Перейти к содержимому

Практика

Приказ ОАЦ №66: классы систем и требования

Приказ ОАЦ №66 простым языком: что регулирует, как классифицировать информационные системы, какие меры защиты нужны и как он связан с Указом №40 и 99-З.

10 авг. 2026 г./7 мин. чтения/Виталий Анисимов

Коротко. Приказ ОАЦ от 20.02.2020 № 66 — основной документ, который определяет, как в Беларуси организуется техническая и криптографическая защита информации в информационных системах, где обрабатывается информация ограниченного распространения, включая персональные данные. Логика приказа такая: организация определяет класс каждой информационной системы исходя из категории обрабатываемой информации и характеристик системы, по классу применяет обязательный набор мер защиты, а созданная система защиты информации, где это требуется, проходит аттестацию. Указ № 40 «О кибербезопасности» сделал меры по требованиям ОАЦ обязательными для всех организаций, поэтому приказ ОАЦ 66 касается не только госорганов и банков. Ниже — как устроена классификация, какие группы требований предусмотрены и в каком порядке применять приказ на практике.

Для ИТ-директоров, системных администраторов и ответственных за информационную безопасность в белорусских организациях.

Что регулирует приказ ОАЦ 66

Приказ утвердил комплекс положений о защите информации, в том числе о порядке технической и криптографической защиты информации в информационных системах и о порядке аттестации систем защиты информации. В документ вносились изменения, поэтому работать нужно только с актуальной редакцией на pravo.by или oac.gov.by, а не с копией из архива подрядчика.

Проще всего понять место приказа через связку трёх документов:

ДокументО чёмЧто берёт из него организация
Указ № 40 «О кибербезопасности»Национальная система кибербезопасностиОбязанность применять меры защиты по требованиям ОАЦ, хранение записей о киберинцидентах не менее 1 года, ответственность руководителя, центры кибербезопасности для организаций из перечня
Приказ ОАЦ № 66Как именно защищать информационные системыКлассификация систем, требования к мерам защиты по классам, аттестация СЗИ
Закон № 99-З «О защите персональных данных»Обработка персональных данныхОснования обработки, политика, ответственное лицо, меры защиты по ст. 17, уведомление НЦЗПД о нарушениях

Указ отвечает на вопрос «кто обязан», приказ — «что и как делать технически», закон 99-З — «на каком основании обрабатывать данные людей». Подробный разбор Указа — в статье «Указ №40 о кибербезопасности», обязанности оператора персональных данных — в статье «Закон 99-З: что обязан сделать владелец сайта».

Классы информационных систем: как устроена классификация

Класс информационной системы в системе требований ОАЦ обозначается сочетанием цифры и буквенного индекса, например «3-ин» или «4-спец». Буквенный индекс указывает на категорию обрабатываемой информации, цифра — на характеристику самой системы, связанную с её подключением к сетям общего пользования.

Мы приводим индексы в том виде, в каком их принято трактовать на практике. Перед классификацией обязательно сверьте формулировки с действующей редакцией:

ИндексКатегория информацииПример
инИная информация ограниченного распространения, в том числе персональные данные, не относящиеся к специальнымCRM с контактами клиентов
спецСпециальные персональные данныеМедицинская информационная система
бгБиометрические и генетические персональные данныеСистема контроля доступа по отпечатку пальца
юлИнформация юридических лиц, распространение которой ограничено, например коммерческая тайнаХранилище конструкторской документации
дспСлужебная информация ограниченного распространенияДокументооборот с пометкой «для служебного пользования»

Правила, которые помогают классифицировать без ошибок

  • Классифицируйте по фактическому составу данных. Название «складская система» не имеет значения, если в ней лежат паспортные данные водителей.
  • Если категорий несколько, класс определяется с учётом наиболее строгой из них.
  • Сначала определите границы системы. Сайт, CRM и 1С можно описать как одну систему или как несколько. От границ зависит, какие требования и к какому числу узлов применяются.
  • Классификация оформляется документом и пересматривается при изменении состава информации или подключений.

Какие требования предъявляются по классу

Для каждого класса приказ устанавливает перечень требований к мерам защиты. Ниже — наша группировка этих мер для навигации. Точная формулировка и обязательность каждой меры для вашего класса определяются только текстом приказа.

Группа мерЧто проверяют на практикеТипичный пробел
Идентификация и управление доступомПерсональные учётные записи, разграничение прав, пароли и многофакторная аутентификацияОбщая учётная запись администратора
Регистрация событийЖурналы входов и действий, их хранение и анализЖурналы включены, но никто их не смотрит
Защита от вредоносного ПОАнтивирусная защита на рабочих местах и серверахСерверы без защиты «чтобы не тормозили»
Защита периметра и сегментацияМежсетевое экранирование, разделение сегментовПлоская сеть, где бухгалтерия видит серверы разработки
Обновления и уязвимостиРегулярная установка обновлений, поиск уязвимостейУстаревшие версии на внешних сервисах
Резервное копированиеКопии, их хранение и проверка восстановленияБэкапы есть, восстановление ни разу не проверяли
Криптографическая защитаЗащита информации при передаче по открытым каналамУдалённый доступ без защищённого канала
Организационные мерыПолитика ИБ, ответственные, регламенты, обучениеДокументы не совпадают с реальностью

Если хочется оценить себя быстро, пройдитесь по таблице и честно отметьте третий столбец. Каждый совпавший пробел — строка будущего плана работ.

Средства защиты и криптография

Требования приказа касаются не только того, какие меры применяются, но и какими средствами. В ряде случаев средства защиты информации должны быть сертифицированы, а средства криптографической защиты — соответствовать требованиям, установленным в Беларуси. Практическое следствие: популярное зарубежное или бесплатное решение может закрывать задачу технически, но не проходить по формальным требованиям. Проверяйте это до закупки, а не на испытаниях.

Порядок работы по приказу ОАЦ №66

  1. Инвентаризация. Перечень информационных систем, их владельцы, площадки, подключения к внешним сетям и подрядчики.
  2. Категории информации. Какие данные реально обрабатываются в каждой системе.
  3. Классификация. Класс каждой системы и документ о классификации.
  4. Gap-анализ. Сопоставление действующих мер с требованиями класса.
  5. Техническое задание и проект СЗИ. Какие меры, какими средствами, в каких сегментах.
  6. Внедрение. Настройка средств, регламенты, журналирование, обучение.
  7. Аттестация, где она требуется. Этапы, документы и факторы сроков — в статье «Аттестация системы защиты информации».
  8. Поддержание. Контроль изменений, пересмотр классификации, учёт инцидентов.

Типичные ошибки при применении приказа

  • Классификация «на глаз». Систему относят к классу по названию или по совету поставщика, а не по составу данных.
  • Одна система на всю компанию — и проект становится неподъёмным. Или наоборот: десяток мелких систем, половина из которых на деле связана.
  • Работа по устаревшей редакции. Требования берут из старого шаблона, не проверив изменения.
  • Закупка до классификации. Средства выбирают раньше, чем стало понятно, что именно требуется.
  • Забытые подрядчики и облака. Внешний хостинг и удалённый доступ разработчиков остаются за границей системы, хотя данные туда уходят.

Чек-лист: готовность к работе по приказу ОАЦ 66

  • Под рукой актуальная редакция приказа и связанных актов
  • Составлен перечень информационных систем с границами и владельцами
  • Для каждой системы определены категории информации
  • Классы присвоены и оформлены документом
  • Действующие меры сопоставлены с требованиями класса
  • Определено, где нужны сертифицированные и криптографические средства
  • Ведётся учёт киберинцидентов, записи хранятся не менее 1 года
  • Назначены ответственные и утверждена политика ИБ
  • Понятно, какие системы подлежат аттестации
  • Есть порядок пересмотра классификации при изменениях

Сколько стоит привести системы в соответствие

У Viviar работа по требованиям ОАЦ входит в пакет «Соответствие регуляторам» — от 23 200 BYN: инвентаризация, классификация, gap-анализ и дорожная карта со сроками и стоимостью каждого шага. С подготовкой документов и сопровождением проверки — от 52 300 BYN. Технические меры — сегментацию, журналирование, управление уязвимостями — внедряет команда кибербезопасности Viviar.

Частые вопросы

Касается ли приказ ОАЦ №66 коммерческих организаций?

Да. Указ № 40 «О кибербезопасности» обязывает все организации реализовывать меры технической и криптографической защиты информации по требованиям ОАЦ, а эти требования во многом определены приказом № 66. Объём обязанностей зависит от того, какие информационные системы у организации есть и какая информация в них обрабатывается.

Кто определяет класс информационной системы?

Класс определяет сама организация, которой принадлежит система, и оформляет решение документом. Привлечь для этого подрядчика можно, но ответственность за правильность классификации остаётся на организации. Основа решения — фактический состав информации и характеристики системы, а не её название или рекомендации поставщика средств защиты.

Сайт с формой заявки подпадает под приказ 66?

Если сайт собирает персональные данные, его стоит учитывать при классификации вместе с местом, куда уходят заявки: почтой, CRM, таблицей. Будет ли сайт отдельной системой или частью CRM, зависит от того, как вы определите границы. Главное — чтобы данные не оказались за пределами контура защиты.

Нужны ли сертифицированные средства защиты?

В ряде случаев да: требования к сертификации средств защиты и к средствам криптографической защиты зависят от класса системы и применяемых мер. Поэтому выбор средств делают после классификации и технического задания. Популярное решение может технически закрывать задачу, но не соответствовать формальным требованиям.

Где взять актуальный текст приказа ОАЦ №66?

На Национальном правовом интернет-портале pravo.by и на сайте ОАЦ oac.gov.by. В приказ вносились изменения, поэтому проверяйте дату последней редакции перед классификацией и проектированием. Шаблоны и выдержки из архивов подрядчиков используйте только после сверки с официальным текстом приказа на дату работы.

Вывод

Приказ ОАЦ 66 — это рабочая инструкция к Указу № 40: он превращает общую обязанность «защищать информацию» в конкретную последовательность — определить системы, классифицировать их, применить меры по классу и, где требуется, пройти аттестацию. Большинство проблем возникает не на испытаниях, а на первых шагах: неверные границы систем, классификация на глаз и закупка до анализа. Если нужно понять, какие классы у ваших систем и чего не хватает, — начните с разговора с нами: за полчаса наметим порядок работ.

Источники: приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by, pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).

Об авторе

Виталий Анисимов

Профиль в LinkedIn