ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 06.08.2026 · Обновлено 10.08.2026

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Одна система нередко подпадает сразу под несколько режимов. Например, государственная медицинская система является ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК., обрабатывает персональные данные пациентов и может обеспечивать критический процесс в сфере здравоохранения, то есть быть объектом КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.. Ошибка — выбрать один «главный» режим и считать, что остальные поглощены. Законодательные основания, критерии классификации и часть обязанностей различаются и применяются параллельно.

Три статуса отвечают на разные вопросы

РежимПочему возникаетРезультат оценкиОсновная база
ГИССистема создана на основании закона или акта государственного органа для государственных функцийКласс защищённости К1, К2 или К3149-ФЗ, приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. от 11.04.2025 №117
ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.В базах системы обрабатываются персональные данные с применением средств автоматизацииУровень защищённости УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1–УЗ-4152-ФЗ, ПП РФ от 01.11.2012 №1119, приказ ФСТЭК от 18.02.2013 №21
Объект КИИИС, ИТКС или АСУ принадлежит субъекту КИИ и работает в значимой сфере, обеспечивая критический процессКатегория значимости 1–3 либо отсутствие категории187-ФЗ, ПП РФ от 08.02.2018 №127; для значимого объекта — приказы ФСТЭК России от 21.12.2017 №235 и от 25.12.2017 №239

Класс К1 не равен первой категории КИИ и не равен УЗ-1. Эти обозначения нельзя переносить из одной шкалы в другую. Каждое решение рассчитывается и оформляется по своим критериям.

Сначала определите общую фактическую границу

Параллельный комплаенс начинается с единой инвентаризации: данные, критические процессы, приложения, базы, серверы, сети, рабочие места, средства администрирования, интеграции, облачные компоненты, резервные и тестовые копии. После этого на схеме отмечают, какая часть контура подпадает под каждый режим. Границы могут совпадать полностью или частично.

Если ГИС содержит отдельный модуль с ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., нельзя автоматически рассчитывать УЗ только для таблицы этого модуля, исключив общую инфраструктуру и администраторов. Если объект КИИ использует общую сеть с другими системами, межсистемные связи и общие средства управления должны учитываться в модели угроз.

Можно ли сделать одну модель угроз

Технически возможно подготовить единый документ, если он явно покрывает требования всех применимых режимов, показывает их основания, границы и результаты оценки. На практике удобнее иметь общую модель архитектуры и угроз с отдельными разделами или приложениями для ГИС, ПДн и КИИ. Это позволяет обновлять один источник сведений об архитектуре и нарушителях, не теряя обязательные для каждого режима выводы.

Нельзя просто назвать модель «универсальной» и убрать специальные расчёты. Для ИСПДн нужен обоснованный тип актуальных угроз и уровень защищённости; для ГИС — класс и цели защиты по приказу №117; для КИИ — последствия для критического процесса, категория и выполнение отраслевых особенностей.

Как собрать единый перечень мер

  1. Сформируйте требования каждого применимого режима отдельно и сохраните ссылку на нормативное основание.
  2. Сопоставьте одинаковые по смыслу меры: идентификацию, управление доступом, регистрацию событий, защиту от вредоносного кода, управление уязвимостями, резервирование, реагирование и контроль изменений.
  3. Для совпадающих мер примените наиболее строгие параметры, если они совместимы, и отметьте, какие требования одной реализацией закрываются.
  4. Оставьте специальные обязанности отдельными: категорирование КИИ, взаимодействие с ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ., оценка КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен./ПЗИПоказатель уровня зрелости защиты информации — Показатель достаточности и эффективности мер защиты по приказу ФСТЭК №117; оценивается не реже одного раза в два года., обработка обращений субъектов ПДн и уведомления Роскомнадзора.
  5. Оформите матрицу трассировки «требование — угроза — мера — компонент — ответственный — доказательство».

Принцип «берём самый высокий статус и он закроет всё» ненадёжен. Более строгая техническая мера ГИС может закрыть сходную меру ИСПДн, но не заменит правовое основание обработки ПДн или процедуру категорирования КИИ.

Один комплект документов или три

Дублировать одинаковые регламенты не обязательно. Единые правила управления доступом, журналирования, резервного копирования, уязвимостей и инцидентов допустимы, если в области действия перечислены все системы и режимы, а требования прослеживаются. Отдельно обычно оформляют документы, имеющие специальную форму или самостоятельный юридический результат:

  • акт классификации ГИС и аттестационные документы;
  • акт определения уровня защищённости ИСПДн;
  • перечень объектов КИИ, акт категорирования и сведения по форме ФСТЭК;
  • документы системы безопасности значимого объекта и взаимодействия с ГосСОПКА;
  • политику и локальные акты оператора персональных данных.

Аттестация и проверки

Для ГИС аттестация обязательна до начала обработки информации. Если аттестуемый контур одновременно является ИСПДн или значимым объектом КИИ, программа испытаний должна учитывать весь применимый набор требований, но аттестат ГИС сам по себе не отменяет оценку выполнения специальных обязанностей по 152-ФЗ и 187-ФЗ. После существенного изменения архитектуры, состава мер, границ или угроз оценивают влияние на условия аттестата и необходимость дополнительных испытаний.

Кто должен координировать режимы

Назначьте владельца общего контура и зафиксируйте роли обладателя информации, оператора ГИС, оператора ПДн, субъекта КИИ, подразделения защиты, ИТ-эксплуатации и подрядчиков. Эти роли могут принадлежать разным организациям. Государственный заказчик не должен считать, что все обязанности автоматически перешли разработчику или облачному поставщику: распределение работ в договоре не меняет публично-правовой статус ответственных лиц.

Практический вывод

Совмещение режимов строится не через три изолированных комплекта бумаг, а через единую архитектуру, общую модель угроз и матрицу требований. Дублировать одинаковые меры и регламенты не нужно; объединять разные классификационные решения, специальные формы и обязанности нельзя. Такой подход одновременно уменьшает объём документов и сохраняет доказуемость выполнения каждого требования.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.