Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Сертификация средств защиты информации для КИИ: требования ФСТЭК и ФСБ России

Сертификация средств защиты информации для КИИ: требования ФСТЭК и ФСБ России

Как выбрать сертифицированные средства защиты для КИИ: уровни доверия ФСТЭК, классы СКЗИ ФСБ и чек-лист внедрения.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Сертификация средств защиты информации для КИИ: требования ФСТЭК и ФСБ России

Сертификация средств защиты информации для КИИ: требования ФСТЭК и ФСБ России

Практическое руководство по выбору сертифицированных СЗИ для объектов КИИ с учётом требований приказов ФСТЭК № 239, № 76 и ФСБ № 378.


1. Зачем нужна сертификация СЗИ для объектов КИИ

Федеральный закон 187-ФЗ и подзаконные акты ФСТЭК России однозначно требуют: средства защиты информации (СЗИ), применяемые на значимых объектах критической информационной инфраструктуры, должны пройти оценку соответствия. Для большинства классов СЗИ единственная допустимая форма такой оценки — обязательная сертификация в системе ФСТЭК или ФСБ России.

Сертификация подтверждает, что продукт:

  • реализует заявленные защитные функции в полном объёме;
  • не содержит недекларированных возможностей (НДВ), которые могут быть использованы для несанкционированного доступа;
  • прошёл испытания в аккредитованной лаборатории по утверждённым методикам;
  • поддерживается вендором: обновления безопасности выпускаются регулярно и также проходят контроль.

Для CISO и CIO важно понимать: применение несертифицированных решений на значимом объекте КИИ — это не просто комплаенс-риск. Это основание для предписания ФСТЭК, штрафов до 500 000 рублей, а в ряде случаев — для привлечения к уголовной ответственности по ст. 274.1 УК РФ.

2. Нормативная база: приказы ФСТЭК и ФСБ

Система требований к сертифицированным СЗИ КИИ опирается на несколько ключевых нормативных актов. Ниже — структурированная карта документов, которую полезно держать под рукой при проектировании системы защиты.

Документ Регулятор Что устанавливает Ключевые требования к СЗИ
Приказ ФСТЭК № 239 ФСТЭК Требования к обеспечению безопасности значимых объектов КИИ Обязательная сертификация СЗИ; соответствие уровню доверия не ниже установленного для категории значимости
Приказ ФСТЭК № 76 ФСТЭК Требования по безопасности информации к уровням доверия СЗИ 6 уровней доверия; требования к разработке, производству, испытаниям и поддержке безопасности
Приказ ФСТЭК № 235 ФСТЭК Требования к созданию систем безопасности значимых объектов КИИ Структура системы безопасности; квалификация персонала; порядок выбора СЗИ
Приказ ФСБ № 378 ФСБ Требования к СКЗИ для защиты персональных данных и КИИ Классы СКЗИ (КС1–КА); соответствие модели угроз; обязательный сертификат ФСБ
Указ Президента № 250 Президент РФ Запрет на использование иностранных СЗИ на объектах КИИ С 1 января 2025 г. — полный запрет; переход на отечественные сертифицированные решения
Приказ ФСТЭК № 117 (2025) ФСТЭК Требования к защите информации в ГИС (вступает в силу 01.03.2026) Расширение требований на подрядчиков КИИ; обязательная сертификация граничных маршрутизаторов

Приказ ФСТЭК № 239 является центральным документом: именно он определяет набор мер защиты для каждой категории значимости и устанавливает, что СЗИ должны быть сертифицированы по соответствующему уровню доверия. Подробный разбор требований приказа — в нашей отдельной статье.

3. Уровни доверия ФСТЭК и их соответствие категориям значимости

С 2020 года ФСТЭК перешла от устаревшей классификации по уровням контроля отсутствия НДВ к новой системе — уровням доверия (приказ ФСТЭК № 76). Уровень доверия определяется не функциональными возможностями СЗИ, а тем, как продукт был разработан, протестирован и как поддерживается в ходе эксплуатации.

Для объектов КИИ установлено следующее соответствие:

Категория значимости объекта КИИ Минимальный уровень доверия СЗИ Соответствие классу СЗИ Область применения
1 категория 4 уровень доверия СЗИ 4 класса, СВТ 5 класса ГИС 1 класса, ЗО КИИ 1 категории, ИСПДн УЗ-1
2 категория 5 уровень доверия СЗИ 5 класса ГИС 2 класса, ЗО КИИ 2 категории, ИСПДн УЗ-2
3 категория 6 уровень доверия СЗИ 6 класса ГИС 3 класса, ЗО КИИ 3 категории, ИСПДн УЗ-3/4
Гостайна 1–3 уровни доверия Определяется индивидуально Информационные системы, обрабатывающие государственную тайну

Практический вывод: прежде чем подбирать конкретный продукт, необходимо завершить категорирование объекта КИИ и определить категорию значимости. Именно она диктует минимальный уровень доверия, а значит — сужает выбор до конкретного перечня сертифицированных решений в реестре ФСТЭК.

4. Поиск недекларированных возможностей: что проверяют в испытательных лабораториях

Проверка на отсутствие НДВ (недекларированных возможностей) — это одна из наиболее трудоёмких и длительных процедур сертификации. Именно она определяет, содержит ли программный код скрытые функции — «бэкдоры», «закладки», недокументированные каналы передачи данных.

Что именно исследуют

Аккредитованная испытательная лаборатория выполняет комплекс работ, включающий:

  • Статический анализ исходного кода. Экспертиза структуры программы, поиск подозрительных фрагментов: жёстко заданных учётных данных, скрытых сетевых соединений, обращений к недокументированным API.
  • Динамический анализ. Запуск ПО в контролируемой среде с мониторингом системных вызовов, сетевой активности, файловых операций. Проверяется поведение при штатных и нештатных сценариях.
  • Анализ скрытых каналов. Поиск побочных каналов утечки информации — через тайминг, использование общих ресурсов, стеганографические механизмы.
  • Верификация сборки. Сопоставление поставляемого исполняемого кода с исходными текстами — гарантия, что бинарный файл собран именно из предоставленных исходников.
  • Фаззинг-тестирование. Автоматизированная подача на вход программы случайных и некорректных данных для выявления уязвимостей, связанных с ошибками обработки входных параметров.
  • Анализ цепочки поставок компонентов. С 2025 года ФСТЭК требует от разработчиков предоставлять перечни заимствованных компонентов, включая open-source библиотеки, с описанием их происхождения и версий.

Глубина проверки определяется уровнем доверия: для 4-го уровня (1 категория КИИ) лаборатория исследует полный исходный код, для 6-го (3 категория) — объём анализа может быть ограничен критическими модулями. Подробнее о построении модели угроз для КИИ, которая определяет вектор проверки.

Для кого эта услуга

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


5. Почему сертификация занимает до года: этапы и сроки

Один из наиболее частых вопросов, который задают CISO и CIO: «Почему нельзя сертифицировать продукт за месяц?». Ответ кроется в глубине проверок и количестве этапов. Типичный цикл сертификации СЗИ по требованиям ФСТЭК выглядит следующим образом:

Этап 1. Подача заявки и принятие решения (1–2 месяца)

Заявитель (вендор или его представитель) подаёт в ФСТЭК заявку, комплект конструкторской и эксплуатационной документации, описание функций безопасности. ФСТЭК рассматривает заявку, назначает аккредитованную испытательную лабораторию и орган по сертификации.

Этап 2. Сертификационные испытания (3–8 месяцев)

Самый длительный этап. Испытательная лаборатория проводит:

  • проверку документации на полноту и непротиворечивость;
  • функциональное тестирование заявленных механизмов защиты;
  • анализ на отсутствие НДВ (с полным или выборочным анализом исходного кода);
  • нагрузочное тестирование;
  • проверку механизмов обновления и контроля целостности.

Если лаборатория выявляет несоответствия — продукт возвращается разработчику на доработку, что может добавить 1–3 месяца к общему сроку.

Этап 3. Экспертиза органа по сертификации (1–2 месяца)

Орган по сертификации изучает результаты испытаний, проверяет корректность методик, формирует заключение.

Этап 4. Выдача сертификата ФСТЭК (до 1 месяца)

ФСТЭК принимает итоговое решение, присваивает номер сертификата и вносит продукт в государственный реестр сертифицированных средств защиты информации.

Итого: от 6 до 12 месяцев, а для сложных продуктов — до 18 месяцев. Понимание этих сроков критично при планировании проектов по комплексной защите КИИ.

6. Сертификация СКЗИ: требования ФСБ России

Если на объекте КИИ применяются средства криптографической защиты информации (СКЗИ) — VPN-шлюзы, средства электронной подписи, криптографические модули, — их сертификацию проводит не ФСТЭК, а ФСБ России через Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ).

Классы СКЗИ по ФСБ

Приказ ФСБ № 378 устанавливает классы криптографической защиты, каждый из которых противодействует определённой модели нарушителя:

  • КС1 — защита от атак из-за пределов контролируемой зоны;
  • КС2 — защита от атак внутри контролируемой зоны, но без физического доступа к СКЗИ;
  • КС3 — защита от атак с физическим доступом к вычислительной технике с установленным СКЗИ;
  • КВ — защита от атак с привлечением специалистов в области криптоанализа;
  • КА — максимальный класс; защита от атак с использованием всех известных методов, включая доступ к исходному коду СКЗИ.

Сертификат ФСБ на СКЗИ действует 3 года с возможностью продления до 5 лет. Выбор класса определяется моделью угроз конкретного объекта КИИ. Для субъектов КИИ с 2025 года действует полный запрет на использование иностранной криптографии — допускаются только решения с действующим сертификатом ФСБ.

7. Как выбирать готовые сертифицированные СЗИ из реестра ФСТЭК

Государственный реестр сертифицированных средств защиты информации ФСТЭК (reestr.fstec.ru) содержит более 4 000 позиций. Однако далеко не все из них подходят для конкретного объекта КИИ. Ниже — алгоритм выбора, который позволяет сэкономить месяцы и бюджет.

Шаг 1. Определите требуемые параметры

На основании результатов категорирования и модели угроз зафиксируйте:

  • категорию значимости объекта КИИ (1, 2 или 3);
  • минимальный уровень доверия СЗИ (4, 5 или 6);
  • перечень мер защиты по приказу ФСТЭК № 239;
  • класс СКЗИ (если требуется криптозащита).

Шаг 2. Фильтруйте реестр ФСТЭК

В реестре доступен поиск по типу СЗИ, уровню доверия, номеру сертификата, наименованию. Обратите внимание на:

  • срок действия сертификата — просроченный сертификат не является основанием для применения;
  • схему сертификации — серийное производство или единичный экземпляр;
  • ограничения применения — часть сертификатов содержит ограничения по конфигурации или среде функционирования.

Шаг 3. Оцените зрелость вендора

Наличие сертификата — необходимое, но недостаточное условие. Для объектов КИИ важны:

  • наличие продукта в Едином реестре российского ПО;
  • скорость выпуска обновлений безопасности;
  • наличие технической поддержки с SLA, совместимым с режимом работы объекта КИИ;
  • опыт внедрения на аналогичных объектах.

Шаг 4. Проверьте совместимость

Сертифицированное СЗИ должно работать в конкретной программно-аппаратной среде объекта. Проведите инвентаризацию ИТ-активов и убедитесь, что выбранное решение совместимо с используемыми ОС, СУБД, прикладным ПО.

8. Импортозамещение и сертификация: что изменилось к 2026 году

К началу 2026 года ландшафт сертифицированных СЗИ для КИИ радикально изменился. Указ Президента № 250 и Федеральный закон 58-ФЗ сделали импортозамещение не рекомендацией, а обязательным требованием.

Текущий статус

  • С 1 января 2025 года действует полный запрет на использование иностранных СЗИ на объектах КИИ.
  • С 1 сентября 2025 года субъекты КИИ обязаны начать переход на отечественное ПО.
  • С 1 января 2026 года использование иностранного ПО в критической инфраструктуре становится невозможным.
  • Доля иностранных решений в затратах на ИБ сократилась до однозначных процентных значений.

Что это значит для выбора СЗИ

Фактически рынок сертифицированных СЗИ для КИИ сегодня — это рынок исключительно российских решений. Ключевые сегменты (межсетевые экраны нового поколения, VPN, средства доверенной загрузки, системы обнаружения вторжений, SIEM) закрыты отечественными продуктами, прошедшими сертификацию ФСТЭК и/или ФСБ.

Одновременно ФСТЭК ужесточает требования к самому процессу сертификации: с 2025 года введён контроль заимствованных компонентов с открытым исходным кодом, входящих в состав СЗИ. Разработчик обязан предоставить SBOM (Software Bill of Materials) — перечень всех используемых open-source библиотек с указанием версий и лицензий.

Штрафы за несоблюдение требований могут достигать 500 000 рублей. Подробнее о санкциях — в статье «Штрафы и проверки по КИИ в 2026 году».

9. Чек-лист: подбор сертифицированных СЗИ для объекта КИИ

Ниже — практический чек-лист для CISO и CIO, который поможет структурировать процесс выбора и внедрения сертифицированных средств защиты.

Действие Результат Статус
1 Завершить категорирование объекта КИИ Акт категорирования с указанием категории значимости Обязательно
2 Разработать модель угроз Документ с перечнем актуальных угроз и нарушителей Обязательно
3 Определить минимальный уровень доверия СЗИ (таблица в главе 3) Уровень доверия: 4, 5 или 6 Обязательно
4 Определить класс СКЗИ по модели нарушителя (если применяется криптозащита) Класс СКЗИ: КС1–КА По потребности
5 Провести инвентаризацию ИТ-активов Реестр ПО, оборудования, сетевых компонентов Обязательно
6 Выбрать СЗИ из реестра ФСТЭК (reestr.fstec.ru) с учётом уровня доверия Шорт-лист из 2–3 продуктов на каждую функцию защиты Обязательно
7 Проверить наличие продукта в Едином реестре российского ПО Подтверждение статуса отечественного ПО Обязательно
8 Верифицировать срок действия сертификата (не просрочен) Дата окончания действия сертификата > дата ввода в эксплуатацию Обязательно
9 Провести пилотное тестирование на совместимость с инфраструктурой Отчёт о совместимости, выявленные ограничения Рекомендуется
10 Подготовить организационно-распорядительную документацию Комплект ОРД: политики, регламенты, инструкции Обязательно
11 Внедрить СЗИ и провести приёмочные испытания Акт ввода в эксплуатацию, протокол испытаний Обязательно
12 Пройти аудит ИБ перед проверкой ФСТЭК Отчёт о соответствии, план устранения замечаний Рекомендуется

10. Заключение

Сертификация средств защиты информации для объектов КИИ — это не формальность, а механизм, обеспечивающий реальную безопасность критической инфраструктуры. Процедуры проверки на отсутствие НДВ, анализ исходного кода, фаззинг-тестирование и верификация сборки — всё это гарантирует, что средство защиты не станет точкой входа для злоумышленника.

Для CISO и CIO ключевые выводы:

  • Категория значимости объекта КИИ напрямую определяет минимальный уровень доверия СЗИ. Без завершённого категорирования корректный выбор невозможен.
  • Сертификация нового продукта занимает 6–12 месяцев. Если задача — быстрое внедрение, выбирайте готовые решения из реестра ФСТЭК с действующим сертификатом.
  • Для СКЗИ требуется отдельный сертификат ФСБ. Класс определяется моделью угроз, а не категорией объекта.
  • С 2026 года единственный путь — отечественные сертифицированные решения. Иностранные СЗИ и СКЗИ на объектах КИИ запрещены.

Нужна помощь в подборе сертифицированных СЗИ для вашего объекта КИИ?

Компания «Астелс» проводит полный цикл работ: от категорирования объектов КИИ и разработки модели угроз до подбора, внедрения и сопровождения сертифицированных средств защиты. Узнайте стоимость или закажите комплексную защиту КИИ под ключ.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги