Аттестация и защита информации

Что такое аттестация СЗИ: кому нужна и как проходит в Беларуси

Дмитрий Савицкий — Системный архитектор
Дмитрий Савицкий Системный архитектор
29 мая 2026 · 1 мин чтения
Что такое аттестация СЗИ: кому нужна и как проходит в Беларуси

Аттестация СЗИ — это комплекс организационно-технических мероприятий, по итогам которых документально подтверждается, что система защиты информации информационной системы соответствует требованиям законодательства Республики Беларусь. Результат аттестации — аттестат соответствия, который оформляется сроком на 5 лет и подтверждает право организации обрабатывать защищаемую информацию. Для государственных органов, медицинских и финансовых учреждений, а также организаций, работающих с персональными данными, аттестация обязательна по приказу ОАЦ № 66. Genesis Systems проводит аттестацию СЗИ на основании лицензии ОАЦ № 22250000083202 — в Минске и по всей Беларуси.

Ключевые выводы

  • Аттестация СЗИ подтверждает соответствие защиты информации требованиям Оперативно-аналитического центра при Президенте РБ (ОАЦ) и Закона № 455-З.
  • Обязательна для госорганов, организаций с персональными данными, медицины, финансов и владельцев критически важных объектов информатизации.
  • Аттестат соответствия действует не более 5 лет; типовой срок проведения — 2–4 месяца, максимум 180 календарных дней.
  • Информационные системы классифицируются по классам (например, «3-ин» и «3-юл») — от класса зависит набор мер защиты.
  • За обработку защищаемой информации без аттестованной СЗИ предусмотрена персональная ответственность руководителя организации (Указ № 196).
Процесс аттестации · 5 этапов
Этап 01

Аудит и классификация

Обследование объекта, классификация информации.

до 14 дней
Этап 02

Проектирование СЗИ

Модель угроз, проект защиты, комплект ЛПА.

3–6 недель
Этап 03

Внедрение

Установка и настройка сертифицированных СЗИ.

2–8 недель
Этап 04

Аттестация

Испытания, протоколы, оформление аттестата.

2–4 недели
Этап 05

Сопровождение

Поддержание соответствия весь срок.

5 лет
Совокупный срок — до 180 дней · аттестат соответствия действует 5 лет

Что такое аттестация СЗИ простыми словами

Когда организация обрабатывает информацию ограниченного доступа — персональные данные клиентов, медицинские сведения, служебную тайну — закон требует защитить эту информацию. Сама защита строится из набора средств: антивирусов, систем разграничения доступа, межсетевых экранов, средств криптографии и регламентов. Эта совокупность и называется системой защиты информации (СЗИ).

Но установить средства защиты мало. Государство должно убедиться, что они работают и реально закрывают риски. Для этого и существует аттестация: независимая проверка, которая фиксирует в документе, что СЗИ построена правильно и соответствует нормативным требованиям. Проще говоря, аттестат соответствия — это «техпаспорт» вашей защиты информации, без которого обработка защищаемых данных считается нарушением.

Аттестацию часто путают с сертификацией, хотя это разные процедуры: сертифицируют отдельные средства защиты, а аттестуют всю информационную систему целиком. Чем именно отличаются аттестация и сертификация СЗИ, мы разбираем в отдельном материале.

Аттестацию проводят аттестующие организации, имеющие лицензию ОАЦ на деятельность по технической и криптографической защите информации — подробнее о том, кто имеет право проводить аттестацию СЗИ, в отдельной статье. Genesis Systems работает по лицензии ОАЦ № 22250000083202 и выполняет полный цикл аттестации СЗИ — от проектирования системы информационной безопасности до выдачи аттестата.

Кому аттестация СЗИ обязательна по законодательству РБ

Аттестация обязательна не для всех подряд, а для организаций, которые обрабатывают защищаемую информацию в информационных системах. На практике это:

  • Государственные органы и организации — информационные системы с информацией ограниченного распространения.
  • Медицинские учреждения — данные о состоянии здоровья и врачебная тайна.
  • Финансовые организации — банки, страховые компании, лизинговые организации.
  • Учреждения образования — персональные данные учащихся и сотрудников.
  • Организации соцзащиты и любые операторы, обрабатывающие персональные данные граждан.
  • Владельцы критически важных объектов информатизации.

Частный бизнес, не относящийся к этим категориям, не обязан проходить аттестацию, но может пройти её добровольно — чтобы подтвердить уровень безопасности перед партнёрами и клиентами.

Нормативная база аттестации СЗИ

Требование аттестовать СЗИ опирается на чёткую цепочку документов:

ДокументЧто регулирует
Закон РБ № 455-З от 10.11.2008Об информации, информатизации и защите информации — базовый закон отрасли.
Закон РБ № 99-З от 07.05.2021О защите персональных данных; называет защиту данных обязательной мерой.
Указ Президента № 196 от 16.04.2013Устанавливает персональную ответственность руководства за защиту информации.
Указ Президента № 449 от 09.12.2019О государственном регулировании защиты информации.
Приказ ОАЦ № 66 от 20.02.2020 (в ред. приказов № 98 и № 102 2026 г.)Порядок технической и криптографической защиты информации; требования к аттестации.

Именно приказ ОАЦ № 66 (с изменениями, внесёнными приказами № 98 и № 102 2026 г.) задаёт конкретный порядок: как классифицировать систему, какие меры применить и как проходит аттестация.

Когда нужно проходить аттестацию

Аттестация — не разовое событие «один раз и навсегда». Её проводят в нескольких случаях:

  1. При создании или модернизации СЗИ — перед началом обработки защищаемой информации в новой системе.
  2. При истечении срока действия аттестата — максимум через 5 лет требуется повторная аттестация.
  3. При изменении технологии обработки защищаемой информации или применённых технических мер защиты.

Это важный нюанс, который часто упускают: даже действующий аттестат «обнуляется», если вы поменяли инфраструктуру — добавили новый сервер обработки данных, сменили средство защиты или перенесли систему в дата-центр. После значимых изменений аттестацию нужно проходить заново.

Классы информационных систем: 3-ин и 3-юл

Перед аттестацией информационную систему относят к определённому классу — от него зависит, насколько строгие меры защиты нужно реализовать. На практике организации чаще всего сталкиваются с двумя классами:

  • Класс «3-ин» — системы, обрабатывающие персональные данные, в том числе с использованием открытых каналов передачи (например, через интернет).
  • Класс «3-юл» — системы с особыми категориями данных: сведения о здоровье, финансовая информация и другие чувствительные данные с повышенными требованиями к защите.

Ошибка в классификации дорого обходится: занизите класс — получите отказ в аттестации и переделку проекта; завысите — потратите лишние деньги на избыточные меры. Поэтому корректное определение класса и оценка достаточности мер — один из первых и ключевых шагов. Здесь помогает предварительный анализ защищённости информационной системы.

Как проходит аттестация: коротко

Весь процесс укладывается в три фазы — проектирование, внедрение и аттестационные испытания. В ходе испытаний проверяют инвентаризацию, подтверждают класс системы, оценивают достаточность мер защиты, тестируют СЗИ и сканируют уязвимости, а по итогам оформляют технический отчёт и выдают аттестат соответствия. Пошаговый разбор всех девяти шагов — в отдельном материале «этапы аттестации СЗИ».

На практике большую часть времени обычно занимает не сама проверка, а подготовка: разработка мер защиты от несанкционированного доступа и комплекта документов. Поэтому реальный срок зависит от того, в каком состоянии у вас уже находится защита информации.

Сколько действует аттестат и сколько занимает аттестация

  • Срок действия аттестата: до 5 лет — при условии, что технология обработки и инфраструктура не менялись.
  • Типовой срок проведения: 2–4 месяца для большинства организаций.
  • Максимальный срок: не более 180 календарных дней.

Чтобы не растягивать сроки, аттестацию имеет смысл объединять с комплексным обеспечением информационной безопасности — когда одна команда и проектирует защиту, и готовит документы, и проводит аттестацию. Итоговая стоимость аттестации СЗИ зависит от класса системы, числа рабочих мест и готовности документов и рассчитывается индивидуально.

Какие документы потребуются

Помимо технической части аттестация требует пакета локальных правовых актов (ЛПА) — внутренних документов по защите информации: политики ИБ, положения об обработке персональных данных, перечня защищаемой информации, инструкций по разграничению доступа, порядка резервного копирования и регламентов реагирования на инциденты (всего около 11 документов). Полный перечень документов для аттестации СЗИ с пояснениями мы собрали в отдельном материале. Отсутствие или формальность этих документов — одна из самых частых причин, по которым организации не проходят аттестацию с первого раза.

Что будет, если не пройти аттестацию

Обработка защищаемой информации без аттестованной системы защиты — это нарушение законодательства. Указ Президента № 196 прямо закрепляет персональную ответственность руководителя организации за обеспечение защиты информации. Помимо предписаний и штрафов, отсутствие аттестата создаёт прямые бизнес-риски: невозможность участвовать в госзакупках, претензии регулятора, репутационные потери и угроза утечки данных, за которую организация отвечает перед субъектами персональных данных.

Часто задаваемые вопросы об аттестации СЗИ

Нужна ли аттестация, если данные хранятся в облаке или арендованном дата-центре?

Ответственность за защищаемую информацию остаётся на вашей организации как на владельце информационной системы, даже если инфраструктура арендована. Аттестуется именно ваша система в тех условиях, в которых она работает, поэтому размещение в дата-центре не снимает требование, а только меняет распределение зон ответственности с площадкой.

Можно ли подготовиться к аттестации силами собственных ИТ-специалистов?

Часть подготовки организация вполне может закрыть сама — например, навести порядок в инвентаризации и собрать исходные данные. Но саму аттестацию имеет право проводить только организация с лицензией ОАЦ, а корректная классификация системы и оценка достаточности мер требуют профильной экспертизы. На практике смешанный вариант экономит бюджет: рутину делает заказчик, ключевые решения — лицензиат.

Что произойдёт с аттестатом, если изменится только число пользователей, а не технология?

Простое изменение количества рабочих мест без смены технологии обработки и состава средств защиты обычно не требует повторной аттестации. Пересмотр нужен, когда меняется то, что влияет на защиту: появляется новый сервер обработки, меняется СЗИ или схема передачи данных. В спорных случаях решение лучше согласовать с аттестующей организацией заранее.

Что именно покрывает гарантия 12 месяцев на работы?

Гарантия распространяется на выполненные работы по проектированию, внедрению защиты и сопровождению аттестации. Это значит, что выявленные в течение года недочёты в реализованных мерах и документах устраняются в рамках обязательств. Гарантия не отменяет вашей обязанности поддерживать систему в неизменном состоянии — самовольные изменения инфраструктуры выходят за её рамки.

Что делать, если аттестат скоро истекает, а инфраструктура не менялась?

Даже при неизменной системе аттестат действует не дольше пяти лет, поэтому повторную аттестацию нужно планировать заранее, не дожидаясь последнего месяца. Если защита и документы поддерживались в актуальном состоянии, повторная процедура проходит заметно быстрее первичной, так как строить систему заново не требуется.

Сколько стоит аттестация СЗИ?

Точную сумму называют после оценки: на цену влияют класс информационной системы, число рабочих мест, набор средств защиты и готовность документов. Поэтому стоимость рассчитывают индивидуально — из чего она складывается и сколько стоит аттестация СЗИ, мы разобрали в отдельном материале.

Заключение: с чего начать

Аттестация СЗИ — это не бюрократическая формальность, а юридическое условие законной обработки защищаемой информации в Беларуси. Чем раньше вы оцените, нужна ли она вашей организации, тем меньше рисков предписаний и штрафов.

  • На этой неделе: определите, обрабатываете ли вы персональные данные или иную защищаемую информацию и в каких системах.
  • В этом месяце: проведите предварительную оценку класса системы и достаточности текущих мер защиты.
  • Дальше: закройте пробелы в документах и технической защите перед аттестационными испытаниями.

Не уверены, нужна ли вашей организации аттестация и с чего начать? Специалисты Genesis Systems проведут аттестацию СЗИ под ключ — от проектирования до выдачи аттестата соответствия — и дадут гарантию 12 месяцев на выполненные работы. Свяжитесь с нами, чтобы обсудить вашу ситуацию: +375 (17) 336-07-67, info@genesis-systems.by.

Нужна помощь специалистов?

Оставьте заявку — специалисты Genesis Systems оценят, нужна ли вашей организации аттестация, и рассчитают сроки и стоимость работ.


    Готовитесь к аттестации? Скачайте бесплатный чек-лист подготовки к аттестации СЗИ по Приказу ОАЦ №66 — проверьте готовность по всем этапам до старта работ.

    Классы информационных систем по Приказу ОАЦ № 66

    Состав мер защиты при аттестации зависит от класса типовой информационной системы. Приказ Оперативно-аналитического центра № 66 (в редакции приказов ОАЦ от 27.05.2026 № 98 и от 29.05.2026 № 102) выделяет 10 классов — по виду защищаемой информации и по тому, подключена ли система к открытым каналам передачи данных.

    Обозначение класса состоит из цифры и суффикса. Цифра показывает подключение: 4- — система не подключена к открытым каналам передачи данных, 3- — подключена. Суффикс — вид защищаемой информации:

    • -ин — персональные данные, кроме специальных;
    • -спец — специальные персональные данные;
    • -бг — биометрические и генетические персональные данные;
    • -юл — коммерческая или иная охраняемая законом тайна юридического лица;
    • -дсп — служебная информация ограниченного распространения.

    Итого 10 классов: 4-ин, 4-спец, 4-бг, 4-юл, 4-дсп (без подключения к открытым каналам) и 3-ин, 3-спец, 3-бг, 3-юл, 3-дсп (с подключением). Для систем класса «3-» требования строже: обязательны межсетевое экранирование и обнаружение вторжений. Идентификация и аутентификация, антивирусная защита, регистрация событий безопасности и резервное копирование обязательны для всех классов.

    Оценка эффективности защищённости (тестирование на проникновение) как отдельный обязательный этап аттестации предусмотрена для классов 3-бг и 3-дсп; для остальных систем класса «3-» при аттестации применяются средства анализа защищённости. Аттестацию проводит специализированная организация в срок не более 180 календарных дней, аттестат соответствия оформляется на 5 лет.

    Подробный разбор всех 10 классов, обозначений и требований Приложения 3 к Приказу № 66 — в отдельной статье: Приказ ОАЦ № 66: классы информационных систем и требования к защите.

    Дмитрий Савицкий — Системный архитектор
    Об авторе

    Дмитрий Савицкий

    Системный архитектор

    Системный архитектор Genesis Systems. Проектирует системы защиты информации и IT-инфраструктуру, готовит объекты к аттестации по требованиям ОАЦ Республики Беларусь. Автор материалов блога об информационной безопасности и защите персональных данных.

    Поделиться: Telegram VK WhatsApp
    Читайте также

    Похожие статьи

    Нужна помощь по теме статьи?

    Расскажите о задаче — наши инженеры помогут разобраться.

    Связаться с нами