Главная/Аттестация СЗИ

Аттестация системы защиты информации (СЗИ)

Genesis Systems — лицензиат ОАЦ (лицензия № 22250000083202). Проводим полный цикл аттестации информационных систем в соответствии с Приказом ОАЦ при Президенте РБ № 66 в действующей редакции 2026 г. Разрабатываем программу и методику, проводим испытания и оформляем аттестат соответствия.

🛡️ОАЦ при Президенте РБЛицензия
5 летДействие аттестата
🔒12 месяцевГарантия
Что это

Подтверждённое соответствие требованиям

Аттестация СЗИ — это комплекс организационно-технических мероприятий, подтверждающий, что система защиты информации информационной системы соответствует требованиям законодательства Республики Беларусь в области технической и криптографической защиты информации. Наличие аттестата соответствия обязательно для законной обработки информации ограниченного распространения.

Аттестация информационной системы — завершающий этап всего цикла: сначала проектируется и создаётся система защиты, затем комиссия подтверждает, что она отвечает требованиям Приказа ОАЦ № 66. На этом этапе проверяется и аттестация средств защиты информации, применённых в проекте: антивирусов, межсетевых экранов, средств криптографической защиты, механизмов разграничения доступа. Провести аттестацию СЗИ вправе штатное подразделение организации, если его сотрудники имеют профильное образование в области защиты информации, но большинству проще доверить эту работу лицензированной компании.

Есть категория, где аттестация обязательна без исключений, — системы, обрабатывающие персональные данные. Аттестация системы защиты персональных данных проводится в том же порядке, что и для других информационных систем, но с учётом требований Закона № 99-З. Genesis Systems проводит аттестацию информационной системы по требованиям защиты информации для соответствующего класса типовой ИС и ведёт организацию на всех этапах: от предпроектного обследования до оформления аттестата соответствия сроком на 5 лет. Это помогает тем, кто впервые проходит аттестацию СЗИ РБ и не знаком с процедурой ОАЦ.

  • Законная обработка персональных данных и иной защищаемой информации
  • Снижение рисков утечек и инцидентов ИБ
  • Готовность к проверкам ОАЦ и регуляторов

Лицензия ОАЦ на деятельность в области технической и криптографической защиты информации, № 22250000083202 (Единый реестр лицензий)

Аудит и проверка соответствия системы защиты информации требованиям ОАЦ
Кому нужна

Кому обязательна аттестация СЗИ

Аттестация СЗИ — обязательная мера защиты информации ограниченного распространения согласно законодательству Республики Беларусь.

🏥

Медицинские учреждения

Обрабатывают врачебную тайну и персональные данные пациентов. Обязательна по Закону № 99-З «О защите персональных данных».

🏛️

Государственные органы

Все государственные ИС с информацией ограниченного распространения подлежат аттестации по Указу Президента № 449.

🎓

Учреждения образования

Обрабатывают персональные данные учащихся и сотрудников. Отнесены к классам типовых ИС «3-ин» / «3-юл».

🏢

Организации соцзащиты

Управления по труду, занятости и социальной защите, пенсионные органы — работают с персональными данными физических лиц.

🏦

Финансовые организации

Банки, страховые компании, небанковские кредитные организации, обрабатывающие финансовые и персональные данные клиентов.

💼

Коммерческие компании

Любое юридическое лицо, у которого в ИС обрабатываются персональные данные, врачебная тайна или иная защищаемая информация.

Не уверены?

Определим, нужна ли аттестация именно вам

Если вы не знаете, относится ли ваша информационная система к категории, для которой аттестация обязательна, — проведём первичное обследование объекта, классифицируем систему и определим точный перечень требований.

Оставьте контакты — специалист свяжется в течение 1 рабочего дня, уточнит параметры ИС и сориентирует по срокам и стоимости.

Стоимость

Сколько стоит аттестация СЗИ — прикиньте сразу

Ориентировочная вилка по вашим параметрам, стартовая цена — от 3500 BYN за площадку. Точную цену назовём после бесплатного обследования. Цены на все услуги →

Подробно: из чего складывается стоимость и как сэкономить →

Этапы работ

Полный цикл работ по аттестации СЗИ

Выполняем три последовательных этапа: предпроектное обследование и проектирование, создание системы защиты и непосредственно аттестацию. Это единственный путь к получению аттестата соответствия.

01
Этап проектирования

Предпроектное обследование и проектирование СЗИ

Анализируем вашу ИС «как есть»: инвентаризируем активы, строим информационные потоки, выявляем уязвимости. По результатам разрабатываем техническое задание и проектную документацию на систему защиты информации.

Обследование и инвентаризация активов ИС
Анализ структуры и информационных потоков (внутренних и внешних)
Анализ взаимодействия ИС с её активами
Обследование ИС сканером уязвимостей
Разработка (корректировка) политики информационной безопасности
Разработка структурной и логической схем ИС
Разработка технического задания на создание СЗИ ИС
Выбор средств криптографической защиты информации (СКЗИ)
Разработка общей схемы СЗИ ИС
Разработка проектов локальных правовых актов (ЛПА)
Результат этапа: техническое задание на СЗИ, схемы ИС, политика ИБ, перечень необходимых СКЗИ, проекты локальных правовых актов.
02
Этап создания

Создание системы защиты информации

Внедряем сертифицированные средства технической и криптографической защиты информации, проверяем их работоспособность и совместимость с активами ИС. Дорабатываем документацию с учётом реально внедрённых средств защиты.

Внедрение средств защиты информации по перечню из ТЗ
Проверка работоспособности и совместимости СЗИ с активами ИС
Настройка шлюза безопасности Bel VPN Gate 4.7 / Client s-Cripto
Проверка корректности выполнения требований по ЗИ в реальных условиях
Корректировка структурной и логической схем ИС (при необходимости)
Корректировка ЛПА с учётом результатов внедрения СЗИ

Разрабатываем пакет локальных правовых актов по применению СЗИ — 11 документов:

Состав ЛПА определяется требованиями к содержанию (п. 13 Положения о порядке технической и криптографической защиты информации) — конкретное число приказом ОАЦ № 66 не установлено. Ниже наш типовой пакет; адаптируем под процессы организации.

Перечень разрешённого ПО и порядок его использования
Порядок резервирования и уничтожения информации
Порядок защиты от вредоносного ПО
Порядок использования съёмных носителей информации
Порядок использования электронной почты
Порядок обновления средств защиты информации
Порядок контроля (мониторинга) функционирования ИС и СЗИ
Порядок реагирования на инциденты ИБ и ликвидации последствий
Порядок управления криптографическими ключами
Руководство администратора информационной безопасности СЗИ ИС
Описание способов разграничения доступа пользователей к объектам ИС
Результат этапа: развёрнутая и протестированная СЗИ, полный пакет из 11 локальных правовых актов, готовность к аттестации.
03
Ключевой этап

Аттестация системы защиты информации

Комплексная оценка СЗИ в реальных условиях эксплуатации. Проверяем соответствие системы всем требованиям законодательства РБ. По итогам положительной аттестации оформляем аттестат соответствия сроком на 5 лет.

1
Разработка программы и методики аттестации СЗИ ИССоставляется совместно с техническими специалистами заказчика. Включает план проведения испытаний, перечень проверяемых требований и критерии оценки.
2
Установление соответствия фактического состава активов ИССверяем реальный состав аппаратных и программных средств ИС со структурной и логической схемами, разработанными на этапе проектирования.
3
Проверка правильности отнесения ИС к классу типовых ИСПодтверждаем корректность присвоения класса «3-ин» или «3-юл» в соответствии с составом обрабатываемой информации (персональные данные, врачебная тайна и т.д.).
4
Проверка достаточности реализованных в СЗИ мер защитыАнализируем полноту применённых организационных и технических мер: политику ИБ, локальные правовые акты, разграничение доступа, криптографическую защиту передаваемых данных.
5
Анализ локальных правовых актов на соответствие законодательствуПроверяем все ЛПА и организационно-распорядительные документы по применению СЗИ — полноту, актуальность, соответствие требованиям Приказа ОАЦ № 66.
6
Проведение испытаний СЗИ на соответствие функциональным требованиямТестируем систему защиты в реальных условиях эксплуатации: корректность работы антивирусной защиты, межсетевых экранов, СКЗИ, разграничения доступа, мониторинга событий ИБ.
7
Внутренняя и внешняя проверка на отсутствие уязвимостейСканируем программные, программно-аппаратные и аппаратные средства ИС на наличие уязвимостей, которые могут быть использованы нарушителем для обхода СЗИ.
8
Оформление технического отчёта и протокола испытанийДокументируем ход и результаты аттестационных испытаний. Отчёт является приложением к протоколу аттестации и передаётся заказчику на бумажном и электронном носителях.
9
Оформление аттестата соответствия СЗИ ИСПри положительных результатах аттестации оформляем аттестат соответствия — документальное подтверждение того, что СЗИ вашей ИС отвечает требованиям законодательства. Аттестат действует 5 лет.
Результат этапа: аттестат соответствия СЗИ ИС (5 лет), технический отчёт, протокол испытаний — в бумажном и электронном виде (Word, PDF).
Документы

Что получает заказчик

📜
Аттестат соответствия СЗИ ИС
Главный документ — подтверждение соответствия системы защиты требованиям законодательства. Действует 5 лет.
Оригинал
📋
Технический отчёт об аттестации
Детальное описание хода и результатов аттестационных испытаний. Приложение к протоколу.
Word / PDF
📝
Протокол испытаний СЗИ ИС
Официальный протокол с фиксацией всех проверок и их результатов, подписанный комиссией.
Word / PDF
🗂️
Техническое задание на СЗИ
ТЗ с требованиями к системе защиты информации, разработанное на этапе проектирования.
Word / PDF
📐
Схемы ИС (структурная и логическая)
Актуальные схемы ИС с отображением СЗИ, границ и информационных потоков.
Word / PDF
📚
Пакет из 11 локальных правовых актов
Комплект ЛПА по применению СЗИ (состав — по п. 13 Положения о ТКЗИ), разработанный и скорректированный под вашу организацию. Вместе с проектными документами — 15+ позиций.
Word

Все документы передаются заказчику в одном экземпляре на бумажном носителе и в одном экземпляре в электронном виде на съёмном носителе (USB). Электронное представление соответствует форматам Microsoft Word и PDF.

О нас

Почему Genesis Systems

Наши компетенции подтверждены лицензиями и сертификатами. Работаем с государственными и коммерческими организациями по всей Беларуси.

01 / Лицензия
Лицензия ОАЦ при Президенте РБ

Имеем действующую лицензию на деятельность по технической и (или) криптографической защите информации. Работы по аттестации СЗИ может выполнять только лицензированная организация — это требование законодательства.

02 / Стандарты
СТБ ISO/IEC 27001-2024 и СТБ ISO 9001-2015

Система менеджмента информационной безопасности и система менеджмента качества Genesis Systems сертифицированы в Национальной системе подтверждения соответствия Республики Беларусь применительно к проектированию, созданию, аттестации и сопровождению систем защиты информации. Сертификаты действительны по 20 августа 2029 г. — посмотреть документы.

03 / Опыт
Реализованные проекты в Беларуси

Опыт работы с ИС классов «3-ин» и «3-юл»: от управлений по труду и социальной защите до медицинских учреждений и учреждений образования. Знаем отраслевую специфику.

