Экспертиза

ФСТЭК России актуализировала порядок аттестации объектов информатизации и закрепила требования к периодическому контролю уровня защищенности

Изменения направлены на приведение Порядка в соответствие с требованиями приказа ФСТЭК России от 11 апреля 2025 г. № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений».

Теперь приказ утверждает не только требования к аттестации и аттестационным испытаниям, но также и к проведению периодического контроля объектов информатизации.

Осуществлена детализация оценки соответствия технических мер по защите информации от несанкционированного доступа. В нее вошли: проверка реализованных мер (автоматизированное и/или ручное выявление уязвимостей с оценкой возможности их реализации), а также моделирование актуальных угроз (тестирование на проникновение). Тестирование на проникновение проводится, если ГИС 1 и 2 класса защищенности имеют выход в интернет и (или) взаимодействуют со сторонними организациями. Исключением является наличие СКЗИ для организации взаимодействия.

В качестве основных методов периодического контроля уровня защищённости закреплены анализ уязвимостей и тестирование на проникновение. В обновлённом порядке также детализирован состав отчёта (протокола) по результатам контроля. Изменена периодичность контроля уровня защищенности: вместо «не реже 1 раза в 2 года» теперь «не реже 1 раз в 3 года». Кроме того, закреплён срок направления отчета во ФСТЭК России: в течение 5 рабочих дней с даты завершения контроля.

Условия необходимости повторной аттестации смягчены: при локальных изменениях архитектуры системы защиты и (или) информационной системы, не приводящих к повышению класса защищённости и не затрагивающих установленные границы объекта информатизации, достаточно проведения дополнительных аттестационных испытаний.

Комментарий Алины Шихвердиевой, эксперта АБИСС:

Данные изменения усиливают и регламентируют реальный контроль за системой защиты тех систем, которые действительно важны для безопасности и стабильности государства. Методы контроля уровня защищенности и требования к отчету однозначно определяют то, что необходимо регулятору для оценки дальнейшей возможности легального функционирования систем.

Важно обратить внимание, что теперь изменения архитектуры, направленные на улучшение, не приостанавливают действие аттестата соответствия, что снижает бюрократическую нагрузку и позволяет развивать систему без простоя. Для улучшения системы защиты и обеспечения импортозамещения теперь отсутствует главный камень преткновения: приостановление действия аттестата соответствия.


Вернуться к списку экспертиз

Подписаться

Подпишитесь на нашу рассылку, чтобы быть в курсе новостей АБИСС