Обоснование закупки средств защиты информации: чем предусмотрена и как её согласовать
Канал в MAXНи один приказ ФСТЭК России не требует купить антивирус: нормы требуют выполнить меры защиты, а часть мер без средства не выполняется. Разбираем цепочку от уровня объекта до класса средства, таблицы по режимам защиты, основания для антивируса, обнаружения вторжений, DLP и SIEM, ограничения по происхождению и структуру служебной записки руководителю.
Служба безопасности приходит к руководителю со сметой, а разговор заканчивается вопросом: «Это обязательно или вы так хотите?» Ответ на него есть в нормах, но он устроен не так, как принято думать. Ни один приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России не требует купить антивирус. Приказы требуют выполнить меры защиты, а уже часть этих мер без средства защиты не выполняется. Обоснование закупки — это перевод меры в средство, а не список продуктов.
Как из нормы получается закупка
Цепочка всегда одна и та же, и записка руководителю читается легко, если идёт по ней:
- Режим защиты и уровень объекта. Информационная система персональных данных имеет уровень защищённости (постановление Правительства Российской Федерации от 01.11.2012 № 1119), государственная система — класс защищённости, значимый объект критической информационной инфраструктуры — категорию значимости.
- Базовый набор мер. Уровень задаёт состав мер: он приведён в приложении к приказу и подлежит адаптации, уточнению и дополнению по модели угроз.
- Способ выполнения меры. Часть мер закрывается настройкой штатных механизмов систем, часть — установленным порядком работ и записями, часть — функциями средства защиты. Закупка нужна только на третью часть.
- Требования к средству. Если средство нужно, уровень объекта задаёт его класс защиты и уровень доверия. Средство меньшего класса меру не закрывает.
- Ограничения на выбор. Российское происхождение, запрет средств из недружественных государств, для значимых объектов — запрет иностранного программного обеспечения.
Такая записка отвечает на оба вопроса руководителя сразу: почему это обязательно и почему именно столько. И она же объясняет, почему в смете не все меры защиты: большинство из них денег не требует.
Что требует применения средств защиты в разных режимах
| Режим защиты | Чем установлены требования | Что говорит норма о средствах | Требования к средству |
|---|---|---|---|
| Информационные системы персональных данных | Приказ ФСТЭК России от 18.02.2013 № 21, постановление Правительства Российской Федерации от 01.11.2012 № 1119 | Меры выполняются в том числе применением средств защиты информации, прошедших оценку соответствия | Класс защиты и уровень доверия по уровню защищённости — пункт 12 приказа |
| Государственные информационные системы | Приказ ФСТЭК России от 11.04.2025 № 117 (действует с 1 марта 2026 года) | Применяются средства защиты, прошедшие оценку соответствия; меры реализуются до ввода системы в эксплуатацию | Класс защиты и уровень доверия по классу защищённости — пункт 72 приказа |
| Значимые объекты критической информационной инфраструктуры | Приказ ФСТЭК России от 25.12.2017 № 239 | Применяются средства защиты, прошедшие оценку соответствия; на значимых объектах — с ограничениями по происхождению | Класс защиты и уровень доверия по категории значимости — пункт 29 приказа |
| Финансовые организации | ГОСТ Р 57580.1-2017, Положение Банка России от 20.04.2021 № 757-П и другие акты Банка России | Реализуются процессы защиты информации, среди которых предотвращение утечек информации и управление инцидентами | Уровень защиты информации по стандарту; состав мер зависит от него |
Обратите внимание на последнюю строку: именно в ГОСТ Р 57580.1-2017 есть отдельный процесс предотвращения утечек информации. В приказах ФСТЭК России такого требования нет, и это важно для разговора о системах предотвращения утечек.
Класс защиты и уровень доверия: что закупать под свой уровень
Класс защиты и уровень доверия — разные характеристики. Класс задаёт набор функций безопасности для вида средства, уровень доверия — глубину проверки самого средства и его разработчика (приказ ФСТЭК России от 02.06.2020 № 76). В сертификате указаны оба, и требованиям должны отвечать оба. Шкала обратная: 1 — самый высокий, 6 — самый низкий.
| Уровень объекта | Требование к средству защиты | Средства вычислительной техники |
|---|---|---|
| УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1 (персональные данные) | не ниже 4 класса защиты и 4 уровня доверия | не ниже 5 класса защищённости |
| УЗ-2 | не ниже 5 класса защиты и 5 уровня доверия | не ниже 5 класса защищённости |
| УЗ-3 | 6 класс защиты и 6 уровень доверия | не ниже 5 класса защищённости |
| УЗ-4 | 6 класс защиты и 6 уровень доверия | не ниже 6 класса защищённости |
| К1 (государственная система) | не ниже 4 класса защиты и 4 уровня доверия | требований к классу СВТСредство вычислительной техники — Совокупность программных и технических средств обработки информации. приказ № 117 не устанавливает |
| К2 | не ниже 5 класса защиты и 5 уровня доверия | — |
| К3 | 6 класс защиты и 6 уровень доверия | — |
| 1 категория значимости (объект КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.) | не ниже 4 класса защиты и 4 уровня доверия | не ниже 5 класса защищённости |
| 2 категория значимости | не ниже 5 класса защиты и 5 уровня доверия | не ниже 5 класса защищённости |
| 3 категория значимости | 6 класс защиты и 6 уровень доверия | не ниже 5 класса защищённости |
Отсюда простое следствие для закупки: средство подбирается под самый строгий из объектов, для которых оно покупается. Иначе через год придётся докупать второе — для системы с более высоким уровнем.
Виды средств и чем предусмотрен каждый
В реестре сертифицированных средств защиты информации ФСТЭК России средства разделены по видам. Ниже — те виды, закупку которых обосновывают мерами защиты, и меры, из которых эта закупка следует.
| Вид средства | Какие меры им закрываются | Чем предусмотрено |
|---|---|---|
| Средства антивирусной защиты (САВЗ) | Антивирусная защита (АВЗАнтивирусная защита — Меры и средства защиты от вредоносного программного обеспечения.), защита среды виртуализации (ЗСВ) | Группа мер АВЗ есть во всех трёх приказах: обнаружение и блокирование вредоносных программ, обновление баз |
| Системы обнаружения вторжений (СОВСистема обнаружения вторжений — Средство выявления компьютерных атак и подозрительной сетевой активности.) | Обнаружение вторжений (СОВ), защита системы и каналов связи (ЗИСЗащита информационной системы, её средств и систем связи — Группа мер защиты по приказам ФСТЭК: межсетевое экранирование, сегментирование сети, защита каналов передачи данных.) | Группа мер СОВ: обнаружение и реагирование на вторжения. В приказе № 239 она называется предотвращением компьютерных атак |
| Межсетевые экраны (МЭМежсетевой экран — Средство контроля и фильтрации сетевого трафика между сегментами сети.) | Управление доступом (УПДУправление доступом — Группа мер защиты: разграничение и контроль доступа субъектов к объектам доступа.), защита системы и каналов связи (ЗИС), защита среды виртуализации (ЗСВ) | Меры сегментирования, фильтрации трафика и защиты периметра |
| Средства доверенной загрузки (СДЗ) | Управление доступом (УПД), защита среды виртуализации (ЗСВ) | Меры контроля загрузки и доверенной среды на технических средствах |
| Средства защиты от несанкционированного доступа | Идентификация и аутентификация (ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств.), управление доступом (УПД), контроль целостности (ОЦЛОбеспечение целостности — Группа мер защиты: контроль целостности ПО и информации, защита от несанкционированных изменений.) | Норма вид средства не называет: функции закрываются штатными механизмами систем. Наложенное средство нужно там, где применяемая операционная система сертификата не имеет либо её механизмов недостаточно |
| Средства криптографической защиты (СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.) | Защита каналов связи, защита данных при передаче через недоверенную среду | Сертифицирует ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России и ведёт свой перечень; класс СКЗИ определяется отдельно (приказ ФСБ России от 10.07.2014 № 378 для персональных данных) |
Разбор видов, классов и сертификации есть в отдельной статье: что такое средства защиты информации.
DLP: чем предусмотрена и чем нет
Отдельным видом средств защиты в реестре ФСТЭК России системы предотвращения утечек не выделены: сертифицируют не «вид DLPСистема предотвращения утечек данных — Класс решений для контроля и блокировки несанкционированной передачи данных (Data Loss Prevention).», а конкретный продукт — по техническим условиям либо на уровень доверия. Но мера, под которую такая система покупается, в приказе № 21 есть: ОЦЛ.5 — контроль содержания информации, передаваемой из информационной системы, и исключение её неправомерной передачи. Мера входит в базовый набор не для всех уровней защищённости и подлежит адаптации, поэтому первый шаг обоснования — показать, что она применима к вашей системе.
Важная тонкость: код ОЦЛ.5 в приказе № 239 означает другое — контроль ошибочных действий пользователей. Ссылаться на него в записке по значимому объекту нельзя.
Где основание есть ещё:
- Финансовые организации. ГОСТ Р 57580.1-2017 содержит отдельный процесс предотвращения утечек информации. Для организаций, к которым стандарт применяется по актам Банка России, это прямое требование к процессу.
- Коммерческая тайна. Режим считается введённым при выполнении мер части 1 статьи 10 Федерального закона от 29.07.2004 № 98-ФЗ, в том числе ограничения доступа и учёта лиц, получивших доступ. Средство контроля исходящих каналов помогает выполнить и подтвердить эти меры, но норма его не требует.
- Персональные данные. Кроме меры ОЦЛ.5 есть довод о риске: за утечку персональных данных статья 13.11 Кодекса Российской Федерации об административных правонарушениях предусматривает отдельные составы, и размер штрафа зависит от числа затронутых субъектов. Такой довод в записке и должен выглядеть доводом о риске, а не требованием приказа.
Практический вывод: закупку обосновывают применимой мерой своего режима и размером возможного ущерба, а не общей ссылкой «так требует ФСТЭК». В требованиях к закупке при этом описывают функции, а не вид средства: вида «DLP» в реестре нет, и формулировка «средство вида DLP с сертификатом» приведёт к пустой выдаче.
SIEM: то же самое, но проще
Система управления событиями безопасности отдельным видом средств в реестре тоже не выделена (конкретный продукт при этом может иметь сертификат по техническим условиям). Зато есть меры, которые без неё выполняются плохо: регистрация событий безопасности и их анализ (группа РСБРегистрация событий безопасности — Группа мер защиты: журналирование и анализ событий информационной безопасности. в приказе № 21, аудит безопасности АУДАудит безопасности — Группа мер защиты значимых объектов КИИ (приказ ФСТЭК №239): регистрация событий безопасности, мониторинг и анализ, в том числе анализ уязвимостей (мера АУД.2). в приказе № 239) и реагирование на инциденты (группа ИНЦ). Норма требует не продукт, а результат: события собираются, хранятся установленный срок, просматриваются и приводят к действиям.
Это и есть честное обоснование: по десяти системам с ручным просмотром журналов мера не выполняется, а неисполненная мера фиксируется в акте оценки эффективности — документе самой организации. Для значимых объектов добавляется обязанность информировать НКЦКИНациональный координационный центр по компьютерным инцидентам — Структура ФСБ, координирующая обнаружение и реагирование на компьютерные инциденты в рамках ГосСОПКА. о компьютерных инцидентах: срок в этой обязанности короткий, и вручную его выдерживают редко.
Что закупать не нужно
Этот раздел записки экономит и деньги, и доверие. По курируемому разбору мер приказа № 21 большинство групп закрываются без закупки:
- штатными механизмами систем — идентификация и аутентификация (ИАФ), основная часть управления доступом (УПД), ограничение программной среды (ОПС), учёт носителей (ЗНИЗащита машинных носителей информации — Группа мер защиты: учёт, хранение и гарантированное затирание носителей с информацией.), регистрация событий (РСБ), контроль целостности (ОЦЛ), защита технических средств (ЗТС);
- порядком работ и записями — контроль защищённости и работа с уязвимостями (АНЗАнализ защищённости — Группа мер защиты: выявление уязвимостей и контроль конфигураций.), управление конфигурацией (УКФУправление конфигурацией — Группа мер защиты: контроль состава и настроек системы и средств защиты, управление обновлениями.), реагирование на инциденты (ИНЦ), обеспечение доступности и резервное копирование (ОДТОбеспечение доступности — Группа мер защиты: резервное копирование и отказоустойчивость для доступности информации.).
Когда в записке сказано, что двенадцать групп мер денег не требуют, а четыре требуют, — смета выглядит посчитанной, а не запрошенной на всякий случай.
Ограничения, из-за которых закупку разворачивают на последнем шаге
- Действующий сертификат. Использование несертифицированных средств защиты там, где сертификация обязательна, — состав части 2 статьи 13.12 Кодекса Российской Федерации об административных правонарушениях. Срок действия сертификата проверяют до закупки: он не совпадает со сроком технической поддержки средства.
- Реестр российского программного обеспечения. Для государственных заказчиков программное обеспечение выбирается с учётом единого реестра российских программ (постановление Правительства Российской Федерации от 16.11.2015 № 1236), а закупка иностранного требует обоснования невозможности применения российского.
- Запрет средств из недружественных государств. С 1 января 2025 года органам и организациям из пункта 1 Указа Президента Российской Федерации от 01.05.2022 № 250 запрещено использовать средства защиты информации, страной происхождения которых являются недружественные государства либо производителями которых являются подконтрольные им организации, а также пользоваться предоставляемыми такими организациями сервисами, работами и услугами по обеспечению информационной безопасности (пункт 6 Указа в действующей редакции). Это ограничение касается не только закупки средства, но и поддержки, которую к нему покупают.
- Значимые объекты КИИ. С 1 января 2025 года органам государственной власти и заказчикам запрещено использовать иностранное программное обеспечение на принадлежащих им значимых объектах, если иное не установлено федеральным законом. Закупка такого программного обеспечения — в том числе в составе программно-аппаратных комплексов — и услуг, необходимых для его использования, заказчиками по Федеральному закону от 18.07.2011 № 223-ФЗ возможна только по согласованию с уполномоченным федеральным органом исполнительной власти либо с Банком России — подпункты «а» и «б» пункта 1 Указа Президента Российской Федерации от 30.03.2022 № 166 в действующей редакции.
Подробнее о требованиях к происхождению — в статье об импортозамещении средств защиты.
Как написать записку
Служебная записка на имя руководителя — самая рабочая форма: она короткая, адресная и оставляет резолюцию, то есть решение о деньгах в письменном виде. Проверенная структура:
- Основание. Акт с датой и номером, уровень объекта, пункт, задающий требования к средствам. Три строки, без пересказа всего приказа.
- Объекты защиты. Перечень систем или объектов с их уровнями. Закупка всегда для чего-то конкретного.
- Что предлагается закупить. Таблица: вид средства, меры, которые им закрываются, требование к классу защиты и уровню доверия, количество.
- Что закупать не требуется. Группы мер, закрываемые штатными механизмами и порядком работ.
- Ограничения. Сертификат, происхождение, согласования.
- Последствия, если средства не закупить. Не «нас накажут», а конкретно: система не вводится в эксплуатацию, мера остаётся неисполненной в собственном акте организации, предписание органа контроля, ответственность.
- Просьба. Согласовать состав, определить источник финансирования и сроки, а при отказе в полном объёме — очерёдность и компенсирующие меры на переходный период.
К записке прикладывают требования к закупаемым средствам: ими закупочное подразделение описывает объект закупки. Без этого приложения записка заканчивается просьбой без предмета, и дальше начинается переписка.
Для государственных информационных систем есть ещё один документ, о котором часто забывают: предложения по ресурсам, необходимым для защиты информации. Их представление прямо предусмотрено приказом № 117, и записка об обосновании закупки не заменяет их, а дополняет.
Типичные ошибки
- Просить средства до классификации. Пока уровень защищённости или класс не определён, требуемый класс средства неизвестен, а значит неизвестна и цена.
- Ссылаться на приказ там, где его нет. Требование купить систему предотвращения утечек или управления событиями в приказах ФСТЭК России не найдётся. Обоснование от риска честнее и работает лучше.
- Покупать по названию вида, не читая сертификат. Класс защиты и уровень доверия указаны в документах сертификата; средство нужного вида, но меньшего класса требование не закрывает.
- Не смотреть на срок. Сертификат заканчивается, техническая поддержка — раньше. Средство, купленное на три года, иногда требует замены через год.
- Забыть про происхождение. Согласованная закупка разворачивается на последнем шаге из-за ограничений, о которых знали заранее.
- Требовать всё сразу. Смета на пятнадцать групп мер выглядит неподготовленной. Записка, где названо и то, что денег не требует, проходит легче.
Чем грозит отсутствие средств защиты
Довод о последствиях сильнее довода «так положено», если он назван точно:
- невыполнение обязанностей по защите персональных данных — статья 13.11 Кодекса Российской Федерации об административных правонарушениях; за утечку персональных данных та же статья предусматривает отдельные составы, и размер штрафа зависит от числа затронутых субъектов;
- нарушение требований о защите информации, установленных федеральными законами, — часть 6 статьи 13.12 того же Кодекса (для юридических лиц до ста тысяч рублей);
- использование несертифицированных средств защиты, подлежащих обязательной сертификации, — часть 2 статьи 13.12;
- нарушение требований по безопасности значимых объектов КИИ — статья 13.12.1, нарушение правил их эксплуатации — статья 13.12.2;
- невыполнение предписания органа контроля в срок — часть 1 статьи 19.5;
- нарушение правил эксплуатации средств хранения, обработки или передачи информации, содержащейся в критической информационной инфраструктуре, либо правил доступа к ней, повлёкшее уничтожение, блокирование, модификацию или копирование такой информации, — часть 3 статьи 274.1 Уголовного кодекса Российской Федерации.
Коротко
Обоснование закупки средств защиты держится на четырёх фактах: уровень объекта, меры базового набора, способ выполнения каждой меры и требования к средству по уровню. Всё остальное — оформление. Запиской, собранной по этой цепочке, закупку согласуют, потому что в ней видно, за что именно платят и что будет, если не заплатить.