Приказ ОАЦ № 66: классы информационных систем и требования к защите

Приказ Оперативно-аналитического центра при Президенте Республики Беларусь № 66 утверждает Положение о технической и криптографической защите информации и распространяется на организации, которые обрабатывают персональные данные, коммерческую тайну или служебную информацию ограниченного распространения в автоматизированных системах. Действующая редакция документа сформирована приказами ОАЦ № 98 от 27.05.2026 (с 01.07.2026) и № 102 от 29.05.2026 (с 07.07.2026) (подробный разбор изменений приказа №98) (зарегистрирован в Национальном реестре правовых актов 12.12.2024 за № 7/5889), часть норм которой вступила в силу с 1 марта 2025 года. Ключевой практический элемент Приказа № 66 — классификация информационных систем: от присвоенного класса зависит, какой набор технических мер защиты обязателен именно для вашей организации.
Зачем нужна классификация информационных систем
Классификация решает конкретную задачу: она не требует применять один и тот же максимальный набор мер защиты ко всем системам подряд, а привязывает объём обязательных требований к тому, что обрабатывается, и к тому, подключена ли система к открытым каналам передачи данных — прежде всего к интернету. Небольшая бухгалтерия, которая хранит персональные данные сотрудников на изолированном компьютере, и государственная информационная система с доступом извне попадают в разные классы и, соответственно, получают разные требования по объёму защитных мер. Прежде чем проектировать систему защиты, нужно определить класс — это отправная точка для проекта по построению системы информационной безопасности.
Определять класс приходится не только государственным органам, но и обычным коммерческим организациям — операторам персональных данных, владельцам коммерческой тайны, компаниям, которые работают со служебной информацией по договорам с госзаказчиком. На практике ошибка здесь встречается чаще, чем кажется: организация годами считает свою систему «непубличной» только потому, что нет отдельного публичного сайта, хотя фактически данные передаются через интернет-канал — например, в облачную бухгалтерию или во внешнюю CRM. Такая система формально уже относится к классу «3-», а не «4-», и требования к ней жёстче.
Как устроено обозначение класса
Обозначение класса состоит из двух частей: цифры и буквенного суффикса. Цифра показывает, подключена ли система к открытым каналам передачи данных: «4-» означает, что система не подключена к таким каналам, «3-» — что подключена (например, имеет выход в интернет или взаимодействует с внешними системами через открытые сети). Суффикс указывает вид защищаемой информации:
- -ин — персональные данные, кроме специальных;
- -спец — специальные персональные данные (кроме биометрических и генетических);
- -бг — биометрические и генетические персональные данные;
- -юл — коммерческая или иная охраняемая законом тайна юридического лица;
- -дсп — служебная информация ограниченного распространения.
Комбинация цифры и суффикса даёт итоговое обозначение — например, 4-ин или 3-бг. Других цифровых префиксов Положение не предусматривает: систем классов «1-», «2-», «5-» или «6-» в этой классификации нет.
Десять классов информационных систем
Положение о технической и криптографической защите информации устанавливает ровно 10 классов типовых информационных систем — по пять для каждого варианта подключения к открытым каналам. Полный перечень приведён в таблице.
| Класс | Подключение к открытым каналам | Вид защищаемой информации |
|---|---|---|
| 4-ин | Не подключена | Персональные данные (кроме специальных) |
| 4-спец | Не подключена | Специальные персональные данные |
| 4-бг | Не подключена | Биометрические и генетические персональные данные |
| 4-юл | Не подключена | Коммерческая или иная охраняемая законом тайна юрлица |
| 4-дсп | Не подключена | Служебная информация ограниченного распространения |
| 3-ин | Подключена | Персональные данные (кроме специальных) |
| 3-спец | Подключена | Специальные персональные данные |
| 3-бг | Подключена | Биометрические и генетические персональные данные |
| 3-юл | Подключена | Коммерческая или иная охраняемая законом тайна юрлица |
| 3-дсп | Подключена | Служебная информация ограниченного распространения |
Большинство коммерческих организаций, которые обрабатывают только персональные данные сотрудников и клиентов без специальных категорий, попадают в классы 4-ин или 3-ин — в зависимости от того, есть ли у системы выход в открытые сети.
Какие меры защиты обязательны и как это зависит от класса
Приложение 3 к Приказу № 66 задаёт перечень технических мер и указывает, для каких классов они обязательны, а для каких — рекомендованы. Часть мер действует одинаково для всех десяти классов, часть ужесточается по мере роста класса.
- Идентификация и аутентификация, разграничение доступа, парольная политика — обязательны для всех классов без исключения.
- Антивирусная защита — обязательна для всех классов.
- Регистрация событий безопасности (аудит) с хранением журналов не менее одного года — обязательна для всех классов; централизованный сбор логов дополнительно обязателен для всех классов «3-» и для класса 4-бг.
- Межсетевое экранирование и системы обнаружения/предотвращения вторжений — для классов «4-» носят рекомендательный характер, для всех классов «3-» обязательны.
- Криптографическая защита: применение электронной цифровой подписи и защита ключевой информации обязательны для всех классов; шифрование данных при передаче рекомендуется для «4-» и обязательно для «3-».
- Резервное копирование — обязательно для всех классов.
Логика такого распределения простая: базовый набор мер (идентификация, антивирус, аудит, резервное копирование) защищает от типовых угроз независимо от того, есть у системы внешние подключения или нет, а меры, которые касаются периметра сети и шифрования при передаче, становятся критичными именно тогда, когда данные покидают контур организации через открытые каналы. Для организаций, которые обрабатывают персональные данные, это же Приложение фактически задаёт минимальный технический уровень для проекта по защите персональных данных.
Чем класс «3-» строже класса «4-»
Разница между «3-» и «4-» — это не формальность, а реальный скачок в объёме обязательных мер: как только система подключена к открытым каналам передачи данных, рекомендательные требования становятся обязательными. Межсетевое экранирование и обнаружение вторжений, которые для класса «4-» можно внедрить по своему усмотрению, для класса «3-» уже нужно реализовать в обязательном порядке — так же как шифрование данных при передаче и централизованный сбор журналов событий. На практике это означает, что подключение изолированной системы к интернету автоматически поднимает требования к защите на ступень выше, и это стоит учитывать ещё на этапе проектирования архитектуры, а не после подключения.
Когда требуется тестирование на проникновение
Оценка эффективности защищённости информационной системы как отдельный обязательный этап — то есть полноценное тестирование на проникновение (пентест) — предусмотрена только для двух классов: 3-бг и 3-дсп. Для остальных классов «3-», включая распространённый 3-ин, отдельный обязательный пентест Положением не установлен: вместо него применяются средства анализа защищённости, прежде всего сканеры уязвимостей, которые выявляют технические недостатки конфигурации без полноценной имитации атаки. Если система обрабатывает биометрические, генетические данные или служебную информацию ограниченного распространения и подключена к открытым каналам, стоит заранее заложить в бюджет и график полноценный анализ защищённости информационных систем — без него аттестацию по этим классам пройти нельзя.
Как проходит аттестация
Аттестация подтверждает, что фактически реализованные меры защиты информационной системы соответствуют требованиям присвоенного класса, и завершается оформлением аттестата соответствия. Если аттестацию проводит специализированная организация, срок работ не должен превышать 180 календарных дней, а полученный аттестат действует пять лет. Если систему аттестует сам владелец самостоятельно — в случаях, когда это допустимо, — нормативный срок Положением не установлен. На практике большинство операторов персональных данных и коммерческих организаций обращаются к специализированным организациям, поскольку это снимает вопросы к методике оценки и к полноте пакета документов, которые предъявляются при проверках.
На практике определение класса — это первый пункт технического задания, а не формальность для отчёта. От него зависит состав проектной документации, перечень средств защиты, которые нужно закупить или настроить, и то, укладывается ли организация в существующий бюджет и сроки. Если класс определён неверно — например, занижен из-за того, что не учли подключение к открытому каналу, — это вскрывается именно на этапе аттестации, когда переделывать систему защиты уже дороже и дольше, чем на старте проекта.
Итог
Классификация по Приказу № 66 — это не бюрократическая формальность, а рабочий инструмент: она определяет, какие меры защиты обязательны именно для вашей системы, сколько это будет стоить и нужен ли отдельный пентест. Ошибка в определении класса на старте почти всегда означает пересмотр проекта защиты и потерю времени при аттестации. Если вы ещё не определили класс своих информационных систем или сомневаетесь в полноте реализованных мер, разумно начать с консультации и пройти аттестацию систем защиты информации у специализированной организации, которая знает актуальную редакцию Приказа № 66 и требования Приложения 3.
