Перейти к содержимому

Практика

Аттестация СЗИ: этапы, сроки и документы

Аттестация системы защиты информации в Беларуси: кому нужна, этапы от классификации до аттестата, пакет документов, от чего зависят сроки и где теряют время.

5 авг. 2026 г./8 мин. чтения/Виталий Анисимов/Обновлено: 30 сент. 2026 г.

Коротко. Аттестация системы защиты информации (СЗИ) — это проверка того, что меры защиты информационной системы спроектированы, внедрены и реально работают в соответствии с требованиями ОАЦ (приказ ОАЦ от 20.02.2020 № 66) и проектной документацией. Проводит её организация, имеющая лицензию ОАЦ; по итогам испытаний оформляется аттестат соответствия. Путь к аттестации состоит из шести этапов: обследование, классификация информационной системы, техническое задание, проектирование СЗИ, внедрение и, наконец, испытания с аттестацией. Единого норматива по срокам нет: они определяются числом систем, их классом и тем, насколько текущее состояние далеко от требований. Ниже — что происходит на каждом этапе, какие документы готовить и где проекты чаще всего теряют время.

Для руководителей, ИТ-директоров и ответственных за информационную безопасность, которым предстоит аттестация или которые получили предписание ОАЦ.

Кому нужна аттестация системы защиты информации

Общую рамку задал Указ № 40 «О кибербезопасности»: все организации реализуют меры технической и криптографической защиты информации по требованиям ОАЦ. Разбор самого Указа — в статье «Указ №40 о кибербезопасности», здесь сосредоточимся на процедуре. Какие системы и каких классов подлежат аттестации, определяет приказ № 66 — классификацию мы разобрали в статье «Приказ ОАЦ №66: классы информационных систем».

На практике аттестация встаёт в повестку, когда:

  • в информационной системе обрабатывается информация, распространение или предоставление которой ограничено, в том числе персональные данные;
  • организация входит в перечень к Указу № 40 и создаёт центр кибербезопасности — сам центр аттестуется в ОАЦ (подробнее — «Центр кибербезопасности: свой или по договору»);
  • ОАЦ выдал предписание по итогам проверки;
  • отраслевой регулятор, банк-партнёр или крупный заказчик просит подтвердить уровень защиты.

Этапы аттестации: от обследования до аттестата

ЭтапЧто происходитРезультат
1. ОбследованиеПеречень информационных систем, состав информации, пользователи, подключения к сетям, действующие мерыОтчёт об обследовании, перечень систем и их границ
2. КлассификацияОтнесение каждой системы к классу по приказу № 66Документ о классификации
3. Техническое заданиеТребования к СЗИ исходя из класса и особенностей системыТехническое задание на создание СЗИ
4. ПроектированиеАрхитектура защиты, выбор средств, в том числе сертифицированных, где это требуетсяПроектная документация: схема СЗИ, перечень средств защиты
5. ВнедрениеНастройка средств защиты, политики и регламенты, обучение администраторовРаботающая СЗИ и комплект организационно-распорядительных документов
6. Испытания и аттестацияПроверка документов и реальной конфигурации по программе и методике испытанийПротокол испытаний и аттестат соответствия

После аттестата начинается этап, который не заканчивается: поддержание соответствия.

Этапы 1–2. Обследование и классификация

Самое дорогое решение принимается в самом начале — где проходят границы информационной системы. Сайт, CRM, 1С и файловый сервер можно описать как одну систему или как несколько. От этого зависит, какие требования применяются, сколько узлов попадает в проект и что придётся проверять на испытаниях. Слишком широкая граница раздувает проект; слишком узкая — оставляет за контуром реальные потоки данных, и это всплывает на испытаниях.

Классификацию делают по фактическому составу информации, а не по названию системы. Если в «учётной системе склада» хранятся паспортные данные водителей, это меняет картину.

Этапы 3–4. Техническое задание и проект

Техническое задание переводит требования класса в конкретные решения для вашей инфраструктуры: какие меры обязательны, какие реализуются организационно, какие — техническими средствами. Проект фиксирует архитектуру: сегменты сети, точки контроля, средства защиты и их настройки.

Здесь важно не начинать с закупки. Средства защиты выбирают под требования класса и существующую инфраструктуру, а не под то, что есть на складе у интегратора. Где требуются сертифицированные средства и криптографическая защита, проверяйте наличие сертификатов до подписания договора поставки.

Этап 5. Внедрение

Настройка средств, включение журналирования, разграничение прав, резервное копирование, регламенты. Параллельно пишутся документы — и они должны описывать то, что реально настроено. Хорошая практика — перед испытаниями провести внутреннюю проверку или пентест: реальные уязвимости лучше найти самим, чем получить их в протоколе.

Этап 6. Испытания и аттестация

Аттестующая организация проверяет документы, сверяет их с конфигурацией, выполняет проверки по программе и методике испытаний. Выявленные несоответствия устраняются; после этого оформляется аттестат. Порядок повторных испытаний и условия, при которых нужна переаттестация, —.

Документы для аттестации: чек-лист

Точный состав определяется приказом № 66 и программой испытаний. Ниже — комплект, который на практике готовят к началу испытаний:

  • Приказ о назначении ответственных за защиту информации
  • Политика информационной безопасности организации
  • Перечень информационных систем с описанием границ
  • Документ о классификации каждой системы
  • Техническое задание на создание СЗИ
  • Проектная документация: схема СЗИ, схема сети, перечень средств защиты
  • Сертификаты на средства защиты, где они требуются
  • Регламенты: управление доступом, резервное копирование, обновления, реагирование на инциденты
  • Перечень пользователей и их прав
  • Журнал учёта киберинцидентов с хранением записей не менее 1 года (Указ № 40)
  • Документы на средства криптографической защиты
  • Отчёт о внутренней проверке или пентесте (не обязателен, но снижает риск замечаний)

Сроки аттестации: от чего они зависят

Цифра «аттестация за N недель» без обследования — это обещание, а не расчёт. Срок складывается из факторов, которые видно только после первого этапа.

ФакторСокращает путьУдлиняет путь
Количество систем и площадокОдна система, одна площадкаНесколько систем, филиалы, облако
Класс системыМеньше обязательных мерБольше мер, криптографическая защита
Готовность документовПолитики и регламенты уже есть и соответствуют практикеДокументов нет или они написаны «для проверяющего»
Средства защитыИмеющиеся средства подходят под требованияНужна закупка и поставка сертифицированных средств
Доступность ИТ-командыВыделены люди и время на измененияИзменения делаются «между основной работой»
ПодрядчикиХостинг и облака предоставляют сведения быстроСведения о площадках приходится добывать месяцами
Изменения во время проектаИнфраструктура замороженаПараллельная миграция или запуск новых сервисов

Практический совет: считайте срок от обследования, а не от подписания договора с аттестующей организацией. Большая часть календаря уходит на этапы 3–5, а не на сами испытания. Срок действия аттестата —.

Где проекты теряют время: типичные замечания

  • Документы расходятся с конфигурацией. В проекте межсетевой экран с одними правилами, в реальности — другие. Это самое частое и самое обидное несоответствие.
  • Размытые границы системы. На испытаниях выясняется, что данные уходят в сервис, который в проект не попал.
  • Несертифицированные средства там, где нужны сертифицированные. Замена средства в конце проекта — это новая закупка и переделка документов.
  • Журналирование включено, но журналы не хранятся или никто их не смотрит.
  • Общие учётные записи администраторов. Невозможно установить, кто что сделал.
  • Подрядчики вне контура. Удалённый доступ разработчика или аутсорс-администратора не описан и не контролируется.
  • Уязвимости, найденные на испытаниях. Устаревшее ПО и открытые сервисы, которые можно было закрыть заранее.

Кто проводит аттестацию и как выбрать исполнителя

Аттестацию проводит организация с лицензией ОАЦ на соответствующий вид деятельности. Попросите показать лицензию и проверьте, что она покрывает нужные работы. Может ли одна и та же организация проектировать СЗИ и затем её аттестовать —.

Вопросы, которые стоит задать до договора:

  1. Что входит в стоимость: только испытания или также подготовка документов и повторные испытания после устранения замечаний?
  2. Какие исходные данные нужны от вас и в какой форме?
  3. Проводилась ли у исполнителя аттестация систем вашего класса и отрасли?
  4. Как оформляются замечания и сколько итераций устранения предусмотрено?
  5. Кто со стороны исполнителя отвечает за проект и как с ним связаться?

Сколько стоит подготовка к аттестации

У Viviar путь к аттестации оформлен как пакет «Соответствие регуляторам» — от 23 200 BYN: обследование, gap-анализ, дорожная карта со сроками и стоимостью каждого шага. Конфигурация с подготовкой документов и сопровождением проверки — от 52 300 BYN. Стоимость услуг аттестующей организации и закупки средств защиты зависит от класса и масштаба систем и считается после обследования.

Пример из практики: для оператора iGaming — регулируемая отрасль, деньги и данные игроков, транзакции в реальном времени — Viviar выстроил полный контур информационной безопасности, аттестация системы защиты информации пройдена, инциденты под контролем 24/7.

Частые вопросы

Что такое аттестация системы защиты информации простыми словами?

Это официальная проверка того, что защита информационной системы сделана по требованиям ОАЦ и работает так, как описано в документах. Проверяет организация с лицензией ОАЦ: смотрит документы, сверяет их с реальными настройками, проводит испытания. Если несоответствий нет или они устранены, оформляется аттестат соответствия.

Сколько длится аттестация СЗИ?

Единого срока нет. Сами испытания — лишь последний этап; основное время уходит на классификацию, проект, закупку средств защиты и приведение документов в соответствие с реальностью. Срок зависит от числа систем, их класса, готовности документов и доступности ИТ-команды. Реалистичный план можно построить только после обследования.

Какие документы нужны для аттестации?

Как правило: приказ о назначении ответственных, политика информационной безопасности, перечень систем и документ об их классификации, техническое задание, проектная документация со схемой СЗИ, сертификаты на средства защиты, регламенты и журнал учёта киберинцидентов. Точный состав определяется приказом ОАЦ № 66 и программой испытаний аттестующей организации.

Что будет, если изменить систему после аттестации?

Аттестат подтверждает соответствие конкретной конфигурации. Существенные изменения — новые сегменты, сервисы, подключения к внешним сетям, смена средств защиты — нужно оценивать на влияние на СЗИ и отражать в документах. Какие изменения требуют повторной аттестации, уточняйте по действующей редакции приказа и у аттестующей организации.

Можно ли пройти аттестацию без закупки новых средств защиты?

Иногда да, если существующие средства закрывают требования класса и, где это требуется, имеют сертификаты. Поэтому закупку планируют после классификации и технического задания, а не до них. Частая ошибка — сначала купить средства по рекомендации поставщика, а потом обнаружить, что они не подходят под требования.

Вывод

Аттестация системы защиты информации — это не разовая проверка, а итог проекта: обследование, классификация, техническое задание, проект, внедрение и испытания. Сроки определяются не нормативом, а стартовой точкой, поэтому первым шагом всегда идёт обследование. Чем точнее документы описывают реальную конфигурацию, тем короче путь к аттестату. Если предстоит аттестация или пришло предписание, расскажите нам о своих системах: за один разговор определим, с какого этапа вы начинаете.

Источники: приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by, pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by).

Об авторе

Виталий Анисимов

Профиль в LinkedIn