Поставщик информации вносит в систему данные о детях с усиленной квалифицированной подписью (п. 22 Положения), а значит, работает с аттестованных рабочих мест. Для типовой ИСПДн участника системы это УЗ-2 — второй уровень защищённости по постановлению Правительства РФ № 1119. Ниже — пошаговый чек-лист настройки. Это типовой маршрут: конкретный состав мероприятий фиксируется по вашей системе, но последовательность шагов у всех одинаковая.
Что нужно знать до старта
Три опорных документа: постановление № 1119 задаёт уровни защищённости, приказ ФСТЭК № 21 — состав мер для ИСПДн, методический документ по модели угроз — порядок её разработки и актуализации. Для ГИС (если у организации есть и такая система) с 1 марта 2026 года действует приказ № 117 вместо прежнего № 17. Подтверждается защищённость аттестатом — его оформляет лицензиат ФСТЭК России, самостоятельно «назначить» себе уровень нельзя.
Второй момент — роли внутри вашей организации. До начала работ стоит назначить ответственного за направление (он подписывает акт классификации и модель угроз), ответственного за организационную документацию и владельцев учётных записей, которые будут вносить сведения. Это же упростит заполнение списков уполномоченных лиц для запроса о подключении: в них попадают только те, у кого есть действующая УКЭП (п. 22 Положения).
Чек-лист: 7 шагов настройки УЗ-2
Отмечайте выполненное — маршрут удобно вести именно в таком порядке:
- Классификация системы. Определите состав и категорию персональных данных, оформите акт классификации: в нём и появляется уровень УЗ-2. Без акта дальше двигаться бессмысленно — от него зависят все последующие шаги.
- Модель угроз. Разработайте или актуализируйте модель угроз безопасности ПДн. Срок жизни документа — 12 месяцев, поэтому сверяйте дату утверждения сразу.
- Состав мер по приказу № 21. Сопоставьте требования приказа с тем, что уже реализовано: базовые меры, организационные документы по 152-ФЗ (приказы, политика, перечень обрабатываемых данных, инструкции ответственных).
- Средства защиты информации. Внедрите недостающие СЗИ (межсетевые экраны, антивирус, контроль действий пользователей, резервное копирование — состав зависит от системы) и настройте их по эксплуатационной документации.
- Рабочие места и УКЭП. Проверьте, что с каждого рабочего места, откуда вносится информация, вход возможен только под персональной учётной записью с действующей УКЭП — этого требует п. 22 Положения.
- Аттестация. Заключите договор с лицензиатом ФСТЭК, проведите испытания, получите аттестат соответствия. Реалистичная вилка по времени — от 1,5 до 3 месяцев.
- Подключение и ввод в работу. Направьте запрос о подключении за подписью руководителя и списки уполномоченных должностных лиц и работников (пп. 41, 43 Положения) — оператор завершит подключение не позднее 30 календарных дней (п. 49).
Сколько времени закладывать
Шаги 1–3 реально закрыть за две-три недели, если документация в порядке; шаги 4–6 занимают основную часть цикла — отсюда и суммарные от 1,5 до 3 месяцев. Модель угроз и запрос о подключении удобно вести параллельно: сроки регламента ГИС «Профилактика» идут сами по себе — 5 рабочих дней на внесение полученных сведений (п. 13) не приостанавливаются, пока система «доупаковывается».
Документы, которые лягут в папку аттестации
Типовой комплект, который запрашивает лицензиат перед испытаниями, складывается из двух частей. Техническая: акт классификации, модель угроз, схема обработки, эксплуатационная документация СЗИ. Организационная (по 152-ФЗ): приказы о вводе систем в действие и назначении ответственных, политика обработки персональных данных, перечень обрабатываемых данных и целей, инструкции пользователей, журналы учёта. Конкретный состав определяется по вашей системе — приведённый список ориентирный, «единого перечня» в НПА нет.
Три места, где обычно застревают
Некорректный запрос о подключении. Если списки уполномоченных лиц оформлены не по структуре из п. 43, оператор возвращает запрос за 3 рабочих дня, а на исправление даётся ещё 3 (п. 45) — итого минимум 6 потерянных рабочих дней.
Кадровый дрейф. Сотрудники меняются чаще, чем обновляется документация: уведомление об изменениях — 3 рабочих дня, перерегистрация средств доступа — 5 (пп. 50–51). Заведите это в HR-процесс, а не в «когда-нибудь».
Полнота сведений. Оператор формирует сводный отчёт о полноте информации (п. 60): пропуски видны на федеральном уровне. Настраивайте не «разовую отправку», а регулярный процесс.
Стыковка с ГИС «Профилактика»
После подключения работа идёт по регламенту: размещение сведений в течение 5 рабочих дней (п. 13), личный кабинет и электронные формы (п. 56), перерегистрации при кадровых изменениях (пп. 50–54). Кто именно из сотрудников должен работать в системе и как распределяются роли — разобрали в статье «Роли и права пользователей», а сам порядок входа — в материале «Подключение к ГИС «Профилактика»».
Поможем настроить роли и доступы — перезвоним за 15 минут
или позвоните: +7 4852 60-91-96 · mail@new-sst.ru