Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 19.09.2026

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Класс защищённости посчитан: К1, К2 или К3. Вопрос «а дальше что» обычно решают заказом комплекта документов — и получают папку, из которой непонятно, с чего начинать и что за чем следует.

Порядок задан Требованиями о защите информации, утверждёнными приказом ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.04.2025 № 117. Ниже — последовательность работ и документы, которыми каждый шаг заканчивается.

Шаг 1. Акт классификации

Результат классификации оформляется актом, который утверждает оператор или обладатель информации (пункт 10 приложения к Требованиям). Состав акта задан прямо: наименование классифицируемой системы и её сегментов, если они есть; уровень значимости информации — общий или по сегментам; масштаб системы или сегментов; присвоенный класс защищённости.

Две вещи, о которых стоит знать заранее.

  • Сегменты. Разным сегментам одной системы допускается присвоить разные классы защищённости, и тогда меры для каждого сегмента принимаются по его классу (пункт 9 приложения). Единый акт классификации на несколько сегментов одного оператора тоже допускается (пункт 10 приложения). Это способ не тянуть требования К1 на весь контур из-за одного участка.
  • Потолок по инфраструктуре. Класс защищённости системы не может быть выше класса информационно-телекоммуникационной инфраструктуры, на которой она работает (пункт 8 приложения). Если планируется размещение в чужой инфраструктуре, её класс нужно узнать до, а не после.

Класс пересматривается при изменении масштаба системы или значимости содержащейся в ней информации (пункт 11 приложения). Других оснований приложение не называет.

Шаг 2. Организация деятельности по защите информации

Этот слой относится не к конкретной системе, а к оператору целиком: он один на все его системы и поддерживается в актуальном состоянии, а не оформляется раз и навсегда. Пункт 14 Требований перечисляет, из чего состоит организация деятельности: политика защиты информации, ответственные за защиту информации, применяемые средства, внутренние стандарты и внутренние регламенты, ресурсы.

Что оформляетсяЧем предусмотреноСущество
Политика защиты информацииПункты 14, 15Учитывает все информационные системы оператора и инфраструктуру, на которой они работают, а не одну систему
Назначение ответственного лицаПункты 17, 18Защиту информации организует руководитель либо ответственное лицо; обязанности и полномочия закрепляются в должностных обязанностях
Подразделение (специалисты) по защите информации и положение о нёмПункт 19У подразделения есть положение; пункт 20 добавляет требование к компетенциям: не менее 30 процентов работников структурного подразделения по защите информации должны иметь профессиональное образование по специальности или направлению подготовки в области информационной безопасности либо пройти профессиональную переподготовку в этой области
Внутренние стандарты и регламентыПункты 25, 26Стандарты задают требования к реализации мер, регламенты — порядок работ; и те и другие доводятся до пользователей и подрядных организаций
Предложения по ресурсамПункт 27Ресурсы, необходимые для защиты информации, обосновываются и выделяются

Почему это идёт раньше документов по самой системе. Политика устанавливает цели защиты информации (пункты 10, 11), а дальше от этих целей считается всё остальное: какие события ведут к их нарушению, какие системы и средства на это влияют, какие угрозы актуальны (пункт 29). Политика, написанная последней, обычно противоречит тому, что уже сделано.

Шаг 3. Что защищаем и от чего

Теперь работа переходит на конкретную систему.

  1. Перечень объектов защиты. Какие информационные системы, программные и программно-аппаратные средства влияют на достижение целей защиты (подпункт «б» пункта 29).
  2. Угрозы. Оператор определяет актуальные угрозы при создании системы и выявляет их в ходе эксплуатации, а модель угроз разрабатывает в случаях, установленных постановлением Правительства Российской Федерации от 06.07.2015 № 676 (пункт 36). Решение о необходимости разработки модели при создании негосударственных информационных систем принимает руководитель оператора или ответственное лицо. Важно не путать две обязанности: оценивать угрозы нужно всегда, оформлять документ — в установленных случаях.
  3. Состав и сроки работ. Подпункт «г» пункта 29 требует определить состав и сроки мероприятий и мер по защите информации и оценить необходимые для них ресурсы. Формы документа норма не задаёт; на практике это оформляют планом — он и показывает на проверке, что защита не стихийная. Не путайте его с планом мероприятий по совершенствованию защиты информации из пункта 33: тот разрабатывается по результатам оценки показателей, и о нём ниже.

Шаг 4. Меры: от класса к вашей системе

Здесь часто ждут готовый список «меры для К2» и на нём останавливаются. Пункт 62 описывает три действия, и список — только первое из них.

  1. Базовые меры соответствующего класса защищённости — их устанавливает оператор.
  2. Адаптация базовых мер под архитектуру системы, применяемые технологии и особенности её работы.
  3. Верификация адаптированного набора по актуальным угрозам и возможностям нарушителей, его дополнение и усиление.

То есть класс даёт отправную точку, а окончательный состав мер уточняется по актуальным угрозам и возможностям нарушителей. Там, где модель угроз разрабатывается, она и служит исходными данными для выбора мер и средств защиты (пункт 36). Если реализовать какие-то меры невозможно, применяются компенсирующие меры с обоснованием (пункт 69).

От класса напрямую зависит и выбор средств защиты (пункт 72): для систем 1 класса — не ниже 4 класса защиты и соответствующего уровня доверия, для 2 класса — не ниже 5-го, для 3 класса — 6-й. Это тот случай, когда класс переводится в деньги: требования к средствам определяют смету.

Шаг 5. Аттестация

До начала обработки или хранения информации государственная информационная система проходит аттестацию на соответствие Требованиям — по Порядку, утверждённому приказом ФСТЭК России от 29.04.2021 № 77 (пункт 65). Для иных информационных систем государственных органов, государственных унитарных предприятий и учреждений решение о необходимости аттестации принимает руководитель оператора или ответственное лицо.

Здесь важно не обмануться словом «документ». Аттестат соответствия не оформляется внутри организации вместе с остальными актами: аттестация — это отдельные работы по Порядку № 77, и требования к тому, кто и как их проводит, установлены этим Порядком. Роль организации до аттестации другая — закрыть расхождения между документами и действительностью, потому что именно они и всплывают при аттестационных испытаниях.

Шаг 6. Постоянные обязанности

Ввод в эксплуатацию не заканчивает работу, а меняет её характер. Дальше — цикл с установленной периодичностью и сроками.

ОбязанностьПериодичностьСрок и результат
Расчёт и оценка показателя защищённости КзиНе реже одного раза в шесть месяцев (пункт 32)Результаты направляются во ФСТЭК России не позднее 5 рабочих дней после дня расчёта
Расчёт и оценка показателя уровня зрелости ПзиНе реже одного раза в два года (пункт 32)Тот же срок направления
Информирование руководителя при несоответствии показателей нормированным значениямПо результату оценкиВ течение 3 календарных дней со дня завершения оценки (пункт 32)
План мероприятий по совершенствованию защиты информацииПо решению руководителя или ответственного лица (пункт 33)Наименования мероприятий, сроки, ответственные подразделения; утверждается и доводится до подразделений в касающейся их части
Контроль уровня защищённости информацииНе реже одного раза в три года или после компьютерного инцидента (пункт 67)Отчёт руководителю в течение 3 рабочих дней с даты завершения, во ФСТЭК России — в течение 5 рабочих дней
Проверка возможности восстановления с использованием резервных копий, в том числе в форме тренировокНе реже одного раза в два года (пункт 55)Формы результата норма не задаёт; на практике оформляют актом проверки

Методы контроля уровня защищённости оператор выбирает сам и закрепляет во внутреннем регламенте. Пункт 66 называет их: выявление уязвимостей с экспертной оценкой возможности их использования, выявление несанкционированных подключений устройств, тестирование путём моделирования реализации актуальных угроз, тренировки работников по действиям в условиях реализации угроз.

