Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Как выбрать лицензиата ФСТЭК и ФСБ для категорирования и защиты КИИ: 5 критериев

Как выбрать лицензиата ФСТЭК и ФСБ для категорирования и защиты КИИ: 5 критериев

Лицензия ФСТЭК ТЗКИ, портфолио в отрасли, сертифицированные инженеры — разбираем пять критериев выбора надёжного подрядчика для категорирования и защиты объектов КИИ.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Как выбрать лицензиата ФСТЭК и ФСБ для категорирования и защиты КИИ: 5 критериев

Как выбрать лицензиата ФСТЭК и ФСБ для категорирования и защиты КИИ: 5 критериев

Выбор подрядчика для работ по категорированию и защите объектов КИИ — стратегическое решение, от которого зависит и уровень реальной защищённости, и результаты проверок ФСТЭК. Разбираем пять ключевых критериев оценки: от наличия лицензий ФСТЭК и ФСБ до квалификации инженеров с международными сертификатами OSCP, CISA и CISSP.

Содержание

  1. Почему выбор подрядчика по КИИ — стратегическое решение
  2. Критерий 1. Лицензия ФСТЭК на ТЗКИ — базовый допуск к работам
  3. Критерий 2. Лицензия ФСБ на криптографию — когда без неё не обойтись
  4. Критерий 3. Отраслевое портфолио и реальные кейсы
  5. Критерий 4. Сертифицированные инженеры: OSCP, CISA, CISSP
  6. Критерий 5. Комплексность услуг и сопровождение «после проекта»
  7. Чек-лист: 20 пунктов проверки подрядчика перед подписанием договора
  8. Красные флаги: когда от подрядчика лучше отказаться
  9. Сравнительная таблица: инхаус-команда vs. внешний лицензиат
  10. Пошаговый алгоритм выбора подрядчика по КИИ

Почему выбор подрядчика по КИИ — стратегическое решение

С 2025–2026 года давление регуляторов на субъектов КИИ усилилось кратно. Вступили в силу поправки к 187-ФЗ, значительно расширившие перечень обязательных мер защиты. Параллельно стартовала вторая волна категорирования, затронувшая десятки тысяч организаций в 13 отраслях. Размеры штрафов за нарушения выросли до сотен миллионов рублей, а уголовная ответственность по ст. 274.1 УК РФ распространяется на должностных лиц.

В этих условиях многие CEO и юристы задаются вопросом: как выбрать подрядчика, который действительно обеспечит соответствие требованиям, а не создаст иллюзию защиты? Ошибка в выборе интегратора обходится дорого — не только финансово, но и репутационно. По нашему опыту работы с более чем 7 000 проектами, критерии выбора сводятся к пяти ключевым параметрам, которые мы разберём ниже.


Критерий 1. Лицензия ФСТЭК на ТЗКИ — базовый допуск к работам

Что такое лицензия ТЗКИ и зачем она нужна

Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации (ТЗКИ) — это документ, подтверждающий право организации оказывать услуги в сфере защиты информации. Без этой лицензии компания не имеет законного права проводить работы по категорированию объектов КИИ, проектированию систем безопасности и внедрению средств защиты информации.

Лицензирование регулируется Постановлением Правительства РФ от 03.02.2012 № 79. Для получения лицензии организация обязана выполнить жёсткие требования:

  • Наличие в штате минимум 3 специалистов по защите информации (руководитель направления + 2 инженера) с профильным образованием или переподготовкой.
  • Аттестованное защищённое помещение и автоматизированное рабочее место (АРМ).
  • Комплект нормативно-технической документации (НТД), включая документы ФСТЭК и Стандартинформ.
  • Контрольно-измерительное оборудование, прошедшее поверку.

Как проверить лицензию ФСТЭК онлайн

Проверка занимает 2 минуты. Откройте официальный реестр лицензий ФСТЭК по адресу reestr.fstec.ru/reg1 (для ТЗКИ) или reestr.fstec.ru/reg2 (для СЗКИ). Введите ИНН или название компании в строку поиска. Реестр покажет:

  • регистрационный номер лицензии;
  • дату выдачи и срок действия (бессрочная или с ограничением);
  • перечень разрешённых видов работ;
  • статус — действующая, приостановленная или аннулированная.

На практике ФСТЭК обращает внимание не только на наличие лицензии, но и на перечень видов деятельности в ней. Лицензия может включать от 1 до 5 видов работ. Если подрядчик имеет лицензию только на мониторинг, а вам нужно проектирование системы безопасности — это разные виды деятельности.


Критерий 2. Лицензия ФСБ на криптографию — когда без неё не обойтись

Если ваши объекты КИИ обрабатывают информацию, защищаемую средствами криптографической защиты (СКЗИ), подрядчику потребуется лицензия ФСБ. Это касается практически всех организаций, использующих:

  • VPN-шлюзы с сертифицированной криптографией (ViPNet, «Континент», «С-Терра»);
  • средства электронной подписи (КриптоПро CSP, VipNet CSP);
  • каналы связи с шифрованием по ГОСТ (в банковской сфере, ТЭК, госсекторе).

Лицензирование осуществляет Центр по лицензированию, сертификации и защите государственной тайны ФСБ (ЦЛСЗ ФСБ) в соответствии с Постановлением Правительства РФ от 16.04.2012 № 313. Существует несколько видов лицензий ФСБ:

Вид лицензии ФСБ Что позволяет делать Кому нужно проверять
Разработка СКЗИ Создание криптографических решений Вендоры ПО
Производство СКЗИ Тиражирование и сборка Производители оборудования
Распространение СКЗИ Продажа, передача, установка Интеграторы, поставщики
Техобслуживание СКЗИ Настройка, сопровождение, ремонт Сервисные компании

Типичная ошибка: заказчик проверяет лицензию ФСТЭК, но забывает проверить лицензию ФСБ. В результате подрядчик не может легально внедрить криптографические средства защиты. Это особенно критично для организаций банковской сферы и энергетики, где СКЗИ обязательны.


Критерий 3. Отраслевое портфолио и реальные кейсы

Лицензия подтверждает право работать, но не гарантирует качество. Третий критерий — практический опыт в вашей конкретной отрасли. Категорирование КИИ в здравоохранении кардинально отличается от категорирования в ТЭК или транспортной сфере. Каждая отрасль имеет свои отраслевые особенности, типовые перечни объектов и специфику взаимодействия с отраслевыми регуляторами.

Что запрашивать у подрядчика

При оценке портфолио обращайте внимание на следующие параметры:

  1. Количество завершённых проектов в вашей отрасли. Не общее число проектов «по ИБ», а именно проектов по категорированию и защите КИИ в конкретной отрасли. Попросите референс-лист с указанием отрасли, масштаба работ и года выполнения.
  2. Наличие благодарственных писем от организаций вашей отрасли. Формальные отзывы на сайте — слабый индикатор. Запросите контакты 2–3 клиентов для прямого разговора.
  3. Опыт взаимодействия с ФСТЭК по вашему профилю. Подрядчик, который уже проходил с клиентами процедуру подачи сведений во ФСТЭК в вашей отрасли, знает типичные замечания регулятора и сэкономит месяцы.
  4. Понимание «нетиповых» объектов. Если у вас есть нетиповые объекты КИИ, убедитесь, что подрядчик имеет опыт работы с механизмом «снизу вверх».

По нашему опыту, подрядчик с 50 проектами в одной отрасли ценнее, чем подрядчик с 500 проектами в 20 отраслях. Глубина экспертизы всегда важнее широты.

Для кого эта услуга

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Критерий 4. Сертифицированные инженеры: OSCP, CISA, CISSP

Лицензия ФСТЭК требует от компании минимум трёх штатных специалистов по ИБ. Однако минимум — это именно минимум. Для сложных проектов по защите значимых объектов КИИ важно, чтобы в команде подрядчика были инженеры с международными сертификатами. Вот почему:

Сертификат Организация Что подтверждает Когда критичен для проекта
CISSP (ISC)² Комплексные знания по 8 доменам ИБ: управление рисками, архитектура безопасности, криптография и др. Проектирование системы безопасности ЗОКИИ, разработка модели угроз
CISA ISACA Компетенции в аудите информационных систем, оценке рисков и контроля Аудит текущего состояния защиты, оценка соответствия приказам ФСТЭК № 235 и № 239
OSCP Offensive Security Практические навыки тестирования на проникновение и эксплуатации уязвимостей Анализ защищённости объектов КИИ, пентест инфраструктуры
CISM ISACA Управление программами информационной безопасности Выстраивание процессов ИБ, разработка политик и процедур
CEH EC-Council Навыки этичного хакинга и оценки уязвимостей Первичная оценка защищённости, сканирование периметра

Запросите у подрядчика обезличенный список сертификатов команды (без персональных данных, но с указанием количества специалистов по каждому сертификату). Особенно это важно при работе с объектами 1-й и 2-й категории значимости, где методика ФСТЭК 2025 года предъявляет повышенные требования к уровню защиты.

Нюанс: наличие только российских удостоверений о переподготовке — необходимый минимум для лицензии, но недостаточный индикатор глубины экспертизы. Международные сертификаты (OSCP, CISSP, CISA) подтверждают, что специалист не просто прослушал курс, а сдал сложный экзамен и регулярно подтверждает квалификацию.


Критерий 5. Комплексность услуг и сопровождение «после проекта»

Категорирование — это только начало. После присвоения категории субъект КИИ обязан реализовать комплекс мер по защите значимых объектов в соответствии с Приказом ФСТЭК № 239. Поэтому пятый критерий — способность подрядчика пройти с вами весь путь, а не только этап категорирования.

Дерево решений: какой объём услуг вам нужен

  • Если объекты без категории → достаточно категорирования + подачи сведений во ФСТЭК. Подрядчик нужен на 2–4 месяца.
  • Если объекты 3-й категории → категорирование + проектирование + внедрение базовых мер. Проект на 6–12 месяцев.
  • Если объекты 1-й или 2-й категории → полный цикл: категорирование, моделирование угроз, проектирование, внедрение, аттестация, подключение к ГосСОПКА, постоянный мониторинг. Проект на 12–24 месяца с последующим сопровождением.

Оцените, предлагает ли подрядчик:

  1. Категорирование объектов КИИ с формированием актов и подачей сведений.
  2. Разработку модели угроз и техзадания на систему безопасности.
  3. Проектирование и внедрение системы защиты (включая подбор сертифицированных СЗИ).
  4. Подключение к ГосСОПКА и организацию мониторинга инцидентов.
  5. Сопровождение при проверках ФСТЭК и обновление документации при изменении законодательства.

Подрядчик, который берётся только за категорирование, может выполнить эту работу формально — ведь последствия (штрафы за непринятие мер защиты) лягут на вас, а не на него. Комплексный интегратор заинтересован в качественном результате на каждом этапе, потому что от категорирования зависят объём и стоимость последующих работ.


Чек-лист: 20 пунктов проверки подрядчика перед подписанием договора

Ниже — сводный чек-лист, который мы рекомендуем использовать при оценке потенциального лицензиата. Распечатайте его и поставьте галочки по каждому подрядчику:

Пункт проверки Где проверить
1 Лицензия ФСТЭК ТЗКИ — действующая reestr.fstec.ru/reg1
2 Виды работ в лицензии покрывают ваши задачи Текст лицензии / реестр
3 Лицензия ФСБ (если нужны СКЗИ) Запрос скана лицензии
4 Опыт работы на рынке ИБ ≥ 5 лет ЕГРЮЛ, сайт компании
5 Проекты по КИИ в вашей отрасли (≥ 5) Референс-лист
6 Благодарственные письма / отзывы клиентов Сайт, запрос копий
7 Возможность связаться с 2–3 клиентами Прямой запрос
8 Специалисты с CISSP / CISA / OSCP Обезличенный список сертификатов
9 Штат инженеров ИБ ≥ 10 человек Презентация компании
10 Опыт подачи сведений во ФСТЭК (успешные кейсы) Референс-лист
11 Комплексный подход (категорирование + защита) Коммерческое предложение
12 Сопровождение при проверках Договор, ТЗ
13 SLA на реагирование при инцидентах Проект договора
14 Финансовая стабильность (нет исков, банкротства) kad.arbitr.ru, egrul.nalog.ru
15 Членство в профессиональных ассоциациях Сайт, реестры ассоциаций
16 Прозрачная методология работ (этапы, сроки) Коммерческое предложение
17 Фиксированная стоимость (не «от...») Коммерческое предложение
18 Гарантия на результат (доработка без доплаты при замечаниях ФСТЭК) Договор
19 NDA / обязательства по конфиденциальности Проект договора
20 Региональное присутствие (офис или специалисты в вашем регионе) Сайт, запрос

Совет: если подрядчик набирает менее 14 из 20 пунктов — рассмотрите альтернативы. Если менее 10 — отказывайтесь однозначно.


Красные флаги: когда от подрядчика лучше отказаться

За годы работы мы выявили типичные признаки, сигнализирующие о проблемном подрядчике:

  • «Сделаем за 2 недели». Полноценное категорирование даже небольшой организации занимает 1,5–3 месяца. Если подрядчик обещает уложиться в 2 недели — он планирует «нарисовать» документы формально, без реального анализа бизнес-процессов.
  • «Категорируем всё без категории». Подрядчик, который заранее гарантирует, что все объекты окажутся без категории значимости — либо некомпетентен, либо собирается занизить результаты. Категория определяется по объективным критериям ПП РФ № 127, и обещать результат до анализа невозможно.
  • Нет лицензии, но «оформим в процессе». Получение лицензии ФСТЭК занимает от 45 рабочих дней. Работать без лицензии — незаконно, а результат таких работ регулятор не примет.
  • Стоимость в 3–5 раз ниже рынка. Демпинг — верный признак того, что подрядчик планирует сэкономить на глубине анализа. Ориентируйтесь на рыночную стоимость категорирования.
  • Отказ предоставить референс-лист. Если компания работает на рынке 5+ лет, но не может назвать ни одного клиента — это повод задуматься.
  • «Наш юрист всё знает». Категорирование КИИ — техническая задача. Если в команде подрядчика нет инженеров с профильным опытом, а проект ведёт юрист или менеджер — качество будет соответствующим.

Сравнительная таблица: инхаус-команда vs. внешний лицензиат

Перед обращением к подрядчику некоторые организации рассматривают вариант «сделаем сами». Разберём оба подхода:

Параметр Инхаус-команда Внешний лицензиат
Лицензия ФСТЭК Не требуется (для собственных нужд) Обязательна
Стоимость Зарплатный фонд 2–3 специалистов (от 300 тыс. руб./мес.) Разовый проект (от 200 тыс. до 2 млн руб.)
Глубина экспертизы Ограничена опытом штатных сотрудников Кумулятивный опыт сотен проектов
Знание отраслевой специфики Высокое (знают свои процессы) Зависит от портфолио
Скорость Медленнее (параллельно с основными задачами) Быстрее (выделенная команда)
Риск ошибок при подаче во ФСТЭК Высокий (нет опыта взаимодействия с ФСТЭК) Низкий (типовые замечания известны)
Ответственность На руководстве организации Договорная + на руководстве организации
Актуальность знаний Нужно постоянное обучение Обеспечивается практикой

Оптимальный вариант — комбинированный подход: внешний лицензиат выполняет категорирование и проектирование, а внутренний специалист контролирует процесс и обеспечивает передачу знаний. Это позволяет сочетать глубину экспертизы подрядчика со знанием внутренних процессов организации.


Пошаговый алгоритм выбора подрядчика по КИИ

Рекомендуем следующую последовательность действий:

  1. Определите объём работ. Вам нужно только категорирование или полный цикл (категорирование + защита + мониторинг)? Ответ определит требования к подрядчику.
  2. Сформируйте лонг-лист из 5–7 компаний. Используйте реестр ФСТЭК (reestr.fstec.ru/reg1), рекомендации коллег по отрасли, рейтинги интеграторов (CNews, TAdviser).
  3. Проверьте лицензии. Убедитесь, что лицензия ФСТЭК ТЗКИ действующая и покрывает нужные виды работ. При необходимости — проверьте лицензию ФСБ.
  4. Запросите референс-лист и отберите 3 финалиста. Отсейте компании без опыта в вашей отрасли.
  5. Проведите технические встречи. Попросите финалистов представить подход к проекту: методологию, этапы, состав команды, сроки. На встрече должен быть технический специалист, а не только менеджер по продажам.
  6. Оцените коммерческие предложения. Сравните не только стоимость, но и состав работ, гарантийные обязательства, условия доработки при замечаниях ФСТЭК.
  7. Проверьте финансовую устойчивость. Посмотрите баланс на bo.nalog.ru, судебные дела на kad.arbitr.ru. Подрядчик с нулевой выручкой и десятком исков — риск.
  8. Заключите договор с детализацией. Закрепите в договоре: перечень работ, сроки каждого этапа, стоимость, гарантию доработки, NDA, SLA.

Представьте ситуацию: ваша организация прошла проверку ФСТЭК по Приказу № 236, и регулятор обнаружил несоответствия. Подрядчик, с которым вы работали полгода назад, отказывается помогать — «договор закрыт». Именно поэтому условия сопровождения после завершения проекта необходимо фиксировать в договоре на этапе выбора.


Итог

Выбор лицензиата ФСТЭК и ФСБ для работ по КИИ — решение, которое определит уровень реальной защищённости вашей организации и результаты будущих проверок. Пять критериев, которые мы разобрали — лицензии, отраслевое портфолио, квалификация команды, комплексность услуг и прозрачность работы — помогут отсеять «бумажных» подрядчиков и найти настоящего партнёра.

Ключевой вывод: проверяйте факты, а не обещания. Реестры ФСТЭК и ФСБ открыты. Референс-листы можно запросить. Сертификаты инженеров — проверить. Единственное, что нельзя проверить заранее — это ответственность подрядчика. Но её можно закрепить договором.


Нужна помощь с выбором подрядчика по категорированию и защите КИИ? Оставьте заявку — специалисты sertifikat.bz проведут бесплатную экспресс-оценку вашей ситуации и подберут оптимальный формат сотрудничества.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги