Аттестация объектов информатизации в 2026: требования и практическая реализация

20.07.2026

Автор статьи

Майков Владислав Сергеевич

Ведущий эксперт департамента лицензирования

Аттестация объектов информатизации – это не административная формальность, а комплексная проверка соответствия информационных систем установленным ФСТЭК требованиям по защите информации. С введением в 2021 году Постановления Правительства № 313 процесс аттестации стал обязательным условием для организаций государственного сектора, критической информационной инфраструктуры, а также компаний, обрабатывающих защищаемую информацию.

В 2026 году вступили в силу новые, более строгие требования к аттестации, что ставит перед организациями новые вызовы. Однако, зная все этапы процесса и регуляторные требования, можно не только минимизировать риски, но и успешно пройти проверку, обеспечив себе уверенность в будущем.

Сфера применения аттестации

Аттестация объектов информатизации распространяется гораздо шире, чем принято думать. Это не только про государственные структуры: коммерческие организации тоже обязаны её проходить – например, при получении лицензий ФСТЭК России и ФСБ России или просто для защиты обрабатываемой информации. В частности, аттестация нужна:

  • Организациям государственного сектора, обрабатывающим информацию ограниченного доступа, – для них это прямое требование регулятора.
  • Субъектам критической информационной инфраструктуры (КИИ) в сфере финансов, связи, энергетики, транспорта и здравоохранения – аттестация подтверждает защищённость значимых объектов.
  • Организациям, работающим с гостайной или сведениями иной категории защиты, – без неё невозможен доступ к соответствующим информационным системам.
  • Компаниям, участвующим в государственных и оборонных контрактах, – аттестация часто входит в условия допуска к таким контрактам.
  • Коммерческим организациям– если им нужна лицензия ФСТЭК России или ФСБ России, либо они хотят подтвердить защищённость своей информационной инфраструктуры вне прямых требований регулятора.

Нормативная база аттестации

Процедура аттестации опирается на несколько ключевых документов ФСТЭК, каждый из которых охватывает свою область применения:

  • Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» – устанавливает требования к защите ИСПДн в зависимости от уровня защищённости и применяется при аттестации систем, обрабатывающих персональные данные.
  • Приказ ФСТЭК России от 29.04.2021 № 77 «Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну» – базовый документ, регламентирующий саму процедуру аттестации: состав работ, требования к аттестационным испытаниям, оформление материалов и порядок выдачи аттестата соответствия.
  • Приказ ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» – вступает в силу с 1 марта 2026 года и заменяет собой действовавший ранее приказ № 17 (2013 г.), а также ряд связанных приказов.

Требования приказа № 117 распространяются не только на ГИС, но и на иные информационные системы, эксплуатируемые государственными органами, унитарными предприятиями и учреждениями, что расширяет круг объектов, подлежащих аттестации.

При подготовке к аттестации важно ориентироваться на актуальные редакции всех трёх документов.

Как проходит аттестация

Аттестация представляет собой процедуру проверки соответствия объекта информатизации установленным требованиям по информационной безопасности. Эксперты ЦИБИТ производят оценку:

  • наличия и функциональности средств технической защиты (межсетевые экраны, шифрование, системы мониторинга);
  • правильности конфигурации и настройки защиты;
  • эффективности организационно-распорядительных мер;
  • соответствия документированных процессов фактической практике.

Процесс аттестации занимает в среднем 3–6 месяцев в зависимости от сложности объектов и готовности организации.

Основные этапы процесса аттестации

  1. Инвентаризация и классификация объектов. Организация проводит идентификацию всех объектов информатизации, обрабатывающих защищаемую информацию, и классифицирует их по типам (АРМ, защищаемые помещения, информационные системы различного назначения).
  2. Разработка документации. Подготовка необходимых документов: техническое описание объектов, модель угроз, политики и регламенты информационной безопасности, описание реализованной системы защиты.
  3. Внедрение защитных мер. Установка и конфигурирование средств технической защиты, организация процедур контроля доступа, подготовка персонала (обязательное обучение минимум 40 часов).
  4. Предварительная проверка готовности. Внутренняя оценка соответствия или привлечение независимых экспертов для выявления и устранения недостатков до официальной проверки.
  5. Подача документов и проверка ФСТЭК. Направление пакета документов в ФСТЭК с сопровождающей заявкой. Проверяющие проводят инспекцию объектов, анализируют документацию и интервьюируют ответственных лиц.
  6. Получение результата. На основе результатов проверки организация получает аттестат соответствия (при полном соответствии требованиям) или замечания, требующие устранения.

Актуальные требования в 2026 году

Многофакторная аутентификация. ФСТЭК повысил требования к системам аутентификации. Для объектов КИИ требуется применение многофакторной аутентификации, однако конкретные способы её реализации зависят от используемых средств защиты информации (СЗИ). При наличии поддержки в СЗИ дополнительными факторами аутентификации могут выступать одноразовый код, аппаратный ключ или биометрические данные.

Ведение и анализ журналов событий безопасности. Организации должны документировать угрозы безопасности и соответствующие контрмеры. Особое внимание к объектам в секторе КИИ – требуется непрерывный или минимум суточный мониторинг логов событий безопасности.

Аудит уязвимостей перед аттестацией. Для объектов повышенной критичности обязательны результаты независимого анализа уязвимостей, выполненного аккредитованной лабораторией.

Дифференцированный подход. Для объектов, не обрабатывающих государственную тайну или критичную информацию, применяются облегчённые требования к аттестации.

Типичные ошибки при аттестации

Несоответствие документации и практики. Организации разрабатывают документацию, не отражающую фактические процессы. ФСТЭК проверяет соответствие через интервьюирование персонала и анализ журналов логирования. Расхождения выявляются сразу.

Централизованная ответственность. Концентрация ответственности в одном лице приводит к критическим пробелам. Требуется распределение ответственности между руководителем ИБ (КПЛ), техническими специалистами и администраторами систем.

Неполная фиксация изменений объекта аттестации. При выходе из строя элемента аттестованного объекта организация, как правило, оперативно заменяет его – но не всегда знает, как корректно оформить эту замену в документации. Жёстких ограничений на состав используемых технических средств и систем нет: заменяемое оборудование может быть любым, включая нестандартное. Исключение – средства защиты информации (СЗИ): на них должен действовать актуальный сертификат соответствия, а технические средства, на которые они устанавливаются (ноутбук, системный блок и т. п.), должны отвечать техническим требованиям применяемых СЗИ. Поэтому при любой замене компонентов важно своевременно актуализировать реестр объекта информатизации и документально фиксировать изменения – чтобы фактический состав объекта не расходился с данными аттестата.

Спешное внедрение защитных мер. Внедрение защиты непосредственно перед проверкой приводит к ошибкам конфигурации. Защитные меры должны быть развёрнуты заблаговременно с последующей проверкой функциональности.

ЦИБИТ поможет пройти аттестацию без предписаний

ЦИБИТ более 16 лет работает с госсектором, КИИ и ОПК в вопросах информационной безопасности и аттестации. Наша команда состоит из профессионалов, которые знают все требования и подводные камни процесса изнутри.

Мы предлагаем услуги по:

  • Аудиту и инвентаризации выявляем все объекты информатизации, требующие аттестации, и классифицируем их согласно требованиям ФСТЭК.
  • Разработке документации готовим полный пакет документов (техническое описание, модель угроз, политики ИБ), отражающих вашу реальную практику.
  • Внедрению защитных мер помогаем развернуть многофакторную аутентификацию, шифрование, системы мониторинга в соответствии с требованиями 2026 года.
  • Обучению персонала проводим подготовку ответственных лиц и разрабатываем программы обучения для всей организации.
  • Предварительной проверке независимая оценка готовности перед официальным аудитом ФСТЭК, выявление и устранение недостатков.
  • Сопровождению координируем взаимодействие с проверяющими, готовим материалы, обеспечиваем поддержку во время проверки.

Аттестация с ЦИБИТ – это экономия как минимум половины вашего времени и гарантия, что регулятор примет отчёт с первого раза.

Не откладывайте подготовку к аттестации! В 2026 году требования только ужесточаются, а время на подготовку уходит быстрее, чем кажется.

Узнать больше деталей об услуге

Узнайте первым об уникальных предложениях нашей компании!

    Поделиться: