Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Сертификация средств защиты информации для КИИ: требования ФСТЭК и ФСБ России

Сертификация средств защиты информации для КИИ: требования ФСТЭК и ФСБ России

Как выбрать сертифицированные средства защиты для КИИ: уровни доверия ФСТЭК, классы СКЗИ ФСБ и чек-лист внедрения.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Сертификация средств защиты информации для КИИ: требования ФСТЭК и ФСБ России

Сертификация средств защиты информации для КИИ: требования ФСТЭК и ФСБ России

Практическое руководство по выбору сертифицированных СЗИ для объектов КИИ с учётом требований приказов ФСТЭК № 239, № 76 и ФСБ № 378.


1. Зачем нужна сертификация СЗИ для объектов КИИ

Федеральный закон 187-ФЗ и подзаконные акты ФСТЭК России однозначно требуют: средства защиты информации (СЗИ), применяемые на значимых объектах критической информационной инфраструктуры, должны пройти оценку соответствия. Для большинства классов СЗИ единственная допустимая форма такой оценки — обязательная сертификация в системе ФСТЭК или ФСБ России.

Сертификация подтверждает, что продукт:

  • реализует заявленные защитные функции в полном объёме;
  • не содержит недекларированных возможностей (НДВ), которые могут быть использованы для несанкционированного доступа;
  • прошёл испытания в аккредитованной лаборатории по утверждённым методикам;
  • поддерживается вендором: обновления безопасности выпускаются регулярно и также проходят контроль.

Для CISO и CIO важно понимать: применение несертифицированных решений на значимом объекте КИИ — это не просто комплаенс-риск. Это основание для предписания ФСТЭК, штрафов до 500 000 рублей, а в ряде случаев — для привлечения к уголовной ответственности по ст. 274.1 УК РФ.

2. Нормативная база: приказы ФСТЭК и ФСБ

Система требований к сертифицированным СЗИ КИИ опирается на несколько ключевых нормативных актов. Ниже — структурированная карта документов, которую полезно держать под рукой при проектировании системы защиты.

Документ Регулятор Что устанавливает Ключевые требования к СЗИ
Приказ ФСТЭК № 239 ФСТЭК Требования к обеспечению безопасности значимых объектов КИИ Обязательная сертификация СЗИ; соответствие уровню доверия не ниже установленного для категории значимости
Приказ ФСТЭК № 76 ФСТЭК Требования по безопасности информации к уровням доверия СЗИ 6 уровней доверия; требования к разработке, производству, испытаниям и поддержке безопасности
Приказ ФСТЭК № 235 ФСТЭК Требования к созданию систем безопасности значимых объектов КИИ Структура системы безопасности; квалификация персонала; порядок выбора СЗИ
Приказ ФСБ № 378 ФСБ Требования к СКЗИ для защиты персональных данных и КИИ Классы СКЗИ (КС1–КА); соответствие модели угроз; обязательный сертификат ФСБ
Указ Президента № 250 Президент РФ Запрет на использование иностранных СЗИ на объектах КИИ С 1 января 2025 г. — полный запрет; переход на отечественные сертифицированные решения
Приказ ФСТЭК № 117 (2025) ФСТЭК Требования к защите информации в ГИС (вступает в силу 01.03.2026) Расширение требований на подрядчиков КИИ; обязательная сертификация граничных маршрутизаторов

Приказ ФСТЭК № 239 является центральным документом: именно он определяет набор мер защиты для каждой категории значимости и устанавливает, что СЗИ должны быть сертифицированы по соответствующему уровню доверия. Подробный разбор требований приказа — в нашей отдельной статье.

3. Уровни доверия ФСТЭК и их соответствие категориям значимости

С 2020 года ФСТЭК перешла от устаревшей классификации по уровням контроля отсутствия НДВ к новой системе — уровням доверия (приказ ФСТЭК № 76). Уровень доверия определяется не функциональными возможностями СЗИ, а тем, как продукт был разработан, протестирован и как поддерживается в ходе эксплуатации.

