Кибероснова152-ФЗ
Экспертный документ
152-ФЗ20265 мин

Аттестация ИСПДн: порядок, требования ФСТЭК, документы

Порядок аттестации ИСПДн по требованиям ФСТЭК: когда обязательна, этапы проведения, необходимые документы, стоимость и сроки. Скачайте образец акта аттестации или создайте в конструкторе за 15 минут.

* Образец носит информационный характер. Рекомендуем адаптировать под вашу организацию.

Почему этот документ важен

Аттестация ИСПДн подтверждает, что система защиты персональных данных соответствует требованиям ФСТЭК. Для государственных информационных систем (ГИС) аттестация **обязательна** по Приказу ФСТЭК № 17. Для коммерческих ИСПДн — рекомендуется как наиболее надёжная форма оценки соответствия. Отсутствие подтверждения соответствия — нарушение ст. 19 ФЗ-152 со штрафом по ч. 6 ст. 13.11 КоАП до 150 000 ₽, повторно — до 500 000 ₽. [Рассчитайте сумму штрафа для вашей организации](/shtrafy/calculator/).

Что такое аттестация ИСПДн

Аттестация информационной системы персональных данных — это комплекс организационно-технических мероприятий, по результатам которых подтверждается соответствие системы защиты информации требованиям безопасности. Аттестация проводится аккредитованным органом по аттестации (лицензиатом ФСТЭК).

Правовая основа аттестации:

  • Приказ ФСТЭК № 17 от 11.02.2013 — для ГИС аттестация обязательна (п. 17.1);
  • Приказ ФСТЭК № 21 от 18.02.2013 — для ИСПДн оператор самостоятельно выбирает форму оценки соответствия (п. 6);
  • ГОСТ РО 0043-003-2012, ГОСТ РО 0043-004-2013 — порядок проведения аттестационных испытаний;
  • Постановление Правительства РФ № 1119 — требования к уровням защищённости ПДн.

Аттестация — это не разовая проверка, а подтверждение того, что спроектированная и внедрённая система защиты действительно нейтрализует актуальные угрозы из модели угроз.

Когда аттестация обязательна, а когда рекомендуется

Ключевое различие — тип информационной системы:

Обязательная аттестация (ГИС)

Для государственных информационных систем (ГИС) аттестация обязательна по Приказу ФСТЭК № 17 (п. 17.1). Эксплуатация ГИС без аттестата соответствия запрещена. Срок действия аттестата — 3 года, после чего требуется повторная аттестация.

Рекомендуемая аттестация (коммерческие ИСПДн)

Для ИСПДн коммерческих организаций Приказ ФСТЭК № 21 (п. 6) устанавливает, что оценка соответствия может проводиться в форме аттестации или иных форм (приёмо-сдаточные испытания, испытания системы защиты). Однако аттестация — наиболее надёжная и юридически значимая форма.

Когда аттестация фактически необходима

  • Оператор обрабатывает ПДн для государственных или муниципальных нужд;
  • ИСПДн подключена к государственным системам (СМЭВ, ГИС ЖКХ, ЕГИСЗ);
  • Контрагенты требуют подтверждение безопасности (госконтракты, банки);
  • Организация планирует получение лицензий ФСТЭК или ФСБ.

Этапы аттестации ИСПДн

Аттестация ИСПДн проводится в несколько последовательных этапов. Весь процесс занимает от 2 до 8 недель в зависимости от сложности системы.

Этап 1. Предпроектное обследование. Анализ ИСПДн: инвентаризация ПДн, описание архитектуры, определение границ контролируемой зоны. Составляется перечень ИСПДн и паспорт ИСПДн.

Этап 2. Разработка документации. Модель угроз, акт определения уровня защищённости, техническое задание на СЗИ, проект системы защиты, организационно-распорядительные документы.

Этап 3. Внедрение средств защиты. Установка и настройка сертифицированных СЗИ: антивирус, межсетевой экран, СОВ, средства контроля доступа. Настройка политик безопасности.

Этап 4. Аттестационные испытания. Лицензиат ФСТЭК проводит: анализ документации, проверку настроек СЗИ, тестирование на уязвимости, проверку выполнения организационных мер.

Этап 5. Выдача аттестата соответствия. При успешном прохождении испытаний выдаётся аттестат соответствия требованиям по безопасности информации.

Подготовьте документы для аттестации

Конструктор сформирует полный пакет документов, необходимых для аттестации ИСПДн: модель угроз, акт УЗ, паспорт ИСПДн и другие.

Открыть конструктор

Документы, необходимые для аттестации ИСПДн

ДокументОснованиеСтатус
1Модель угроз безопасности ПДнПриказ ФСТЭК № 21, ПП 1119Обязателен
2Акт определения уровня защищённостиПП 1119Обязателен
3Техническое задание на СЗИГОСТ 34.602Обязателен
4Технический проект системы защитыПриказ ФСТЭК № 21 п. 8Обязателен
5Паспорт ИСПДнПриказ ФСТЭК № 17/21Обязателен
6Перечень ИСПДнПриказ ФСТЭК № 21Обязателен
7Приказ об обработке ПДнФЗ-152 ст. 18.1Обязателен
8Инструкция пользователя ИСПриказ ФСТЭК № 21 (УПД.13)Обязателен

Кто проводит аттестацию и сколько это стоит

Аттестацию ИСПДн проводит организация-лицензиат ФСТЭК, имеющая лицензию на деятельность по технической защите конфиденциальной информации (ТЗКИ) с правом проведения аттестационных испытаний. Список аккредитованных органов по аттестации публикуется на сайте ФСТЭК.

Стоимость аттестации (ориентировочно)

  • Типовая ИСПДн малого бизнеса (1–3 АРМ, локальная сеть): от 80 000 до 200 000 ₽;
  • Средняя ИСПДн (5–20 АРМ, клиент-серверная архитектура): от 200 000 до 500 000 ₽;
  • Крупная ИСПДн / ГИС (территориально-распределённая): от 500 000 ₽ и выше.

В стоимость обычно входит: обследование, разработка документации (если отсутствует), проведение аттестационных испытаний, оформление аттестата. Существенно сократить расходы можно, подготовив документацию самостоятельно — модель угроз, акт УЗ, ОРД — в конструкторе Кибероснова.

Срок действия аттестата

  • ГИС: 3 года (Приказ ФСТЭК № 17);
  • ИСПДн: срок не ограничен нормативно, но аттестат утрачивает силу при изменении условий эксплуатации.

Аттестация vs. оценка соответствия: в чём разница

Операторы ИСПДн часто путают аттестацию и оценку соответствия. Это разные процедуры.

Оценка соответствия — общий термин из Приказа ФСТЭК № 21 (п. 6). Оператор вправе выбрать любую форму: аттестация, приёмо-сдаточные испытания, внутренний аудит. Для коммерческих ИСПДн допускается упрощённая форма — приказ руководителя о вводе в эксплуатацию с протоколом испытаний.

Аттестация — наиболее формализованная и юридически значимая форма оценки соответствия. Проводится только лицензиатом ФСТЭК по установленной методике. Результат — аттестат соответствия (официальный документ).

Когда достаточно оценки соответствия:

  • Коммерческая организация, нет подключения к ГИС;
  • УЗ-3 или УЗ-4;
  • Нет требований контрагентов к аттестации.

Когда нужна именно аттестация:

  • ГИС (обязательно по Приказу № 17);
  • УЗ-1 или УЗ-2;
  • Подключение к государственным системам;
  • Требования заказчиков в рамках госконтрактов.

Проверьте готовность вашей ИСПДн к аттестации с помощью бесплатного аудита.

Что должен содержать акт аттестации ИСПДн

  • Наименование и адрес аттестуемого объекта информатизации
  • Реквизиты лицензии органа по аттестации (номер, дата, ФСТЭК)
  • Перечень применённых сертифицированных СЗИ с номерами сертификатов
  • Описание архитектуры ИСПДн и границ контролируемой зоны
  • Уровень защищённости ПДн (УЗ-1 — УЗ-4) с обоснованием
  • Перечень проведённых аттестационных испытаний
  • Результаты проверки выполнения организационных мер
  • Результаты проверки настроек СЗИ и технических мер
  • Результаты сканирования на уязвимости (при необходимости)
  • Заключение о соответствии / несоответствии требованиям
  • Срок действия аттестата (для ГИС — не более 3 лет)
  • Условия, при которых аттестат утрачивает силу
  • Подписи и печати аттестующей организации

Образец: аттестация типовой ИСПДн малого бизнеса

ИСПДн «Бухгалтерия» — 1С:Зарплата и кадры

Категории ПДн: иные + биометрические (фото в личных делах) Объём: до 1 000 субъектов (сотрудники) Уровень защищённости: УЗ-3 Тип угроз: 3-й

Средства защиты: антивирус (сертификат ФСТЭК), межсетевой экран, средство контроля съёмных носителей, резервное копирование, парольная политика Организационные меры: назначен ответственный, утверждена модель угроз, инструкции пользователей, журнал учёта доступа

Результат: аттестат соответствия выдан на бессрочный период с условием переаттестации при изменении инфраструктуры.

Скачать образец

Актуальный бланк 2026 года в формате DOCX

Подготовка к аттестации ИСПДн от экспертов Кибероснова

Подготовим полный пакет документов для аттестации, поможем выбрать и настроить сертифицированные СЗИ, сопроводим до получения аттестата.

Заказать подготовку

Часто задаваемые вопросы

Нет. Приказ ФСТЭК № 21 (п. 6) устанавливает, что для ИСПДн оператор самостоятельно определяет форму оценки соответствия средств защиты. Аттестация — одна из форм, но не единственная. Для коммерческих организаций допускается проведение приёмо-сдаточных испытаний или внутреннего аудита. Однако аттестация остаётся наиболее юридически значимой формой и может потребоваться при работе с госзаказчиками или подключении к государственным системам.

Нужен полный пакет документов по 152-ФЗ?

Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.

Собрать самостоятельно

Связанные материалы