самооценка не реже раза в 3 года по приказу № 21.
- Кто проводит
- Лицензиаты ФСТЭК по ТЗКИ (конфиденциальная информация); аккредитованные органы по аттестации (гостайна).
- Срок аттестата
- На весь срок эксплуатации объекта, при периодическом контроле не реже раза в 2 года (приказ № 77).
Что такое аттестация и когда она нужна
Аттестация объектов информатизации — комплекс организационных и технических мероприятий, аттестационных испытаний, по итогам которых подтверждается, что система защиты информации конкретного объекта соответствует требованиям безопасности информации в реальных условиях эксплуатации. Объектом аттестации выступает не отдельное средство защиты, а система, помещение или информационная система целиком — в её фактической архитектуре, с учётом организационных мер, модели угроз и окружения. факт
Базовый порядок проведения аттестации на сегодня задаёт приказ ФСТЭК России от 29.04.2021 № 77, который вступил в силу 01.09.2021 и действует для информации ограниченного доступа, не составляющей государственную тайну. Для объектов гостайны действует отдельный контур нормативных актов — приказ № 77 на них прямо не распространяется.
Систему защиты объекта в реальной конфигурации: ГИС, ИСПДн, значимый объект КИИ, защищаемое помещение
Аттестационная комиссия, которую назначает орган по аттестации; работы проводит лицензиат ФСТЭК по ТЗКИ
Аттестат соответствия — на весь срок эксплуатации объекта, при условии периодического контроля защищённости
Аттестация vs сертификация: что путают чаще всего
В заявках на закупку и в переписке с подрядчиком аттестацию и сертификацию нередко смешивают, хотя это разные процедуры с разным предметом проверки.
Аттестация объекта приказ № 77
Проверяется объект целиком — конкретная ИС, помещение или сеть в реальной конфигурации: документация, организационные меры, модель угроз, физическое окружение, а не только применённые средства защиты. Результат — аттестат соответствия на конкретный объект, он не переносится на другой объект даже с тем же набором СЗИ.
Сертификация СЗИ система сертификации ФСТЭК
Проверяется средство защиты информации как продукт, тираж — характеристики конкретного решения на соответствие ГОСТ и требованиям ФСТЭК, вне привязки к месту установки. Проводят орган по сертификации и испытательная лаборатория, независимые от производителя. Как устроена процедура — в статье об оценке соответствия и сертификации СЗИ; обзор сертифицированных решений по классам — в каталоге классов СЗИ SecRadar.
Нормативная база: три слоя, которые часто путают
Нормативную базу аттестации полезно раскладывать на три независимых слоя. В популярных статьях их обычно сваливают в один список актов, из-за чего теряется логика «что вообще применять к конкретному объекту».
- Порядок проведения самой аттестации — как, кем, по каким документам. Приказ ФСТЭК № 77 от 29.04.2021; для гостайны — отдельные подзаконные акты вне приказа № 77.
- Требования к защите конкретного типа объекта — что нужно защищать и какими мерами. Приказ ФСТЭК № 117 от 11.04.2025 для ГИС и иных ИС госорганов (действует с 01.03.2026, заменяет приказ № 17 от 11.02.2013), приказ № 239 для значимых объектов КИИ, приказ № 21 для ИСПДн.
- Обязательность аттестации для конкретного объекта — определяется не приказом № 77 (он только про «как»), а отраслевыми приказами № 117/17, № 239, № 21 и Законом РФ «О государственной тайне».
↔ таблицу можно прокрутить вбок
| Документ | Статус | Что регулирует |
|---|---|---|
| Приказ ФСТЭК № 77 от 29.04.2021 | Действует с 01.09.2021 | Базовый порядок аттестации: этапы, документы, комиссия, аттестат, периодический контроль. На гостайну не распространяется |
| Приказ ФСТЭК № 117 от 11.04.2025 | Вступает в силу 01.03.2026, заменяет приказ № 17 | Требования к защите ГИС и иных ИС госорганов; для ГИС аттестация обязательна, для «иных ИС» — на усмотрение оператора |
| Приказ ФСТЭК № 17 от 11.02.2013 | Действует до 01.03.2026 | Действующие пока требования к ГИС, включая обязательность аттестации |
| Приказ ФСТЭК № 239 от 25.12.2017 | Действует (ред. от 20.02.2020) | Требования к значимым объектам КИИ; форма оценки соответствия, включая случаи обязательной аттестации |
| Приказ ФСТЭК № 21 от 18.02.2013 | Действует (ред. от 14.05.2020) | Меры защиты ИСПДн; аттестация — одна из двух допустимых форм подтверждения, наравне с самооценкой |
| Закон РФ № 5485-I «О государственной тайне» | Действует | Обязательность аттестации объектов, обрабатывающих гостайну, вне приказа № 77 |
| ПП РФ № 79 от 03.02.2012 | Действует (ред. от 27.12.2024) | Лицензирование ТЗКИ, включая аттестационные испытания как лицензируемый вид работ |
Редакция 2026: что меняет приказ ФСТЭК № 60
Приказ ФСТЭК России от 27.02.2026 № 60 не самостоятельный документ, а правка приказа № 77: он вносит новые пункты 16(1)–16(3) и 31(1)–31(2). Зарегистрирован Минюстом России 24.06.2026 за № 87202, действует с 1 сентября 2026 года. До этой даты применяется прежняя редакция приказа № 77.
| Что | Было | Стало с 01.09.2026 |
|---|---|---|
| Периодичность контроля | не реже 1 раза в 2 года | не реже 1 раза в 3 года |
| Методы контроля | состав не закреплён жёстко | анализ уязвимостей и тестирование на проникновение — обязательные методы |
| Кого касается пентест | — | ГИС и иные ИС госорганов, ГУП и госучреждений 1 и 2 классов защищённости при подключении к интернету или взаимодействии с внешними системами, включая системы подрядчиков |
| Срок сдачи материалов | срок не установлен | 5 рабочих дней после завершения контроля |
| Последствие несдачи | — | основание для приостановки аттестата |
| Модернизация объекта | по общему порядку | требуются дополнительные испытания |
Разбор самого приказа № 60 — кого именно касается требование, как считать трёхлетний интервал и что делать до контроля — на отдельной странице: приказ ФСТЭК № 60: обязательный пентест для ГИС 1–2 класса.
Когда аттестация обязательна
Обязательность аттестации зависит от типа объекта, а не решается приказом № 77 — он только описывает процедуру. Ниже — сводка по видам объектов на основании отраслевых приказов.
↔ таблицу можно прокрутить вбок
| Тип объекта | Обязательность | Источник нормы |
|---|---|---|
| ГИС / МИС | Обязательна | приказ № 17 (до 01.03.2026) → приказ № 117 (с 01.03.2026); порядок — приказ № 77 |
| Иные ИС госорганов, ГУП, госучреждений | Решение принимает сам оператор — не обязательна по умолчанию | приказ № 117 от 11.04.2025 |
| Значимый объект КИИ (ЗО КИИ) | Обязательна, если ЗО КИИ одновременно является ГИС, а также в иных установленных законом случаях, либо по решению субъекта КИИ; для прочих ЗО КИИ допустима иная форма оценки | приказ № 239, см. также хаб «КИИ» и категорирование объектов КИИ |
| Объект, обрабатывающий гостайну | Обязательна (вне приказа № 77 — по Положению 1994 г. и профильным актам) | Закон РФ № 5485-I |
| Защищаемое помещение для конфиденциальных переговоров | Подлежит аттестации в порядке приказа № 77 | приказ № 77 |
| ИСПДн коммерческой организации (не ГИС/МИС) | Не обязательна как единственный вариант — альтернатива: самооценка не реже раза в 3 года | приказ № 21, п. 6; см. 152-ФЗ и защита ПДн |
| Государственная / муниципальная ИСПДн | Как правило подпадает под требования к ГИС/МИС → аттестация обязательна | пересечение приказов № 117/17 и № 21 оценка |
Кто проводит аттестацию: органы по аттестации объектов информатизации
Аттестационные испытания и аттестация объектов с конфиденциальной информацией (не гостайна) — лицензируемый вид деятельности. Проводить их вправе организации с лицензией ФСТЭК России на техническую защиту конфиденциальной информации («лицензиат ТЗКИ»), полученной в порядке постановления Правительства РФ № 79 от 03.02.2012. факт
Для объектов, обрабатывающих гостайну, действует более узкий круг субъектов — аккредитованные органы по аттестации: организации и центры, аккредитованные ФСТЭК России и получившие лицензию на этот вид работ. Разница по сути: лицензиат ТЗКИ вправе аттестовать объекты с конфиденциальной информацией, аккредитованный орган по аттестации — дополнительно объекты с гостайной оценка — формулировка опирается на ГОСТ РО 0043-003-2012 в изложении вторичных источников, гриф самого ГОСТ — «для служебного пользования».
По приказу № 77 именно орган по аттестации назначает аттестационную комиссию, которая непосредственно проводит работы: изучает документы, разрабатывает программу и методику испытаний, выполняет испытания на месте.
Процесс и документы: от заявки до аттестата
Укрупнённо процесс аттестации по приказу № 77 состоит из шести этапов:
- Подготовка исходных материалов владельцем объекта — технический паспорт объекта, акт классификации ИС (для ГИС/ИСПДн) или иной документ об уровне защищённости, организационно-распорядительная документация; при наличии — модель угроз, техническое задание на создание системы защиты, проектная и эксплуатационная документация, результаты анализа уязвимостей.
- Назначение аттестационной комиссии органом по аттестации.
- Изучение представленных материалов комиссией — оценка готовности объекта к испытаниям.
- Разработка программы и методики аттестационных испытаний (ПМИ) — по сути и есть тот документ, который в поиске часто называют «техническое задание на аттестацию объекта информатизации»: отдельного самостоятельного документа с таким названием в приказе № 77 нет, есть ПМИ, требования к её составу и содержанию задаёт ГОСТ РО 0043-004-2013. Разрабатывает её лицензиат, оказывающий услуги по аттестации, и до начала работ согласовывает с заказчиком.
- Проведение аттестационных испытаний — экспертно-документальный метод, анализ уязвимостей объекта, проверка механизмов защиты и попыток несанкционированного доступа на месте эксплуатации.
- Оформление результатов — протоколы испытаний и заключение; при положительном результате — аттестат соответствия, при отрицательном — заключение о несоответствии.
По действующему приказу № 77 (2021 г.) аттестат соответствия выдаётся на весь срок эксплуатации объекта информатизации — без ограничения в годах, в отличие от прежнего порядка Гостехкомиссии 1994 года, где аттестат выдавался на 3 года. Взамен бессрочности владелец аттестованного объекта обязан проводить периодический контроль уровня защищённости и представлять его результаты во ФСТЭК России (территориальный орган) не реже одного раза в 2 года.
Услуги по аттестации в закупках проводят под кодом ОКПД 2 71.20.19.115 «Услуги по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации» — код введён изменением 79/2023 ОКПД 2, утверждённым приказом Росстандарта от 03.04.2023 № 178-ст. В закупках на защиту КИИ также встречаются смежные коды 74.90.20.140 и 74.90.20.149 из группы услуг по защите информации.
Частые ошибки и нюансы
«Раз СЗИ сертифицированы — объект защищён»
Сертификат на средство подтверждает свойства продукта, а не то, что система на объекте выстроена корректно: неверная настройка, отсутствие организационных мер или несогласованная модель угроз всё равно дают отрицательный результат аттестации.
«Ищут отдельное ТЗ на аттестацию»
Самостоятельного документа с названием «техническое задание на аттестацию» в приказе № 77 нет — эту роль выполняет программа и методика испытаний (ПМИ), которую разрабатывает лицензиат.
«Аттестат бессрочный без условий»
Формально срок не ограничен, но это работает только при регулярном периодическом контроле не реже раза в 2 года — без него аттестат фактически теряет силу для проверяющих органов.
«ИСПДн всегда нужно аттестовать»
Для коммерческих ИСПДн это не так — оператор вправе выбрать самооценку эффективности мер не реже раза в 3 года вместо аттестации, если система не является ГИС/МИС.
Аттестат не переносится с одного объекта на другой при переезде, замене оборудования или существенном изменении архитектуры: такие изменения обычно требуют дополнительных испытаний, а с вступлением в силу изменений приказа № 60 (см. выше) эта обязанность может быть закреплена прямо. Меры защиты, которые чаще всего фигурируют в составе аттестуемого объекта, — средства доверенной загрузки (каталог СДЗ), средства защиты от несанкционированного доступа (каталог СЗИ от НСД) и средства криптографической защиты информации (каталог СКЗИ) — их наличие в проекте системы защиты не заменяет саму аттестацию, но упрощает прохождение испытаний, если конфигурация соответствует заявленной документации.
Частые вопросы
Чем аттестация отличается от сертификации?
Обязательна ли аттестация для ИСПДн?
Сколько действует аттестат соответствия?
Кто проводит аттестацию объектов информатизации?
Какой ОКПД 2 у услуги аттестации объекта информатизации?
Хаб «Комплаенс» на SecRadar
187-ФЗ, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ — независимый разбор регуляторики без привязки к вендору.