Оценка соответствия и сертификация СЗИ ФСТЭК: как проходит и где проверить сертификат
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Оценка соответствия средства защиты информации — это проверка того, что продукт отвечает установленным требованиям безопасности, прежде чем его можно применять в защищаемой системе. Проходит она в разных формах: обязательная сертификация, испытания или приёмка. Сертификация СЗИ ФСТЭК России — самая распространённая на практике форма, но не единственная и не синоним всей оценки соответствия — их часто путают, и эта статья разводит понятия, показывает порядок сертификации по шагам и объясняет, где законно проверить сертификат конкретного продукта.
Кратко
- Что это
- Подтверждение, что СЗИ отвечает требованиям безопасности информации; сертификация — одна из трёх форм оценки соответствия наряду с испытаниями и приёмкой.
- Кто сертифицирует
- ФСТЭК России — для массового рынка СЗИ; ФСБ России — для СКЗИ; Минобороны России — для сферы Вооружённых сил (ст. 28 закона № 5485-I).
- Этапы
- Заявитель → орган по сертификации → испытательная лаборатория → экспертиза → решение ФСТЭК → внесение в реестр → сертификат.
- Где проверить
- reestr.fstec.ru/reg3 — Госреестр сертифицированных СЗИ ФСТЭК. Не путать с Реестром российского ПО Минцифры.
- Срок действия
- Как правило 3–5 лет; для единичного образца или партии отдельный срок не устанавливается.
- Обязательна ли
- Да — для гостайны и де-факто для ГИС; для значимых объектов КИИ — одна из трёх форм; вне регулируемых сфер — добровольная.
Короткий ответ: что такое оценка соответствия СЗИ
Федеральный закон № 184-ФЗ «О техническом регулировании» различает широкое понятие «оценка соответствия» и более узкое «подтверждение соответствия». Подтверждение соответствия — это декларирование и сертификация; оценка соответствия — более широкий набор форм, куда применительно к СЗИ входят ещё испытания и приёмка. Статья 20 закона: подтверждение соответствия может быть добровольным (форма — добровольная сертификация) или обязательным (декларация о соответствии либо обязательная сертификация).
Для значимых объектов критической информационной инфраструктуры это правило раскрыто прямо — в приказе ФСТЭК № 239, п. 28 (подробнее — «Приказ ФСТЭК № 239: требования к защите значимых объектов КИИ»). Это и есть главный тезис статьи: сертификация — распространённый, но не единственный путь подтвердить соответствие СЗИ требованиям безопасности.
Обязательная сертификация, испытания, приёмка — по приказу ФСТЭК № 239 для значимых объектов КИИ. Разбор нормы →
ФСТЭК России — массовый рынок СЗИ; ФСБ России — СКЗИ; Минобороны — сфера Вооружённых сил. Разграничение по ст. 28 →
От заявки в орган по сертификации до внесения сертификата в Госреестр ФСТЭК. Схема процесса →
reestr.fstec.ru/reg3 — единственное официальное место проверки сертификата продукта. Как искать →
Сертификат продукта, лицензия организации и аттестат объекта — три разных документа. Таблица различий →
Сертификация — не единственная форма оценки соответствия
На рынке ИБ словом «сертификация» часто называют вообще любое подтверждение того, что продукт признан безопасным регулятором. Это не совсем точно. Оценка соответствия СЗИ по российскому законодательству — более широкое понятие, и сертификация — лишь одна из форм наряду с испытаниями и приёмкой. Дословная формулировка для значимых объектов критической информационной инфраструктуры (приказ ФСТЭК № 239, п. 28):
«Для обеспечения безопасности значимых объектов должны применяться средства защиты информации, прошедшие оценку соответствия требованиям по безопасности информации в форме обязательной сертификации, испытаний или приёмки… Сертифицированные средства защиты информации применяются в случаях, установленных законодательством Российской Федерации, либо по решению субъекта критической информационной инфраструктуры».
Для государственных информационных систем норма жёстче: приказ ФСТЭК о требованиях к защите ГИС формулирует требование без явной альтернативы — «для защиты информации должны применяться сертифицированные средства защиты информации в соответствии с инструкциями (правилами) по их эксплуатации». На практике для ГИС де-факто нужен именно сертификат, тогда как для значимых объектов КИИ заказчик формально вправе выбрать одну из трёх форм (подробнее — «Приказ ФСТЭК № 117 (сменил № 17): требования к защите ГИС»).
↔ таблицу можно прокрутить вбок
| Сценарий | Обязательна ли сертификация | Норма |
|---|---|---|
| Государственная тайна | Обязательна — СЗИ должно иметь сертификат | ст. 28 закона № 5485-I |
| Государственная информационная система (ГИС) | Обязательна де-факто — формулировка приказа не даёт явной альтернативы | приказ ФСТЭК о требованиях к ГИС |
| Значимый объект КИИ | Одна из трёх форм — сертификация либо испытания, либо приёмка | приказ ФСТЭК № 239, п. 28 |
| ИСПДн | Требуется оценка соответствия, если СЗИ нужно для нейтрализации актуальных угроз; для УЗ-1/УЗ-2 на практике — как правило сертифицированные средства | приказ ФСТЭК № 21 |
| Коммерческий продукт вне регулируемых сфер | Добровольная — по инициативе производителя | ст. 20 184-ФЗ |
Правовая основа: кто и на каком основании сертифицирует СЗИ
Базовый акт уровня правительства — постановление Правительства РФ от 26.06.1995 № 608 «О сертификации средств защиты информации» (в редакции от 21.04.2010). Оно вводит рамочный принцип обязательности сертификации СЗИ для гостайны и конфиденциальной информации в органах власти и относит организацию сертификации к компетенции федеральных органов; детальный порядок делегирован ведомственным актам.
Кто именно сертифицирует, задаёт статья 28 Закона РФ от 21.07.1993 № 5485-I «О государственной тайне»: «Средства защиты информации должны иметь сертификат, удостоверяющий их соответствие требованиям по защите сведений соответствующей степени секретности». Организацию сертификации закон возлагает на ФСТЭК России, ФСБ России и Минобороны России — каждый в пределах своей компетенции, а координацию работ — на межведомственную комиссию по защите государственной тайны.
На практике: ФСТЭК России сертифицирует основной массив рынка — межсетевые экраны, антивирусы, СОВ, СДЗ, СЗИ от несанкционированного доступа; ФСБ России ведёт отдельную систему сертификации для криптографических средств (тема СКЗИ по линии ФСБ — за рамками этой статьи); Минобороны России — узкая сфера Вооружённых сил. Дальше речь только о системе сертификации ФСТЭК.
Действующий операционный документ — приказ ФСТЭК России от 03.04.2018 № 55 «Об утверждении Положения о системе сертификации средств защиты информации», зарегистрированный в Минюсте 11.05.2018 за № 51063. Он заменил собой более старое Положение, утверждённое приказом Гостехкомиссии России от 27.10.1995 № 199, — ссылки на «Положение № 199» до сих пор встречаются в сети, но действующий документ уже несколько лет как приказ ФСТЭК № 55.
Редакция менялась приказами от 05.08.2021 № 121, от 19.09.2022 № 172 и, по последней сверке, от 20.01.2026 № 9 — документ поддерживается в актуальном состоянии. Сама система сертификации ФСТЭК зарегистрирована в национальной системе аккредитации под номером РОСС RU.0001.01БИ00 — этот номер системы не нужно путать с номером конкретного сертификата продукта (о нём — в разделе про срок действия).
↔ таблицу можно прокрутить вбок
| Уровень | Документ | Что регулирует |
|---|---|---|
| Федеральный закон | 184-ФЗ от 27.12.2002 «О техническом регулировании» | Рамочные формы оценки соответствия для всей экономики, не только для ИБ |
| Федеральный закон | Закон РФ № 5485-I, ст. 28 | Кто (ФСТЭК/ФСБ/Минобороны) организует сертификацию СЗИ в своей сфере |
| Постановление Правительства | ПП РФ № 608 от 26.06.1995 | Рамочная обязательность сертификации СЗИ для гостайны и госорганов |
| Ведомственный приказ | Приказ ФСТЭК № 55 от 03.04.2018 (в ред. приказа № 9 от 20.01.2026) | Детальный порядок: участники системы, схемы, реестр |
| Ведомственный приказ по типу СЗИ | Приказы ФСТЭК № 9 (2016, МЭ), № 44, № 638, № 28, № 119, № 87 и другие | Функциональные требования к конкретным типам СЗИ (таблица ниже) |
| Ведомственный приказ (уровни доверия) | Приказ ФСТЭК № 76 от 02.06.2020 | Требования к процессу разработки и тестирования — см. уровни доверия ФСТЭК |
Кто есть кто и как проходит сертификация: этапы по шагам
По Положению, утверждённому приказом ФСТЭК № 55, у системы сертификации СЗИ четыре типа участников.
ФСТЭК России — принимает итоговое решение о выдаче сертификата, ведёт госреестр, аккредитует органы по сертификации и испытательные лаборатории.
Организация, аккредитованная ФСТЭК для проведения сертификации в своей области — принимает заявку, направляет образец на испытания, готовит заключение.
Организация, аккредитованная ФСТЭК для проведения сертификационных испытаний — функциональное тестирование, анализ уязвимостей и недекларированных возможностей.
Изготовитель или разработчик СЗИ, который инициирует сертификацию своего продукта и предоставляет техническую и эксплуатационную документацию.
Укрупнённо процесс сертификации СЗИ по ФСТЭК выглядит так:
- Заявка. Заявитель — изготовитель или разработчик СЗИ — подаёт заявку на сертификацию в аккредитованный орган по сертификации вместе с комплектом документов: технической и эксплуатационной документацией на продукт.
- Рассмотрение заявки. По устойчивой отраслевой практике ФСТЭК России рассматривает заявку и приложенные документы в течение 15 календарных дней с даты получения.
- Направление на испытания. Орган по сертификации направляет образец СЗИ и документацию в аккредитованную испытательную лабораторию — на сертификационные испытания. Их состав (функциональное тестирование, анализ уязвимостей и недекларированных возможностей, при необходимости анализ скрытых каналов) зависит от требуемого уровня доверия по приказу ФСТЭК № 76.
- Протокол и экспертиза. Испытательная лаборатория оформляет протокол испытаний и передаёт его в орган по сертификации, который проводит экспертизу результатов и документации и готовит заключение.
- Решение и внесение в реестр. Решение о выдаче сертификата принимает ФСТЭК России как федеральный орган по сертификации на основании заключения органа по сертификации. Сведения вносятся в Государственный реестр сертифицированных СЗИ, заявителю выдаётся сертификат соответствия.
- Инспекционный контроль. В течение срока действия сертификата проводится периодическая проверка того, что продукт продолжает соответствовать требованиям сертификации.
Есть минимум две модели. При сертификации единичного образца или партии отдельный срок действия не устанавливается — сертификат привязан к конкретному экземпляру. При сертификации серийного производства СЗИ считается сертифицированным, только если произведено в период действия сертификата на серийное производство. Кого именно ФСТЭК аккредитовала в качестве органов по сертификации и испытательных лабораторий, можно проверить в открытых реестрах reestr.fstec.ru/reg6 и reestr.fstec.ru/reg7 — они ведутся отдельно от госреестра сертифицированных продуктов.
На соответствие каким требованиям сертифицируют СЗИ
Методологическая база — ГОСТ Р ИСО/МЭК 15408 («Общие критерии»): национальный стандарт, вводящий понятия «профиль защиты» (типовой набор требований для класса продуктов) и «задание по безопасности» (требования к конкретному продукту). ФСТЭК России использует эту методологию как основу для профилей защиты по каждому типу СЗИ — ниже приказ для каждого распространённого типа.
↔ таблицу можно прокрутить вбок
| Тип СЗИ | Приказ ФСТЭК (требования) | Статус | Примечание |
|---|---|---|---|
| Межсетевые экраны (МЭ) | Приказ № 9 от 09.02.2016 | Действует с 01.12.2016 | 5 типов и 6 классов защиты; см. также каталог NGFW |
| Многофункциональные МЭ уровня сети (NGFW) | Приказ № 44 от 07.03.2023 | Действует; п. 15 требований — с 01.01.2025 | Дополняет приказ № 9 для нового класса продуктов, см. каталог NGFW |
| Системы обнаружения вторжений (СОВ) | Приказ № 638 от 06.12.2011 | Действует | См. также каталог IDS/IPS |
| Средства антивирусной защиты (САВЗ) | Приказ № 28 от 20.03.2012 | Действует | См. также каталог антивирусов |
| Средства доверенной загрузки (СДЗ) | Приказ № 119 от 27.09.2013 | Действует | См. также каталог СДЗ |
| Средства контроля подключения съёмных носителей (СКН) | Приказ № 87 от 28.07.2014 | Действует с 01.12.2014 | 6 классов; различает контроль подключения и контроль отчуждения информации |
Отдельная смежная процедура — сертификация процессов безопасной разработки ПО СЗИ по приказу ФСТЭК № 240 от 01.12.2023 (в ред. приказа № 230 от 30.06.2025), действующему с 01.06.2024. Это не сертификация продукта, а сертификация процесса разработки — тема отдельного материала.
Обязательная и добровольная сертификация: когда что нужно
- Гостайна — только сертификация, без альтернатив (ст. 28 закона № 5485-I).
- ГИС — де-факто только сертификация, см. приказ ФСТЭК № 117 (ранее № 17).
- Значимые объекты КИИ — сертификация, испытания или приёмка на выбор, см. приказ ФСТЭК № 239.
- ИСПДн — оценка соответствия нужна, если СЗИ применяется для нейтрализации актуальных угроз (приказ ФСТЭК № 21 от 18.02.2013); для УЗ-1/УЗ-2 на практике это сертифицированные средства.
- Коммерческий рынок вне регулируемых сфер — сертификация добровольная, по инициативе производителя (ст. 20 184-ФЗ) — ради доверия заказчиков и тендерных требований.
Сертификация продукта, лицензия организации, аттестация объекта — не путать
Три документа, которые на рынке регулярно смешивают, хотя это разные процедуры с разным предметом проверки и разными объектами регулирования.
Сертификация СЗИ эта статья
Подтверждение, что конкретный ПРОДУКТ (тираж, версия) соответствует требованиям безопасности информации.
Лицензия на деятельность ПП №79, ПП №171
Разрешение ОРГАНИЗАЦИИ вести определённый вид деятельности — ТЗКИ либо разработку и производство СЗИ. Не имеет отношения к конкретному продукту. Подробно — в статье о лицензиях ФСТЭК и ФСБ.
Аттестация объекта приказ ФСТЭК №77
Подтверждение защищённости целой ИНФОРМАЦИОННОЙ СИСТЕМЫ в её реальной конфигурации, включая организационные меры. Подробнее — «Аттестация объектов информатизации». С 1 сентября 2026 года порядок аттестации дополнен приказом ФСТЭК № 60: для государственных ИС 1 и 2 класса с выходом в интернет периодический контроль защищённости обязан включать тестирование на проникновение.
↔ таблицу можно прокрутить вбок
| Сертификация СЗИ | Лицензия на деятельность | Аттестация объекта | |
|---|---|---|---|
| Объект регулирования | Конкретный продукт (тираж/версия СЗИ) | Организация | Конкретная информационная система |
| Правовая основа | ПП № 608, приказ ФСТЭК № 55 | ПП № 79 (ТЗКИ), ПП № 171 (разработка и производство СЗИ) | Приказ ФСТЭК № 77 (для несекретных объектов) |
| Что подтверждает | Продукт по своим характеристикам соответствует требованиям безопасности | Организация вправе оказывать услуги ТЗКИ либо разрабатывать/производить СЗИ | Система защиты объекта в реальных условиях эксплуатации соответствует требованиям |
| Кто выдаёт | ФСТЭК России | ФСТЭК России как лицензирующий орган | Орган по аттестации / лицензиат ТЗКИ |
Госреестр ФСТЭК: как проверить сертификат конкретного продукта
reestr.fstec.ru/reg3 — «Государственный реестр сертифицированных средств защиты информации», государственная информационная система, которую ведёт ФСТЭК России в рамках системы сертификации РОСС RU.0001.01БИ00. По согласованному описанию из нескольких независимых источников карточка записи реестра содержит:
- номер сертификата соответствия;
- дату внесения в реестр и срок действия сертификата;
- наименование средства защиты информации (шифр, модель);
- назначение (тип) средства — МЭ, СОВ, САВЗ, СДЗ, СКН, СЗИ от НСД и другие;
- класс защиты и отдельным полем — уровень доверия;
- схему сертификации (единичный образец/партия либо серийное производство);
- испытательную лабораторию, проводившую испытания;
- заявителя (производителя) и его реквизиты.
Практический порядок проверки сертификата конкретного продукта:
- Откройте reestr.fstec.ru/reg3.
- Введите в поиск номер сертификата, напечатанный на самом документе, либо название продукта или производителя.
- В карточке проверьте, что срок действия сертификата не истёк, что класс защиты и (если требуется) уровень доверия соответствуют требованиям проекта, и что версия продукта совпадает с той, что реально разворачивается.
↔ таблицу можно прокрутить вбок
| Госреестр сертифицированных СЗИ (ФСТЭК) | Реестр российского ПО (Минцифры) | |
|---|---|---|
| Адрес | reestr.fstec.ru/reg3 | reestr.digital.gov.ru |
| Правовая основа | ПП № 608/1995, приказ ФСТЭК № 55/2018 | ПП РФ № 1236 от 16.11.2015 |
| Что подтверждает | Безопасность: продукт прошёл сертификационные испытания на соответствие требованиям по защите информации | Происхождение: права на ПО принадлежат российским лицам, ПО соответствует критериям реестра |
| Кто ведёт | ФСТЭК России | Минцифры России |
| Для чего нужен на практике | Допуск СЗИ к применению в ГИС, КИИ, гостайне, ИСПДн там, где требуется оценка соответствия в форме сертификации | Допуск ПО к госзакупкам по 44-ФЗ/223-ФЗ, налоговые льготы, требования нацрежима |
Включение продукта в один реестр не означает автоматического включения в другой. Продукт может быть в реестре российского ПО, но не быть сертифицированным СЗИ — если он не относится к ИБ-функциональности либо просто не проходил сертификацию. И наоборот: сертифицированное ФСТЭК СЗИ может быть зарубежным продуктом — сертификация не требует российского происхождения как условия.
Отдельный разбор реестра российского ПО и его связи с классом СЗИ — в материале «Реестр российского ПО Минцифры».
Срок действия сертификата, номер и инспекционный контроль
Срок действия сертификата соответствия указывается в заявке на сертификацию и, по согласованным отраслевым источникам, как правило не превышает 5 лет — распространены сертификаты на 3 или 5 лет. Для сертификации единичного образца или партии отдельный срок действия не устанавливается: сертификат привязан к конкретному экземпляру. Для сертификации серийного производства средство считается сертифицированным, только если произведено в период действия сертификата на серийное производство оценка.
В течение срока действия сертификата проводится инспекционный контроль — периодическая проверка того, что сертифицированное СЗИ продолжает соответствовать предъявленным при сертификации требованиям, в том числе отсутствие несогласованных изменений в продукте или документации. По истечении срока заявитель вправе подать заявку на продление; по имеющимся описаниям сертификационные испытания при продлении проводятся по сокращённой программе, а не с нуля оценка.
Если СЗИ применяется там, где сертификация обязательна — гостайна, ГИС, отдельные случаи значимых объектов КИИ, — а сертификат истёк и не продлён либо не выдавался вовсе, это формальное несоответствие обязательным требованиям по защите информации: оно может обнаружиться при проверках ФСТЭК, категорировании и приёмке значимого объекта КИИ, аттестации ГИС или расследовании инцидента.
Точную норму ответственности именно за факт применения несертифицированного СЗИ в рамках подготовки материала не устанавливали — для конкретного проекта тему стоит закрывать отдельной юридической проверкой уточняется.
Частые вопросы
Кто сертифицирует СЗИ в России?
Сертификация — это то же самое, что оценка соответствия?
Сертификация ФСТЭК обязательна всегда?
Как проверить сертификат ФСТЭК конкретного продукта?
В чём разница между Госреестром ФСТЭК и Реестром российского ПО Минцифры?
Сколько действует сертификат ФСТЭК?
Хаб «Комплаенс» на SecRadar
187-ФЗ, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ, уровни доверия и аттестация объектов — независимый разбор регуляторики без привязки к вендору.