Обоснование закупки средств защиты информации: чем предусмотрена и как её согласовать

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 11.09.2026

Ни один приказ ФСТЭК России не требует купить антивирус: нормы требуют выполнить меры защиты, а часть мер без средства не выполняется. Разбираем цепочку от уровня объекта до класса средства, таблицы по режимам защиты, основания для антивируса, обнаружения вторжений, DLP и SIEM, ограничения по происхождению и структуру служебной записки руководителю.

Служба безопасности приходит к руководителю со сметой, а разговор заканчивается вопросом: «Это обязательно или вы так хотите?» Ответ на него есть в нормах, но он устроен не так, как принято думать. Ни один приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России не требует купить антивирус. Приказы требуют выполнить меры защиты, а уже часть этих мер без средства защиты не выполняется. Обоснование закупки — это перевод меры в средство, а не список продуктов.

Как из нормы получается закупка

Цепочка всегда одна и та же, и записка руководителю читается легко, если идёт по ней:

  1. Режим защиты и уровень объекта. Информационная система персональных данных имеет уровень защищённости (постановление Правительства Российской Федерации от 01.11.2012 № 1119), государственная система — класс защищённости, значимый объект критической информационной инфраструктуры — категорию значимости.
  2. Базовый набор мер. Уровень задаёт состав мер: он приведён в приложении к приказу и подлежит адаптации, уточнению и дополнению по модели угроз.
  3. Способ выполнения меры. Часть мер закрывается настройкой штатных механизмов систем, часть — установленным порядком работ и записями, часть — функциями средства защиты. Закупка нужна только на третью часть.
  4. Требования к средству. Если средство нужно, уровень объекта задаёт его класс защиты и уровень доверия. Средство меньшего класса меру не закрывает.
  5. Ограничения на выбор. Российское происхождение, запрет средств из недружественных государств, для значимых объектов — запрет иностранного программного обеспечения.

Такая записка отвечает на оба вопроса руководителя сразу: почему это обязательно и почему именно столько. И она же объясняет, почему в смете не все меры защиты: большинство из них денег не требует.

Что требует применения средств защиты в разных режимах

Режим защитыЧем установлены требованияЧто говорит норма о средствахТребования к средству
Информационные системы персональных данныхПриказ ФСТЭК России от 18.02.2013 № 21, постановление Правительства Российской Федерации от 01.11.2012 № 1119Меры выполняются в том числе применением средств защиты информации, прошедших оценку соответствияКласс защиты и уровень доверия по уровню защищённости — пункт 12 приказа
Государственные информационные системыПриказ ФСТЭК России от 11.04.2025 № 117 (действует с 1 марта 2026 года)Применяются средства защиты, прошедшие оценку соответствия; меры реализуются до ввода системы в эксплуатациюКласс защиты и уровень доверия по классу защищённости — пункт 72 приказа
Значимые объекты критической информационной инфраструктурыПриказ ФСТЭК России от 25.12.2017 № 239Применяются средства защиты, прошедшие оценку соответствия; на значимых объектах — с ограничениями по происхождениюКласс защиты и уровень доверия по категории значимости — пункт 29 приказа
Финансовые организацииГОСТ Р 57580.1-2017, Положение Банка России от 20.04.2021 № 757-П и другие акты Банка РоссииРеализуются процессы защиты информации, среди которых предотвращение утечек информации и управление инцидентамиУровень защиты информации по стандарту; состав мер зависит от него

Обратите внимание на последнюю строку: именно в ГОСТ Р 57580.1-2017 есть отдельный процесс предотвращения утечек информации. В приказах ФСТЭК России такого требования нет, и это важно для разговора о системах предотвращения утечек.

Класс защиты и уровень доверия: что закупать под свой уровень

Класс защиты и уровень доверия — разные характеристики. Класс задаёт набор функций безопасности для вида средства, уровень доверия — глубину проверки самого средства и его разработчика (приказ ФСТЭК России от 02.06.2020 № 76). В сертификате указаны оба, и требованиям должны отвечать оба. Шкала обратная: 1 — самый высокий, 6 — самый низкий.

Уровень объектаТребование к средству защитыСредства вычислительной техники
УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1 (персональные данные)не ниже 4 класса защиты и 4 уровня доверияне ниже 5 класса защищённости
УЗ-2не ниже 5 класса защиты и 5 уровня доверияне ниже 5 класса защищённости
УЗ-36 класс защиты и 6 уровень доверияне ниже 5 класса защищённости
УЗ-46 класс защиты и 6 уровень доверияне ниже 6 класса защищённости
К1 (государственная система)не ниже 4 класса защиты и 4 уровня довериятребований к классу СВТСредство вычислительной техники — Совокупность программных и технических средств обработки информации. приказ № 117 не устанавливает
К2не ниже 5 класса защиты и 5 уровня доверия
К36 класс защиты и 6 уровень доверия
1 категория значимости (объект КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.)не ниже 4 класса защиты и 4 уровня доверияне ниже 5 класса защищённости
2 категория значимостине ниже 5 класса защиты и 5 уровня доверияне ниже 5 класса защищённости
3 категория значимости6 класс защиты и 6 уровень доверияне ниже 5 класса защищённости

Отсюда простое следствие для закупки: средство подбирается под самый строгий из объектов, для которых оно покупается. Иначе через год придётся докупать второе — для системы с более высоким уровнем.

Виды средств и чем предусмотрен каждый

В реестре сертифицированных средств защиты информации ФСТЭК России средства разделены по видам. Ниже — те виды, закупку которых обосновывают мерами защиты, и меры, из которых эта закупка следует.

Вид средстваКакие меры им закрываютсяЧем предусмотрено
Средства антивирусной защиты (САВЗ)Антивирусная защита (АВЗАнтивирусная защита — Меры и средства защиты от вредоносного программного обеспечения.), защита среды виртуализации (ЗСВ)Группа мер АВЗ есть во всех трёх приказах: обнаружение и блокирование вредоносных программ, обновление баз
Системы обнаружения вторжений (СОВСистема обнаружения вторжений — Средство выявления компьютерных атак и подозрительной сетевой активности.)Обнаружение вторжений (СОВ), защита системы и каналов связи (ЗИСЗащита информационной системы, её средств и систем связи — Группа мер защиты по приказам ФСТЭК: межсетевое экранирование, сегментирование сети, защита каналов передачи данных.)Группа мер СОВ: обнаружение и реагирование на вторжения. В приказе № 239 она называется предотвращением компьютерных атак
Межсетевые экраны (МЭМежсетевой экран — Средство контроля и фильтрации сетевого трафика между сегментами сети.)Управление доступом (УПДУправление доступом — Группа мер защиты: разграничение и контроль доступа субъектов к объектам доступа.), защита системы и каналов связи (ЗИС), защита среды виртуализации (ЗСВ)Меры сегментирования, фильтрации трафика и защиты периметра
Средства доверенной загрузки (СДЗ)Управление доступом (УПД), защита среды виртуализации (ЗСВ)Меры контроля загрузки и доверенной среды на технических средствах
Средства защиты от несанкционированного доступаИдентификация и аутентификация (ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств.), управление доступом (УПД), контроль целостности (ОЦЛОбеспечение целостности — Группа мер защиты: контроль целостности ПО и информации, защита от несанкционированных изменений.)Норма вид средства не называет: функции закрываются штатными механизмами систем. Наложенное средство нужно там, где применяемая операционная система сертификата не имеет либо её механизмов недостаточно
Средства криптографической защиты (СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.)Защита каналов связи, защита данных при передаче через недоверенную средуСертифицирует ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России и ведёт свой перечень; класс СКЗИ определяется отдельно (приказ ФСБ России от 10.07.2014 № 378 для персональных данных)

Разбор видов, классов и сертификации есть в отдельной статье: что такое средства защиты информации.

DLP: чем предусмотрена и чем нет

Отдельным видом средств защиты в реестре ФСТЭК России системы предотвращения утечек не выделены: сертифицируют не «вид DLPСистема предотвращения утечек данных — Класс решений для контроля и блокировки несанкционированной передачи данных (Data Loss Prevention).», а конкретный продукт — по техническим условиям либо на уровень доверия. Но мера, под которую такая система покупается, в приказе № 21 есть: ОЦЛ.5 — контроль содержания информации, передаваемой из информационной системы, и исключение её неправомерной передачи. Мера входит в базовый набор не для всех уровней защищённости и подлежит адаптации, поэтому первый шаг обоснования — показать, что она применима к вашей системе.

Важная тонкость: код ОЦЛ.5 в приказе № 239 означает другое — контроль ошибочных действий пользователей. Ссылаться на него в записке по значимому объекту нельзя.

Где основание есть ещё:

  • Финансовые организации. ГОСТ Р 57580.1-2017 содержит отдельный процесс предотвращения утечек информации. Для организаций, к которым стандарт применяется по актам Банка России, это прямое требование к процессу.
  • Коммерческая тайна. Режим считается введённым при выполнении мер части 1 статьи 10 Федерального закона от 29.07.2004 № 98-ФЗ, в том числе ограничения доступа и учёта лиц, получивших доступ. Средство контроля исходящих каналов помогает выполнить и подтвердить эти меры, но норма его не требует.
  • Персональные данные. Кроме меры ОЦЛ.5 есть довод о риске: за утечку персональных данных статья 13.11 Кодекса Российской Федерации об административных правонарушениях предусматривает отдельные составы, и размер штрафа зависит от числа затронутых субъектов. Такой довод в записке и должен выглядеть доводом о риске, а не требованием приказа.

Практический вывод: закупку обосновывают применимой мерой своего режима и размером возможного ущерба, а не общей ссылкой «так требует ФСТЭК». В требованиях к закупке при этом описывают функции, а не вид средства: вида «DLP» в реестре нет, и формулировка «средство вида DLP с сертификатом» приведёт к пустой выдаче.

SIEM: то же самое, но проще

Система управления событиями безопасности отдельным видом средств в реестре тоже не выделена (конкретный продукт при этом может иметь сертификат по техническим условиям). Зато есть меры, которые без неё выполняются плохо: регистрация событий безопасности и их анализ (группа РСБРегистрация событий безопасности — Группа мер защиты: журналирование и анализ событий информационной безопасности. в приказе № 21, аудит безопасности АУДАудит безопасности — Группа мер защиты значимых объектов КИИ (приказ ФСТЭК №239): регистрация событий безопасности, мониторинг и анализ, в том числе анализ уязвимостей (мера АУД.2). в приказе № 239) и реагирование на инциденты (группа ИНЦ). Норма требует не продукт, а результат: события собираются, хранятся установленный срок, просматриваются и приводят к действиям.

Это и есть честное обоснование: по десяти системам с ручным просмотром журналов мера не выполняется, а неисполненная мера фиксируется в акте оценки эффективности — документе самой организации. Для значимых объектов добавляется обязанность информировать НКЦКИНациональный координационный центр по компьютерным инцидентам — Структура ФСБ, координирующая обнаружение и реагирование на компьютерные инциденты в рамках ГосСОПКА. о компьютерных инцидентах: срок в этой обязанности короткий, и вручную его выдерживают редко.

Что закупать не нужно

Этот раздел записки экономит и деньги, и доверие. По курируемому разбору мер приказа № 21 большинство групп закрываются без закупки:

  • штатными механизмами систем — идентификация и аутентификация (ИАФ), основная часть управления доступом (УПД), ограничение программной среды (ОПС), учёт носителей (ЗНИЗащита машинных носителей информации — Группа мер защиты: учёт, хранение и гарантированное затирание носителей с информацией.), регистрация событий (РСБ), контроль целостности (ОЦЛ), защита технических средств (ЗТС);
  • порядком работ и записями — контроль защищённости и работа с уязвимостями (АНЗАнализ защищённости — Группа мер защиты: выявление уязвимостей и контроль конфигураций.), управление конфигурацией (УКФУправление конфигурацией — Группа мер защиты: контроль состава и настроек системы и средств защиты, управление обновлениями.), реагирование на инциденты (ИНЦ), обеспечение доступности и резервное копирование (ОДТОбеспечение доступности — Группа мер защиты: резервное копирование и отказоустойчивость для доступности информации.).

Когда в записке сказано, что двенадцать групп мер денег не требуют, а четыре требуют, — смета выглядит посчитанной, а не запрошенной на всякий случай.

Ограничения, из-за которых закупку разворачивают на последнем шаге

  • Действующий сертификат. Использование несертифицированных средств защиты там, где сертификация обязательна, — состав части 2 статьи 13.12 Кодекса Российской Федерации об административных правонарушениях. Срок действия сертификата проверяют до закупки: он не совпадает со сроком технической поддержки средства.
  • Реестр российского программного обеспечения. Для государственных заказчиков программное обеспечение выбирается с учётом единого реестра российских программ (постановление Правительства Российской Федерации от 16.11.2015 № 1236), а закупка иностранного требует обоснования невозможности применения российского.
  • Запрет средств из недружественных государств. С 1 января 2025 года органам и организациям из пункта 1 Указа Президента Российской Федерации от 01.05.2022 № 250 запрещено использовать средства защиты информации, страной происхождения которых являются недружественные государства либо производителями которых являются подконтрольные им организации, а также пользоваться предоставляемыми такими организациями сервисами, работами и услугами по обеспечению информационной безопасности (пункт 6 Указа в действующей редакции). Это ограничение касается не только закупки средства, но и поддержки, которую к нему покупают.
  • Значимые объекты КИИ. С 1 января 2025 года органам государственной власти и заказчикам запрещено использовать иностранное программное обеспечение на принадлежащих им значимых объектах, если иное не установлено федеральным законом. Закупка такого программного обеспечения — в том числе в составе программно-аппаратных комплексов — и услуг, необходимых для его использования, заказчиками по Федеральному закону от 18.07.2011 № 223-ФЗ возможна только по согласованию с уполномоченным федеральным органом исполнительной власти либо с Банком России — подпункты «а» и «б» пункта 1 Указа Президента Российской Федерации от 30.03.2022 № 166 в действующей редакции.

Подробнее о требованиях к происхождению — в статье об импортозамещении средств защиты.

Как написать записку

Служебная записка на имя руководителя — самая рабочая форма: она короткая, адресная и оставляет резолюцию, то есть решение о деньгах в письменном виде. Проверенная структура:

  1. Основание. Акт с датой и номером, уровень объекта, пункт, задающий требования к средствам. Три строки, без пересказа всего приказа.
  2. Объекты защиты. Перечень систем или объектов с их уровнями. Закупка всегда для чего-то конкретного.
  3. Что предлагается закупить. Таблица: вид средства, меры, которые им закрываются, требование к классу защиты и уровню доверия, количество.
  4. Что закупать не требуется. Группы мер, закрываемые штатными механизмами и порядком работ.
  5. Ограничения. Сертификат, происхождение, согласования.
  6. Последствия, если средства не закупить. Не «нас накажут», а конкретно: система не вводится в эксплуатацию, мера остаётся неисполненной в собственном акте организации, предписание органа контроля, ответственность.
  7. Просьба. Согласовать состав, определить источник финансирования и сроки, а при отказе в полном объёме — очерёдность и компенсирующие меры на переходный период.

К записке прикладывают требования к закупаемым средствам: ими закупочное подразделение описывает объект закупки. Без этого приложения записка заканчивается просьбой без предмета, и дальше начинается переписка.

Для государственных информационных систем есть ещё один документ, о котором часто забывают: предложения по ресурсам, необходимым для защиты информации. Их представление прямо предусмотрено приказом № 117, и записка об обосновании закупки не заменяет их, а дополняет.

Типичные ошибки

  • Просить средства до классификации. Пока уровень защищённости или класс не определён, требуемый класс средства неизвестен, а значит неизвестна и цена.
  • Ссылаться на приказ там, где его нет. Требование купить систему предотвращения утечек или управления событиями в приказах ФСТЭК России не найдётся. Обоснование от риска честнее и работает лучше.
  • Покупать по названию вида, не читая сертификат. Класс защиты и уровень доверия указаны в документах сертификата; средство нужного вида, но меньшего класса требование не закрывает.
  • Не смотреть на срок. Сертификат заканчивается, техническая поддержка — раньше. Средство, купленное на три года, иногда требует замены через год.
  • Забыть про происхождение. Согласованная закупка разворачивается на последнем шаге из-за ограничений, о которых знали заранее.
  • Требовать всё сразу. Смета на пятнадцать групп мер выглядит неподготовленной. Записка, где названо и то, что денег не требует, проходит легче.

Чем грозит отсутствие средств защиты

Довод о последствиях сильнее довода «так положено», если он назван точно:

  • невыполнение обязанностей по защите персональных данных — статья 13.11 Кодекса Российской Федерации об административных правонарушениях; за утечку персональных данных та же статья предусматривает отдельные составы, и размер штрафа зависит от числа затронутых субъектов;
  • нарушение требований о защите информации, установленных федеральными законами, — часть 6 статьи 13.12 того же Кодекса (для юридических лиц до ста тысяч рублей);
  • использование несертифицированных средств защиты, подлежащих обязательной сертификации, — часть 2 статьи 13.12;
  • нарушение требований по безопасности значимых объектов КИИ — статья 13.12.1, нарушение правил их эксплуатации — статья 13.12.2;
  • невыполнение предписания органа контроля в срок — часть 1 статьи 19.5;
  • нарушение правил эксплуатации средств хранения, обработки или передачи информации, содержащейся в критической информационной инфраструктуре, либо правил доступа к ней, повлёкшее уничтожение, блокирование, модификацию или копирование такой информации, — часть 3 статьи 274.1 Уголовного кодекса Российской Федерации.

Коротко

Обоснование закупки средств защиты держится на четырёх фактах: уровень объекта, меры базового набора, способ выполнения каждой меры и требования к средству по уровню. Всё остальное — оформление. Запиской, собранной по этой цепочке, закупку согласуют, потому что в ней видно, за что именно платят и что будет, если не заплатить.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.