Класс защищённости ГИС (К1, К2, К3): как определяется и нормативная база
Что такое класс защищённости государственной информационной системы (К1, К2, К3), от чего он зависит (уровень значимости информации и масштаб системы), таблица определения и какими приказами ФСТЭК регулируется (№17, с 2026 года — №117). Чем класс ГИС (К1–К3) отличается от уровней защищённости ИСПДн (УЗ-1…УЗ-4) и почему у ГИС нет класса К4.
Класс защищённости — характеристика государственной информационной системы (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.), от которой зависит состав мер защиты информации. Классов три: К1 (высший), К2 и К3 (низший). Чем выше класс, тем строже требования к защите.
От чего зависит класс
Класс определяется двумя факторами:
- уровень значимости информации — высокий, средний или низкий;
- масштаб системы — федеральный, региональный или объектовый (локальный).
Как определяется уровень значимости
Уровень значимости информации зависит от степени возможного ущерба при нарушении её конфиденциальности, целостности или доступности. По каждому из этих свойств оценивается ущерб — высокий, средний или низкий; итоговый уровень значимости берётся по наиболее тяжёлому из них:
- высокий — если хотя бы по одному свойству возможен высокий ущерб (например, существенные последствия для обороны, безопасности, экономики, прав граждан);
- средний — если максимум по свойствам — средний ущерб;
- низкий — если по всем свойствам ущерб низкий.
Как определяется масштаб
- федеральный — система функционирует на территории нескольких субъектов РФ (в том числе в федеральных органах и их территориальных органах);
- региональный — система функционирует в пределах одного субъекта РФ;
- объектовый — система функционирует на объектах одного органа или организации (муниципального образования).
Таблица определения класса
| Значимость информации | Федеральный масштаб | Региональный масштаб | Объектовый масштаб |
|---|---|---|---|
| Высокая | К1 | К1 | К1 |
| Средняя | К1 | К2 | К2 |
| Низкая | К2 | К3 | К3 |
Определить класс за минуту можно в калькуляторе класса защищённости ГИС.
Класс ГИС и уровень защищённости ИСПДн — не путать
Класс защищённости (К1–К3) устанавливается для государственных информационных систем. Для информационных систем персональных данных используется другая шкала — уровень защищённости (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4), который зависит от категорий персональных данных, типа актуальных угроз и числа субъектов (см. статью про уровни защищённости ПДн). Если ГИС одновременно обрабатывает персональные данные, для неё определяют и класс защищённости, и уровень защищённости ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., а меры применяют по более строгому из требований.
Нормативная база и аттестация
Порядок классификации и меры защиты ГИС устанавливал приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №17. С 1 марта 2026 года он заменён приказом ФСТЭК России №117, который актуализирует требования к защите информации в государственных информационных системах — подробнее в статье «Приказ ФСТЭК №117 вместо №17: что изменилось». Состав мер защиты определяется классом и моделью угроз (см. методику оценки угроз ФСТЭК 2021).
Важная особенность ГИС: перед вводом в эксплуатацию система защиты информации проходит аттестацию на соответствие требованиям безопасности информации. Аттестат выдаётся по результатам аттестационных испытаний; эксплуатация аттестованной ГИС ведётся с поддержанием условий аттестата. Это отличает ГИС от многих ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., где аттестация обязательна не всегда.
Частые вопросы
Сколько классов защищённости у ГИС? Три: К1 (высший), К2 и К3 (низший). Класс определяется по уровню значимости информации и масштабу системы.
Чем класс ГИС отличается от уровня защищённости ИСПДн? Это разные шкалы: класс К1–К3 — для государственных информационных систем, уровень защищённости УЗ-1…УЗ-4 — для информационных систем персональных данных. Для ГИС с персональными данными определяют и то, и другое.
Каким приказом сейчас регулируется защита ГИС? С 1 марта 2026 года — приказом ФСТЭК России №117 (заменил №17). Классы защищённости К1–К3 сохраняются.
Нужна ли ГИС аттестация? Да, система защиты информации ГИС проходит аттестацию на соответствие требованиям безопасности до ввода в эксплуатацию.
Главное
Класс защищённости ГИС (К1, К2, К3) определяется двумя факторами — уровнем значимости информации (по возможному ущербу конфиденциальности, целостности, доступности) и масштабом системы (федеральный, региональный, объектовый). Класс задаёт состав мер защиты, который уточняется по модели угроз, а сама ГИС аттестуется перед вводом в эксплуатацию. С 1 марта 2026 года действует приказ ФСТЭК России №117 (вместо №17), классы К1–К3 сохраняются. ГрамотаИБ помогает классифицировать объекты защиты и подобрать меры под их класс или уровень — в сервисе.