ГрамотаИБ ГрамотаИБ

СЗИ: что это, виды, классы и сертификация ФСТЭК

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 04.07.2026 · Обновлено 10.08.2026

Что такое средство защиты информации: основные виды СЗИ, классы защиты и уровни доверия, отличие от СКЗИ и случаи, когда требуется сертификация ФСТЭК.

При защите информации постоянно упоминают «СЗИСредство защиты информации — Техническое или программное средство, реализующее меры защиты; обычно требует сертификата ФСТЭК.» и «сертифицированные средства». Разберём простыми словами, что это такое, какие бывают виды СЗИ, что означают уровни доверия и классы и когда нужны именно сертифицированные средства.

Что такое СЗИ

Средство защиты информации (СЗИ) — это техническое или программное средство, которое реализует меры защиты: разграничивает доступ, фильтрует трафик, обнаруживает атаки, блокирует вредоносное ПО, контролирует целостность. От СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ. (средств криптографической защиты — шифрование, электронная подпись) СЗИ отличаются тем, что криптографию регулирует ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России, а техническую защиту информации без криптографии — ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России.

Наложенные и встроенные средства

Защитные механизмы бывают встроенными (входят в операционную систему, СУБД, прикладное ПО — например, штатное разграничение доступа) и наложенными (отдельные продукты, устанавливаемые дополнительно). Встроенных механизмов иногда достаточно, но когда требования выше (регулируемые системы, высокие классы), применяют наложенные сертифицированные СЗИ, а встроенные средства используются как дополнение.

Какие бывают СЗИ

  • Межсетевой экран (МЭМежсетевой экран — Средство контроля и фильтрации сетевого трафика между сегментами сети.) — контроль и фильтрация сетевого трафика между сегментами сети;
  • Система обнаружения (предотвращения) вторжений (СОВСистема обнаружения вторжений — Средство выявления компьютерных атак и подозрительной сетевой активности.) — выявление и блокирование компьютерных атак;
  • Средство антивирусной защиты (САВЗ) — защита от вредоносного программного обеспечения;
  • СЗИ от несанкционированного доступа (СЗИ от НСДНесанкционированный доступ — Доступ к информации в нарушение установленных правил разграничения доступа.) — идентификация, аутентификация и разграничение доступа, регистрация событий безопасности;
  • Средство доверенной загрузки (СДЗ) — контроль целостности и доверенный старт системы до загрузки ОС;
  • Средства контроля съёмных носителей и предотвращения утечек (DLPСистема предотвращения утечек данных — Класс решений для контроля и блокировки несанкционированной передачи данных (Data Loss Prevention).), средства анализа защищённости (сканеры), средства виртуализации со встроенной защитой и другие.

Сертификация, уровни доверия и классы

Сертифицированное СЗИ — средство, прошедшее оценку соответствия требованиям безопасности во ФСТЭК России и включённое в её реестр. Для средств установлены:

  • Уровни доверия (УД) — от 6-го (низший) до 1-го (высший); требования к уровням доверия установлены приказом ФСТЭК России от 02.06.2020 №76. Уровень доверия характеризует, насколько тщательно проверено само средство (его разработка и отсутствие недекларированных возможностей).
  • Классы защиты по видам средств — для каждого вида (МЭ, СОВ, САВЗ, СЗИ от НСД, СДЗ) установлены классы, задающие набор функций безопасности. Чем выше требования к системе, тем выше должны быть класс и уровень доверия применяемого средства.

Проверять наличие и параметры сертификата удобно по реестру сертифицированных средств защиты информации на сайте ФСТЭК России: в нём указаны вид средства, класс, уровень доверия, срок действия сертификата и поддерживаемые версии.

Формы оценки соответствия

«Оценка соответствия» — более широкое понятие, чем сертификация. Она проводится в разных формах: обязательная сертификация, а также испытания или приёмка. В регулируемых режимах (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК., значимые объекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., высокие классы) применяются, как правило, сертифицированные средства; для персональных данных приказ ФСТЭК №21 требует средства, прошедшие оценку соответствия — конкретная форма зависит от уровня защищённости и модели угроз.

Когда нужны именно сертифицированные СЗИ

Сертифицированные средства обязательны в случаях, прямо установленных применимыми требованиями, — прежде всего для государственных информационных систем и отдельных режимов защиты. Для значимых объектов КИИ средства защиты должны пройти оценку соответствия в форме обязательной сертификации, испытаний или приёмки (приказ ФСТЭК России №239), если иное не следует из применимого режима. Для обычной обработки персональных данных состав и форма оценки соответствия средств определяются классом (уровнем защищённости), моделью угроз и применимыми требованиями — см. разбор приказа ФСТЭК России от 18.02.2013 №21. Для адресатов Указа №250 и субъектов КИИ действует и курс на отечественные решения — см. статью об импортозамещении СЗИ.

Как выбрать СЗИ

  1. определите режим и требования: уровень защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., класс ГИС или категорию значимости объекта КИИ — от них зависят требуемые классы и уровни доверия средств;
  2. по модели угроз определите, какие функции защиты нужны (разграничение доступа, антивирус, обнаружение вторжений, межсетевое экранирование и т. д.);
  3. подберите средства нужного вида и класса по реестру сертифицированных СЗИ ФСТЭК, учитывая совместимость с вашими системами и поддерживаемые версии;
  4. для регулируемых систем и адресатов Указа №250 отдавайте приоритет отечественным решениям.

Частые вопросы

Чем СЗИ отличается от СКЗИ? СЗИ — средства технической защиты информации без криптографии (регулирует ФСТЭК), СКЗИ — средства криптографической защиты: шифрование и электронная подпись (регулирует ФСБ). Антивирус или межсетевой экран — это СЗИ; средство шифрования канала — СКЗИ.

Что важнее — класс или уровень доверия? Это разные характеристики: класс задаёт набор функций безопасности по виду средства, уровень доверия — тщательность проверки самого средства. При выборе учитывают оба и сверяют с требованиями для вашего режима.

Всегда ли нужны сертифицированные средства? Нет. В ГИС и при высоких классах — как правило, да. Для значимых объектов КИИ требуется оценка соответствия в форме сертификации, испытаний или приёмки (приказ №239). Для персональных данных требуется оценка соответствия, форма которой зависит от уровня защищённости и модели угроз.

Главное

СЗИ — это средства технической защиты информации (межсетевые экраны, антивирусы, системы обнаружения вторжений, средства защиты от НСД, доверенной загрузки и другие), которые регулирует ФСТЭК России, в отличие от криптосредств (СКЗИ) под регулированием ФСБ. Сертифицированное СЗИ прошло оценку соответствия ФСТЭК и имеет уровень доверия (УД1–УД6) и класс защиты. В ГИС и при отдельных высоких требованиях обычно нужны сертифицированные средства; для значимых объектов КИИ допустимы формы оценки соответствия по приказу №239 — обязательная сертификация, испытания или приёмка. В остальных случаях состав и форма оценки соответствия средств определяются классом, уровнем защищённости и моделью угроз.

Частые вопросы

Чем СЗИ отличается от СКЗИ?

СЗИ — средства технической защиты информации (межсетевые экраны, антивирусы, системы обнаружения вторжений, защита от НСД) под регулированием ФСТЭК России; СКЗИ — криптосредства (шифрование, электронная подпись) под регулированием ФСБ России.

Когда обязательны именно сертифицированные СЗИ?

Прежде всего в государственных информационных системах, на значимых объектах КИИ и при высоких классах или уровнях защищённости; в остальных случаях состав определяется классом, уровнем защищённости и моделью угроз.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить

Разбор методического документа ФСТЭК России от 7 августа 2026 года: что такое уровень зрелости Узи, 21 направление деятельности, восемь видов требований с весами, как определяется уровень направления по таблице 3, какие целевые уровни рекомендованы, чем оценка отличается от показателя КЗИ и что должно быть в отчёте.

Чем БДУ ФСТЭК отличается от CVE и как найти соответствие

Сканер выдал список CVE, а от вас требуют идентификаторы БДУ. Разбираем, что это за реестры, кто их ведёт, почему соответствие не всегда один к одному, где ФСТЭК России указывает связанные CVE, что делать с уязвимостями, которых в БДУ нет, и как перевести список из отчёта сканера целиком.

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.