Что проверяет аттестация ИСПДн
Аттестация — это подтверждение, что персональные данные в вашей системе обрабатываются с мерами защиты, которых требует 152-ФЗ (ст. 19) и постановление Правительства РФ № 1119 о уровнях защищённости. Состав мер для ИСПДн описывает приказ ФСТЭК России № 21, работа с криптографией — приказ ФСБ России № 378. Цена вопроса известна: за утечки персональных данных штрафы до 15 млн ₽ уже применяются на практике, а предписание об устранении нарушений останавливает обычную работу с данными.
Для организаций, работающих с ГИС «Профилактика», это часть общей цепочки: данные о детях и семьях попадают в государственную систему через вашу ИСПДн. Ниже — маршрут из пяти шагов: отмечайте пункты, которые уже закрыты.
Шаг 1. Классифицируйте систему и определите уровень защищённости
Сначала фиксируется, что за система у вас обрабатывается и какой уровень защищённости (УЗ) ей присвоен по ПП № 1119 — исходя из объёма данных, категорий субъектов и типа угроз. Для контуров, обслуживающих работу с ГИС «Профилактика», чаще всего получается УЗ2, но вывод делается по вашей фактической конфигурации, а не «как у соседей».
- Проведено обследование ИСПДн: какие АРМ, серверы и подсистемы обрабатывают персональные данные.
- Оформлен акт классификации с присвоением уровня защищённости — его готовит лицензиат ФСТЭК.
- Уведомление в Роскомнадзор о обработке ПДн подано и актуально (ст. 22.1 152-ФЗ).
Шаг 2. Соберите организационные документы
Это слой, который проверяется первым и закрывается без подрядчика — только вашими приказами и локальными актами.
- Приказ о ответственном за обработку ПДн — подписан, сотрудник знает свои обязанности.
- Политика обработки ПДн — утверждена и опубликована на сайте (ч. 2 ст. 18.1 152-ФЗ).
- Положение о защите ПДн — внутренний документ, сотрудники ознакомлены под подпись.
- Согласия субъектов — собраны в установленной форме, срок хранения выдерживается.
- Журналы учёта СКЗИ и носителей — ведутся при каждой выдаче и возврате.
- Перечень помещений, где обрабатываются данные, с регламентом доступа.
Шаг 3. Подготовьте проектную документацию
Документация описывает, от чего вы защищаете систему и как именно. Её готовят вместе с лицензиатом ФСТЭК — своими силами модель угроз оформить нельзя.
- Модель угроз по методике ФСТЭК — актуальна, не старше 12 месяцев.
- Акт обследования ИСПДн — оформлен лицензиатом, дата не старше 12 месяцев.
- Техническое задание на СЗПДн — описывает состав средств защиты по каждой категории мер.
- Программа и методики испытаний — перечень проверок с критериями «пройдено/не пройдено».
- Технический паспорт системы — сеть, АРМ, серверы, СЗИ, резервное копирование.
| Документ | Кто готовит | Актуальность |
|---|---|---|
| Акт классификации | Лицензиат ФСТЭК | При изменениях системы |
| Модель угроз | Лицензиат ФСТЭК | Не старше 12 месяцев |
| Акт обследования | Лицензиат ФСТЭК | Не старше 12 месяцев |
| Политика обработки ПДн | Организация | Постоянно, с публикацией |
| Итоговое заключение | Лицензиат ФСТЭК | До 3 лет |
Шаг 4. Внедрите технические меры
Состав мер берётся из приказа ФСТЭК № 21 применительно к вашему уровню защищённости. Минимальный рабочий набор, который проверяют на испытаниях.
- Сертифицированные СЗИ от НСД на каждом АРМ с доступом к данным; заводские пароли изменены.
- Средство доверенной загрузки — установлено и активировано, а не «есть в акте».
- Антивирус из реестра ФСТЭК с централизованным управлением и свежими базами.
- СКЗИ (например, КриптоПро) — ключи выданы под подпись, журнал ведётся.
- Защищённый канал до внешних систем по ГОСТ TLS — это требование и самой ГИС-среды.
- Парольная политика: длина, периодическая смена, блокировка после неудачных попыток.
- Резервное копирование по расписанию и проверенное тестовое восстановление.
- Изоляция сегмента с данными от гостевой сети и общего интернета.
Шаг 5. Проведите испытания и получите итоговые документы
Когда меры внедрены, лицензиат по программе и методикам испытаний проверяет, что каждая мера реально работает, а не просто установлена.
- Испытания выполнены по утверждённым ПМИ, протокол подписан.
- Протокол оценки эффективности мер — для формата «оценка» вместо аттестации.
- Итоговое заключение получено, срок действия (до 3 лет) поставлен в календарь.
- Уязвимости из отчётов устранены до подписания, а не «взяты в работу».
После аттестации: что держать под контролем
Документы — не финал. Дальше система должна оставаться в состоянии, в котором её проверяли.
- Журналирование событий безопасности ведётся, логи хранятся и не затираются.
- Регламент реагирования на инциденты описан; при утечке — уведомление Роскомнадзора в течение 24 часов (ст. 22.3 152-ФЗ).
- Инструктаж персонала с подписью в журнале; сотрудники, работающие с ГИС «Профилактика», обучены работе с системой — например, на программе обучения работе в ГИС «Профилактика».
- Ежегодная актуализация модели угроз и акта обследования; внепланово — при изменениях системы.
Как закрыть пробелы за 30 минут
Мы проводим экспресс-аудит готовности к аттестации: 30-минутный созвон с ответственным за ПДн, проход по этому чек-листу, прогноз сроков и стоимости. По итогу — дорожная карта с привязкой к календарю. Дальше возможны два формата: точечная доработка (аудит 5–10 рабочих дней) или сопровождение от 6 900 ₽/мес, когда документы, СЗИ и взаимодействие с лицензиатом ведём мы.
Если система только готовится к работе с государственной системой профилактики, начните с инструкции как подключиться к ГИС «Профилактика» — аттестация ИСПДн идёт с ней в связке.
Частые вопросы об аттестации ИСПДн
Всегда ли ИСПДн нужно аттестовать?
Нет. Для государственных информационных систем аттестация обязательна, а для муниципальных и иных ИСПДн по 152-ФЗ допустима оценка эффективности принятых мер по приказу ФСТЭК № 21 — итоговый документ готовит лицензиат ФСТЭК. Нужный формат определяется по результатам классификации системы по ПП № 1119.
Сколько времени занимает аттестация?
Полный цикл с нуля — 35–45 дней: классификация, документы, внедрение мер, испытания. При уже защищённой системе остаётся точечная доработка документации. Первичный экспресс-аудит готовности занимает 30 минут.
Какой уровень защищённости нужен для ГИС «Профилактика»?
Уровень определяется по ПП № 1119 по объёму и категориям данных и типу угроз. В проектах с ГИС «Профилактика» чаще всего получается УЗ2, но итог выводится по классификации именно вашей системы.
Как долго действуют результаты аттестации?
Итоговое заключение — до трёх лет. Модель угроз и акт обследования актуализируют минимум раз в 12 месяцев, при существенных изменениях системы — внепланово.
Можно ли подготовиться своими силами?
Организационную часть — да: приказы, политику, инструктаж. Модель угроз, акты, испытания и заключение выполняет лицензиат ФСТЭК. Обучение сотрудников закройте до испытаний — например, программой обучения работе в ГИС «Профилактика».
Запишитесь на экспресс-аудит аттестации — 30 минут по телефону
или позвоните: +7 4852 60-91-96 · mail@new-sst.ru