Сертификация информационных систем: что она подтверждает и как проверить документ

📅 👁 219 просмотров 18 мин чтения

Сертификация информационных систем не относится к одной универсальной процедуре. Под этим термином понимают добровольный сертификат, аттестацию защищённой системы, оценку средств защиты информации или сертификацию системы менеджмента. Подходящий документ определяют требования закона, заказчика, закупки и назначение инф

Сертификация информационных систем в России: виды процедур, документы и проверка реестра

Сертификация информационных систем не относится к одной универсальной процедуре. Под этим термином понимают добровольный сертификат, аттестацию защищённой системы, оценку средств защиты информации или сертификацию системы менеджмента. Подходящий документ определяют требования закона, заказчика, закупки и назначение информационной системы, а не общее название услуги.

Коротко о главном

  • Единой процедуры сертификации информационной системы для всех организаций не существует.
  • Добровольный сертификат соответствия и аттестация информационной системы решают разные задачи и не заменяют друг друга.
  • Реестр сертификатов проверяют с учётом правовой природы документа, области сертификации и полномочий выдавшей организации.
  • Для систем персональных данных, государственных информационных систем и значимых объектов критической информационной инфраструктуры действуют разные требования.
  • Сертификат по ГОСТ Р ИСО/МЭК 27001-2021 относится к системе менеджмента информационной безопасности и не заменяет специальные режимы защиты конкретной системы.
  • Стоимость сертификации информационной системы зависит от объекта оценки, состава инфраструктуры, документации, требуемых проверок и условий заказчика.
Главный критерий выбора. Документ имеет практическую и юридическую ценность, только когда его объект, область действия и основание выдачи совпадают с требованием заказчика или применимым режимом защиты информации.

Что называют сертификацией информационной системы

Термин используют для нескольких процедур, между которыми есть существенные различия. В одном случае организация хочет подтвердить характеристики программного решения или качество ИТ-услуг. В другом заказчик требует проверить защищённую информационную систему перед эксплуатацией. В третьем речь идёт только о средствах защиты, включённых в её состав.

Добровольная сертификация подтверждает соответствие выбранным требованиям в установленной области. Объектом оценки может выступать программный продукт, услуга по разработке или сопровождению, интеграция информационных систем либо иной объект, предусмотренный правилами конкретной системы добровольной сертификации. Такой сертификат не получает дополнительных свойств только из-за упоминания информационной безопасности в его названии.

Аттестация информационной системы относится к проверке выполнения требований защиты в конкретном контуре. Специалисты учитывают архитектуру, состав программно-технических средств, условия эксплуатации, реализованные меры и документы. Результат привязан к обследованному объекту, его границам и конфигурации.

Отдельное направление составляет сертификация средств защиты информации. Здесь оценивают не всю инфраструктуру организации, а конкретное программное или техническое средство по установленным требованиям. Наличие такого средства в системе ещё не подтверждает, что его правильно настроили, встроили в архитектуру и используют в предусмотренных условиях.

Сертификация системы менеджмента информационной безопасности охватывает управление процессами организации в заявленной области. Проверка затрагивает распределение ответственности, оценку рисков, внутренний контроль, управление инцидентами и другие элементы менеджмента, но не превращается в аттестацию каждого программно-технического контура.

До заказа документа нужно зафиксировать объект оценки: сама информационная система, используемые средства защиты информации, программное обеспечение, процесс оказания ИТ-услуг или система менеджмента организации.

Сертификация, аттестация и сертификация средств защиты: в чём разница

Процедура Что оценивается Когда применяется Что нельзя считать её результатом
Добровольная сертификация Характеристики продукта, системы, процесса или услуги в пределах заявленной области сертификации Когда документ предусмотрен договором, тендерной документацией, внутренней политикой либо нужен для добровольного подтверждения заявленных свойств Автоматическое подтверждение защищённости государственной системы, системы персональных данных или иного регулируемого контура
Аттестация информационной системы Конкретная информационная система, её границы, архитектура, меры защиты, документация и условия эксплуатации Когда применимый режим требует подтвердить выполнение требований защиты информации в определённом контуре Универсальный сертификат на программное обеспечение, организацию или все её информационные ресурсы
Сертификация средств защиты информации Конкретное программное или техническое средство защиты и его характеристики Когда нормы или проектные решения предусматривают применение средств с подтверждённым соответствием Подтверждение того, что вся система правильно спроектирована, настроена и допущена к эксплуатации
Сертификация по ГОСТ Р ИСО/МЭК 27001-2021 Система менеджмента информационной безопасности в заявленной области Для подтверждения того, что организация выстроила и поддерживает процессы управления информационной безопасностью Замена аттестации конкретной системы или обязательных требований регулирующих органов

Одинаковые слова в коммерческом предложении не означают одинаковый результат. Например, сертификат на услуги информационно-технического сопровождения относится к деятельности исполнителя, а аттестат соответствия защищённой информационной системы относится к определённому объекту и его границам.

Когда сертификация информационной системы добровольна, а когда нужно проверить специальный режим

Правовой режим зависит от назначения системы, состава обрабатываемых сведений и статуса владельца или оператора. Нормативные основания нужно определять до выбора исполнителя и расчёта работ. Упоминание информационной безопасности в техническом задании ещё не говорит, какой именно документ потребуется.

Обычные коммерческие информационные системы

Статья 19 Федерального закона № 149-ФЗ «Об информации, информационных технологиях и о защите информации» регулирует сертификацию информационных систем, технологий и средств их обеспечения. По общему правилу сертификация носит добровольный характер, если обязательность не установлена законодательством для конкретного объекта или режима.

Для коммерческого проекта основанием также могут служить договор, внутренний стандарт, условия закупки или требования отраслевого заказчика. В таком случае документ нужен для исполнения конкретного обязательства, хотя универсальной обязанности сертифицировать каждую корпоративную информационную систему нет.

Информационные системы персональных данных

Федеральный закон № 152-ФЗ «О персональных данных» требует от оператора обеспечивать безопасность персональных данных при обработке. Постановление Правительства Российской Федерации № 1119 устанавливает требования к защите персональных данных в информационных системах, а приказ ФСТЭК России № 21 определяет состав и содержание применимых организационных и технических мер.

Эти нормы не вводят единый сертификат на информационную систему для каждого оператора. Организация определяет применимый уровень защищённости, актуальные угрозы, состав мер и порядок контроля с учётом условий обработки. Роскомнадзор контролирует соблюдение законодательства о персональных данных в пределах своих полномочий, а вопросы технической защиты относятся к компетенции ФСТЭК России.

Государственные информационные системы

Для государственных информационных систем действуют специальные требования к защите информации. Приказ ФСТЭК России № 117 от 11 апреля 2025 года применяется с 1 марта 2026 года и заменяет ранее действовавший приказ № 17 в соответствующей части. Конкретный порядок подтверждения соответствия определяют с учётом статуса системы, её класса, состава информации и установленных требований.

Добровольный сертификат на программное обеспечение, услуги или систему менеджмента не подтверждает сам по себе выполнение требований к защите конкретной государственной информационной системы. Для вывода нужны сведения о её границах, проектных решениях, реализованных мерах и результатах предусмотренной проверки.

Значимые объекты критической информационной инфраструктуры

Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» регулирует отношения в сфере безопасности критической информационной инфраструктуры. Приказ ФСТЭК России № 239 устанавливает требования по обеспечению безопасности значимых объектов. Применимые меры зависят от категории значимости, статуса объекта, архитектуры и используемых решений.

Типовой обязательной сертификации всех информационных систем организаций, относящихся к субъектам критической информационной инфраструктуры, из этих норм не следует. Сначала устанавливают, относится ли конкретный объект к регулируемому контуру, присвоена ли ему категория и какие требования применяются к его эксплуатации.

Система менеджмента информационной безопасности

ГОСТ Р ИСО/МЭК 27001-2021 устанавливает требования к системе менеджмента информационной безопасности. Сертификат подтверждает менеджмент-систему организации только в заявленной области. Международная сертификация ISO и российская добровольная сертификация по ГОСТ Р ИСО относятся к разным процедурам, поэтому при проверке документа нужно учитывать схему, правила и статус выдавшего органа.

Требования этого стандарта действуют параллельно специальным режимам. Сертификат системы менеджмента не заменяет требования ФСТЭК России, Банка России или другого отраслевого регулятора, когда они применимы к организации и конкретной информационной системе.

Последствия неверного выбора процедуры

Неподходящий сертификат может привести к отклонению заявки, отказу заказчика принять результат работ или необходимости заново проводить оценку. Если нарушение затрагивает обработку персональных данных либо установленные правила защиты информации, правовую оценку могут проводить с учётом статей 13.11 и 13.12 Кодекса Российской Федерации об административных правонарушениях.

Внимание. Применимость конкретной статьи и состава правонарушения зависит от вида информации, статуса оператора, характера нарушения, требований к системе и обстоятельств проверки. Само наличие или отсутствие добровольного сертификата не позволяет сделать вывод об ответственности.

Для проекта сначала определяют регулируемый контур: обычная коммерческая информационная система, система персональных данных, государственная информационная система, значимый объект критической информационной инфраструктуры или система с отраслевыми требованиями.

Как понять, какой документ нужен для тендера, заказчика или внутренней проверки

Формулировки «нужен сертификат» недостаточно. До заключения договора на оценку соответствия следует изучить закупочную документацию, техническое задание, проект договора и разъяснения заказчика. Название услуги исполнителя нельзя использовать вместо требования, установленного в этих документах.

Что проверить в требовании заказчика

  • Название документа. Нужно установить, запрошен сертификат соответствия, аттестат, заключение, протокол испытаний или документ о системе менеджмента.
  • Объект подтверждения. Требование может относиться к организации, услуге, программному продукту, информационной системе или отдельному средству защиты.
  • Нормативная основа. Проверяют, указан ли стандарт, регулятор, система сертификации или обязательный правовой режим.
  • Область действия. В документе должны быть охвачены нужные виды работ, версии продукта, площадки и подразделения, если заказчик предъявил такие условия.
  • Способ проверки. Тендерная документация может требовать реестровую запись, электронный документ, приложение с областью сертификации или сведения о выдавшем лице.
  • Срок и статус. На дату подачи заявки документ должен соответствовать условиям закупки по сроку действия, статусу и составу приложений.

Иногда заказчик использует бытовое название документа, которое не совпадает с правовым термином. Тогда следует запросить разъяснение: какое свойство требуется подтвердить и по какому основанию комиссия будет проверять результат. Похожая проблема возникает с отказными письмами, поскольку назначение отказного письма по сертификации также нельзя приравнивать к сертификату соответствия.

А что делать, если разъяснение получить нельзя? Нужно составить матрицу требований: дословная формулировка заказчика, объект, нормативное основание, допустимый вид документа и источник проверки. Это снижает риск оформить сертификат, который формально существует, но не подтверждает требуемое условие.

Какие документы обычно анализируют перед сертификацией или аттестацией

Состав исходных материалов зависит от выбранной процедуры. Для добровольного сертификата на услугу не нужен тот же комплект, что для аттестации защищённой системы. Специалист сначала определяет границы оценки, затем запрашивает документы, которые позволяют идентифицировать объект и проверить заявленные требования.

  • Сведения о владельце или операторе. Наименование, функции, полномочия и ответственность за эксплуатацию системы.
  • Описание назначения. Задачи информационной системы, пользователи, основные процессы и условия применения.
  • Архитектура. Состав программно-технических средств, сетевые связи, интеграции, сегменты и внешние подключения.
  • Состав информации. Категории обрабатываемых сведений, источники, получатели и правила доступа.
  • Документы по защите. Организационные меры, регламенты, инструкции, перечни ролей и решения по контролю доступа.
  • Модель угроз. Её анализируют, когда она предусмотрена применимым режимом и границами проекта.
  • Техническое задание. Требования к созданию, развитию или защите информационной системы.
  • Эксплуатационная документация. Описание настройки, администрирования, резервного копирования, обновления и реагирования на события.
  • Документы на средства защиты. Формуляры, сертификаты, сведения о версиях, лицензиях и условиях использования.
  • Требования заказчика. Договор, тендерная документация, критерии приёмки и правила проверки результата.
  • Ранее полученные материалы. Сертификаты, акты обследования, заключения, протоколы и результаты аудита, если они относятся к текущему объекту.

Все перечисленные документы не требуются одновременно для каждой процедуры. Например, при сертификации системы менеджмента основное внимание уделяют процессам управления, а для оценки защищённого контура нужны техническая архитектура, меры защиты и эксплуатационные материалы.

Как проходит оформление: последовательность действий

  1. Определение цели. Фиксируют, нужен ли документ для закупки, исполнения договора, внутреннего контроля, защиты персональных данных, государственной системы или объекта критической информационной инфраструктуры.
  2. Идентификация объекта оценки. Устанавливают точное наименование системы, её границы, версии программного обеспечения, площадки, компоненты и интеграции.
  3. Проверка требований. Сопоставляют условия заказчика, применимый правовой режим и внутренние документы организации. На этом этапе выбирают процедуру и ожидаемый результат.
  4. Анализ исходных материалов. Исполнитель проверяет полноту документов, выявляет противоречия между архитектурой, описаниями и фактической конфигурацией.
  5. Оценка и испытания. Уполномоченные специалисты или лаборатория проводят предусмотренные выбранной процедурой проверки. Состав действий зависит от объекта и критериев соответствия.
  6. Оформление результата. После положительной оценки выдают предусмотренный документ, проверяют его реквизиты, приложения, область действия и сведения в применимом реестре.

Срок нельзя определить только по названию «сертификация информационной системы». На продолжительность влияют готовность документации, необходимость обследования, число контуров, испытания и устранение выявленных несоответствий. Если исходные материалы описывают устаревшую конфигурацию, сначала потребуется привести их в соответствие фактической архитектуре.

Как проверить сертификат и реестр

Проверка сертификата начинается не с ввода номера в поисковую форму, а с определения вида документа. Реестр системы добровольной сертификации, реестр выданных сертификатов, реестр аккредитованных лиц и перечни в сфере защиты информации выполняют разные функции. Запись в одном из них не заменяет сведения, которые должны находиться в другом.

  1. Установите вид документа. Определите, перед вами добровольный сертификат, документ на средство защиты, сертификат системы менеджмента, аттестат соответствия или иной результат проверки.
  2. Проверьте выдавшую организацию. Изучите её наименование, полномочия, основание деятельности и область, в которой она проводит оценку.
  3. Определите систему сертификации. Если документ добровольный, название системы сопоставляют со сведениями Единого реестра зарегистрированных систем добровольной сертификации Росстандарта.
  4. Сверьте реквизиты. Номер, дата выдачи, срок действия, заявитель и наименование объекта должны совпадать в документе, приложениях и реестровой записи.
  5. Изучите область сертификации. Она должна охватывать именно ту систему, услугу, продукт или процесс, который указан в договоре либо тендерной документации.
  6. Проверьте специальный реестр. Для средств защиты используют сведения, относящиеся к компетенции ФСТЭК России. В применимых сферах оценки соответствия статус аккредитованного лица проверяют через электронные реестры Росаккредитации.
  7. Сопоставьте результат с требованием. Сертификат на услуги, систему менеджмента или отдельное средство защиты нельзя выдавать за подтверждение защищённости всей информационной системы.
Запись не равна применимости. Наличие документа в реестре само по себе не отвечает на вопрос, подходит ли он для конкретной закупки или регулируемой информационной системы. Нужно оценивать содержание сертификата, область действия и основание, по которому его запросили.

Название «реестр Гарант» без пояснения не указывает на государственный статус и не позволяет определить юридическое значение записи. Реестр может принадлежать системе добровольной сертификации, организации, которая учитывает выданные документы, или информационному сервису. Его нельзя приравнивать к реестрам Росстандарта, Росаккредитации либо ФСТЭК России без подтверждения правовой природы.

Такой же подход применяется при проверке лицензий: сначала определяют вид разрешения и компетентный орган, затем сверяют запись. Подробный пример логики проверки разобран в материале о том, как проверить лицензию в реестре ФСБ. Сведения из одного государственного или ведомственного ресурса нельзя переносить на документы другой правовой природы.

От чего зависит стоимость сертификации информационной системы

Фиксированная цена без анализа объекта не показывает реальный состав работ. Предложения в формате «сертификация информационных систем от 80 000 руб.» нельзя сравнивать, пока неизвестно, идёт ли речь о добровольном сертификате, аудите, аттестации, проверке средств защиты или системе менеджмента.

Фактор Как он влияет на трудоёмкость
Вид процедуры Определяет критерии оценки, состав специалистов, необходимость обследования, испытаний и итоговый документ
Статус и назначение системы Коммерческая система, система персональных данных, государственный контур и значимый объект критической информационной инфраструктуры требуют разного анализа
Состав информации Персональные данные и сведения ограниченного доступа влияют на требования к архитектуре, документам и мерам защиты
Количество компонентов Серверы, рабочие места, программные модули, интеграции и внешние подключения увеличивают объём проверки
Несколько контуров и площадок Распределённая инфраструктура требует уточнить границы оценки и сопоставить конфигурации на разных объектах
Полнота документации Противоречия между документами и фактической системой требуют обследования и актуализации материалов
Средства защиты Нужно проверить их назначение, версии, документы, настройки и соответствие проектным решениям
Требования заказчика Специальная форма результата, расширенная область или дополнительные доказательства увеличивают состав работ

Корректный расчёт начинают с короткого обследования исходных данных. Исполнителю нужны цель проекта, описание объекта, схема архитектуры, перечень площадок, применимый режим и дословное требование заказчика. Только после этого можно разделить обязательные работы и действия, которые не относятся к требуемому результату.

Частые сложности и как их решить

Заказчик требует сертификат, но не называет процедуру

Нужно запросить формулировку из тендерной документации, технического задания или договора. Затем уточняют объект подтверждения и критерий приёмки. Если требуется документ на ИТ-услуги, сертификат на информационную систему не решит задачу. Обратная подмена также недопустима.

В документе не совпадает объект оценки

Проверяют область сертификации, приложения, полное наименование системы, версии программного обеспечения, филиалы и площадки. Совпадения названия заявителя недостаточно. Документ головной организации может не охватывать отдельный продукт или инфраструктуру филиала.

Сертификат есть, но он не подтверждает защищённость системы

Сначала устанавливают, что именно оценивали. Добровольный сертификат может подтверждать заявленные характеристики услуги или продукта, документ системы менеджмента относится к управленческим процессам, а сертификат средства защиты распространяется на конкретное решение. Для защищённой системы оценивают весь установленный контур в предусмотренных границах.

Реестр не объясняет, можно ли использовать документ в тендере

Реестр подтверждает наличие записи и позволяет сверить реквизиты, но не толкует закупочное требование. Применимость определяют по объекту, области действия, сроку, приложениям и правовому основанию. При сомнениях заказчику направляют запрос на разъяснение до подачи заявки.

Пример из практики: сертификат на услуги и документ на информационную систему

В Реестр Гарант обращался клиент, которому требовался добровольный сертификат соответствия на инженерные услуги для участия в тендерах. Во время консультации обсуждали включение одного или нескольких кодов услуг и возможность проверить выданный документ по реестровой записи.

Объектом подтверждения в этой ситуации выступали услуги. Такой сертификат показывает заявленную область оказания инженерных услуг, но не относится к информационной системе, программному обеспечению или защищённому контуру. Он также не подтверждает соблюдение специальных требований информационной безопасности.

Ситуация показывает, почему перед оформлением нужно разделить объекты: услуга, организация, программный продукт, информационная система, средство защиты или система менеджмента. Один документ нельзя использовать вместо другого только из-за похожего названия или наличия записи в реестре.

Частые вопросы

Сколько это стоит?

Стоимость зависит от вида процедуры, состава системы, требований к защите информации, качества исходной документации, необходимости обследования и испытаний. Для расчёта сначала определяют объект и требование, которое должен подтвердить итоговый документ.

Сумма одна на единицу?

Не всегда. В расчёте учитывают, оценивается одна информационная система или несколько контуров, площадок и программных продуктов. Отдельно анализируют средства защиты, интеграции и необходимость включить несколько объектов в область оценки.

Узнать условия и стоимость оформления сертификатов на инженерные услуги для тендеров?

Сертификат на инженерные услуги и документ на информационную систему относятся к разным объектам. Сначала нужно проверить, что указано в закупочной документации: услуга, квалификация организации, программный продукт, система менеджмента или информационная система.

Сертификат по ГОСТ Р ИСО/МЭК 27001-2021 заменяет аттестацию информационной системы?

Нет. Он относится к системе менеджмента информационной безопасности организации в заявленной области. Сертификат не заменяет специальные регуляторные требования и не подтверждает автоматически защищённость конкретной информационной системы.

Можно ли проверить любой сертификат через Росаккредитацию?

Нет. Выбор реестра зависит от вида документа и процедуры. Для добровольной системы проверяют её регистрацию и собственный порядок учёта документов, а для средств защиты и специальных режимов используют соответствующие профильные сведения.

Подойдёт ли добровольный сертификат для тендера?

Подойдёт, если тендерная документация допускает такой документ, а его объект, область действия, срок и система сертификации отвечают установленному требованию. Сам факт выдачи добровольного сертификата не гарантирует его принятие комиссией.

Что подготовить перед выбором процедуры

  • Дословное требование из договора, закупки или внутреннего задания.
  • Описание назначения и границ информационной системы.
  • Схему архитектуры, перечень компонентов, интеграций и площадок.
  • Сведения о видах обрабатываемой информации и применимых режимах защиты.

Специалисты Реестр Гарант помогают определить объект оценки, проверить требование заказчика и отделить добровольную сертификацию от аттестации и сертификации средств защиты. Компания работает с 2015 года и сопровождает проекты по России через профильные органы и испытательные лаборатории в тех процедурах, где они требуются.

Нужна сертификация по этой теме?

Получите бесплатную оценку сроков и стоимости за 15 минут. Расскажите о продукции — подберём оптимальную схему сертификации.

1500+ сертификатов оформлено В работе с 2015 года Ответ за 15 мин

Читайте также

📰
Другое

Сертификация продукции в России: сертификат, декларация и порядок оформления

Как понять, нужен ли на товар сертификат, декларация или другой документ? Сертификация продукции в России начинается с идентификации: вид документа определяют назначение, характеристики, состав, область применения, изготовитель и обязательные требования. До оформления нужно установить, распространяется ли на товар техн

📅 22.07.2026
📰
Другое

ДКС сертификация: как проверить сертификат и оформить документы на продукцию в России

Под запросом «дкс сертификация» пользователи могут искать конкретную организацию, производителя или оформление документов на продукцию. Чтобы определить, нужен сертификат, декларация или добровольный документ, сначала идентифицируют товар и проверяют технические регламенты ЕАЭС, затем оценивают полномочия органа по сер

📅 22.07.2026
📰
Другое

Сертификация продукции в России: как определить нужный документ

Сертификация продукции в России начинается с идентификации товара, проверки его назначения, характеристик и применимых требований. По результатам анализа может потребоваться сертификат соответствия, декларация соответствия, свидетельство о государственной регистрации, другой разрешительный документ либо подтверждение т

📅 22.07.2026