Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Как выбрать лицензиата ФСТЭК и ФСБ для категорирования и защиты КИИ: 5 критериев
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Как выбрать лицензиата ФСТЭК и ФСБ для категорирования и защиты КИИ: 5 критериев
Выбор подрядчика для работ по категорированию и защите объектов КИИ — стратегическое решение, от которого зависит и уровень реальной защищённости, и результаты проверок ФСТЭК. Разбираем пять ключевых критериев оценки: от наличия лицензий ФСТЭК и ФСБ до квалификации инженеров с международными сертификатами OSCP, CISA и CISSP.
С 2025–2026 года давление регуляторов на субъектов КИИ усилилось кратно. Вступили в силу поправки к 187-ФЗ, значительно расширившие перечень обязательных мер защиты. Параллельно стартовала вторая волна категорирования, затронувшая десятки тысяч организаций в 13 отраслях. Размеры штрафов за нарушения выросли до сотен миллионов рублей, а уголовная ответственность по ст. 274.1 УК РФ распространяется на должностных лиц.
В этих условиях многие CEO и юристы задаются вопросом: как выбрать подрядчика, который действительно обеспечит соответствие требованиям, а не создаст иллюзию защиты? Ошибка в выборе интегратора обходится дорого — не только финансово, но и репутационно. По нашему опыту работы с более чем 7 000 проектами, критерии выбора сводятся к пяти ключевым параметрам, которые мы разберём ниже.
Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации (ТЗКИ) — это документ, подтверждающий право организации оказывать услуги в сфере защиты информации. Без этой лицензии компания не имеет законного права проводить работы по категорированию объектов КИИ, проектированию систем безопасности и внедрению средств защиты информации.
Лицензирование регулируется Постановлением Правительства РФ от 03.02.2012 № 79. Для получения лицензии организация обязана выполнить жёсткие требования:
Проверка занимает 2 минуты. Откройте официальный реестр лицензий ФСТЭК по адресу reestr.fstec.ru/reg1 (для ТЗКИ) или reestr.fstec.ru/reg2 (для СЗКИ). Введите ИНН или название компании в строку поиска. Реестр покажет:
На практике ФСТЭК обращает внимание не только на наличие лицензии, но и на перечень видов деятельности в ней. Лицензия может включать от 1 до 5 видов работ. Если подрядчик имеет лицензию только на мониторинг, а вам нужно проектирование системы безопасности — это разные виды деятельности.
Если ваши объекты КИИ обрабатывают информацию, защищаемую средствами криптографической защиты (СКЗИ), подрядчику потребуется лицензия ФСБ. Это касается практически всех организаций, использующих:
Лицензирование осуществляет Центр по лицензированию, сертификации и защите государственной тайны ФСБ (ЦЛСЗ ФСБ) в соответствии с Постановлением Правительства РФ от 16.04.2012 № 313. Существует несколько видов лицензий ФСБ:
| Вид лицензии ФСБ | Что позволяет делать | Кому нужно проверять |
|---|---|---|
| Разработка СКЗИ | Создание криптографических решений | Вендоры ПО |
| Производство СКЗИ | Тиражирование и сборка | Производители оборудования |
| Распространение СКЗИ | Продажа, передача, установка | Интеграторы, поставщики |
| Техобслуживание СКЗИ | Настройка, сопровождение, ремонт | Сервисные компании |
Типичная ошибка: заказчик проверяет лицензию ФСТЭК, но забывает проверить лицензию ФСБ. В результате подрядчик не может легально внедрить криптографические средства защиты. Это особенно критично для организаций банковской сферы и энергетики, где СКЗИ обязательны.
Лицензия подтверждает право работать, но не гарантирует качество. Третий критерий — практический опыт в вашей конкретной отрасли. Категорирование КИИ в здравоохранении кардинально отличается от категорирования в ТЭК или транспортной сфере. Каждая отрасль имеет свои отраслевые особенности, типовые перечни объектов и специфику взаимодействия с отраслевыми регуляторами.
При оценке портфолио обращайте внимание на следующие параметры:
По нашему опыту, подрядчик с 50 проектами в одной отрасли ценнее, чем подрядчик с 500 проектами в 20 отраслях. Глубина экспертизы всегда важнее широты.
Для кого эта услуга

Связь

Топливно-энергетический комплекс

Химическая промышленность

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Лицензия ФСТЭК требует от компании минимум трёх штатных специалистов по ИБ. Однако минимум — это именно минимум. Для сложных проектов по защите значимых объектов КИИ важно, чтобы в команде подрядчика были инженеры с международными сертификатами. Вот почему:
| Сертификат | Организация | Что подтверждает | Когда критичен для проекта |
|---|---|---|---|
| CISSP | (ISC)² | Комплексные знания по 8 доменам ИБ: управление рисками, архитектура безопасности, криптография и др. | Проектирование системы безопасности ЗОКИИ, разработка модели угроз |
| CISA | ISACA | Компетенции в аудите информационных систем, оценке рисков и контроля | Аудит текущего состояния защиты, оценка соответствия приказам ФСТЭК № 235 и № 239 |
| OSCP | Offensive Security | Практические навыки тестирования на проникновение и эксплуатации уязвимостей | Анализ защищённости объектов КИИ, пентест инфраструктуры |
| CISM | ISACA | Управление программами информационной безопасности | Выстраивание процессов ИБ, разработка политик и процедур |
| CEH | EC-Council | Навыки этичного хакинга и оценки уязвимостей | Первичная оценка защищённости, сканирование периметра |
Запросите у подрядчика обезличенный список сертификатов команды (без персональных данных, но с указанием количества специалистов по каждому сертификату). Особенно это важно при работе с объектами 1-й и 2-й категории значимости, где методика ФСТЭК 2025 года предъявляет повышенные требования к уровню защиты.
Нюанс: наличие только российских удостоверений о переподготовке — необходимый минимум для лицензии, но недостаточный индикатор глубины экспертизы. Международные сертификаты (OSCP, CISSP, CISA) подтверждают, что специалист не просто прослушал курс, а сдал сложный экзамен и регулярно подтверждает квалификацию.
Категорирование — это только начало. После присвоения категории субъект КИИ обязан реализовать комплекс мер по защите значимых объектов в соответствии с Приказом ФСТЭК № 239. Поэтому пятый критерий — способность подрядчика пройти с вами весь путь, а не только этап категорирования.
Оцените, предлагает ли подрядчик:
Подрядчик, который берётся только за категорирование, может выполнить эту работу формально — ведь последствия (штрафы за непринятие мер защиты) лягут на вас, а не на него. Комплексный интегратор заинтересован в качественном результате на каждом этапе, потому что от категорирования зависят объём и стоимость последующих работ.
Ниже — сводный чек-лист, который мы рекомендуем использовать при оценке потенциального лицензиата. Распечатайте его и поставьте галочки по каждому подрядчику:
| № | Пункт проверки | Где проверить |
|---|---|---|
| 1 | Лицензия ФСТЭК ТЗКИ — действующая | reestr.fstec.ru/reg1 |
| 2 | Виды работ в лицензии покрывают ваши задачи | Текст лицензии / реестр |
| 3 | Лицензия ФСБ (если нужны СКЗИ) | Запрос скана лицензии |
| 4 | Опыт работы на рынке ИБ ≥ 5 лет | ЕГРЮЛ, сайт компании |
| 5 | Проекты по КИИ в вашей отрасли (≥ 5) | Референс-лист |
| 6 | Благодарственные письма / отзывы клиентов | Сайт, запрос копий |
| 7 | Возможность связаться с 2–3 клиентами | Прямой запрос |
| 8 | Специалисты с CISSP / CISA / OSCP | Обезличенный список сертификатов |
| 9 | Штат инженеров ИБ ≥ 10 человек | Презентация компании |
| 10 | Опыт подачи сведений во ФСТЭК (успешные кейсы) | Референс-лист |
| 11 | Комплексный подход (категорирование + защита) | Коммерческое предложение |
| 12 | Сопровождение при проверках | Договор, ТЗ |
| 13 | SLA на реагирование при инцидентах | Проект договора |
| 14 | Финансовая стабильность (нет исков, банкротства) | kad.arbitr.ru, egrul.nalog.ru |
| 15 | Членство в профессиональных ассоциациях | Сайт, реестры ассоциаций |
| 16 | Прозрачная методология работ (этапы, сроки) | Коммерческое предложение |
| 17 | Фиксированная стоимость (не «от...») | Коммерческое предложение |
| 18 | Гарантия на результат (доработка без доплаты при замечаниях ФСТЭК) | Договор |
| 19 | NDA / обязательства по конфиденциальности | Проект договора |
| 20 | Региональное присутствие (офис или специалисты в вашем регионе) | Сайт, запрос |
Совет: если подрядчик набирает менее 14 из 20 пунктов — рассмотрите альтернативы. Если менее 10 — отказывайтесь однозначно.
За годы работы мы выявили типичные признаки, сигнализирующие о проблемном подрядчике:
Перед обращением к подрядчику некоторые организации рассматривают вариант «сделаем сами». Разберём оба подхода:
| Параметр | Инхаус-команда | Внешний лицензиат |
|---|---|---|
| Лицензия ФСТЭК | Не требуется (для собственных нужд) | Обязательна |
| Стоимость | Зарплатный фонд 2–3 специалистов (от 300 тыс. руб./мес.) | Разовый проект (от 200 тыс. до 2 млн руб.) |
| Глубина экспертизы | Ограничена опытом штатных сотрудников | Кумулятивный опыт сотен проектов |
| Знание отраслевой специфики | Высокое (знают свои процессы) | Зависит от портфолио |
| Скорость | Медленнее (параллельно с основными задачами) | Быстрее (выделенная команда) |
| Риск ошибок при подаче во ФСТЭК | Высокий (нет опыта взаимодействия с ФСТЭК) | Низкий (типовые замечания известны) |
| Ответственность | На руководстве организации | Договорная + на руководстве организации |
| Актуальность знаний | Нужно постоянное обучение | Обеспечивается практикой |
Оптимальный вариант — комбинированный подход: внешний лицензиат выполняет категорирование и проектирование, а внутренний специалист контролирует процесс и обеспечивает передачу знаний. Это позволяет сочетать глубину экспертизы подрядчика со знанием внутренних процессов организации.
Рекомендуем следующую последовательность действий:
Представьте ситуацию: ваша организация прошла проверку ФСТЭК по Приказу № 236, и регулятор обнаружил несоответствия. Подрядчик, с которым вы работали полгода назад, отказывается помогать — «договор закрыт». Именно поэтому условия сопровождения после завершения проекта необходимо фиксировать в договоре на этапе выбора.
Выбор лицензиата ФСТЭК и ФСБ для работ по КИИ — решение, которое определит уровень реальной защищённости вашей организации и результаты будущих проверок. Пять критериев, которые мы разобрали — лицензии, отраслевое портфолио, квалификация команды, комплексность услуг и прозрачность работы — помогут отсеять «бумажных» подрядчиков и найти настоящего партнёра.
Ключевой вывод: проверяйте факты, а не обещания. Реестры ФСТЭК и ФСБ открыты. Референс-листы можно запросить. Сертификаты инженеров — проверить. Единственное, что нельзя проверить заранее — это ответственность подрядчика. Но её можно закрепить договором.
Нужна помощь с выбором подрядчика по категорированию и защите КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и подберут оптимальный формат сотрудничества.
Медиа
Была ли полезна вам данная статья?