Для объектов КИИ установлено следующее соответствие:

Категория значимости объекта КИИ Минимальный уровень доверия СЗИ Соответствие классу СЗИ Область применения
1 категория 4 уровень доверия СЗИ 4 класса, СВТ 5 класса ГИС 1 класса, ЗО КИИ 1 категории, ИСПДн УЗ-1
2 категория 5 уровень доверия СЗИ 5 класса ГИС 2 класса, ЗО КИИ 2 категории, ИСПДн УЗ-2
3 категория 6 уровень доверия СЗИ 6 класса ГИС 3 класса, ЗО КИИ 3 категории, ИСПДн УЗ-3/4
Гостайна 1–3 уровни доверия Определяется индивидуально Информационные системы, обрабатывающие государственную тайну

Практический вывод: прежде чем подбирать конкретный продукт, необходимо завершить категорирование объекта КИИ и определить категорию значимости. Именно она диктует минимальный уровень доверия, а значит — сужает выбор до конкретного перечня сертифицированных решений в реестре ФСТЭК.

4. Поиск недекларированных возможностей: что проверяют в испытательных лабораториях

Проверка на отсутствие НДВ (недекларированных возможностей) — это одна из наиболее трудоёмких и длительных процедур сертификации. Именно она определяет, содержит ли программный код скрытые функции — «бэкдоры», «закладки», недокументированные каналы передачи данных.

Что именно исследуют

Аккредитованная испытательная лаборатория выполняет комплекс работ, включающий:

  • Статический анализ исходного кода. Экспертиза структуры программы, поиск подозрительных фрагментов: жёстко заданных учётных данных, скрытых сетевых соединений, обращений к недокументированным API.
  • Динамический анализ. Запуск ПО в контролируемой среде с мониторингом системных вызовов, сетевой активности, файловых операций. Проверяется поведение при штатных и нештатных сценариях.
  • Анализ скрытых каналов. Поиск побочных каналов утечки информации — через тайминг, использование общих ресурсов, стеганографические механизмы.
  • Верификация сборки. Сопоставление поставляемого исполняемого кода с исходными текстами — гарантия, что бинарный файл собран именно из предоставленных исходников.
  • Фаззинг-тестирование. Автоматизированная подача на вход программы случайных и некорректных данных для выявления уязвимостей, связанных с ошибками обработки входных параметров.
  • Анализ цепочки поставок компонентов. С 2025 года ФСТЭК требует от разработчиков предоставлять перечни заимствованных компонентов, включая open-source библиотеки, с описанием их происхождения и версий.

Глубина проверки определяется уровнем доверия: для 4-го уровня (1 категория КИИ) лаборатория исследует полный исходный код, для 6-го (3 категория) — объём анализа может быть ограничен критическими модулями. Подробнее о построении модели угроз для КИИ, которая определяет вектор проверки.

Для кого эта услуга

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


5. Почему сертификация занимает до года: этапы и сроки

Один из наиболее частых вопросов, который задают CISO и CIO: «Почему нельзя сертифицировать продукт за месяц?». Ответ кроется в глубине проверок и количестве этапов. Типичный цикл сертификации СЗИ по требованиям ФСТЭК выглядит следующим образом:

Этап 1. Подача заявки и принятие решения (1–2 месяца)

Заявитель (вендор или его представитель) подаёт в ФСТЭК заявку, комплект конструкторской и эксплуатационной документации, описание функций безопасности. ФСТЭК рассматривает заявку, назначает аккредитованную испытательную лабораторию и орган по сертификации.

Этап 2. Сертификационные испытания (3–8 месяцев)

Самый длительный этап. Испытательная лаборатория проводит:

  • проверку документации на полноту и непротиворечивость;
  • функциональное тестирование заявленных механизмов защиты;
  • анализ на отсутствие НДВ (с полным или выборочным анализом исходного кода);
  • нагрузочное тестирование;
  • проверку механизмов обновления и контроля целостности.

Если лаборатория выявляет несоответствия — продукт возвращается разработчику на доработку, что может добавить 1–3 месяца к общему сроку.

Этап 3. Экспертиза органа по сертификации (1–2 месяца)

Орган по сертификации изучает результаты испытаний, проверяет корректность методик, формирует заключение.

Этап 4. Выдача сертификата ФСТЭК (до 1 месяца)

ФСТЭК принимает итоговое решение, присваивает номер сертификата и вносит продукт в государственный реестр сертифицированных средств защиты информации.

Итого: от 6 до 12 месяцев, а для сложных продуктов — до 18 месяцев. Понимание этих сроков критично при планировании проектов по комплексной защите КИИ.

6. Сертификация СКЗИ: требования ФСБ России

Если на объекте КИИ применяются средства криптографической защиты информации (СКЗИ) — VPN-шлюзы, средства электронной подписи, криптографические модули, — их сертификацию проводит не ФСТЭК, а ФСБ России через Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ).

Классы СКЗИ по ФСБ

Приказ ФСБ № 378 устанавливает классы криптографической защиты, каждый из которых противодействует определённой модели нарушителя:

  • КС1 — защита от атак из-за пределов контролируемой зоны;
  • КС2 — защита от атак внутри контролируемой зоны, но без физического доступа к СКЗИ;
  • КС3 — защита от атак с физическим доступом к вычислительной технике с установленным СКЗИ;
  • КВ — защита от атак с привлечением специалистов в области криптоанализа;
  • КА — максимальный класс; защита от атак с использованием всех известных методов, включая доступ к исходному коду СКЗИ.

Сертификат ФСБ на СКЗИ действует 3 года с возможностью продления до 5 лет. Выбор класса определяется моделью угроз конкретного объекта КИИ. Для субъектов КИИ с 2025 года действует полный запрет на использование иностранной криптографии — допускаются только решения с действующим сертификатом ФСБ.

7. Как выбирать готовые сертифицированные СЗИ из реестра ФСТЭК

Государственный реестр сертифицированных средств защиты информации ФСТЭК (reestr.fstec.ru) содержит более 4 000 позиций. Однако далеко не все из них подходят для конкретного объекта КИИ. Ниже — алгоритм выбора, который позволяет сэкономить месяцы и бюджет.

Шаг 1. Определите требуемые параметры

На основании результатов категорирования и модели угроз зафиксируйте:

  • категорию значимости объекта КИИ (1, 2 или 3);
  • минимальный уровень доверия СЗИ (4, 5 или 6);
  • перечень мер защиты по приказу ФСТЭК № 239;
  • класс СКЗИ (если требуется криптозащита).

Шаг 2. Фильтруйте реестр ФСТЭК

В реестре доступен поиск по типу СЗИ, уровню доверия, номеру сертификата, наименованию. Обратите внимание на:

  • срок действия сертификата — просроченный сертификат не является основанием для применения;
  • схему сертификации — серийное производство или единичный экземпляр;
  • ограничения применения — часть сертификатов содержит ограничения по конфигурации или среде функционирования.

Шаг 3. Оцените зрелость вендора

Наличие сертификата — необходимое, но недостаточное условие. Для объектов КИИ важны:

  • наличие продукта в Едином реестре российского ПО;
  • скорость выпуска обновлений безопасности;
  • наличие технической поддержки с SLA, совместимым с режимом работы объекта КИИ;
  • опыт внедрения на аналогичных объектах.

Шаг 4. Проверьте совместимость

Сертифицированное СЗИ должно работать в конкретной программно-аппаратной среде объекта. Проведите инвентаризацию ИТ-активов и убедитесь, что выбранное решение совместимо с используемыми ОС, СУБД, прикладным ПО.

8. Импортозамещение и сертификация: что изменилось к 2026 году

К началу 2026 года ландшафт сертифицированных СЗИ для КИИ радикально изменился. Указ Президента № 250 и Федеральный закон 58-ФЗ сделали импортозамещение не рекомендацией, а обязательным требованием.

Текущий статус

  • С 1 января 2025 года действует полный запрет на использование иностранных СЗИ на объектах КИИ.
  • С 1 сентября 2025 года субъекты КИИ обязаны начать переход на отечественное ПО.
  • С 1 января 2026 года использование иностранного ПО в критической инфраструктуре становится невозможным.
  • Доля иностранных решений в затратах на ИБ сократилась до однозначных процентных значений.

Что это значит для выбора СЗИ

Фактически рынок сертифицированных СЗИ для КИИ сегодня — это рынок исключительно российских решений. Ключевые сегменты (межсетевые экраны нового поколения, VPN, средства доверенной загрузки, системы обнаружения вторжений, SIEM) закрыты отечественными продуктами, прошедшими сертификацию ФСТЭК и/или ФСБ.

Одновременно ФСТЭК ужесточает требования к самому процессу сертификации: с 2025 года введён контроль заимствованных компонентов с открытым исходным кодом, входящих в состав СЗИ. Разработчик обязан предоставить SBOM (Software Bill of Materials) — перечень всех используемых open-source библиотек с указанием версий и лицензий.

Штрафы за несоблюдение требований могут достигать 500 000 рублей. Подробнее о санкциях — в статье «Штрафы и проверки по КИИ в 2026 году».

9. Чек-лист: подбор сертифицированных СЗИ для объекта КИИ

Ниже — практический чек-лист для CISO и CIO, который поможет структурировать процесс выбора и внедрения сертифицированных средств защиты.

Действие Результат Статус
1 Завершить категорирование объекта КИИ Акт категорирования с указанием категории значимости Обязательно
2 Разработать модель угроз Документ с перечнем актуальных угроз и нарушителей Обязательно
3 Определить минимальный уровень доверия СЗИ (таблица в главе 3) Уровень доверия: 4, 5 или 6 Обязательно
4 Определить класс СКЗИ по модели нарушителя (если применяется криптозащита) Класс СКЗИ: КС1–КА По потребности
5 Провести инвентаризацию ИТ-активов Реестр ПО, оборудования, сетевых компонентов Обязательно
6 Выбрать СЗИ из реестра ФСТЭК (reestr.fstec.ru) с учётом уровня доверия Шорт-лист из 2–3 продуктов на каждую функцию защиты Обязательно
7 Проверить наличие продукта в Едином реестре российского ПО Подтверждение статуса отечественного ПО Обязательно
8 Верифицировать срок действия сертификата (не просрочен) Дата окончания действия сертификата > дата ввода в эксплуатацию Обязательно
9 Провести пилотное тестирование на совместимость с инфраструктурой Отчёт о совместимости, выявленные ограничения Рекомендуется
10 Подготовить организационно-распорядительную документацию Комплект ОРД: политики, регламенты, инструкции Обязательно
11 Внедрить СЗИ и провести приёмочные испытания Акт ввода в эксплуатацию, протокол испытаний Обязательно
12 Пройти аудит ИБ перед проверкой ФСТЭК Отчёт о соответствии, план устранения замечаний Рекомендуется

10. Заключение

Сертификация средств защиты информации для объектов КИИ — это не формальность, а механизм, обеспечивающий реальную безопасность критической инфраструктуры. Процедуры проверки на отсутствие НДВ, анализ исходного кода, фаззинг-тестирование и верификация сборки — всё это гарантирует, что средство защиты не станет точкой входа для злоумышленника.

Для CISO и CIO ключевые выводы:

  • Категория значимости объекта КИИ напрямую определяет минимальный уровень доверия СЗИ. Без завершённого категорирования корректный выбор невозможен.
  • Сертификация нового продукта занимает 6–12 месяцев. Если задача — быстрое внедрение, выбирайте готовые решения из реестра ФСТЭК с действующим сертификатом.
  • Для СКЗИ требуется отдельный сертификат ФСБ. Класс определяется моделью угроз, а не категорией объекта.
  • С 2026 года единственный путь — отечественные сертифицированные решения. Иностранные СЗИ и СКЗИ на объектах КИИ запрещены.

Нужна помощь в подборе сертифицированных СЗИ для вашего объекта КИИ?

Компания «Астелс» проводит полный цикл работ: от категорирования объектов КИИ и разработки модели угроз до подбора, внедрения и сопровождения сертифицированных средств защиты. Узнайте стоимость или закажите комплексную защиту КИИ под ключ.


Часто задаваемые вопросы

Обязательно ли использовать сертифицированные СЗИ на объектах КИИ?

Да, для значимых объектов КИИ (1, 2 и 3 категории) использование сертифицированных средств защиты информации является обязательным требованием. Это закреплено в 239-м приказе ФСТЭК России и вытекает из положений Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры». За невыполнение требований предусмотрена административная и уголовная ответственность.

Сколько стоит сертификация средства защиты информации по требованиям ФСТЭК?

Стоимость сертификации СЗИ зависит от уровня доверия и сложности продукта и составляет от 3 до 15 млн рублей. В эту сумму входят испытания в аккредитованной лаборатории, экспертиза документации и оформление сертификата. Для СКЗИ, сертифицируемых ФСБ, стоимость может быть ещё выше из-за более строгих требований к проверке криптографических механизмов.

Чем отличаются уровни доверия ФСТЭК от классов защиты?

Уровни доверия (их шесть, от 6-го низшего до 1-го высшего) определяют глубину проверки самого средства защиты — насколько тщательно анализируется его код, архитектура и отсутствие уязвимостей. Классы защиты же определяют функциональные возможности СЗИ. Для объектов КИИ 3-й категории значимости достаточен 6-й уровень доверия, для 2-й категории — 5-й, для 1-й — 4-й уровень доверия.

Можно ли использовать иностранные СЗИ на объектах КИИ после 2025 года?

С 1 января 2025 года на значимых объектах КИИ запрещено использование средств защиты информации из недружественных стран — это требование Указа Президента № 250. На практике к 2026 году субъекты КИИ обязаны перейти на отечественные сертифицированные решения. Исключения возможны только при отсутствии российских аналогов и оформляются через согласование с ФСТЭК.

Как проверить, есть ли у продукта действующий сертификат ФСТЭК?

Актуальный перечень сертифицированных СЗИ размещён в Государственном реестре на официальном сайте ФСТЭК России. При выборе продукта необходимо проверить не только наличие сертификата, но и срок его действия, указанный уровень доверия и область применения. Также важно убедиться, что конкретная версия ПО совпадает с указанной в сертификате — иначе продукт считается несертифицированным.

Почему сертификация СЗИ занимает так долго и можно ли ускорить процесс?

Процесс сертификации включает подачу заявки, испытания в аккредитованной лаборатории, экспертизу результатов в ФСТЭК или ФСБ и оформление документов — в среднем от 6 до 12 месяцев. Основное время занимает анализ исходного кода на недекларированные возможности и проверка механизмов безопасности. Ускорить процесс можно, заранее подготовив полный комплект конструкторской и эксплуатационной документации и выбрав лабораторию с минимальной загрузкой.

Нужен ли отдельный сертификат ФСБ, если на объекте КИИ используются средства шифрования?

Да, если на объекте КИИ применяются средства криптографической защиты информации (СКЗИ), они должны иметь сертификат ФСБ России соответствующего класса — от КС1 до КА. Сертификат ФСТЭК не заменяет сертификат ФСБ для криптосредств, это два независимых процесса. Класс СКЗИ выбирается исходя из модели нарушителя, определённой для конкретного объекта КИИ.

Медиа


Была ли полезна вам данная статья?

Да Нет

Так же читайте другие статьи на эту тему

Импортозамещение на объектах КИИ в 2026 году: Указ № 250 и переход на российские СЗИ

Разбор нормативных требований Указа № 250, Постановлений № 1478 и № 1912. Пошаговый план миграции на российские СЗИ и доверенные ПАК без простоя сервисов.

Подключение к ГосСОПКА: обязательства субъектов КИИ и алгоритм взаимодействия

Разбираем порядок подключения субъектов КИИ к ГосСОПКА по актуальным приказам ФСБ 2025–2026: прямое подключение vs. корпоративный центр класса А, сроки информирования НКЦКИ, регламент обмена данными о компьютерных инцидентах.


Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги