ГрамотаИБ ГрамотаИБ

Аттестация рабочего места для подключения к ГИС и ФГИС: нужна ли, что это и как часто

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 02.07.2026 · Обновлено 10.08.2026

Что требуется для подключения к государственной информационной системе или ФГИС: когда внешнее АРМ действительно должно быть аттестовано, почему универсального требования для любого подключения нет, что устанавливают границы ГИС и регламент оператора, кто проводит аттестацию и что делать при переносе или изменении рабочего места.

Сам факт подключения к государственной информационной системе или ФГИС не создаёт универсальной обязанности аттестовать любой компьютер пользователя. Нужно определить, входит ли рабочее место в аттестуемые границы ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. и какие условия установлены нормативным актом, моделью подключения, регламентом оператора и договором. Многие федеральные системы действительно допускают работу только с защищённого или аттестованного АРМАвтоматизированное рабочее место — Рабочее место пользователя с программно-техническими средствами обработки информации., но это требование нужно брать из конкретного документа, а не предполагать автоматически. Разберём, как проверить основание и что делать при изменении рабочего места.

Что требуется для подключения к ГИС и ФГИС

Конкретные требования устанавливает оператор ГИС/ФГИС в регламенте (порядке) подключения. Типовой набор:

  • защищённый канал связи — как правило, на сертифицированном ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России средстве криптографической защиты (СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.) требуемого класса (например, КС1–КС3), если это предусмотрено регламентом подключения;
  • сертифицированные средства защиты на рабочем месте, предусмотренные классом защищённости и регламентом (например, антивирус, средство защиты от несанкционированного доступа), с актуальными настройками;
  • аттестованное АРМ или сегмент — когда рабочее место включено в границы ГИС либо такое условие прямо установлено регламентом подключения или иным обязательным документом;
  • назначенные ответственные, модель угроз и организационные документы.

Класс защищённости и состав мер зависят от того, к какой системе идёт подключение и какие данные обрабатываются, — см. требования к классу К1 и классы защищённости К1–К3.

Нужно ли аттестовывать рабочее место

Сама ГИС (объект информатизации в её границах) подлежит обязательной аттестации перед вводом в эксплуатацию. Для ГИС аттестация — это установленная форма подтверждения соответствия требованиям по защите информации: она была предусмотрена приказом ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.02.2013 №17, а с 1 марта 2026 года — приказом ФСТЭК России от 11.04.2025 №117 (аттестация сохранена). Аттестуется не «компьютер вообще», а объект информатизации — АРМ или сегмент в конкретных условиях размещения.

Отдельное рабочее место, которое лишь подключается к чужой ФГИС, не становится её частью автоматически. Обязанность аттестовать такое АРМ возникает, если это предусмотрено регламентом подключения (договором) оператора ФГИС или если рабочее место включено в состав (контур) ГИС. На практике регламенты подключения к федеральным системам такое требование, как правило, содержат.

Что подразумевает аттестация

Аттестация — это комплекс организационных и технических мероприятий, по результатам которых выдаётся аттестат соответствия, подтверждающий, что объект информатизации отвечает требованиям по защите информации. Проводит её орган по аттестации — организация с лицензией ФСТЭК России на деятельность по технической защите конфиденциальной информации и необходимыми полномочиями. Порядок аттестации установлен приказом ФСТЭК России №77 (2021 год). В работы обычно входят:

  • проверка правильности определения класса защищённости и актуальности модели угроз;
  • проверка реализованных мер и настроек средств защиты;
  • аттестационные испытания (проверка на соответствие требованиям и тестирование защищённости);
  • оформление протоколов, заключения и выдача аттестата соответствия.

Как часто проводить аттестацию и сколько действует аттестат

По действующему порядку (приказ ФСТЭК №77) аттестат соответствия выдаётся на весь срок эксплуатации объекта информатизации — при условии, что уровень защищённости поддерживается, а оператор ведёт периодический контроль защищённости (обычно не реже одного раза в два года, если иной срок не установлен в аттестате или документах на систему). Ранее по национальному стандарту ГОСТ РО 0043-003-2012 аттестат обычно оформлялся на срок до 3 лет — это прежняя практика, которая ещё встречается в старых регламентах и аттестатах.

Отдельно от аттестации приказ №117 (с 1 марта 2026 года) регулирует эксплуатационный контроль защищённости и показатели состояния защиты — КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен. (рассчитывается не реже одного раза в 6 месяцев) и зрелости ПЗИПоказатель уровня зрелости защиты информации — Показатель достаточности и эффективности мер защиты по приказу ФСТЭК №117; оценивается не реже одного раза в два года.. Это самостоятельная регулярная оценка, а не переоформление аттестата: из-за неё аттестат каждые полгода переделывать не нужно.

Нужно ли переделывать аттестацию при переносе рабочего места

Зависит от того, меняются ли условия, влияющие на защищённость. Аттестат выдаётся на объект информатизации в конкретных условиях размещения: помещение, границы контролируемой зоны, состав технических средств.

  • Перенос в пределах той же контролируемой зоны без изменения состава средств и условий защиты — как правило, повторная аттестация не нужна; изменения отражают в документах на объект.
  • Перенос в другой кабинет, офис или здание, когда меняются границы контролируемой зоны и условия размещения, — использовать прежний аттестат без переоценки нельзя: как правило, нужны дополнительные аттестационные испытания на новом месте или повторная аттестация.
  • Изменение состава или настроек средств (замена АРМ, добавление оборудования, изменение мер защиты) — также требует переоценки и, при необходимости, дополнительных испытаний.

Точный порядок действий при изменениях определяют орган по аттестации и регламент подключения; безопаснее заранее уведомить их о планируемом переносе.

Как выполнить требования

  • получите у оператора ГИС/ФГИС регламент подключения и перечень требований;
  • определите класс защищённости и постройте модель угроз;
  • реализуйте меры защиты и примените сертифицированные СЗИСредство защиты информации — Техническое или программное средство, реализующее меры защиты; обычно требует сертификата ФСТЭК., а для канала — СКЗИ нужного класса;
  • привлеките орган по аттестации (с лицензией ФСТЭК на техническую защиту конфиденциальной информации) и получите аттестат соответствия;
  • поддерживайте защищённость и ведите периодический контроль; при переносе рабочего места или изменении условий — согласуйте дополнительные испытания или повторную аттестацию.

Главное

Для подключения к ГИС/ФГИС оператор системы, как правило, требует защищённый канал на сертифицированном СКЗИ, сертифицированные средства защиты и аттестованное рабочее место, если это предусмотрено регламентом подключения. Аттестация — это комплекс мероприятий с выдачей аттестата соответствия органом по аттестации (лицензиат ФСТЭК; порядок — приказ №77); для ГИС она была предусмотрена приказом №17 и сохранена в приказе №117. По приказу №77 аттестат действует на срок эксплуатации при условии периодического контроля защищённости (по прежней практике — обычно до 3 лет). Аттестат привязан к условиям размещения: перенос рабочего места в пределах той же контролируемой зоны без изменения условий обычно не требует переаттестации, а перенос в другой офис или здание — требует дополнительных испытаний или повторной аттестации.

Частые вопросы

Нужно ли аттестовывать рабочее место для подключения к ГИС или ФГИС?

Да, если этого требует регламент подключения оператора ГИС/ФГИС или если рабочее место входит в состав государственной информационной системы. Для ГИС аттестация — установленная форма подтверждения соответствия объекта информатизации требованиям по защите информации (приказы ФСТЭК №17, а с 1 марта 2026 года — №117).

Как часто проводить аттестацию и сколько действует аттестат?

По действующему порядку (приказ ФСТЭК №77) аттестат соответствия выдаётся на весь срок эксплуатации объекта при условии поддержания защищённости и периодического контроля. По прежнему стандарту ГОСТ РО 0043-003-2012 аттестат обычно выдавался на 3 года, что ещё встречается в старых регламентах.

Нужно ли переделывать аттестацию при переносе рабочего места в другой кабинет или офис?

Если условия размещения не меняются (перенос в пределах той же контролируемой зоны без изменения состава средств) — как правило, нет, изменения отражают в документах. Перенос в другой кабинет, офис или здание меняет границы контролируемой зоны и условия: использовать прежний аттестат без переоценки нельзя — нужны дополнительные аттестационные испытания или повторная аттестация.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Методика ФСТЭК от 12.04.2026: меры защиты информации

Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.