Ежегодный анализ эффективности СЗИ
Ежегодный анализ эффективности СЗИ — обязательная с 01.03.2025 процедура для аттестованных систем защиты. Разбираем, чем она отличается от пентеста, что входит в работу и сколько стоит.
Аттестат соответствия действует пять лет, но это не значит, что систему защиты можно «поставить на аттестацию и забыть» до следующей переаттестации. С 01.03.2025 требования Приказа ОАЦ №66 (действующая редакция 2026 г.) обязывают проводить ежегодный анализ (оценку) эффективности СЗИ — не реже одного раза в год со дня аттестации. Если этого не делать, к моменту проверки или переаттестации система защиты может не соответствовать текущим угрозам и конфигурации ИС, а формальное требование — оказаться невыполненным.
Ежегодный анализ эффективности СЗИ: что это и кому обязателен
Ежегодный анализ эффективности СЗИ — это периодическая проверка того, что установленные средства защиты информации по-прежнему работают так, как предусмотрено проектом защиты: настройки актуальны, уязвимости и изменения инфраструктуры учтены, организационные меры соблюдаются. По итогам оформляется отчёт с выводами и рекомендациями, который утверждает руководитель организации.
Обязанность распространяется на организации, чьи системы защиты прошли аттестацию: государственные информационные системы, информационные системы персональных данных подлежащего класса и объекты с информацией ограниченного распространения.
Чем это отличается от пентеста
Эти два требования часто путают, хотя они разные и по смыслу, и по периодичности.
- Ежегодный анализ эффективности СЗИ — регулярная процедура, обязательная для всех аттестованных систем; проводится не реже раза в год со дня аттестации.
- Тестирование на проникновение (пентест, «оценка эффективности защищённости») — отдельное требование, предусмотренное при аттестации и переаттестации для систем классов 3-бг и 3-дсп. Это не ежегодная обязанность, а часть процедуры аттестации для указанных классов.
Проще говоря: анализ эффективности СЗИ обязателен для всех каждый год, пентест — не для всех и не каждый год, а в привязке к аттестации/переаттестации для конкретных классов систем. Подробнее о самой процедуре аттестации — на странице «Аттестация СЗИ», а о том, что включает оценка защищённости как отдельная услуга — на странице «Анализ защищённости информационных систем».
Что входит в работу
- Проверка соответствия установленных СЗИ проекту защиты и текущей конфигурации ИС;
- Оценка актуальности настроек средств защиты и организационных мер;
- Проверка выполнения предписаний и рекомендаций по итогам предыдущих проверок (если были);
- Пентест — при необходимости, если система относится к классу 3-бг или 3-дсп и приближается срок аттестации/переаттестации;
- Оформление отчёта с выводами и рекомендациями по устранению выявленных недостатков.
Что вы получите
- Отчёт об анализе эффективности СЗИ с выводами и рекомендациями;
- Документ, готовый к утверждению руководителем организации;
- При необходимости — результаты пентеста в рамках аттестации/переаттестации для классов 3-бг и 3-дсп;
- Понятный план действий, если по итогам анализа требуется донастройка защиты.
Если по результатам анализа выясняется, что защита требует более глубокой донастройки, мы предлагаем это в рамках услуги «Комплексное обеспечение информационной безопасности».
Стоимость
Стоимость ежегодного анализа эффективности СЗИ — от 1000 до 3000 BYN в год, в зависимости от класса информационной системы и её масштаба. Точную стоимость назовём после уточнения класса ИС и состава установленных средств защиты — свяжитесь с нами для расчёта.
Вопросы и ответы
С какого момента ежегодный анализ стал обязательным?
С 01.03.2025 — согласно Приказу ОАЦ №66 в действующей редакции 2026 г.
Нужно ли проводить пентест каждый год вместе с анализом?
Нет. Пентест — отдельное требование, предусмотренное при аттестации и переаттестации для классов 3-бг и 3-дсп, а не ежегодная процедура для всех.
Кому обязателен ежегодный анализ эффективности СЗИ?
Всем организациям с аттестованными системами защиты — государственным информационным системам, ИСПДн подлежащего класса, объектам с информацией ограниченного распространения.
Что будет, если пропустить ежегодный анализ?
Возникает риск при проверке и при последующей переаттестации: без документально подтверждённого анализа сложно доказать, что система защиты остаётся актуальной и работоспособной.
Как понять, к какому классу относится наша система?
Класс определяется на этапе аттестации; если аттестат уже есть, класс указан в документации. Уточнить и проверить полноту требований поможет наш чек-лист по аттестации СЗИ, а термины — глоссарий и справочник НПА.
Оставьте заявку — уточним класс вашей информационной системы, состав СЗИ и рассчитаем точную стоимость ежегодного анализа эффективности защиты. Телефон +375 (17) 336-07-67, email info@genesis-systems.by.
Ежегодный анализ удобно совместить с экспресс-аудитом комплаенса — за день покажем, какие требования ещё не закрыты. Если нужна разовая проверка без привязки к аттестации — анализ защищённости информационных систем.
УНП 193616691 · 220035, г. Минск, пр-т Машерова 76а
Тел: +375 (17) 336‑07‑67 · +375 (29) 692‑09‑25
E‑mail: info@genesis-systems.by