Уровни доверия ФСТЭК: 6 ступеней, приказ №76 и классы защиты СЗИ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Уровень доверия — характеристика того, насколько глубоко проверены разработка, испытания и сопровождение конкретного средства защиты информации, установленная приказом ФСТЭК России от 02.06.2020 №76. Уровней шесть, и здесь расположена главная ловушка термина: шкала обратная — чем меньше номер, тем строже требования. Уровень 1 — потолок для гостайны, уровень 6 — базовая планка для массового рынка СЗИ.
Кратко
- Что это
- Шкала строгости требований к разработке, испытаниям и поддержке СЗИ по приказу ФСТЭК №76 от 02.06.2020.
- Направление шкалы
- 6 уровней, 1 — самый строгий (гостайна), 6 — самый мягкий и массовый на открытом рынке.
- Закрытая / открытая часть
- УД1–3 — гостайна, детали закрыты; УД4–6 — открытая часть, применяется в КИИ, ГИС, ПДн.
- Не путать с
- Классом защиты СЗИ, классом защищённости ГИС (К1–К3) и уровнем защищённости ПДн (УЗ1–УЗ4) — это четыре разные шкалы.
- Где смотреть
- В сертификате ФСТЭК и в Госреестре СЗИ — reestr.fstec.ru/reg3.
- Актуально на
- Приказ №76 действует в 2026 году, дополнен открытой методикой ФСТЭК по НДВ от 12.05.2026.
Что такое уровень доверия ФСТЭК — короткий ответ
Уровень доверия — норматив ФСТЭК России, показывающий, насколько тщательно проверены процессы разработки, производства, испытаний и поддержки конкретного средства защиты информации или средства обеспечения безопасности информационных технологий. Устанавливается приказом ФСТЭК России от 02.06.2020 №76 при сертификации СЗИ и указывается в сертификате соответствия наряду с классом защиты.
Шкала состоит из шести уровней — от 1 до 6, и здесь скрыт главный источник путаницы: уровень 1 — самый строгий, уровень 6 — самый мягкий. Открытая выписка приказа №76 формулирует это прямо: «для дифференциации требований … к средствам устанавливается 6 уровней доверия. Самый низкий уровень — шестой, самый высокий — первый».
Интуиция здесь обманывает: кажется, что чем больше номер, тем солиднее уровень, как в классе защиты СВТ или в звёздных рейтингах отелей. С уровнями доверия логика перевёрнута: чем меньше цифра, тем выше планка требований.
Максимальная строгость. Закрытая часть, только для защиты гостайны, детали требований не публикуются.
Высокая строгость. Тоже закрытая часть, применяются для гостайны в зависимости от грифа и сценария.
Открытая часть, верхняя планка рынка. Требуется для значимых объектов КИИ 1 категории и ГИС класса К1.
Открытая часть, средняя планка. КИИ 2 категории, ГИС класса К2.
Базовая, самая массовая планка. КИИ 3 категории, ГИС класса К3 — большинство коммерческих СЗИ на рынке.
Формулировка «СЗИ не ниже 4 уровня доверия» в нормативке означает «уровень 4 или строже» — то есть подходят и уровни 3, 2, 1, если они у продукта есть. При обратной шкале «не ниже» интуитивно тянет двигаться к большим числам, а на деле «не ниже» здесь означает «числом не больше» — именно эта развилка и путает большинство читателей нормативки при первом знакомстве.
Приказ ФСТЭК №76: что это и что он заменил
Полное название документа — приказ ФСТЭК России от 2 июня 2020 г. №76 «Об утверждении Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий». Основной массив требований действует с 1 января 2021 года; отдельные пункты о составе проектной документации вводились отложенно — часть с 1 января 2022 года, часть с 1 января 2028 года.
Приказ №76 — не первая версия этой системы. Он заменил приказ ФСТЭК России от 30 июля 2018 г. №131 с таким же по смыслу названием: тот утратил силу с 1 января 2021 года одновременно со вступлением в силу приказа №76. А ещё раньше, до появления самого понятия «уровень доверия», контроль отсутствия недекларированных возможностей в СЗИ регулировался руководящим документом Гостехкомиссии России 1999 года, который устанавливал 4 уровня контроля НДВ — его применение при сертификационных испытаниях прекращено с 15.08.2020.
Цепочка выглядит так: РД НДВ Гостехкомиссии (1999, 4 уровня контроля) → приказ №131 (2018, первая версия уровней доверия) → приказ №76 (2020, действующая редакция, 6 уровней доверия).
На 2026 год приказ №76 остаётся действующей нормативной базой. Более того, в мае 2026 года ФСТЭК выпустила обновлённую методику выявления уязвимостей и НДВ, впервые опубликованную в открытом доступе и прямо синхронизированную со шкалой уровней доверия по приказу №76 — то есть система не готовится к замене, а продолжает развиваться.
Шесть уровней доверия ФСТЭК: таблица УД1–УД6
Уровни 1–3 относятся к закрытой части приказа №76 и применяются только для защиты информации, составляющей государственную тайну — детали требований по ним не публикуются. Уровни 4–6 составляют открытую часть документа и покрывают подавляющее большинство коммерческих СЗИ, которые применяются в значимых объектах КИИ, ГИС и ИСПДн вне контура гостайны.
↔ таблицу можно прокрутить вбок
| Уровень | Строгость | Доступность требований | Для чего |
|---|---|---|---|
| УД1 | Максимальная | Закрыто | Гостайна, высшая планка |
| УД2 | Очень высокая | Закрыто | Гостайна |
| УД3 | Высокая | Закрыто | Гостайна |
| УД4 | Средне-высокая | Открыто | КИИ 1 категории, ГИС класса К1, ИСПДн УЗ1 |
| УД5 | Средняя | Открыто | КИИ 2 категории, ГИС класса К2, ИСПДн УЗ2 |
| УД6 | Базовая | Открыто | КИИ 3 категории, ГИС класса К3, ИСПДн УЗ3–4 |
Уровень доверия, класс СЗИ, класс ГИС, УЗ ПДн — в чём разница
В регуляторике ФСТЭК одновременно существуют четыре разные нумерованные шкалы, и все четыре обозначаются похожими фразами вида «N класса» или «N уровня» в одном предложении сертификата или проектной документации. Они измеряют разные вещи и относятся к разным объектам.
↔ таблицу можно прокрутить вбок
| Понятие | Что измеряет | Кем установлено | Направление шкалы | К чему относится |
|---|---|---|---|---|
| Уровень доверия (УД) | Глубину проверки разработки, испытаний и поддержки СЗИ | Приказ ФСТЭК №76 | 6 уровней, 1 — строже, 6 — мягче | Конкретный сертифицированный экземпляр/версия СЗИ |
| Класс защиты СЗИ | Функциональные возможности конкретного типа средства (профиль защиты) | Отдельные приказы ФСТЭК по типам СЗИ | Обычно 5–6 классов, старший класс — меньший номер | Конкретный тип продукта — МЭ, антивирус, СОВ, СДЗ, средство от НСД |
| Класс защищённости ГИС/АС | Требования к самой информационной системе | ГИС — приказ №117 (с 01.03.2026 заменил №17); АСУ ТП — приказ №31 | 3 класса, К1 — высший, К3 — низший | Информационная система целиком |
| Уровень защищённости ПДн (УЗ) | Требования к системе, обрабатывающей персональные данные | ПП РФ №1119, детализация — приказ ФСТЭК №21 | 4 уровня, УЗ1 — высший, УЗ4 — низший | Информационная система персональных данных |
Три шкалы из четырёх — уровень доверия, класс защищённости ГИС/АС и уровень защищённости ПДн — работают по одному принципу: меньше номер, строже требование. Класс защиты СЗИ формально не исключение: старший, то есть более строгий, класс тоже обозначается меньшим номером. Путают не саму логику номеров, а то, что уровень доверия и класс защиты — это два разных измерения одного и того же продукта: одно описывает процесс его разработки и испытаний, второе — набор функций безопасности.
Оба параметра стоят рядом на одном сертификате в формулировках вида «СЗИ 4 класса, 4 уровень доверия», и это создаёт ощущение, что речь об одной шкале — хотя это две параллельные, независимо устанавливаемые характеристики.
Соответствие классов защиты СЗИ уровням доверия
Приказ №76 напрямую увязывает класс защиты СЗИ с минимально требуемым уровнем доверия — это дословная норма открытой выписки документа:
- «средства защиты информации 6 класса должны соответствовать 6 уровню доверия»;
- «средства защиты информации 5 класса должны соответствовать 5 уровню доверия»;
- «средства защиты информации 4 класса и средства вычислительной техники 5 класса должны соответствовать 4 уровню доверия».
Практический вывод: класс защиты и уровень доверия для младших классов СЗИ совпадают по номеру — 6 класс защиты требует 6 уровня доверия, 5 класс — 5 уровня, 4 класс — 4 уровня. Это единственное место в нормативке, где две параллельные шкалы формально стыкуются один в один по числу, и именно поэтому их особенно легко перепутать между собой в разговоре или в закупочной документации.
Как уровни доверия связаны с КИИ, ГИС и ПДн
Приказы, которые задают требования к отдельным типам систем, не переопределяют шкалу уровней доверия — они лишь привязывают её к своим собственным категориям и классам. Схема одинаковая для КИИ и ГИС и, судя по вторичным источникам, аналогичная для ПДн.
↔ таблицу можно прокрутить вбок
| Система | Категория/класс | Требуемый уровень доверия | Норма |
|---|---|---|---|
| Значимый объект КИИ | 1 категория значимости | не ниже УД4 | Приказ ФСТЭК №239, п.29 |
| Значимый объект КИИ | 2 категория значимости | не ниже УД5 | Приказ ФСТЭК №239, п.29 |
| Значимый объект КИИ | 3 категория значимости | УД6 | Приказ ФСТЭК №239, п.29 |
| ГИС | класс К1 | не ниже УД4 | Приказ ФСТЭК №117, п.72 |
| ГИС | класс К2 | не ниже УД5 | Приказ ФСТЭК №117, п.72 |
| ГИС | класс К3 | УД6 | Приказ ФСТЭК №117, п.72 |
| ИСПДн | УЗ1 / УЗ2 / УЗ3–4 | УД4 / УД5 / УД6 оценка | Приказ ФСТЭК №21 |
Для значимых объектов КИИ норма приказа №239 дословная: 1 категории значимости соответствует не ниже 4 класса защиты СЗИ и не ниже 4 уровня доверия, 2 категории — не ниже 5 класса и 5 уровня, 3 категории — 6 класс и 6 уровень. Подробный разбор категорирования и всех требований — на странице о приказе ФСТЭК №239.
Для ГИС действует та же логика: приказ ФСТЭК №117 требует для класса К1 не ниже 4 класса защиты и уровня доверия, для К2 — не ниже 5, для К3 — 6; подробности — на странице о приказах ФСТЭК №17 и №117.
Для персональных данных схема выглядит логически идентичной, но эта связка собрана по вторичным источникам, а не по прямому чтению текста приказа ФСТЭК №21 — перед использованием в конкретном проекте её стоит сверить с текстом приказа отдельно. Разбор уровней защищённости ПДн — на странице уровни защищённости ПДн.
Похожая, но отдельная привязка действует и для АСУ ТП на критически важных объектах (приказ ФСТЭК №31) — там встречаются качественные формулировки «повышенный» и «базовый» уровень доверия без прямого указания номера УД, и это тоже требует уточнения перед проектным решением.
Что проверяется на уровне доверия
Требования приказа №76 сгруппированы в три блока, которые усиливаются от уровня к уровню — чем строже уровень (то есть чем меньше номер), тем шире состав обязательной документации и глубже анализ.
Модель безопасности, архитектура, функциональная спецификация, проектная документация, средства разработки, управление конфигурацией.
Функциональное тестирование, анализ и выявление уязвимостей и недекларированных возможностей, а с 4 уровня — отдельный анализ скрытых каналов утечки информации.
Устранение выявленных недостатков, порядок обновления, документирование процедур поддержки, информирование пользователей об окончании поддержки.
Требование к документации по безопасной разработке присутствует уже на самом массовом, базовом уровне 6 — с нарастающей детализацией на 5 и 4 уровнях. То есть даже минимальный открытый уровень доверия не освобождает разработчика СЗИ от элементов процесса безопасной разработки, а лишь требует их в меньшем объёме. Как эти требования соотносятся с ГОСТ Р 56939-2024 и что такое РБПО в целом — на странице РБПО и ГОСТ Р 56939.
В мае 2026 года ФСТЭК утвердила новую методику выявления уязвимостей и недекларированных возможностей в программном обеспечении — впервые опубликованную открыто (предыдущая версия 2020 года имела гриф «для служебного пользования»). Документ синхронизирован с приказом №76 и ГОСТ Р 56939-2024: виды исследований привязаны к уровням доверия, а к перечням компонентов ПО добавлено требование предоставлять их в машиночитаемом формате SBOM CycloneDX оценка — точные реквизиты самого документа методики на момент публикации статьи не выверялись отдельно, факт её существования подтверждён несколькими независимыми источниками.
Где смотреть уровень доверия конкретного СЗИ
Уровень доверия конкретного продукта указывается в двух местах:
- Сертификат соответствия ФСТЭК. Документ, выдаваемый по итогам сертификационных испытаний, содержит указание класса защиты и уровня доверия средства.
- Государственный реестр сертифицированных средств защиты информации ФСТЭК России — reestr.fstec.ru/reg3. Карточка записи реестра содержит номер и срок действия сертификата, тип СЗИ, класс защиты, схему сертификации, испытательную лабораторию и заявителя; уровень доверия указан отдельным полем. Поиск — по номеру сертификата или по наименованию продукта/производителя.
Если уровень доверия в карточке продукта не указан явно или запись выглядит устаревшей, стоит запросить актуальный сертификат непосредственно у вендора: реестр не всегда отражает свежие пересертификации без задержки. В каталоге классов SecRadar статус сертификации ФСТЭК виден у каждого продукта на страницах классов — например, в разделах SIEM, СЗИ от НСД и СКЗИ; там же можно сопоставить класс и уровень доверия с фактическими продуктами на рынке, а не только с текстом норматива.
Частые вопросы
Что строже — 1 или 6 уровень доверия ФСТЭК?
Чем уровень доверия отличается от класса защиты СЗИ?
Какой уровень доверия нужен для объекта КИИ?
Где посмотреть уровень доверия конкретного продукта?
Что заменил приказ ФСТЭК №76?
Хаб «Комплаенс» на SecRadar
Приказы ФСТЭК, КИИ, ПДн и аттестация объектов информатизации — независимый разбор регуляторики без привязки к вендору.