Что такое аттестация СЗИ: кому нужна и как проходит в Беларуси

Аттестация СЗИ — это комплекс организационно-технических мероприятий, по итогам которых документально подтверждается, что система защиты информации информационной системы соответствует требованиям законодательства Республики Беларусь. Результат аттестации — аттестат соответствия, который оформляется сроком на 5 лет и подтверждает право организации обрабатывать защищаемую информацию. Для государственных органов, медицинских и финансовых учреждений, а также организаций, работающих с персональными данными, аттестация обязательна по приказу ОАЦ № 66. Genesis Systems проводит аттестацию СЗИ на основании лицензии ОАЦ № 22250000083202 — в Минске и по всей Беларуси.
Ключевые выводы
- Аттестация СЗИ подтверждает соответствие защиты информации требованиям Оперативно-аналитического центра при Президенте РБ (ОАЦ) и Закона № 455-З.
- Обязательна для госорганов, организаций с персональными данными, медицины, финансов и владельцев критически важных объектов информатизации.
- Аттестат соответствия действует не более 5 лет; типовой срок проведения — 2–4 месяца, максимум 180 календарных дней.
- Информационные системы классифицируются по классам (например, «3-ин» и «3-юл») — от класса зависит набор мер защиты.
- За обработку защищаемой информации без аттестованной СЗИ предусмотрена персональная ответственность руководителя организации (Указ № 196).
Аудит и классификация
Обследование объекта, классификация информации.
до 14 днейПроектирование СЗИ
Модель угроз, проект защиты, комплект ЛПА.
3–6 недельВнедрение
Установка и настройка сертифицированных СЗИ.
2–8 недельАттестация
Испытания, протоколы, оформление аттестата.
2–4 неделиСопровождение
Поддержание соответствия весь срок.
5 летЧто такое аттестация СЗИ простыми словами
Когда организация обрабатывает информацию ограниченного доступа — персональные данные клиентов, медицинские сведения, служебную тайну — закон требует защитить эту информацию. Сама защита строится из набора средств: антивирусов, систем разграничения доступа, межсетевых экранов, средств криптографии и регламентов. Эта совокупность и называется системой защиты информации (СЗИ).
Но установить средства защиты мало. Государство должно убедиться, что они работают и реально закрывают риски. Для этого и существует аттестация: независимая проверка, которая фиксирует в документе, что СЗИ построена правильно и соответствует нормативным требованиям. Проще говоря, аттестат соответствия — это «техпаспорт» вашей защиты информации, без которого обработка защищаемых данных считается нарушением.
Аттестацию часто путают с сертификацией, хотя это разные процедуры: сертифицируют отдельные средства защиты, а аттестуют всю информационную систему целиком. Чем именно отличаются аттестация и сертификация СЗИ, мы разбираем в отдельном материале.
Аттестацию проводят аттестующие организации, имеющие лицензию ОАЦ на деятельность по технической и криптографической защите информации — подробнее о том, кто имеет право проводить аттестацию СЗИ, в отдельной статье. Genesis Systems работает по лицензии ОАЦ № 22250000083202 и выполняет полный цикл аттестации СЗИ — от проектирования системы информационной безопасности до выдачи аттестата.
Кому аттестация СЗИ обязательна по законодательству РБ
Аттестация обязательна не для всех подряд, а для организаций, которые обрабатывают защищаемую информацию в информационных системах. На практике это:
- Государственные органы и организации — информационные системы с информацией ограниченного распространения.
- Медицинские учреждения — данные о состоянии здоровья и врачебная тайна.
- Финансовые организации — банки, страховые компании, лизинговые организации.
- Учреждения образования — персональные данные учащихся и сотрудников.
- Организации соцзащиты и любые операторы, обрабатывающие персональные данные граждан.
- Владельцы критически важных объектов информатизации.
Частный бизнес, не относящийся к этим категориям, не обязан проходить аттестацию, но может пройти её добровольно — чтобы подтвердить уровень безопасности перед партнёрами и клиентами.
Нормативная база аттестации СЗИ
Требование аттестовать СЗИ опирается на чёткую цепочку документов:
| Документ | Что регулирует |
|---|---|
| Закон РБ № 455-З от 10.11.2008 | Об информации, информатизации и защите информации — базовый закон отрасли. |
| Закон РБ № 99-З от 07.05.2021 | О защите персональных данных; называет защиту данных обязательной мерой. |
| Указ Президента № 196 от 16.04.2013 | Устанавливает персональную ответственность руководства за защиту информации. |
| Указ Президента № 449 от 09.12.2019 | О государственном регулировании защиты информации. |
| Приказ ОАЦ № 66 от 20.02.2020 (в ред. приказов № 98 и № 102 2026 г.) | Порядок технической и криптографической защиты информации; требования к аттестации. |
Именно приказ ОАЦ № 66 (с изменениями, внесёнными приказами № 98 и № 102 2026 г.) задаёт конкретный порядок: как классифицировать систему, какие меры применить и как проходит аттестация.
Когда нужно проходить аттестацию
Аттестация — не разовое событие «один раз и навсегда». Её проводят в нескольких случаях:
- При создании или модернизации СЗИ — перед началом обработки защищаемой информации в новой системе.
- При истечении срока действия аттестата — максимум через 5 лет требуется повторная аттестация.
- При изменении технологии обработки защищаемой информации или применённых технических мер защиты.
Это важный нюанс, который часто упускают: даже действующий аттестат «обнуляется», если вы поменяли инфраструктуру — добавили новый сервер обработки данных, сменили средство защиты или перенесли систему в дата-центр. После значимых изменений аттестацию нужно проходить заново.
Классы информационных систем: 3-ин и 3-юл
Перед аттестацией информационную систему относят к определённому классу — от него зависит, насколько строгие меры защиты нужно реализовать. На практике организации чаще всего сталкиваются с двумя классами:
- Класс «3-ин» — системы, обрабатывающие персональные данные, в том числе с использованием открытых каналов передачи (например, через интернет).
- Класс «3-юл» — системы с особыми категориями данных: сведения о здоровье, финансовая информация и другие чувствительные данные с повышенными требованиями к защите.
Ошибка в классификации дорого обходится: занизите класс — получите отказ в аттестации и переделку проекта; завысите — потратите лишние деньги на избыточные меры. Поэтому корректное определение класса и оценка достаточности мер — один из первых и ключевых шагов. Здесь помогает предварительный анализ защищённости информационной системы.
Как проходит аттестация: коротко
Весь процесс укладывается в три фазы — проектирование, внедрение и аттестационные испытания. В ходе испытаний проверяют инвентаризацию, подтверждают класс системы, оценивают достаточность мер защиты, тестируют СЗИ и сканируют уязвимости, а по итогам оформляют технический отчёт и выдают аттестат соответствия. Пошаговый разбор всех девяти шагов — в отдельном материале «этапы аттестации СЗИ».
На практике большую часть времени обычно занимает не сама проверка, а подготовка: разработка мер защиты от несанкционированного доступа и комплекта документов. Поэтому реальный срок зависит от того, в каком состоянии у вас уже находится защита информации.
Сколько действует аттестат и сколько занимает аттестация
- Срок действия аттестата: до 5 лет — при условии, что технология обработки и инфраструктура не менялись.
- Типовой срок проведения: 2–4 месяца для большинства организаций.
- Максимальный срок: не более 180 календарных дней.
Чтобы не растягивать сроки, аттестацию имеет смысл объединять с комплексным обеспечением информационной безопасности — когда одна команда и проектирует защиту, и готовит документы, и проводит аттестацию. Итоговая стоимость аттестации СЗИ зависит от класса системы, числа рабочих мест и готовности документов и рассчитывается индивидуально.
Какие документы потребуются
Помимо технической части аттестация требует пакета локальных правовых актов (ЛПА) — внутренних документов по защите информации: политики ИБ, положения об обработке персональных данных, перечня защищаемой информации, инструкций по разграничению доступа, порядка резервного копирования и регламентов реагирования на инциденты (всего около 11 документов). Полный перечень документов для аттестации СЗИ с пояснениями мы собрали в отдельном материале. Отсутствие или формальность этих документов — одна из самых частых причин, по которым организации не проходят аттестацию с первого раза.
Что будет, если не пройти аттестацию
Обработка защищаемой информации без аттестованной системы защиты — это нарушение законодательства. Указ Президента № 196 прямо закрепляет персональную ответственность руководителя организации за обеспечение защиты информации. Помимо предписаний и штрафов, отсутствие аттестата создаёт прямые бизнес-риски: невозможность участвовать в госзакупках, претензии регулятора, репутационные потери и угроза утечки данных, за которую организация отвечает перед субъектами персональных данных.
Часто задаваемые вопросы об аттестации СЗИ
Нужна ли аттестация, если данные хранятся в облаке или арендованном дата-центре?
Ответственность за защищаемую информацию остаётся на вашей организации как на владельце информационной системы, даже если инфраструктура арендована. Аттестуется именно ваша система в тех условиях, в которых она работает, поэтому размещение в дата-центре не снимает требование, а только меняет распределение зон ответственности с площадкой.
Можно ли подготовиться к аттестации силами собственных ИТ-специалистов?
Часть подготовки организация вполне может закрыть сама — например, навести порядок в инвентаризации и собрать исходные данные. Но саму аттестацию имеет право проводить только организация с лицензией ОАЦ, а корректная классификация системы и оценка достаточности мер требуют профильной экспертизы. На практике смешанный вариант экономит бюджет: рутину делает заказчик, ключевые решения — лицензиат.
Что произойдёт с аттестатом, если изменится только число пользователей, а не технология?
Простое изменение количества рабочих мест без смены технологии обработки и состава средств защиты обычно не требует повторной аттестации. Пересмотр нужен, когда меняется то, что влияет на защиту: появляется новый сервер обработки, меняется СЗИ или схема передачи данных. В спорных случаях решение лучше согласовать с аттестующей организацией заранее.
Что именно покрывает гарантия 12 месяцев на работы?
Гарантия распространяется на выполненные работы по проектированию, внедрению защиты и сопровождению аттестации. Это значит, что выявленные в течение года недочёты в реализованных мерах и документах устраняются в рамках обязательств. Гарантия не отменяет вашей обязанности поддерживать систему в неизменном состоянии — самовольные изменения инфраструктуры выходят за её рамки.
Что делать, если аттестат скоро истекает, а инфраструктура не менялась?
Даже при неизменной системе аттестат действует не дольше пяти лет, поэтому повторную аттестацию нужно планировать заранее, не дожидаясь последнего месяца. Если защита и документы поддерживались в актуальном состоянии, повторная процедура проходит заметно быстрее первичной, так как строить систему заново не требуется.
Сколько стоит аттестация СЗИ?
Точную сумму называют после оценки: на цену влияют класс информационной системы, число рабочих мест, набор средств защиты и готовность документов. Поэтому стоимость рассчитывают индивидуально — из чего она складывается и сколько стоит аттестация СЗИ, мы разобрали в отдельном материале.
Заключение: с чего начать
Аттестация СЗИ — это не бюрократическая формальность, а юридическое условие законной обработки защищаемой информации в Беларуси. Чем раньше вы оцените, нужна ли она вашей организации, тем меньше рисков предписаний и штрафов.
- На этой неделе: определите, обрабатываете ли вы персональные данные или иную защищаемую информацию и в каких системах.
- В этом месяце: проведите предварительную оценку класса системы и достаточности текущих мер защиты.
- Дальше: закройте пробелы в документах и технической защите перед аттестационными испытаниями.
Не уверены, нужна ли вашей организации аттестация и с чего начать? Специалисты Genesis Systems проведут аттестацию СЗИ под ключ — от проектирования до выдачи аттестата соответствия — и дадут гарантию 12 месяцев на выполненные работы. Свяжитесь с нами, чтобы обсудить вашу ситуацию: +375 (17) 336-07-67, info@genesis-systems.by.
Нужна помощь специалистов?
Оставьте заявку — специалисты Genesis Systems оценят, нужна ли вашей организации аттестация, и рассчитают сроки и стоимость работ.
Готовитесь к аттестации? Скачайте бесплатный чек-лист подготовки к аттестации СЗИ по Приказу ОАЦ №66 — проверьте готовность по всем этапам до старта работ.
Классы информационных систем по Приказу ОАЦ № 66
Состав мер защиты при аттестации зависит от класса типовой информационной системы. Приказ Оперативно-аналитического центра № 66 (в редакции приказов ОАЦ от 27.05.2026 № 98 и от 29.05.2026 № 102) выделяет 10 классов — по виду защищаемой информации и по тому, подключена ли система к открытым каналам передачи данных.
Обозначение класса состоит из цифры и суффикса. Цифра показывает подключение: 4- — система не подключена к открытым каналам передачи данных, 3- — подключена. Суффикс — вид защищаемой информации:
- -ин — персональные данные, кроме специальных;
- -спец — специальные персональные данные;
- -бг — биометрические и генетические персональные данные;
- -юл — коммерческая или иная охраняемая законом тайна юридического лица;
- -дсп — служебная информация ограниченного распространения.
Итого 10 классов: 4-ин, 4-спец, 4-бг, 4-юл, 4-дсп (без подключения к открытым каналам) и 3-ин, 3-спец, 3-бг, 3-юл, 3-дсп (с подключением). Для систем класса «3-» требования строже: обязательны межсетевое экранирование и обнаружение вторжений. Идентификация и аутентификация, антивирусная защита, регистрация событий безопасности и резервное копирование обязательны для всех классов.
Оценка эффективности защищённости (тестирование на проникновение) как отдельный обязательный этап аттестации предусмотрена для классов 3-бг и 3-дсп; для остальных систем класса «3-» при аттестации применяются средства анализа защищённости. Аттестацию проводит специализированная организация в срок не более 180 календарных дней, аттестат соответствия оформляется на 5 лет.
Подробный разбор всех 10 классов, обозначений и требований Приложения 3 к Приказу № 66 — в отдельной статье: Приказ ОАЦ № 66: классы информационных систем и требования к защите.
