Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности
Канал в MAXКласс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.
Класс защищённости посчитан: К1, К2 или К3. Вопрос «а дальше что» обычно решают заказом комплекта документов — и получают папку, из которой непонятно, с чего начинать и что за чем следует.
Порядок задан Требованиями о защите информации, утверждёнными приказом ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.04.2025 № 117. Ниже — последовательность работ и документы, которыми каждый шаг заканчивается.
Шаг 1. Акт классификации
Результат классификации оформляется актом, который утверждает оператор или обладатель информации (пункт 10 приложения к Требованиям). Состав акта задан прямо: наименование классифицируемой системы и её сегментов, если они есть; уровень значимости информации — общий или по сегментам; масштаб системы или сегментов; присвоенный класс защищённости.
Две вещи, о которых стоит знать заранее.
- Сегменты. Разным сегментам одной системы допускается присвоить разные классы защищённости, и тогда меры для каждого сегмента принимаются по его классу (пункт 9 приложения). Единый акт классификации на несколько сегментов одного оператора тоже допускается (пункт 10 приложения). Это способ не тянуть требования К1 на весь контур из-за одного участка.
- Потолок по инфраструктуре. Класс защищённости системы не может быть выше класса информационно-телекоммуникационной инфраструктуры, на которой она работает (пункт 8 приложения). Если планируется размещение в чужой инфраструктуре, её класс нужно узнать до, а не после.
Класс пересматривается при изменении масштаба системы или значимости содержащейся в ней информации (пункт 11 приложения). Других оснований приложение не называет.
Шаг 2. Организация деятельности по защите информации
Этот слой относится не к конкретной системе, а к оператору целиком: он один на все его системы и поддерживается в актуальном состоянии, а не оформляется раз и навсегда. Пункт 14 Требований перечисляет, из чего состоит организация деятельности: политика защиты информации, ответственные за защиту информации, применяемые средства, внутренние стандарты и внутренние регламенты, ресурсы.
| Что оформляется | Чем предусмотрено | Существо |
|---|---|---|
| Политика защиты информации | Пункты 14, 15 | Учитывает все информационные системы оператора и инфраструктуру, на которой они работают, а не одну систему |
| Назначение ответственного лица | Пункты 17, 18 | Защиту информации организует руководитель либо ответственное лицо; обязанности и полномочия закрепляются в должностных обязанностях |
| Подразделение (специалисты) по защите информации и положение о нём | Пункт 19 | У подразделения есть положение; пункт 20 добавляет требование к компетенциям: не менее 30 процентов работников структурного подразделения по защите информации должны иметь профессиональное образование по специальности или направлению подготовки в области информационной безопасности либо пройти профессиональную переподготовку в этой области |
| Внутренние стандарты и регламенты | Пункты 25, 26 | Стандарты задают требования к реализации мер, регламенты — порядок работ; и те и другие доводятся до пользователей и подрядных организаций |
| Предложения по ресурсам | Пункт 27 | Ресурсы, необходимые для защиты информации, обосновываются и выделяются |
Почему это идёт раньше документов по самой системе. Политика устанавливает цели защиты информации (пункты 10, 11), а дальше от этих целей считается всё остальное: какие события ведут к их нарушению, какие системы и средства на это влияют, какие угрозы актуальны (пункт 29). Политика, написанная последней, обычно противоречит тому, что уже сделано.
Шаг 3. Что защищаем и от чего
Теперь работа переходит на конкретную систему.
- Перечень объектов защиты. Какие информационные системы, программные и программно-аппаратные средства влияют на достижение целей защиты (подпункт «б» пункта 29).
- Угрозы. Оператор определяет актуальные угрозы при создании системы и выявляет их в ходе эксплуатации, а модель угроз разрабатывает в случаях, установленных постановлением Правительства Российской Федерации от 06.07.2015 № 676 (пункт 36). Решение о необходимости разработки модели при создании негосударственных информационных систем принимает руководитель оператора или ответственное лицо. Важно не путать две обязанности: оценивать угрозы нужно всегда, оформлять документ — в установленных случаях.
- Состав и сроки работ. Подпункт «г» пункта 29 требует определить состав и сроки мероприятий и мер по защите информации и оценить необходимые для них ресурсы. Формы документа норма не задаёт; на практике это оформляют планом — он и показывает на проверке, что защита не стихийная. Не путайте его с планом мероприятий по совершенствованию защиты информации из пункта 33: тот разрабатывается по результатам оценки показателей, и о нём ниже.
Шаг 4. Меры: от класса к вашей системе
Здесь часто ждут готовый список «меры для К2» и на нём останавливаются. Пункт 62 описывает три действия, и список — только первое из них.
- Базовые меры соответствующего класса защищённости — их устанавливает оператор.
- Адаптация базовых мер под архитектуру системы, применяемые технологии и особенности её работы.
- Верификация адаптированного набора по актуальным угрозам и возможностям нарушителей, его дополнение и усиление.
То есть класс даёт отправную точку, а окончательный состав мер уточняется по актуальным угрозам и возможностям нарушителей. Там, где модель угроз разрабатывается, она и служит исходными данными для выбора мер и средств защиты (пункт 36). Если реализовать какие-то меры невозможно, применяются компенсирующие меры с обоснованием (пункт 69).
От класса напрямую зависит и выбор средств защиты (пункт 72): для систем 1 класса — не ниже 4 класса защиты и соответствующего уровня доверия, для 2 класса — не ниже 5-го, для 3 класса — 6-й. Это тот случай, когда класс переводится в деньги: требования к средствам определяют смету.
Шаг 5. Аттестация
До начала обработки или хранения информации государственная информационная система проходит аттестацию на соответствие Требованиям — по Порядку, утверждённому приказом ФСТЭК России от 29.04.2021 № 77 (пункт 65). Для иных информационных систем государственных органов, государственных унитарных предприятий и учреждений решение о необходимости аттестации принимает руководитель оператора или ответственное лицо.
Здесь важно не обмануться словом «документ». Аттестат соответствия не оформляется внутри организации вместе с остальными актами: аттестация — это отдельные работы по Порядку № 77, и требования к тому, кто и как их проводит, установлены этим Порядком. Роль организации до аттестации другая — закрыть расхождения между документами и действительностью, потому что именно они и всплывают при аттестационных испытаниях.
Шаг 6. Постоянные обязанности
Ввод в эксплуатацию не заканчивает работу, а меняет её характер. Дальше — цикл с установленной периодичностью и сроками.
| Обязанность | Периодичность | Срок и результат |
|---|---|---|
| Расчёт и оценка показателя защищённости Кзи | Не реже одного раза в шесть месяцев (пункт 32) | Результаты направляются во ФСТЭК России не позднее 5 рабочих дней после дня расчёта |
| Расчёт и оценка показателя уровня зрелости Пзи | Не реже одного раза в два года (пункт 32) | Тот же срок направления |
| Информирование руководителя при несоответствии показателей нормированным значениям | По результату оценки | В течение 3 календарных дней со дня завершения оценки (пункт 32) |
| План мероприятий по совершенствованию защиты информации | По решению руководителя или ответственного лица (пункт 33) | Наименования мероприятий, сроки, ответственные подразделения; утверждается и доводится до подразделений в касающейся их части |
| Контроль уровня защищённости информации | Не реже одного раза в три года или после компьютерного инцидента (пункт 67) | Отчёт руководителю в течение 3 рабочих дней с даты завершения, во ФСТЭК России — в течение 5 рабочих дней |
| Проверка возможности восстановления с использованием резервных копий, в том числе в форме тренировок | Не реже одного раза в два года (пункт 55) | Формы результата норма не задаёт; на практике оформляют актом проверки |
Методы контроля уровня защищённости оператор выбирает сам и закрепляет во внутреннем регламенте. Пункт 66 называет их: выявление уязвимостей с экспертной оценкой возможности их использования, выявление несанкционированных подключений устройств, тестирование путём моделирования реализации актуальных угроз, тренировки работников по действиям в условиях реализации угроз.
Обратите внимание на связь последнего пункта с предыдущим разделом: результатом выполнения плана совершенствования должно быть достижение значений Кзи и Пзи не ниже нормированных (пункт 33). План — не формальность, у него есть измеримый результат.
Где документ не равен выполненной мере
Это главное, ради чего стоит различать слои работы. Подготовка документа и реализация меры — разные вещи, и вторая обычно дороже.
| Документ готов | Что ещё не сделано |
|---|---|
| Матрица доступа утверждена | Права в системе не приведены к матрице |
| Порядок резервного копирования утверждён | Восстановление из копий ни разу не проверялось |
| Регламент контроля защищённости утверждён | Контроль не проводился, отчёта нет |
| Инструкция пользователя утверждена | Работники с ней не ознакомлены, знания не оценивались |
| План мероприятий утверждён | Сроки прошли, отметок о выполнении нет |
| Перечень средств защиты составлен | Средства не закуплены либо их класс защиты ниже требуемого по классу системы |
Показатель защищённости Кзи устроен так, что различает эти два состояния: он считается по фактически реализованным мерам. Организация с полной папкой документов и невыполненными мерами получит тот же результат, что и организация без папки.
Последовательность одним списком
- Акт классификации — с сегментами, если они есть, и с проверкой потолка по инфраструктуре.
- Организация деятельности: политика и цели защиты, ответственное лицо, подразделение и положение о нём, внутренние стандарты и регламенты, ресурсы.
- Объекты защиты, оценка угроз и модель угроз в установленных случаях.
- План мероприятий и мер: состав, сроки, ответственные, ресурсы.
- Базовые меры по классу, их адаптация, верификация по угрозам и дополнение; выбор средств защиты по классу.
- Аттестация государственной системы до начала обработки информации.
- Эксплуатация: Кзи каждые шесть месяцев, Пзи раз в два года, контроль защищённости не реже одного раза в три года, план совершенствования по результатам.
Коротко
- Результат классификации оформляется актом с наименованием системы и сегментов, уровнем значимости, масштабом и классом (пункт 10 приложения к Требованиям).
- Сегментам можно присвоить разные классы, а класс системы не может быть выше класса инфраструктуры, на которой она работает.
- Организация деятельности идёт раньше документов по системе: политика задаёт цели защиты, из которых считается всё остальное.
- Оценивать угрозы обязан каждый оператор; разрабатывать модель угроз — в случаях по постановлению Правительства Российской Федерации от 06.07.2015 № 676, а при создании негосударственных систем — по решению руководителя оператора или ответственного лица.
- Класс даёт базовый набор мер, который адаптируется под систему и уточняется по модели угроз (пункт 62). От класса же зависят класс защиты и уровень доверия средств защиты (пункт 72).
- Государственная система аттестуется до начала обработки информации (пункт 65); порядок работ и требования к тем, кто их проводит, установлены приказом ФСТЭК России от 29.04.2021 № 77. Решение об аттестации иных систем государственных органов, унитарных предприятий и учреждений принимает руководитель оператора или ответственное лицо — это тоже пункт 65.
- После ввода в эксплуатацию: Кзи не реже одного раза в шесть месяцев, Пзи — раз в два года, результаты во ФСТЭК России в течение 5 рабочих дней, контроль уровня защищённости не реже одного раза в три года или после инцидента.
- Подготовленный документ и выполненная мера — не одно и то же; показатель Кзи считается по фактически реализованным мерам.