04 / Комплекс
Услуга «под ключ»

Выполняем все три этапа — проектирование, создание, аттестацию — в рамках одного договора. Заказчик не тратит время на поиск разных исполнителей. Разрабатываем полный пакет — 15+ документов: 11 ЛПА по применению СЗИ плюс проектные и организационно-распорядительные (политика ИБ, техническое задание на СЗИ, структурная и логическая схемы ИС, перечень СКЗИ, акт отнесения к классу, программа и методика аттестации).

05 / Конфиденциальность
Полная конфиденциальность данных

Гарантируем сохранность всей конфиденциальной информации, параметров настройки оборудования, исходных кодов ПО, персональных данных и иных сведений, полученных в ходе работ. Подписываем NDA.

06 / Гарантия
Гарантийные обязательства 12 месяцев

Гарантийный срок на все выполненные работы — не менее 12 месяцев с даты подписания акта сдачи-приёмки по последнему этапу. Обеспечиваем сопровождение в гарантийный период.

Документы

Документы, на основании которых мы работаем

Аттестацию систем защиты информации вправе проводить только организации с лицензией ОАЦ. Наши системы менеджмента дополнительно сертифицированы в Национальной системе подтверждения соответствия Республики Беларусь.

ОАЦ
Лицензия
№ 22250000083202

Лицензия ОАЦ на техническую и криптографическую защиту информации

Оперативно-аналитический центр при Президенте Республики Беларусь. Даёт право выполнять аттестацию систем защиты информации и работы по защите информации в Беларуси.
О лицензии

Область сертификации систем менеджментаПроектирование, создание, аттестация и сопровождение систем защиты информации информационных систем, предназначенных для обработки информации ограниченного распространения, не отнесённой к государственным секретам, и систем управления технологическими процессами; деятельность по технической и (или) криптографической защите информации; аудит информационных систем и программного обеспечения; создание систем информационной безопасности; системное администрирование.

Руководство

Аттестация СЗИ в Республике Беларусь: полное руководство

Что такое аттестация СЗИ и зачем она нужна

Аттестация системы защиты информации — это комплекс организационно-технических мероприятий, в результате которых документально подтверждается соответствие системы защиты информации требованиям законодательства Республики Беларусь об информации, информатизации и защите информации (Положение о порядке аттестации СЗИ, п. 2).

Аттестат соответствия — документ установленной формы, подтверждающий это соответствие. Его наличие — обязательное условие для обработки информации, распространение и (или) предоставление которой ограничено и которая не отнесена к государственным секретам: персональных данных, врачебной и коммерческой тайны, служебной информации ограниченного распространения и иных категорий защищаемой информации (п. 7).

Порядок аттестации установлен Приказом ОАЦ при Президенте Республики Беларусь № 66 от 20.02.2020 (в редакции приказов ОАЦ от 27.05.2026 № 98 и от 29.05.2026 № 102), принятым во исполнение Указа Президента Республики Беларусь от 09.12.2019 № 449; Положения утверждены в соответствии с Положением о технической и криптографической защите информации, утверждённым Указом Президента Республики Беларусь от 16.04.2013 № 196 «О некоторых мерах по совершенствованию защиты информации».

Когда аттестация обязательна

Согласно п. 5 Положения о порядке аттестации, аттестация СЗИ проводится:

  • при создании системы защиты информации;
  • при истечении срока действия аттестата соответствия;
  • при изменении технологии обработки защищаемой информации и (или) технических мер, реализованных при создании СЗИ.

С 01.07.2026 «модернизация» не выделена отдельным основанием (приказ ОАЦ № 98): аттестация требуется при фактическом изменении технологии обработки защищаемой информации или технических мер защиты.

Аттестация создаваемой системы защиты выполняется до ввода информационной системы в эксплуатацию (п. 6). Без действующего аттестата эксплуатация ИС с обработкой защищаемой информации не допускается.

Положение может не применяться только к технологическим информационным системам операторов электросвязи, предназначенным для передачи персональных данных по технологическим сетям электросвязи, — по перечню, согласованному с ОАЦ (п. 1 в редакции приказа № 98). Прежнее исключение для систем с общедоступными или обезличенными персональными данными с 01.07.2026 отменено.

Классы типовых информационных систем

До проектирования СЗИ собственник определяет вид обрабатываемой информации и относит ИС к одному или нескольким классам согласно Приложению 1 к Положению (оформляется акт отнесения). Класс определяется видом информации и наличием подключения к открытым каналам передачи данных (сетям электросвязи общего пользования).

Классы «4-…» — ИС без подключения к открытым каналам передачи данных:

4-ин

Персональные данные (кроме специальных)

4-спец

Специальные ПД (кроме биометрических и генетических)

4-бг

Биометрические и генетические персональные данные

4-юл

Коммерческая и иная охраняемая законом тайна юридического лица

4-дсп

Служебная информация ограниченного распространения

Классы «3-…» — ИС, подключённые к открытым каналам передачи данных:

3-ин

Персональные данные (кроме специальных). Пример: ИС управлений по труду, занятости и соцзащите

3-спец

Специальные ПД (кроме биометрических и генетических)

3-бг

Биометрические и генетические персональные данные

3-юл

Коммерческая и иная охраняемая законом тайна юридического лица

3-дсп

Служебная информация ограниченного распространения

Для физических лиц — собственников ИС, в которых обрабатываются персональные данные, предусмотрен упрощённый порядок: акт отнесения к классу составляется в произвольной форме, а работы по проектированию, созданию и аттестации СЗИ они вправе выполнять самостоятельно либо с привлечением специализированной организации.

КлассПодключение к открытым каналамТип информации
4-инНетПерсональные данные (кроме специальных)
4-спецНетСпециальные ПД (кроме биометрических и генетических)
4-бгНетБиометрические и генетические персональные данные
4-юлНетКоммерческая и иная охраняемая законом тайна юридического лица
4-дспНетСлужебная информация ограниченного распространения
3-инДаПерсональные данные (кроме специальных)
3-спецДаСпециальные ПД (кроме биометрических и генетических)
3-бгДаБиометрические и генетические персональные данные
3-юлДаКоммерческая и иная охраняемая законом тайна юридического лица
3-дспДаСлужебная информация ограниченного распространения

Кто проводит работы по защите информации

Работы по проектированию, созданию и аттестации СЗИ могут выполнять (п. 4 Положения о ТКЗИ; п. 3 Положения об аттестации):

  • Подразделение (должностное лицо) собственника, ответственное за защиту информации. Его работники должны иметь высшее образование в области защиты информации либо профильную переподготовку (повышение квалификации) по вопросам технической и криптографической защиты информации.
  • Специализированная организация, имеющая лицензию ОАЦ на деятельность по технической и (или) криптографической защите информации.

Аттестацию собственник вправе проводить самостоятельно (комиссией), а физическое лицо — собственник ИС с персональными данными — единолично. На практике организации привлекают специализированную организацию, что снижает риски отказа в выдаче аттестата.

Genesis Systems — специализированная организация с лицензией ОАЦ № 22250000083202. Получить консультацию.

Этапы работ: от проектирования до эксплуатации

Работы по технической и криптографической защите информации включают пять этапов (п. 3 Положения о ТКЗИ):

  1. Проектирование СЗИ (глава 2). Разработка политики информационной безопасности, структурной и логической схем ИС, технического задания на создание СЗИ, проектов локальных правовых актов и организационно-распорядительных документов.
  2. Создание СЗИ (глава 3). Внедрение средств защиты, проверка их работоспособности и совместимости с активами ИС, корректировка схем и ЛПА, маркировка физических линий связи согласно структурной схеме.
  3. Аттестация СЗИ. Документальное подтверждение соответствия требованиям (см. раздел «Как проходит аттестация»).
  4. Обеспечение функционирования СЗИ в процессе эксплуатации ИС: реализация мер защиты, выявление угроз и реагирование на события ИБ, контроль и совершенствование защиты.
  5. Защита информации при прекращении эксплуатации ИС.

Требования к системе защиты информации

Перечень требований к СЗИ, подлежащих включению в техническое задание, установлен Приложением 3 к Положению. Конкретный состав требований зависит от класса типовой ИС и группируется по направлениям:

  • Аудит безопасности — регистрация событий информационной безопасности, их сбор и хранение не менее одного года, в том числе централизованный, и мониторинг.
  • Обеспечение защиты информации — меры защиты от несанкционированного доступа, антивирусная защита, межсетевое экранирование, контроль целостности.
  • Идентификация и аутентификация субъектов и объектов доступа.
  • Защита самой системы защиты информации от компрометации и отключения.
  • Криптографическая защита информации, в том числе защищённые каналы передачи данных между средствами СКЗИ.
  • Дополнительные требования для ИС, подключённых к открытым каналам передачи данных (классы «3-…»).
  • Иные требования, определяемые техническим заданием и спецификой ИС.

Как проходит аттестация и сроки

Аттестация — комплексная оценка СЗИ в реальных условиях эксплуатации ИС. Она включает (п. 8 Положения об аттестации):

  • разработку программы и методики аттестации;
  • проверку правильности отнесения ИС к классу типовых информационных систем;
  • установление соответствия фактического состава активов ИС её структурной и логической схемам;
  • проверку достаточности реализованных мер защиты, включая анализ локальных правовых актов;
  • для отдельных классов (например «3-бг») — оценку эффективности защищённости информационной системы.

Сроки. Аттестация специализированной организацией проводится не более 180 календарных дней. При выявлении недостатков организация уведомляет собственника не позднее чем за 35 дней до истечения срока; на их устранение даётся 30 дней.

Аттестат соответствия оформляется сроком на 5 лет. По его истечении, а также при изменении технологии обработки или состава мер защиты, проводится повторная аттестация.

Документы системы защиты информации

В ходе проектирования, создания и аттестации формируется комплект документов на СЗИ:

  • акт отнесения ИС к классу (классам) типовых информационных систем (Приложение 2 к Положению);
  • политика информационной безопасности;
  • структурная и логическая схемы информационной системы;
  • техническое задание на создание системы защиты информации;
  • локальные правовые акты и организационно-распорядительные документы по применению СЗИ;
  • программа и методика аттестации;
  • протокол аттестационных испытаний;
  • аттестат соответствия (форма — приложение к Положению об аттестации).

Этот комплект подтверждает, что защита выстроена в соответствии с требованиями законодательства, и используется при проверках регуляторов.

Ответственность за отсутствие аттестата

Руководитель организации несёт персональную ответственность за организацию работ по технической и криптографической защите информации (Положение о ТКЗИ, утв. Указом Президента № 196).

Без действующего аттестата соответствия обработка информации ограниченного распространения не допускается (п. 7 Положения об аттестации). По истечении 5-летнего срока аттестата обработка защищаемой информации прекращается до проведения переаттестации.

Отсутствие аттестата может повлечь административную ответственность по КоАП Республики Беларусь, а также репутационные и операционные риски при инцидентах информационной безопасности. Контроль осуществляет Оперативно-аналитический центр при Президенте Республики Беларусь.

Сколько стоит аттестация СЗИ

Стоимость аттестации СЗИ зависит от класса типовой ИС, количества автоматизированных рабочих мест (АРМ) и серверов, наличия готовой документации и текущего состояния инфраструктуры. Для ИС класса «3-ин» с небольшим количеством АРМ стоимость полного цикла (проектирование + создание + аттестация) будет ниже, чем для сложных систем класса «3-юл». Для точного расчёта — оставьте заявку или заполните бриф: мы свяжемся в течение 1 рабочего дня.

Источник — официальные документы Оперативно-аналитического центра при Президенте Республики Беларусь: Приказ ОАЦ № 66 от 20.02.2020 изменения 2026 г. (Приказ ОАЦ № 98 от 27.05.2026) и Приказ ОАЦ № 102 от 29.05.2026, ранее — Приказ ОАЦ № 259 от 10.12.2024; раздел «Техническая и криптографическая защита информации» на сайте ОАЦ.

Рекомендательные письма

Нас рекомендуют

Государственные учреждения Беларуси подтверждают качество наших работ.

Вопросы

Часто задаваемые вопросы об аттестации СЗИ

Аттестация СЗИ обязательна для всех организаций, в ИС которых обрабатывается информация ограниченного распространения, не отнесённая к государственным секретам: персональные данные (Закон № 99-З), врачебная тайна, коммерческая тайна и иные категории защищаемой информации. Это государственные органы, медицинские учреждения, организации социальной защиты, учреждения образования, банки, страховые компании и любые юридические лица, обрабатывающие такую информацию. Частный бизнес без обработки защищаемой информации может пройти аттестацию добровольно.

Срок оказания услуг по полному циклу (проектирование, создание, аттестация) в соответствии с Положением не может превышать 180 календарных дней. Фактические сроки зависят от сложности ИС, готовности заказчика и наличия необходимого оборудования. Для небольших ИС класса «3-ин» практический срок обычно составляет 2–4 месяца.

Аттестат соответствия СЗИ выдаётся сроком на 5 лет при условии положительных результатов аттестационных испытаний. По истечении 5 лет необходимо провести повторную аттестацию. При существенных изменениях в составе активов ИС или архитектуре системы может потребоваться переаттестация в установленном порядке.

Приказ ОАЦ № 66 предъявляет к исполнителю одно требование: аттестацию проводят организации, имеющие лицензию на деятельность по технической и (или) криптографической защите информации в части соответствующих работ (пункт 3 Положения о порядке аттестации). Genesis Systems работает по лицензии ОАЦ № 22250000083202. Сверх требований приказа у нас сертифицированы система менеджмента информационной безопасности (СТБ ISO/IEC 27001-2024, сертификат № BY/112 05.09. 105.01 00805) и система менеджмента качества (СТБ ISO 9001-2015, сертификат № BY/112 05.01. 105.01 00804) — область сертификации включает проектирование, создание, аттестацию и сопровождение систем защиты информации.

При существенных изменениях в ИС (добавление АРМ, изменение топологии сети, смена серверного оборудования, изменение состава обрабатываемой информации) требуется переаттестация или актуализация аттестата. Решение принимается по результатам анализа изменений. Небольшие изменения могут быть отражены в документации без проведения полной повторной аттестации.

Согласно п. 15 Положения (Указ Президента № 196 от 16.04.2013), руководитель организации несёт персональную ответственность за организацию работ по технической и криптографической защите информации. Отсутствие аттестата может повлечь административную ответственность по КоАП РБ. Контроль осуществляет ОАЦ при Президенте РБ. Помимо санкций, организация несёт репутационные риски при утечке персональных данных или инцидентах ИБ.

Аттестация — комплексный процесс, включающий технические и организационные меры. Антивирус — лишь один из элементов системы защиты. В рамках аттестации строится полная архитектура защиты (сетевые экраны, СКЗИ, разграничение доступа), разрабатываются 11 локальных правовых актов, настраивается криптографическая защита каналов передачи данных (Bel VPN Gate), проводится независимое тестирование системы и выдаётся официальный аттестат соответствия, имеющий юридическую силу.

Экспертиза

Статьи по теме

Практические разборы по аттестации СЗИ: что это, какие документы нужны, этапы процедуры и стоимость.

Нужна аттестация или защита системы?

Начнём с аудита — это первый шаг к соответствию.