Аттестация и защита информации

Аттестация и сертификация СЗИ: в чём разница

Дмитрий Савицкий — Системный архитектор
Дмитрий Савицкий Системный архитектор
29 мая 2026 · 1 мин чтения
Аттестация и сертификация СЗИ: в чём разница

Аттестация и сертификация СЗИ — разные процедуры: сертифицируют отдельное средство защиты (продукт), а аттестуют систему защиты информации конкретной информационной системы в реальных условиях эксплуатации. Сертификат подтверждает, что продукт соответствует требованиям; аттестат — что вся ваша система защищена правильно. Путаница между ними частая, но дорогая: нельзя «заменить» аттестацию набором сертификатов на средства защиты.

Ключевые выводы

  • Сертификация — про продукт (средство защиты), аттестация — про вашу систему целиком.
  • Сертификат выдаёт орган по сертификации производителю; аттестат — аттестующая организация владельцу системы.
  • Наличие сертифицированных средств не отменяет необходимость аттестации.
  • Аттестат соответствия действует до 5 лет и относится к конкретной информационной системе.
  • Для законной обработки защищаемой информации в РБ нужна именно аттестация СЗИ.

Если нужен общий контекст — что такое аттестация и кому она обязательна — начните с обзора что такое аттестация СЗИ.

Что такое сертификация средств защиты

Сертификация — это подтверждение, что конкретный продукт (антивирус, межсетевой экран, средство криптографической защиты, система разграничения доступа) соответствует установленным требованиям безопасности. Сертификат получает производитель или поставщик средства. Он относится к продукту вообще, а не к тому, как именно вы его настроили и используете в своей системе.

Что такое аттестация системы защиты

Аттестация — это проверка всей системы защиты информации конкретной информационной системы в реальных условиях её эксплуатации. Аттестующая организация оценивает, правильно ли подобраны и настроены меры защиты, соответствуют ли они классу системы, есть ли нужные документы. Результат — аттестат соответствия, который относится именно к вашей системе и действует до 5 лет. Подробно процесс разобран в статье об этапах аттестации.

Аттестация и сертификация: сравнение

КритерийСертификацияАттестация
ОбъектСредство защиты (продукт)Система защиты конкретной ИС
Кто получаетПроизводитель / поставщикВладелец информационной системы
Кто проводитОрган по сертификацииАттестующая организация (лицензия ОАЦ)
Что подтверждаетСоответствие продукта требованиямПравильность защиты в реальных условиях
РезультатСертификат соответствияАттестат соответствия (до 5 лет)

Как они связаны между собой

Процедуры не заменяют, а дополняют друг друга. На аттестации проверяют, в том числе, что применённые средства защиты имеют необходимые сертификаты. То есть сертифицированные продукты — это «строительные блоки», а аттестация подтверждает, что из них собрана корректная система информационной безопасности. Можно купить сертифицированный межсетевой экран, но неправильно его настроить — и тогда система не пройдёт аттестацию, несмотря на сертификат.

Частая ошибка: «у нас всё сертифицировано»

Распространённое заблуждение — считать, что закупки сертифицированных средств защиты достаточно для законной обработки защищаемой информации. Это не так: закон требует аттестованную систему защиты, а не просто набор сертифицированных продуктов. Сертификаты — необходимое, но не достаточное условие. Без аттестата обработка защищаемой информации остаётся нарушением, даже если каждое средство защиты сертифицировано.

Чтобы понять, насколько ваша система готова к аттестации, поможет анализ защищённости информационной системы — он покажет, правильно ли настроены сертифицированные средства и достаточно ли мер защиты.

Часто задаваемые вопросы об аттестации и сертификации СЗИ

Можно ли применять несертифицированные средства защиты?

Для систем, где требуются сертифицированные средства защиты, использование несертифицированного продукта на той же функции станет замечанием на аттестации. Конкретный перечень того, что должно быть сертифицировано, определяется классом системы и требованиями ОАЦ. Поэтому подбирать средства защиты стоит с оглядкой на наличие действующих сертификатов ещё на этапе проектирования.

Где проверить, что у средства защиты действительно есть сертификат?

Наличие и срок действия сертификата проверяются по реестру сертифицированных средств и сопроводительным документам производителя или поставщика. Сама эта проверка — часть аттестационных испытаний. Если планируете закупку, запросите у поставщика подтверждение сертификации заранее, чтобы не выяснить уже на испытаниях, что продукт не подходит.

Что делать, если сертификат на используемое средство истёк?

Истёкший сертификат — это риск замечания: на аттестации проверяется актуальность сертификации применяемых средств. Решения два: перейти на средство с действующим сертификатом или дождаться его продления производителем. Отслеживать сроки сертификатов на ключевые СЗИ полезно постоянно, а не только перед аттестацией.

Чем аттестация отличается от лицензии ОАЦ?

Это разные вещи. Лицензия ОАЦ — это право организации оказывать услуги по технической и криптографической защите информации; она есть у исполнителя, например у Genesis Systems. Аттестат соответствия получает владелец информационной системы как подтверждение, что его система защищена правильно. Лицензия — про того, кто проводит работы; аттестат — про вашу систему.

Нужна ли аттестация, если система развёрнута в арендованном дата-центре?

Да. Ответственность за защищаемую информацию остаётся на владельце системы независимо от того, где физически размещены серверы. Сертификаты площадки и арендуемого оборудования не заменяют аттестацию вашей системы — она аттестуется в реальных условиях эксплуатации, включая то, как организовано размещение и передача данных.

Заключение

Сертификация и аттестация решают разные задачи: первая отвечает за качество отдельных средств защиты, вторая — за корректность всей системы. Для законной обработки защищаемой информации в Беларуси нужна именно аттестация СЗИ, а сертифицированные средства — её составная часть.

Не уверены, что ваша система пройдёт аттестацию? Специалисты Genesis Systems проведут аттестацию системы защиты информации под ключ — проверят настройку сертифицированных средств и подготовят систему к выдаче аттестата. Свяжитесь с нами: +375 (17) 336-07-67, info@genesis-systems.by.

Нужна помощь специалистов?

Оставьте заявку — специалисты Genesis Systems оценят готовность вашей системы и проведут аттестацию системы защиты информации.


    Дмитрий Савицкий — Системный архитектор
    Об авторе

    Дмитрий Савицкий

    Системный архитектор

    Системный архитектор Genesis Systems. Проектирует системы защиты информации и IT-инфраструктуру, готовит объекты к аттестации по требованиям ОАЦ Республики Беларусь. Автор материалов блога об информационной безопасности и защите персональных данных.

    Поделиться: Telegram VK WhatsApp
    Читайте также

    Похожие статьи

    Нужна помощь по теме статьи?

    Расскажите о задаче — наши инженеры помогут разобраться.

    Связаться с нами