Обратите внимание на связь последнего пункта с предыдущим разделом: результатом выполнения плана совершенствования должно быть достижение значений Кзи и Пзи не ниже нормированных (пункт 33). План — не формальность, у него есть измеримый результат.

Где документ не равен выполненной мере

Это главное, ради чего стоит различать слои работы. Подготовка документа и реализация меры — разные вещи, и вторая обычно дороже.

Документ готовЧто ещё не сделано
Матрица доступа утвержденаПрава в системе не приведены к матрице
Порядок резервного копирования утверждёнВосстановление из копий ни разу не проверялось
Регламент контроля защищённости утверждёнКонтроль не проводился, отчёта нет
Инструкция пользователя утвержденаРаботники с ней не ознакомлены, знания не оценивались
План мероприятий утверждёнСроки прошли, отметок о выполнении нет
Перечень средств защиты составленСредства не закуплены либо их класс защиты ниже требуемого по классу системы

Показатель защищённости Кзи устроен так, что различает эти два состояния: он считается по фактически реализованным мерам. Организация с полной папкой документов и невыполненными мерами получит тот же результат, что и организация без папки.

Последовательность одним списком

  1. Акт классификации — с сегментами, если они есть, и с проверкой потолка по инфраструктуре.
  2. Организация деятельности: политика и цели защиты, ответственное лицо, подразделение и положение о нём, внутренние стандарты и регламенты, ресурсы.
  3. Объекты защиты, оценка угроз и модель угроз в установленных случаях.
  4. План мероприятий и мер: состав, сроки, ответственные, ресурсы.
  5. Базовые меры по классу, их адаптация, верификация по угрозам и дополнение; выбор средств защиты по классу.
  6. Аттестация государственной системы до начала обработки информации.
  7. Эксплуатация: Кзи каждые шесть месяцев, Пзи раз в два года, контроль защищённости не реже одного раза в три года, план совершенствования по результатам.

Коротко

  • Результат классификации оформляется актом с наименованием системы и сегментов, уровнем значимости, масштабом и классом (пункт 10 приложения к Требованиям).
  • Сегментам можно присвоить разные классы, а класс системы не может быть выше класса инфраструктуры, на которой она работает.
  • Организация деятельности идёт раньше документов по системе: политика задаёт цели защиты, из которых считается всё остальное.
  • Оценивать угрозы обязан каждый оператор; разрабатывать модель угроз — в случаях по постановлению Правительства Российской Федерации от 06.07.2015 № 676, а при создании негосударственных систем — по решению руководителя оператора или ответственного лица.
  • Класс даёт базовый набор мер, который адаптируется под систему и уточняется по модели угроз (пункт 62). От класса же зависят класс защиты и уровень доверия средств защиты (пункт 72).
  • Государственная система аттестуется до начала обработки информации (пункт 65); порядок работ и требования к тем, кто их проводит, установлены приказом ФСТЭК России от 29.04.2021 № 77. Решение об аттестации иных систем государственных органов, унитарных предприятий и учреждений принимает руководитель оператора или ответственное лицо — это тоже пункт 65.
  • После ввода в эксплуатацию: Кзи не реже одного раза в шесть месяцев, Пзи — раз в два года, результаты во ФСТЭК России в течение 5 рабочих дней, контроль уровня защищённости не реже одного раза в три года или после инцидента.
  • Подготовленный документ и выполненная мера — не одно и то же; показатель Кзи считается по фактически реализованным мерам.

Образцы документов по теме

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.

Модель угроз: зачем нужна, чем регламентирована и чем отличается для ИСПДн, ГИС и КИИ

Модель угроз — не отчётный документ, а расчёт, из которого выводится состав мер защиты и требования к средствам. Разбираем, чем она предусмотрена в трёх режимах, на какой стадии её делают, когда она строится с учётом уже применяемых средств защиты, почему тщательная модель экономит деньги и что делать небольшой организации.