SecRadar / Комплаенс / Уровни доверия ФСТЭК
Приказ ФСТЭК №76 · Комплаенс

Уровни доверия ФСТЭК: 6 ступеней, приказ №76 и классы защиты СЗИ

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Уровень доверия — характеристика того, насколько глубоко проверены разработка, испытания и сопровождение конкретного средства защиты информации, установленная приказом ФСТЭК России от 02.06.2020 №76. Уровней шесть, и здесь расположена главная ловушка термина: шкала обратная — чем меньше номер, тем строже требования. Уровень 1 — потолок для гостайны, уровень 6 — базовая планка для массового рынка СЗИ.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~11 мин чтения сверено с открытой выпиской приказа №76 и профильными приказами №239, №117

Кратко

Что это
Шкала строгости требований к разработке, испытаниям и поддержке СЗИ по приказу ФСТЭК №76 от 02.06.2020.
Направление шкалы
6 уровней, 1 — самый строгий (гостайна), 6 — самый мягкий и массовый на открытом рынке.
Закрытая / открытая часть
УД1–3 — гостайна, детали закрыты; УД4–6 — открытая часть, применяется в КИИ, ГИС, ПДн.
Не путать с
Классом защиты СЗИ, классом защищённости ГИС (К1–К3) и уровнем защищённости ПДн (УЗ1–УЗ4) — это четыре разные шкалы.
Где смотреть
В сертификате ФСТЭК и в Госреестре СЗИ — reestr.fstec.ru/reg3.
Актуально на
Приказ №76 действует в 2026 году, дополнен открытой методикой ФСТЭК по НДВ от 12.05.2026.

Что такое уровень доверия ФСТЭК — короткий ответ

Уровень доверия — норматив ФСТЭК России, показывающий, насколько тщательно проверены процессы разработки, производства, испытаний и поддержки конкретного средства защиты информации или средства обеспечения безопасности информационных технологий. Устанавливается приказом ФСТЭК России от 02.06.2020 №76 при сертификации СЗИ и указывается в сертификате соответствия наряду с классом защиты.

Шкала состоит из шести уровней — от 1 до 6, и здесь скрыт главный источник путаницы: уровень 1 — самый строгий, уровень 6 — самый мягкий. Открытая выписка приказа №76 формулирует это прямо: «для дифференциации требований … к средствам устанавливается 6 уровней доверия. Самый низкий уровень — шестой, самый высокий — первый».

Интуиция здесь обманывает: кажется, что чем больше номер, тем солиднее уровень, как в классе защиты СВТ или в звёздных рейтингах отелей. С уровнями доверия логика перевёрнута: чем меньше цифра, тем выше планка требований.

Уровень 1

Максимальная строгость. Закрытая часть, только для защиты гостайны, детали требований не публикуются.

Уровни 2–3

Высокая строгость. Тоже закрытая часть, применяются для гостайны в зависимости от грифа и сценария.

Уровень 4

Открытая часть, верхняя планка рынка. Требуется для значимых объектов КИИ 1 категории и ГИС класса К1.

Уровень 5

Открытая часть, средняя планка. КИИ 2 категории, ГИС класса К2.

Уровень 6

Базовая, самая массовая планка. КИИ 3 категории, ГИС класса К3 — большинство коммерческих СЗИ на рынке.

Формулировка «СЗИ не ниже 4 уровня доверия» в нормативке означает «уровень 4 или строже» — то есть подходят и уровни 3, 2, 1, если они у продукта есть. При обратной шкале «не ниже» интуитивно тянет двигаться к большим числам, а на деле «не ниже» здесь означает «числом не больше» — именно эта развилка и путает большинство читателей нормативки при первом знакомстве.

факт направление шкалы 1↔6 — дословная цитата открытой выписки приказа №76

Приказ ФСТЭК №76: что это и что он заменил

Полное название документа — приказ ФСТЭК России от 2 июня 2020 г. №76 «Об утверждении Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий». Основной массив требований действует с 1 января 2021 года; отдельные пункты о составе проектной документации вводились отложенно — часть с 1 января 2022 года, часть с 1 января 2028 года.

Приказ №76 — не первая версия этой системы. Он заменил приказ ФСТЭК России от 30 июля 2018 г. №131 с таким же по смыслу названием: тот утратил силу с 1 января 2021 года одновременно со вступлением в силу приказа №76. А ещё раньше, до появления самого понятия «уровень доверия», контроль отсутствия недекларированных возможностей в СЗИ регулировался руководящим документом Гостехкомиссии России 1999 года, который устанавливал 4 уровня контроля НДВ — его применение при сертификационных испытаниях прекращено с 15.08.2020.

Цепочка выглядит так: РД НДВ Гостехкомиссии (1999, 4 уровня контроля) → приказ №131 (2018, первая версия уровней доверия) → приказ №76 (2020, действующая редакция, 6 уровней доверия).

На 2026 год приказ №76 остаётся действующей нормативной базой. Более того, в мае 2026 года ФСТЭК выпустила обновлённую методику выявления уязвимостей и НДВ, впервые опубликованную в открытом доступе и прямо синхронизированную со шкалой уровней доверия по приказу №76 — то есть система не готовится к замене, а продолжает развиваться.

Важно. Полный текст приказа №76 закрыт — в свободном доступе публикуется только официальная выписка без разделов, относящихся к гостайне. Формулировки для уровней 1–3 в этой статье основаны на согласованных вторичных источниках, а не на построчном чтении полного документа.
факт реквизиты, дата вступления в силу, замена приказа №131 — bazanpa.ru, docs.cntd.ru оценка дата 01.01.2024 для отдельного пункта 12.5 — встретилась в одном источнике, не перепроверена вторым

Шесть уровней доверия ФСТЭК: таблица УД1–УД6

Уровни 1–3 относятся к закрытой части приказа №76 и применяются только для защиты информации, составляющей государственную тайну — детали требований по ним не публикуются. Уровни 4–6 составляют открытую часть документа и покрывают подавляющее большинство коммерческих СЗИ, которые применяются в значимых объектах КИИ, ГИС и ИСПДн вне контура гостайны.

↔ таблицу можно прокрутить вбок

УровеньСтрогостьДоступность требованийДля чего
УД1МаксимальнаяЗакрытоГостайна, высшая планка
УД2Очень высокаяЗакрытоГостайна
УД3ВысокаяЗакрытоГостайна
УД4Средне-высокаяОткрытоКИИ 1 категории, ГИС класса К1, ИСПДн УЗ1
УД5СредняяОткрытоКИИ 2 категории, ГИС класса К2, ИСПДн УЗ2
УД6БазоваяОткрытоКИИ 3 категории, ГИС класса К3, ИСПДн УЗ3–4
факт число уровней, направление шкалы, граница закрытая/открытая часть — приказ №76 оценка привязка к ИСПДн — сведение по вторичным источникам, сверить перед проектным решением

Уровень доверия, класс СЗИ, класс ГИС, УЗ ПДн — в чём разница

В регуляторике ФСТЭК одновременно существуют четыре разные нумерованные шкалы, и все четыре обозначаются похожими фразами вида «N класса» или «N уровня» в одном предложении сертификата или проектной документации. Они измеряют разные вещи и относятся к разным объектам.

↔ таблицу можно прокрутить вбок

ПонятиеЧто измеряетКем установленоНаправление шкалыК чему относится
Уровень доверия (УД)Глубину проверки разработки, испытаний и поддержки СЗИПриказ ФСТЭК №766 уровней, 1 — строже, 6 — мягчеКонкретный сертифицированный экземпляр/версия СЗИ
Класс защиты СЗИФункциональные возможности конкретного типа средства (профиль защиты)Отдельные приказы ФСТЭК по типам СЗИОбычно 5–6 классов, старший класс — меньший номерКонкретный тип продукта — МЭ, антивирус, СОВ, СДЗ, средство от НСД
Класс защищённости ГИС/АСТребования к самой информационной системеГИС — приказ №117 (с 01.03.2026 заменил №17); АСУ ТП — приказ №313 класса, К1 — высший, К3 — низшийИнформационная система целиком
Уровень защищённости ПДн (УЗ)Требования к системе, обрабатывающей персональные данныеПП РФ №1119, детализация — приказ ФСТЭК №214 уровня, УЗ1 — высший, УЗ4 — низшийИнформационная система персональных данных

Три шкалы из четырёх — уровень доверия, класс защищённости ГИС/АС и уровень защищённости ПДн — работают по одному принципу: меньше номер, строже требование. Класс защиты СЗИ формально не исключение: старший, то есть более строгий, класс тоже обозначается меньшим номером. Путают не саму логику номеров, а то, что уровень доверия и класс защиты — это два разных измерения одного и того же продукта: одно описывает процесс его разработки и испытаний, второе — набор функций безопасности.

Оба параметра стоят рядом на одном сертификате в формулировках вида «СЗИ 4 класса, 4 уровень доверия», и это создаёт ощущение, что речь об одной шкале — хотя это две параллельные, независимо устанавливаемые характеристики.

Отдельная, но похожая путаница. Расхожий миф «у ГИС четыре класса защищённости» тоже встречается часто — на деле классов защищённости ГИС три (К1–К3), «4 уровня» — это про ПДн (УЗ1–УЗ4) по ПП №1119. Подробный разбор — на странице о приказе ФСТЭК №17/117.
оценка сводная таблица — синтез по нескольким первоисточникам (приказы №76, №239, №117, №21, ПП №1119), не цитата одного документа

Соответствие классов защиты СЗИ уровням доверия

Приказ №76 напрямую увязывает класс защиты СЗИ с минимально требуемым уровнем доверия — это дословная норма открытой выписки документа:

  • «средства защиты информации 6 класса должны соответствовать 6 уровню доверия»;
  • «средства защиты информации 5 класса должны соответствовать 5 уровню доверия»;
  • «средства защиты информации 4 класса и средства вычислительной техники 5 класса должны соответствовать 4 уровню доверия».

Практический вывод: класс защиты и уровень доверия для младших классов СЗИ совпадают по номеру — 6 класс защиты требует 6 уровня доверия, 5 класс — 5 уровня, 4 класс — 4 уровня. Это единственное место в нормативке, где две параллельные шкалы формально стыкуются один в один по числу, и именно поэтому их особенно легко перепутать между собой в разговоре или в закупочной документации.

факт дословная цитата открытой выписки приказа №76

Как уровни доверия связаны с КИИ, ГИС и ПДн

Приказы, которые задают требования к отдельным типам систем, не переопределяют шкалу уровней доверия — они лишь привязывают её к своим собственным категориям и классам. Схема одинаковая для КИИ и ГИС и, судя по вторичным источникам, аналогичная для ПДн.

↔ таблицу можно прокрутить вбок

СистемаКатегория/классТребуемый уровень доверияНорма
Значимый объект КИИ1 категория значимостине ниже УД4Приказ ФСТЭК №239, п.29
Значимый объект КИИ2 категория значимостине ниже УД5Приказ ФСТЭК №239, п.29
Значимый объект КИИ3 категория значимостиУД6Приказ ФСТЭК №239, п.29
ГИСкласс К1не ниже УД4Приказ ФСТЭК №117, п.72
ГИСкласс К2не ниже УД5Приказ ФСТЭК №117, п.72
ГИСкласс К3УД6Приказ ФСТЭК №117, п.72
ИСПДнУЗ1 / УЗ2 / УЗ3–4УД4 / УД5 / УД6 оценкаПриказ ФСТЭК №21

Для значимых объектов КИИ норма приказа №239 дословная: 1 категории значимости соответствует не ниже 4 класса защиты СЗИ и не ниже 4 уровня доверия, 2 категории — не ниже 5 класса и 5 уровня, 3 категории — 6 класс и 6 уровень. Подробный разбор категорирования и всех требований — на странице о приказе ФСТЭК №239.

Для ГИС действует та же логика: приказ ФСТЭК №117 требует для класса К1 не ниже 4 класса защиты и уровня доверия, для К2 — не ниже 5, для К3 — 6; подробности — на странице о приказах ФСТЭК №17 и №117.

Для персональных данных схема выглядит логически идентичной, но эта связка собрана по вторичным источникам, а не по прямому чтению текста приказа ФСТЭК №21 — перед использованием в конкретном проекте её стоит сверить с текстом приказа отдельно. Разбор уровней защищённости ПДн — на странице уровни защищённости ПДн.

Похожая, но отдельная привязка действует и для АСУ ТП на критически важных объектах (приказ ФСТЭК №31) — там встречаются качественные формулировки «повышенный» и «базовый» уровень доверия без прямого указания номера УД, и это тоже требует уточнения перед проектным решением.

факт КИИ и ГИС — дословные цитаты приказов №239 (п.29) и №117 (п.72) оценка ПДн и АСУ ТП — сведение по вторичным источникам, требует уточнения

Что проверяется на уровне доверия

Требования приказа №76 сгруппированы в три блока, которые усиливаются от уровня к уровню — чем строже уровень (то есть чем меньше номер), тем шире состав обязательной документации и глубже анализ.

Разработка и производство

Модель безопасности, архитектура, функциональная спецификация, проектная документация, средства разработки, управление конфигурацией.

Испытания

Функциональное тестирование, анализ и выявление уязвимостей и недекларированных возможностей, а с 4 уровня — отдельный анализ скрытых каналов утечки информации.

Поддержка безопасности

Устранение выявленных недостатков, порядок обновления, документирование процедур поддержки, информирование пользователей об окончании поддержки.

Требование к документации по безопасной разработке присутствует уже на самом массовом, базовом уровне 6 — с нарастающей детализацией на 5 и 4 уровнях. То есть даже минимальный открытый уровень доверия не освобождает разработчика СЗИ от элементов процесса безопасной разработки, а лишь требует их в меньшем объёме. Как эти требования соотносятся с ГОСТ Р 56939-2024 и что такое РБПО в целом — на странице РБПО и ГОСТ Р 56939.

В мае 2026 года ФСТЭК утвердила новую методику выявления уязвимостей и недекларированных возможностей в программном обеспечении — впервые опубликованную открыто (предыдущая версия 2020 года имела гриф «для служебного пользования»). Документ синхронизирован с приказом №76 и ГОСТ Р 56939-2024: виды исследований привязаны к уровням доверия, а к перечням компонентов ПО добавлено требование предоставлять их в машиночитаемом формате SBOM CycloneDX оценка — точные реквизиты самого документа методики на момент публикации статьи не выверялись отдельно, факт её существования подтверждён несколькими независимыми источниками.

факт три группы требований и появление анализа скрытых каналов с 4 уровня — открытая выписка приказа №76 оценка методика ФСТЭК от 12.05.2026 — три независимых вторичных источника, реквизиты не выверены дословно

Где смотреть уровень доверия конкретного СЗИ

Уровень доверия конкретного продукта указывается в двух местах:

  • Сертификат соответствия ФСТЭК. Документ, выдаваемый по итогам сертификационных испытаний, содержит указание класса защиты и уровня доверия средства.
  • Государственный реестр сертифицированных средств защиты информации ФСТЭК Россииreestr.fstec.ru/reg3. Карточка записи реестра содержит номер и срок действия сертификата, тип СЗИ, класс защиты, схему сертификации, испытательную лабораторию и заявителя; уровень доверия указан отдельным полем. Поиск — по номеру сертификата или по наименованию продукта/производителя.

Если уровень доверия в карточке продукта не указан явно или запись выглядит устаревшей, стоит запросить актуальный сертификат непосредственно у вендора: реестр не всегда отражает свежие пересертификации без задержки. В каталоге классов SecRadar статус сертификации ФСТЭК виден у каждого продукта на страницах классов — например, в разделах SIEM, СЗИ от НСД и СКЗИ; там же можно сопоставить класс и уровень доверия с фактическими продуктами на рынке, а не только с текстом норматива.

факт адрес реестра и общий принцип — reestr.fstec.ru/reg3 оценка структура карточки реестра — по вторичным описаниям, прямой просмотр страницы не выполнялся в рамках проверки

Частые вопросы

Что строже — 1 или 6 уровень доверия ФСТЭК?
1 уровень доверия строже. Шкала обратная: чем меньше номер, тем выше требования. Уровень 1 — максимум испытаний и контроля разработки, применяется только для защиты гостайны. Уровень 6 — базовая планка, самый массовый уровень на открытом рынке СЗИ. Метка: факт — дословная цитата приказа №76.
Чем уровень доверия отличается от класса защиты СЗИ?
Уровень доверия по приказу №76 описывает, как разрабатывалось, тестировалось и сопровождается средство защиты — глубину анализа уязвимостей, контроль недекларированных возможностей, процессы безопасной разработки. Класс защиты — отдельная характеристика конкретного типа СЗИ (межсетевого экрана, антивируса, средства доверенной загрузки), которая описывает набор функций безопасности по профилю защиты этого типа. Оба параметра указаны на одном сертификате, поэтому их путают, но это два разных измерения одного продукта. Метка: оценка — синтез по нескольким первоисточникам.
Какой уровень доверия нужен для объекта КИИ?
Зависит от категории значимости объекта по приказу ФСТЭК №239: для объектов 1 категории значимости — СЗИ не ниже 4 уровня доверия, для 2 категории — не ниже 5 уровня, для 3 категории — 6 уровень доверия. Метка: факт — дословная норма п.29 приказа №239.
Где посмотреть уровень доверия конкретного продукта?
В сертификате соответствия ФСТЭК, выданном по итогам сертификационных испытаний, и в Государственном реестре сертифицированных средств защиты информации ФСТЭК России на reestr.fstec.ru/reg3 — по номеру сертификата или названию продукта/производителя. Метка: факт по адресу реестра и общему принципу.
Что заменил приказ ФСТЭК №76?
Приказ №76 от 02.06.2020 заменил приказ ФСТЭК №131 от 30.07.2018 с 1 января 2021 года — тот вводил ту же систему уровней доверия в первой версии. До появления самой концепции уровней доверия контроль отсутствия недекларированных возможностей регулировался руководящим документом Гостехкомиссии России 1999 года с 4 уровнями контроля НДВ, применение которого прекращено с 15.08.2020. Метка: факт.

Хаб «Комплаенс» на SecRadar

Приказы ФСТЭК, КИИ, ПДн и аттестация объектов информатизации — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →