Аттестация ИСПДн: когда нужна и как проходит

📅 👁 77 просмотров 23 мин чтения

Аттестация ИСПДн подтверждает, что конкретная информационная система соответствует применимым требованиям по защите информации. Она не требуется автоматически каждому оператору персональных данных. Решение зависит от статуса системы, состава информации, режима её обработки, требований государственного заказчика, догово

Аттестация ИСПДн подтверждает, что конкретная информационная система соответствует применимым требованиям по защите информации. Она не требуется автоматически каждому оператору персональных данных. Решение зависит от статуса системы, состава информации, режима её обработки, требований государственного заказчика, договора, закупочной документации и других обязательных для оператора условий.

Сначала нужно определить границы системы, уровень защищённости и необходимые меры, а затем выбрать подходящую форму оценки их эффективности. Аттестацию нельзя смешивать с аудитом ИСПДн, разработкой локальных документов и уведомлением Роскомнадзора: у этих процедур разные цели, основания и результаты.

Коротко о главном

  • ИСПДн включает персональные данные в базах, информационные технологии и технические средства, которые обеспечивают их обработку. Это может быть больше, чем один сайт или одна программа.
  • Оператор персональных данных обязан защищать сведения независимо от того, нужен ли системе аттестат соответствия.
  • Для ИСПДн применяются уровни защищённости УЗ-1, УЗ-2, УЗ-3 и УЗ-4. Классы К1–К4 относятся к отменённой системе классификации.
  • Аттестационные испытания охватывают конкретный объект информатизации, его фактическую конфигурацию и реализованные меры защиты.
  • Уведомление Роскомнадзора сообщает об обработке персональных данных, но не подтверждает безопасность персональных данных в системе.
  • До начала проверки нужно зафиксировать состав инфраструктуры, пользователей, информационных ресурсов, интеграций, каналов связи и средств защиты информации.
Основной вывод. Обязанность защищать персональные данные и обязанность получить аттестат соответствия не равнозначны. Оценка эффективности реализованных мер нужна оператору, но её форма определяется применимыми к конкретной системе требованиями.

Что такое ИСПДн и что именно аттестируют

Информационная система персональных данных представляет собой совокупность персональных данных, содержащихся в базах, а также информационных технологий и технических средств, которые обеспечивают их обработку. В состав ИСПДн могут входить серверы, рабочие станции, прикладные программы, системы управления базами данных, сетевое оборудование, облачные ресурсы, каналы передачи, учётные записи и средства защиты.

Организационные правила тоже имеют значение. Права пользователей, порядок предоставления доступа, действия при инцидентах, резервное копирование, учёт носителей и контроль изменений определяют, как система работает в реальности. Программное средство нельзя оценивать отдельно от инфраструктуры и процессов, если именно их совокупность обеспечивает обработку персональных данных.

Объектом аттестации служит система в установленных границах. Исполнитель должен понимать, на каких узлах хранятся сведения, откуда они поступают, кому доступны, куда передаются и какие защитные механизмы действуют на каждом участке. Формулировки «вся ИТ-инфраструктура компании» или «сайт организации» недостаточно точны, пока не установлены компоненты объекта и связи между ними.

У одной компании может быть несколько ИСПДн. Кадровая система обрабатывает сведения работников, CRM хранит данные клиентов и представителей контрагентов, а форма обратной связи передаёт обращения через сайт, почтовый сервис или внешнюю платформу. Состав данных и архитектура различаются, поэтому различаться могут модель угроз, уровень защищённости и набор мер.

Это не означает, что каждую программу обязательно аттестуют отдельно. Сначала оператор определяет, образуют ли компоненты одну систему, несколько самостоятельных систем или связанные контуры обработки. Ошибка в границах приводит к тому, что часть серверов, интеграций либо удалённых рабочих мест остаётся вне оценки.

Что регулирует защиту ИСПДн и где возникает вопрос аттестации

Базовые требования к защите персональных данных

Федеральный закон № 152-ФЗ «О персональных данных» устанавливает обязанности оператора. Статья 19 требует принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий.

Постановление Правительства Российской Федерации № 1119 устанавливает требования к защите персональных данных при их обработке в информационных системах и вводит четыре уровня защищённости. Для определения уровня учитывают установленные постановлением условия, включая тип актуальных угроз, категории обрабатываемых данных, категории субъектов и масштаб обработки.

Уровни защищённости обозначают как УЗ-1, УЗ-2, УЗ-3 и УЗ-4. Использовать классы К1–К4 в новых документах как действующую классификацию ИСПДн некорректно. Если такие обозначения сохранились в старых положениях, технических заданиях или моделях угроз, документацию нужно привести в соответствие с применяемыми требованиями.

Приказ ФСТЭК России № 21 определяет состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в ИСПДн. Оператор выбирает и реализует меры с учётом установленного уровня защищённости, актуальных угроз, структуры системы и используемых технологий. Механическое копирование максимального перечня не заменяет обоснованного проектирования системы защиты персональных данных.

Когда аттестация появляется в требованиях к системе

Для государственных информационных систем действует специальный режим защиты. Приказ ФСТЭК России № 17 устанавливает требования к защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах. В таких проектах подтверждение соответствия системы требованиям защиты рассматривают с учётом её категории, назначения и состава обрабатываемой информации.

Порядок организации и проведения аттестации объектов информатизации, обрабатывающих информацию ограниченного доступа, регулирует приказ ФСТЭК России № 77. Его применимость оценивают по статусу объекта, виду информации и обязательным требованиям, которым должен соответствовать объект. Приказ нельзя превращать в универсальное основание для обязательной аттестации любого коммерческого сайта или CRM.

Необходимость аттестации также может следовать из документации закупки, технического задания, контракта с государственным заказчиком или правил работы с определённой информационной системой. В таком случае нужно изучить не одну фразу об «аттестованной ИСПДн», а весь комплект требований: границы объекта, форму подтверждения, применимые нормативы, требуемый результат и распределение обязанностей между сторонами.

Для обычной коммерческой ИСПДн первична оценка применимых требований. Сам факт обработки персональных данных не создаёт автоматической обязанности получить аттестат. Оператор должен обеспечить безопасность сведений, установить уровень защищённости, реализовать предусмотренные меры и оценить их эффективность до начала эксплуатации системы.

Внимание. Сертификат на отдельное средство защиты информации не подтверждает соответствие всей ИСПДн. При аттестации оценивают конкретный объект, его конфигурацию, настройки, документацию и фактически реализованные меры.

Роль регуляторов и ответственность

Роскомнадзор контролирует соблюдение законодательства о персональных данных и ведёт реестр операторов. Он принимает уведомления и изменения к ранее представленным сведениям, но не согласовывает каждую ИСПДн перед вводом в эксплуатацию и не утверждает аттестаты как универсальный результат для всех операторов.

ФСТЭК России регулирует вопросы технической защиты информации в пределах своей компетенции. Когда в системе применяют криптографические средства защиты информации, отдельно учитывают требования и компетенцию ФСБ России. Наличие криптографии не означает, что к любым работам одновременно применяются все виды лицензирования: состав и правовые основания услуг проверяют по фактической задаче.

Статья 13.11 Кодекса Российской Федерации об административных правонарушениях касается нарушений законодательства о персональных данных. Статья 13.12 применяется к отдельным нарушениям правил защиты информации и не служит универсальным основанием ответственности за каждый недочёт в работе с персональными данными. Квалификация зависит от состава нарушения, обстоятельств дела и статуса привлекаемого лица.

Обязательна ли аттестация ИСПДн

Нет, аттестация информационной системы персональных данных не обязательна для каждой компании, которая ведёт кадровую базу, использует CRM или собирает обращения через сайт. Законодательное требование защищать данные действует во всех применимых случаях, но аттестат соответствия представляет собой определённую форму подтверждения, необходимость которой нужно обосновать.

Предметная проверка требуется, если ИСПДн входит в государственную информационную систему, связана с ней или используется в рамках проекта, где заказчик установил специальные требования. Тот же подход нужен при участии в закупке: обязательным для исполнителя становится корректно сформулированное условие документации и контракта, если оно не противоречит законодательству и относится к предмету проекта.

Для коммерческой системы сначала определяют применимый режим защиты, уровень защищённости и актуальные угрозы. После этого оператор сопоставляет необходимые меры с фактической конфигурацией и решает, какую оценку эффективности провести. Заказывать аттестацию «на всякий случай» до инвентаризации нерационально: неизвестны ни границы объекта, ни критерии испытаний, ни требуемый результат.

Ситуация Что проверить Почему нельзя делать вывод автоматически
Корпоративная кадровая система или CRM Состав данных, архитектуру, уровень защищённости, модель угроз и реализованные меры Наличие базы персональных данных само по себе не равно обязанности аттестовать систему
Сайт с формой обратной связи Цели сбора, маршруты передачи, место хранения, внешние сервисы и основания обработки Одна веб-форма не описывает всю инфраструктуру и применимые требования
Работа с государственным заказчиком Техническое задание, закупочную документацию, контракт и требования к результату Основание может возникнуть из условий конкретного проекта, а не из наличия сайта или CRM
Государственная информационная система Категорию системы, состав информации, требования к защите и порядок подтверждения соответствия Для государственных информационных систем действуют специальные требования
Подключение к внешней защищённой системе Регламент подключения, требования владельца системы, состав передаваемых данных и границы ответственности Требования могут относиться к узлу подключения или выделенному сегменту, а не ко всей инфраструктуре компании

А что делать, если заказчик требует «аттестат на персональные данные», но не указывает объект и нормативные критерии? Следует запросить уточнение технического задания. Без границ системы, требований к защите информации и описания результата невозможно корректно определить объём аттестационных работ.

Аттестация, аудит и уведомление Роскомнадзора: в чём разница

Четыре задачи часто объединяют в одну: подачу уведомления, подготовку документов, аудит и аттестацию. Они могут относиться к одной модели обработки, однако решают разные вопросы. Выполненная регистрационная процедура не подтверждает техническую защищённость, а аудиторский отчёт сам по себе не становится аттестатом.

Процесс Цель На что направлен Результат
Аттестация ИСПДн Подтвердить соответствие объекта применимым требованиям защиты информации Конкретная система, её конфигурация и реализованные меры Комплект документов по результатам аттестационных работ, включая аттестат соответствия при применимости процедуры и положительном результате
Аудит ИСПДн Выявить несоответствия, пробелы и риски до обязательной проверки или внутреннего решения Документы, процессы, архитектура, настройки и защитные механизмы Отчёт с выводами и рекомендациями по устранению недостатков
Уведомление Роскомнадзора Сообщить предусмотренные законом сведения об обработке персональных данных Статус оператора и характеристики обработки Поданное уведомление либо актуализированные сведения в реестре
Подготовка локальных документов Закрепить правила, основания и ответственность внутри организации Политики, положения, приказы, формы согласий, поручения и связанные документы Комплект, отражающий фактическую модель обработки

Не каждый оператор находится в одинаковых обстоятельствах, поэтому необходимость уведомления проверяют с учётом характера обработки и предусмотренных законом условий. Поданное уведомление об обработке персональных данных не заменяет локальные документы, технические меры и оценку их эффективности.

Аудит полезен как подготовительная процедура. Он позволяет обнаружить, что документы не соответствуют архитектуре, модель угроз устарела, учётные записи не разделены или интеграции не включены в границы ИСПДн. Итог аудита зависит от согласованного задания и не подтверждает соответствие в том же статусе, что аттестационные документы.

Как определить, нужна ли аттестация именно вашей системе

Начинать следует не с выбора исполнителя, а с описания обработки. Пока организация не понимает, какие сведения собирает, где хранит и кому передаёт, невозможно установить границы объекта и выбрать корректные требования.

  1. Определите процессы и состав данных. Зафиксируйте, какие персональные данные обрабатываются в кадровой работе, продажах, поддержке клиентов, на сайте и в других процессах. Отдельно учитывайте специальные категории и биометрические персональные данные, если организация действительно их обрабатывает в соответствующем правовом значении.
  2. Опишите границы ИСПДн. Включите базы, приложения, серверы, рабочие места, облачные сервисы, интеграции, мобильный и удалённый доступ, каналы передачи и точки резервного копирования.
  3. Установите категории субъектов и пользователей. Нужно понимать, чьи данные хранятся и кто получает к ним доступ: сотрудники, администраторы, подрядчики, операторы колл-центра или иные лица.
  4. Определите актуальные угрозы и уровень защищённости. Модель угроз должна учитывать реальную архитектуру. Уровень защищённости устанавливают по действующим правилам, используя обозначения УЗ-1, УЗ-2, УЗ-3 или УЗ-4.
  5. Проверьте внешние требования. Изучите законодательство, отраслевые условия, договоры, технические задания, документацию закупок и правила подключения к государственным либо корпоративным системам.
  6. Сопоставьте требования с реализованной защитой. Проверьте организационные документы, настройки доступа, журналирование, защиту узлов, контроль уязвимостей, резервирование и другие применимые меры.
  7. Выберите форму оценки. По результатам анализа станет понятно, достаточно ли внутренней проверки и доработки, нужен ли независимый аудит либо требуется аттестация объекта по установленной процедуре.

Уровень защищённости нельзя выбирать по размеру организации или числу компьютеров. Его определяют по критериям, установленным для ИСПДн, после описания данных, субъектов и актуальных угроз. Обозначение УЗ-1 не означает «первый класс старой системы», а УЗ-4 нельзя считать универсальным вариантом для небольшого сайта.

Какие документы и сведения обычно анализируют

Состав исходных материалов зависит от системы и требований проекта. Исполнитель запрашивает только те сведения, которые позволяют установить объект оценки, критерии проверки и фактическое состояние мер защиты.

  • Архитектура системы. Схемы размещения компонентов, описание серверов, рабочих мест, сетевых сегментов, облачных ресурсов, интеграций и каналов связи.
  • Информационные ресурсы. Перечень баз данных, приложений, сетевого оборудования и иных компонентов, участвующих в обработке.
  • Характеристики обработки. Категории персональных данных и субъектов, цели, операции, места хранения и направления передачи.
  • Организационные документы. Приказы, положения, правила доступа, инструкции, перечни допущенных лиц и документы о назначении ответственных.
  • Материалы по угрозам. Модель угроз безопасности персональных данных, описание нарушителя и решения, принятые по результатам оценки угроз.
  • Сведения о защите. Перечень средств защиты информации, документы на них, схемы установки, параметры настройки и условия эксплуатации.
  • Данные о контроле. Настройки разграничения доступа, журналы событий, результаты проверок, сведения об обновлениях и устранении выявленных уязвимостей.
  • Внешние условия. Техническое задание, контракт, закупочная документация, регламенты подключения и требования владельца связанной системы.

Перечень не исчерпывающий. Если данные обрабатывает подрядчик или облачный провайдер, понадобятся договорные условия, описание распределения ответственности и сведения о технической схеме. Названия сервисов без информации о маршрутах передачи и местах размещения не позволяют оценить защищённость.

Как проходит аттестация ИСПДн

Подготовка и определение границ объекта

На подготовительном этапе заказчик и исполнитель определяют, какой объект будет проверяться. В описание включают назначение ИСПДн, состав технических и программных средств, помещения и площадки, пользователей, информационные ресурсы, каналы передачи, внешние подключения и средства защиты.

Границы должны совпадать с фактической обработкой. Если сотрудники подключаются удалённо, база размещена в облаке, а обращения с сайта поступают во внешнюю CRM, исключить эти элементы только потому, что их нет на локальном сервере, нельзя. Сначала выясняют их роль, затем определяют применимые требования и пределы оценки.

Анализ исходных документов и требований

Исполнитель изучает нормативные и договорные основания, установленный уровень защищённости, модель угроз и документы системы защиты. Одновременно он сопоставляет описанные процессы с фактической архитектурой. Если положение предусматривает локальную работу, а пользователи подключаются через интернет, документы и защитные решения требуют актуализации.

На этом этапе формируют критерии проверки. Аттестационные испытания не должны строиться на общем утверждении «система защищена». Для каждого применимого требования определяют, какой документ, настройка, тест или наблюдение подтвердит выполнение меры.

Проверка реализованных мер защиты

Состав проверки зависит от уровня защищённости, модели угроз, конфигурации и обязательных требований к объекту. Исполнитель не вправе считать один и тот же набор универсальным для любой ИСПДн.

В программу проверки могут входить следующие направления:

  • Идентификация и аутентификация. Проверяют порядок создания учётных записей, подтверждение личности пользователя, блокировку доступа и управление аутентификационными данными.
  • Разграничение прав. Оценивают соответствие назначенных полномочий должностным функциям, разделение административных ролей и своевременное прекращение доступа.
  • Регистрация событий. Устанавливают, какие действия фиксирует система, кто анализирует журналы и защищены ли записи от неправомерного изменения.
  • Защита от несанкционированного доступа. Проверяют применимые механизмы на рабочих местах, серверах, сетевых узлах и удалённых подключениях.
  • Контроль целостности. Оценивают защиту программных компонентов, настроек и данных от неправомерного изменения.
  • Противодействие вредоносному коду. Антивирусную защиту проверяют там, где она применима к архитектуре и предусмотрена выбранным составом мер.
  • Защищённое взаимодействие. Анализируют каналы связи и криптографические средства, если система предусматривает их использование.
  • Управление уязвимостями и обновлениями. Проверяют, как организация получает сведения о недостатках, оценивает их применимость и контролирует изменения.
  • Резервное копирование и восстановление. Оценивают меры в той части, в которой они обеспечивают устойчивость и безопасность обработки персональных данных.

Сертифицированные средства защиты информации применяют, когда этого требуют нормативные условия и выбранные решения. Сам сертификат подтверждает характеристики продукта в установленной области, но не корректность его установки и настройки на объекте. Ошибочная конфигурация способна лишить защитный механизм практического эффекта.

Испытания и оформление результатов

Испытания проводят по программе и методикам, подготовленным с учётом объекта и критериев соответствия. Специалисты выполняют предусмотренные проверки, а результаты фиксируют в протоколах и других документах процедуры. Вывод должен опираться на проверяемые свидетельства, а не только на заявления администратора или перечень приобретённых программ.

Выявленные несоответствия устраняет заказчик либо привлечённый им исполнитель в пределах согласованных работ. После исправлений проверяющая сторона повторно оценивает затронутые меры в необходимом объёме. Нельзя заранее гарантировать положительный аттестат без испытаний: результат зависит от состояния объекта и выполнения применимых требований.

При положительном результате оформляют аттестат соответствия и связанные материалы, если эта форма результата предусмотрена проводимой процедурой. Аттестат относится к определённому объекту и зафиксированной конфигурации, а не к организации вообще и не ко всем её будущим информационным системам.

Контроль изменений. Замена серверов, перенос в облако, подключение новых площадок, изменение программного обеспечения, схемы удалённого доступа или средств защиты требует оценки влияния на подтверждённое соответствие. Объём последующих проверок определяют по характеру изменений и требованиям к объекту, а не по универсальному календарному правилу.

Частые сложности при подготовке к аттестации

Система описана только на словах

Администратор знает расположение серверов и интеграций, но актуальной схемы нет. В документах указана одна база, хотя сведения передаются в CRM, почтовый сервис и систему аналитики. В такой ситуации нельзя достоверно определить объект испытаний.

Подготовку начинают с инвентаризации. Нужно зафиксировать компоненты, связи, информационные потоки, учётные записи, внешние сервисы и ответственных лиц. Схема должна отражать реальную архитектуру, а не первоначальный проект системы.

В документах одна модель обработки, а в системе другая

Удалённый доступ, подрядчики и облачные сервисы часто появляются после утверждения локальных документов. Права сотрудников меняются, но перечни допущенных лиц и ролевые модели не обновляются. Формальная документация перестаёт подтверждать реальные процессы.

До испытаний документы синхронизируют с архитектурой и организационной практикой. Если фактическая схема не соответствует требованиям безопасности, одного обновления текста недостаточно: потребуется изменить настройки, процессы или технические решения.

Используются устаревшие классы К1–К4

Старые обозначения встречаются в документах, которые организация не пересматривала после изменения регулирования. На их основе выбирают средства защиты и планируют проверки, хотя действующий подход опирается на уровни защищённости УЗ-1–УЗ-4.

Сначала нужно заново проверить исходные условия, установить актуальный уровень защищённости и сопоставить систему с действующим составом мер. Простая замена обозначения К1 на УЗ-1 без расчёта и обоснования некорректна.

Аттестацию пытаются заменить подачей уведомления

Регистрационное действие перед Роскомнадзором сообщает сведения об операторе и обработке. Оно не включает испытания настроек, анализ защищённости серверов или проверку эффективности технических мер.

Задачи следует разделить: юридическое оформление обработки, локальные документы, техническая защита и подтверждение соответствия требуют разных исходных данных и компетенций. Один поданный документ не закрывает остальные направления.

Сертификаты на средства считают достаточным доказательством

Организация приобретает сертифицированный продукт и считает систему соответствующей требованиям. Проверка показывает иной предмет: установлено ли средство на нужных узлах, активированы ли защитные функции, корректны ли политики и контролирует ли администратор его работу.

Система защиты персональных данных складывается из взаимосвязанных мер. Сертификат продукта подтверждает свойства средства в установленной области, а оценка эффективности мер защиты относится к их реализации на конкретном объекте.

Пример из практики: почему уведомление для сайта не заменяет оценку ИСПДн

В «Реестр Гарант» обратился владелец сайта, которому требовалась помощь с подачей сведений в Роскомнадзор. Первоначально вопрос звучал как техническая задача: подготовить канал подачи и загрузить документы. В ходе разговора выяснилось, что клиент хотел получить гораздо более широкий результат и понять, какие документы нужны именно его бизнесу.

Задачу пришлось разделить на несколько самостоятельных частей:

  • Подача заявления. Это техническая процедура передачи подготовленных сведений выбранным способом.
  • Определение состава документов. Для него нужно анализировать цели обработки, правовые основания, категории данных, получателей, подрядчиков и фактические бизнес-процессы.
  • Оценка сайта. Наличие формы обратной связи не раскрывает, куда поступают сведения, где они хранятся и какие внешние сервисы участвуют в обработке.
  • Проверка ИСПДн. Она охватывает инфраструктуру, доступ, интеграции и меры защиты, а не только содержание политики на сайте.
  • Юридическая экспертиза. Индивидуальная оценка оснований обработки и локальных документов относится к компетенции профильного юриста.

Практический вывод состоял не в выборе одной универсальной услуги. Клиенту требовалось последовательно описать модель обработки, определить юридические и организационные документы, проверить вопрос уведомления, а затем отдельно оценить техническую защищённость информационной системы.

Уведомление не подтверждает, что сайт, CRM или кадровая база соответствуют требованиям безопасности информации. Оно также не заменяет аттестацию, когда такая процедура предусмотрена режимом конкретного объекта или обязательными условиями проекта.

Как выбрать исполнителя для работ по аттестации

Слово «аттестация» в коммерческом предложении ещё не описывает услугу. Под ним могут подразумеваться предварительный аудит, разработка модели угроз, внедрение средств защиты, испытания либо подготовка документов. До заключения договора нужно зафиксировать предмет работ и результат каждого этапа.

  1. Уточните объект. Исполнитель должен описать предполагаемые границы ИСПДн и указать, какие площадки, компоненты и подключения входят в проверку.
  2. Разделите услуги. Выясните, где заканчивается аудит, кто устраняет несоответствия, кто проводит аттестационные испытания и кто оформляет итоговые документы.
  3. Проверьте опыт. Значение имеет работа с сопоставимой архитектурой: облачной, распределённой, государственной, корпоративной или связанной с удалённым доступом.
  4. Оцените лицензии по существу. Для работ, относящихся к лицензируемой деятельности в сфере технической защиты конфиденциальной информации, проверяют лицензию ФСТЭК России и разрешённый состав услуг. Если задача затрагивает криптографические средства и соответствующие работы, отдельно устанавливают применимость требований ФСБ России.
  5. Зафиксируйте работу с несоответствиями. Договор должен показывать, кто готовит рекомендации, кто меняет настройки и как проводят повторные проверки после исправлений.
  6. Согласуйте исходные данные и доступ. Заказчик должен заранее знать, какие схемы, документы, журналы, учётные записи и технические доступы потребуются проверяющим.
  7. Проверьте охват внешней инфраструктуры. Облачные сервисы, подрядчики, удалённые сотрудники и интеграции нельзя оставлять за пределами анализа без обоснования.

Одна лицензия не подходит автоматически ко всем возможным работам. Компетенцию исполнителя проверяют применительно к заявленному предмету, нормативному режиму объекта и используемым технологиям. Рекламного перечня аббревиатур для такой проверки недостаточно.

Риск некорректного договора. Формулировка «гарантированная выдача аттестата» без условий испытаний вводит в заблуждение. Исполнитель может гарантировать соблюдение согласованного порядка и качество своих работ, но положительный результат зависит от соответствия фактической системы установленным требованиям.

Что подготовить перед первичной оценкой

Для первого анализа не нужен полный архив документов. Достаточно подготовить материалы, по которым специалист увидит архитектуру, процессы и возможные основания для аттестации. Такой подход сокращает число предположений и позволяет отделить юридические вопросы от технических.

  • Кратко опишите назначение системы и категории обрабатываемых персональных данных.
  • Составьте схему серверов, рабочих мест, облачных сервисов, интеграций и каналов передачи.
  • Перечислите пользователей, администраторов, подрядчиков и варианты удалённого доступа.
  • Подготовьте модель угроз, документы об уровне защищённости и перечень мер, если они уже разработаны.
  • Приложите техническое задание, контракт или документацию закупки, когда требование исходит от заказчика.
  • Отдельно отметьте криптографические средства, внешние центры обработки данных и подключение к государственным системам.

После этого можно ответить на главный вопрос: аттестация прямо предусмотрена требованиями к объекту или организации сначала нужен аудит, актуализация документов и доработка защиты. Вывод должен быть привязан к конкретной системе, а не к общему факту обработки персональных данных.

Ключевые выводы

  • Защита персональных данных требуется оператору независимо от наличия аттестата, но аттестация ИСПДн не становится обязательной для каждой коммерческой системы автоматически.
  • Действующая классификация использует уровни защищённости УЗ-1, УЗ-2, УЗ-3 и УЗ-4. Старые классы К1–К4 нельзя применять как актуальную норму.
  • Уведомление Роскомнадзора, локальные документы, аудит и аттестационные испытания решают разные задачи и не заменяют друг друга.
  • Аттестат относится к конкретному объекту и его конфигурации. Существенные изменения системы требуют оценки их влияния на подтверждённое соответствие.

FAQ

Обязательна ли аттестация ИСПДн для обычного сайта?

Наличие сайта само по себе не определяет необходимость аттестации. Нужно выяснить, какие данные собираются, куда передаются, где хранятся, какие сервисы участвуют в обработке и образуют ли они ИСПДн. Уведомление Роскомнадзора и аттестация решают разные задачи.

Вы можете проконсультировать по документам для Роскомнадзора?

Консультация по составу документов, подача уведомления и аттестация относятся к разным направлениям. Индивидуальный анализ правовых оснований и документов для конкретной модели бизнеса требует профильной юридической экспертизы. Техническую защищённость информационной системы оценивают отдельно.

Если у меня простой сайт, вы скажете, что именно нужно подать?

По одному факту наличия сайта нельзя определить полный перечень действий. Нужно учитывать формы сбора, цели обработки, сервисы аналитики, CRM, почтовые интеграции, подрядчиков и место хранения. После описания схемы разделяют вопросы уведомления, локальных документов и защиты ИСПДн.

Нужно ли электронно-цифровая подпись?

Необходимость электронной подписи зависит от способа подачи документов и выбранного канала взаимодействия. Для самой аттестации ИСПДн электронная подпись не служит универсальным условием. Порядок подписания определяют конкретная процедура, состав документов и участники работ.

Вы только заявление подаете?

Подача заявления представляет собой отдельную техническую процедуру. Она не включает автоматически юридический анализ модели обработки, разработку локальных документов, аудит инфраструктуры или аттестационные испытания. Состав работ нужно прямо закрепить до начала взаимодействия.

Вы можете сами определить, какие документы нужны именно моему бизнесу?

Такой вывод требует анализа правовых оснований, процессов, категорий данных, субъектов, получателей и договоров с подрядчиками. Юридическую часть должен оценивать профильный специалист. Для технической части отдельно определяют границы ИСПДн, модель угроз, уровень защищённости и меры защиты.

Перед началом работ подготовьте схему системы, описание обработки и требования заказчика. Специалисты «Реестр Гарант» помогут разграничить аудит, подготовку защиты и аттестационные работы, а также определить, какие компетенции исполнителей нужны для конкретного объекта.

Нужна сертификация по этой теме?

Получите бесплатную оценку сроков и стоимости за 15 минут. Расскажите о продукции — подберём оптимальную схему сертификации.

1500+ сертификатов оформлено В работе с 2015 года Ответ за 15 мин

Читайте также

📰
Сертификация оборудования

Первичная аттестация это: что подтверждает и как проводится

Первичная аттестация подтверждает, что испытательное оборудование пригодно для конкретных испытаний, воспроизводит предусмотренные условия и обеспечивает требуемые параметры. Ее проводят до начала эксплуатации оборудования по назначению, опираясь на паспорт, техническую документацию, применяемые методики испытаний и пр

📅 22.07.2026
📰
Другое

Калибровка тепловизора: что это, когда нужна и чем отличается от поверки

Калибровка тепловизора определяет, насколько его показания соответствуют эталонным температурным значениям в заданных условиях. Процедура нужна для оценки фактической точности измерений и пригодности прибора к конкретной задаче. Если тепловизор применяют как средство измерений в регулируемой сфере, вместо калибровки ли

📅 22.07.2026
📰
Другое

ФЦС-Стройсертификация: что это и когда нужна добровольная сертификация продукции

Нужен ли сертификат ФЦС-Стройсертификация, чтобы поставлять строительные материалы на объект или участвовать в закупке? Не всегда. Система относится к добровольной сертификации, а обязательные документы определяют по виду, назначению и характеристикам товара. Добровольный сертификат подтверждает заявленные свойства, но

📅 22.07.2026