Общие сведения
Наименование системы защиты, заказчик, исполнитель, основание для разработки (приказ руководителя, договор с лицензиатом), плановые сроки.
Готовый образец ТЗ на систему защиты информации по ГОСТ 34.602: структура, разделы, связь с моделью угроз и актом УЗ. Создайте техническое задание на СЗИ для вашей ИСПДн в конструкторе за 15 минут.
* Образец носит информационный характер. Рекомендуем адаптировать под вашу организацию.
Техническое задание на систему защиты информации — документ, определяющий требования к системе защиты ИСПДн: какие угрозы должна нейтрализовать, какие меры применить, какие средства защиты использовать.
ТЗ на СЗИ является обязательным этапом создания системы защиты ПДн согласно:
ТЗ решает три задачи:
ГОСТ 34.602-2020 определяет типовую структуру технического задания. Для ТЗ на СЗИ ИСПДн она адаптируется следующим образом:
Наименование системы защиты, заказчик, исполнитель, основание для разработки (приказ руководителя, договор с лицензиатом), плановые сроки.
Обеспечение безопасности ПДн при обработке в ИСПДн. Достижение уровня защищённости УЗ-1 — УЗ-4 (по результатам акта определения УЗ).
Описание ИСПДн: архитектура, технические средства, состав ПДн, категории субъектов, топология сети, границы контролируемой зоны.
Этапы проектирования, внедрения, тестирования, ввода в эксплуатацию.
Методика приёмо-сдаточных испытаний, критерии успешности.
Перечень документов, разрабатываемых по результатам проектирования.
Конструктор автоматически подставит данные из модели угроз и акта УЗ, сформирует требования к мерам защиты по Приказу ФСТЭК № 21.
Создать ТЗ на СЗИТЗ на СЗИ не существует в вакууме — оно строится на результатах предшествующих документов:
Модель угроз → ТЗ на СЗИ. Перечень актуальных угроз из модели угроз определяет, ОТ ЧЕГО должна защищать система. Каждая актуальная угроза из модели должна быть нейтрализована конкретной мерой, указанной в ТЗ.
Акт определения УЗ → ТЗ на СЗИ. Уровень защищённости (УЗ-1 — УЗ-4) определяет базовый набор мер по Приказу ФСТЭК № 21. Для УЗ-4 — минимальный набор (около 27 мер), для УЗ-1 — максимальный (все меры).
ТЗ на СЗИ → Технический проект. ТЗ фиксирует ЧТО нужно, проект — КАК это реализовать: конкретные продукты, конфигурации, схемы подключения.
ТЗ на СЗИ → Аттестация. При аттестации ИСПДн проверяющие сверяют фактическую систему защиты с требованиями ТЗ.
Все эти документы можно создать последовательно в конструкторе Кибероснова — данные из одного документа автоматически передаются в связанные.
Вопрос авторства ТЗ на СЗИ — один из самых частых.
Оператор ПДн вправе разработать ТЗ на СЗИ самостоятельно. Закон не требует привлечения лицензиата для разработки ТЗ (в отличие от проектирования и внедрения). Для типовых ИСПДн малого бизнеса (1С, CRM, сайт) этого достаточно.
Проектирование системы защиты ПДн — лицензируемый вид деятельности (Постановление Правительства РФ № 79). Лицензиат ФСТЭК обычно разрабатывает ТЗ в рамках проекта на проектирование СЗПДн. Привлечение лицензиата обязательно, если:
Для малого бизнеса с УЗ-3/УЗ-4 достаточно типового ТЗ, созданного в конструкторе, с последующим согласованием с ИТ-специалистом. Для крупных организаций и ГИС — разработка лицензиатом в рамках комплексного проекта.
| Группа мер | Код | Мера защиты | УЗ-4 | УЗ-3 |
|---|---|---|---|---|
| Идентификация | ИАФ.1 | Идентификация и аутентификация пользователей | ✓ | ✓ |
| Управление доступом | УПД.2 | Реализация политик управления доступом | ✓ | ✓ |
| Управление доступом | УПД.13 | Реализация защищённого удалённого доступа | — | ✓ |
| Защита носителей | ЗНИ.8 | Уничтожение или обезличивание ПДн на носителях | ✓ | ✓ |
| Регистрация событий | РСБ.1 | Определение событий, подлежащих регистрации | ✓ | ✓ |
| Антивирусная защита | АВЗ.1 | Реализация антивирусной защиты | ✓ | ✓ |
| Межсетевое экранирование | УПД.3 | Управление информационными потоками | — | ✓ |
| Контроль целостности | ОЦЛ.1 | Контроль целостности ПО и СЗИ | — | ✓ |
ИСПДн «Клиенты» — CRM-система (Bitrix24, облачная версия)
Уровень защищённости: УЗ-4 Тип угроз: 3-й (из модели угроз) Актуальные угрозы: 12 из БДУ ФСТЭК (перехват трафика, НСД к учётным записям, вредоносное ПО, утечка через сотрудников)
Требования к системе защиты:
Срок реализации: 30 календарных дней. Приёмка: приёмо-сдаточные испытания по утверждённой методике.
Скачать образец
Актуальный бланк 2026 года в формате DOCX
Разработаем ТЗ на СЗИ, технический проект и полный пакет документации. Подберём сертифицированные средства защиты, проведём внедрение и подготовим к аттестации.
Заказать проектированиеПодготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.