Аттестация объектов КИИ: процедура, документы и типичные замечания
Гайд для CISO: процедура аттестации значимых объектов КИИ, программа и методика, аккредитованные лаборатории, аттестат соответствия, бюджет 600 тыс — 2,5 млн ₽, срок 4-9 месяцев.
Аттестация объекта КИИ — это финальный экзамен, подтверждающий, что система защиты значимого объекта соответствует требованиям ФСТЭК. Без аттестата значимый объект формально не может эксплуатироваться: это нарушение приказа № 239, штрафные санкции, риск отзыва лицензий (для тех сфер, где они есть — связь, финансы, здравоохранение). Большинство CISO впервые проходят аттестацию через 1-2 года после категорирования — и обнаруживают, что между «защита внедрена» и «аттестован» стоит большая работа на 4-9 месяцев и 0,6-2,5 млн ₽.
Эта статья — для CISO, руководителя ИБ или менеджера проекта аттестации значимого объекта КИИ. К концу гайда у вас будет ясная картина: зачем нужна аттестация, как устроена процедура, какие лаборатории, какие документы готовить, сколько занимает и где типично возникают замечания.
Зачем нужна аттестация и кто её требует
Аттестация — обязательная процедура для значимых объектов КИИ (категории К1, К2, К3) по приказу ФСТЭК № 239. Объекты без категории (К0) аттестации не требуют, но должны иметь базовые меры защиты.
Кто требует аттестации:
- ФСТЭК — как регулятор по защите КИИ. Может проверить наличие аттестата при плановой или внеплановой проверке.
- Отраслевые регуляторы — Банк России для финансовых организаций (положение № 757-П), Минздрав для медицинских ИС федерального уровня, Минэнерго для АСУ ТП в энергетике.
- Заказчики — при заключении контрактов с госорганами, госкорпорациями (Росатом, РЖД, Ростех) — требуется аттестат для подключения к их сетям и обмена данными.
- Внутренние политики компании — для самоконтроля и снижения регуляторных рисков.
Что подтверждает аттестат:
- Соответствие проектной документации требованиям приказа № 239
- Корректное развёртывание и настройка сертифицированных СЗИ
- Внедрение организационных мер защиты
- Готовность к обработке инцидентов
- Подключение к ГосСОПКА
Аттестат выдаётся на 5 лет. По истечении срока — повторная аттестация. При существенных изменениях объекта (новые подсистемы, изменение архитектуры) — внеплановая ресертификация.
Аккредитованные испытательные лаборатории
Аттестационные испытания проводят только лаборатории, аккредитованные ФСТЭК. Реестр публикуется на сайте регулятора. Лаборатории, активно работающие на рынке аттестации (отличаются от лабораторий, делающих только сертификацию СЗИ):
Информзащита. Один из крупнейших игроков рынка, особенно активен в финансовом секторе и крупных корпорациях. Опыт работы с большими распределёнными объектами.
ЦентрИнформ. Часть инфраструктуры ФСБ/ФСТЭК. Опыт работы с криптографически защищёнными объектами и системами обработки гостайны.
ИспЛаб. Опыт по разным отраслям. Хорошо работает с государственными ИС и КИИ К2/К3.
ЦБИ (Центр безопасности информации). Опыт с СЗИ от НСД и системами обработки ПДн.
Эшелон. Активен в части аттестации операционных систем и комплексных решений на их базе.
Конфидент. Производитель Dallas Lock и аттестационная лаборатория, специализируется на объектах с использованием своих продуктов.
Газинформсервис. Опыт работы с КИИ в ТЭК и промышленности.
При выборе лаборатории важно проверить:
- Аккредитация на нужный класс объектов (К1/К2/К3) и тип процессов
- Опыт работы с объектами вашей сферы (банк, здравоохранение, АСУ ТП, телеком)
- Географическая доступность (специалисты должны физически приехать на объект)
- Срок выполнения работ (некоторые лаборатории загружены на 6-12 месяцев вперёд)
- Стоимость и условия договора
Рекомендуем запрашивать предложения от 2-3 лабораторий и сравнивать не только цены.
Этапы процедуры аттестации
Полная последовательность работ.
Этап 1. Подготовка к аттестации (1-3 месяца)
Внутренняя работа заказчика до приглашения лаборатории.
- Полная актуализация проектной документации: ТЗ, частное ТЗ на меры защиты, проект СЗИ
- Проверка соответствия документации и реальной инфраструктуры (часто обнаруживается расхождение)
- Доработка регламентов и инструкций
- Обновление политик доступа, антивируса, межсетевого экрана
- Проверка ведения журналов аудита и инцидентов
- Обучение персонала, оформление журналов обучения
- Внутренний аудит системы защиты — выявление и закрытие очевидных несоответствий
Если этап подготовки выполнить плохо — на испытаниях лаборатории выявят 100+ замечаний, что приведёт к месяцам доработки. Качественная подготовка снижает количество замечаний до 20-40, и они в большинстве случаев устраняются «на лету».
Этап 2. Выбор лаборатории и договор (0,5-1 месяц)
Поиск, согласование стоимости и сроков, подписание договора. NDA и согласование передачи документации.
Этап 3. Разработка программы и методики аттестационных испытаний (ПМАИ) (1 месяц)
ПМАИ — детальный план испытаний, согласуемый с заказчиком и ФСТЭК. Структура:
- Цели и объект — что аттестуется
- Состав группы испытаний — эксперты лаборатории
- Перечень проверок по группам мер из приказа № 239:
- Идентификация и аутентификация
- Разграничение доступа
- Ограничение программной среды
- Защита машинных носителей
- Аудит безопасности
- Антивирусная защита
- Защита от вторжений (СОВ)
- Контроль целостности
- Защита среды виртуализации
- Защита технических средств
- Защита информационной системы и её компонентов
- Реагирование на инциденты
- Управление конфигурацией
- Обновление ПО
- Обеспечение действий в нештатных ситуациях
- Информирование и обучение
- Методы проверки — визуальный осмотр, документальная проверка, инструментальная (сканеры уязвимостей, проверка журналов, тестирование на проникновение)
- Критерии соответствия
ПМАИ согласовывается с ФСТЭК до начала испытаний — это обязательный этап.
Этап 4. Аттестационные испытания (1-2 месяца)
Эксперты лаборатории приезжают на объект и проводят проверки по ПМАИ:
Документальная проверка. Сравнение реальной инфраструктуры с проектной документацией. Анализ регламентов, инструкций, журналов.
Визуальный осмотр. Физический осмотр серверной, проверка установленных СЗИ, серверов, рабочих мест.
Инструментальные тесты. Сканеры уязвимостей (RedCheck, MaxPatrol, Сканер-ВС), проверки настроек СЗИ, анализ журналов, тестирование реакции на типовые инциденты, нагрузочное тестирование (для крупных объектов).
Опрос и интервью. Беседы с администраторами, операторами, ответственными за ИБ. Проверка знания регламентов, готовности к инцидентам.
По результатам испытаний — протокол испытаний с перечнем выявленных несоответствий.
Этап 5. Доработка по результатам (0,5-2 месяца)
Устранение выявленных замечаний. Может быть мелкая правка (донастроить антивирус, актуализировать журнал) или серьёзная (заменить СЗИ, пересмотреть архитектуру сегмента). По нашему опыту — на среднем объекте К2 типично 30-50 замечаний, из которых 5-10 серьёзных. Доработка занимает 1-2 месяца.
После устранения замечаний — повторная проверка лабораторией для подтверждения.
Этап 6. Оформление аттестата (0,5-1 месяц)
Итоговый отчёт об аттестационных испытаниях, аттестат соответствия. Срок действия — 5 лет. Утверждается руководителем испытательной лаборатории.
Документы, которые должны быть у объекта
Минимальный пакет для аттестации.
1. Категорирование
- Акт категорирования объекта КИИ
- Сведения, направленные во ФСТЭК
- Подтверждение от ФСТЭК о внесении в реестр
Подробнее — в статье про категорирование.
2. Проектная документация
- Техническое задание на систему защиты
- Частное техническое задание (ЧТЗ) на конкретные меры
- Проект системы защиты (архитектура, состав СЗИ, схемы)
- Схемы топологии сети
- Перечень программных и аппаратных средств
- Описание подсистем
3. Документы на СЗИ
- Формуляры на каждое СЗИ из реестра ФСТЭК
- Сертификаты ФСТЭК с подтверждением действия
- Журналы установки и настройки
- Конфигурации и политики
4. Организационные документы
- Положение об информационной безопасности
- Положение о категорировании
- Регламент реагирования на инциденты
- Регламент управления изменениями
- Регламент управления учётными записями
- Инструкции пользователей и администраторов
- Должностные инструкции ответственных за ИБ
5. Журналы и записи
- Журнал учёта инцидентов
- Журнал аудита (выгрузки из СЗИ)
- Журнал обучения персонала
- Журнал управления уязвимостями
- Журнал управления изменениями
6. ГосСОПКА
- Документы о подключении объекта к ГосСОПКА
- Регламент передачи событий
- Соглашение о взаимодействии
7. Прочие
- Сведения о персонале с допусками
- Сведения о подрядчиках по обслуживанию
- Результаты внутренних аудитов
Полный объём пакета — 200-800 страниц для среднего объекта. Подготовка — отдельный проект на 1-3 месяца.
Типичные замечания и как их избегать
По нашему опыту аттестаций — типовые причины замечаний.
Расхождение документации и реальности
В проекте — одна архитектура, на серверах — другая. Это самая частая причина — около 60% всех замечаний. Решение: внутренний аудит до приглашения лаборатории, актуализация всех схем.
Настройки СЗИ не соответствуют требованиям
Антивирус установлен, но политики обновления раз в неделю вместо ежедневных. Межсетевой экран есть, но правила «всё разрешено». Решение: до аттестации — проверка всех настроек по чек-листам приказа № 239 и документам производителя.
Журналы аудита
Логи СОВ удаляются ротацией раз в неделю — должны храниться минимум 3 месяца. Журнал инцидентов ведётся в Word без подписей — должен быть в защищённой системе с журналированием изменений.
Неактуальные регламенты
Положение об ИБ от 2020 года не отражает текущую структуру. Регламент реагирования упоминает несуществующих сотрудников. Решение: ежегодное обновление всех документов.
Необученный персонал
На опросе администратор не может ответить, как реагировать на ransomware-атаку. Журнал обучения не ведётся. Решение: ежегодные инструктажи с обязательной росписью, ежеквартальные тренировки.
Подключение к ГосСОПКА
Объект числится подключённым, но передача событий не настроена или не работает. Решение: до аттестации — проверка работы канала, согласование с ГосСОПКА регламента и форматов.
Импортные СЗИ
В инфраструктуре остались зарубежные СЗИ (Cisco, Fortinet) — после 01.01.2025 это нарушение Указа № 166. Решение: импортозамещение завершить до аттестации. Подробнее — в статье про СЗИ ФСТЭК.
Сроки и бюджет
| Категория объекта | Срок | Бюджет аттестации | Бюджет подготовки |
|---|---|---|---|
| К3, простой (один контур, 30-100 РМ) | 4-6 месяцев | 600-900 тыс ₽ | 0,5-1,5 млн ₽ |
| К2, средний (несколько контуров, 100-500 РМ) | 6-8 месяцев | 1,2-1,8 млн ₽ | 1-3 млн ₽ |
| К1, сложный (распределённый, 500+ РМ, SIEM) | 8-12 месяцев | 2-2,5 млн ₽ | 3-8 млн ₽ |
| Повторная аттестация (через 5 лет) | 3-6 месяцев | 60-70% от первоначальной | 30-50% от первоначальной |
| Внеплановая ресертификация | 2-4 месяца | 40-60% от первоначальной | По объёму изменений |
С чего начать подготовку к аттестации
- Внутренний аудит. Силами CISO или внешнего консультанта — оценка соответствия требованиям приказа № 239. Срок — 2-4 недели, бюджет 200-500 тыс ₽.
- План доработки. На основе аудита — детальный план: что доработать в инфраструктуре, документах, процессах. Срок реалистичной доработки — 2-4 месяца.
- Импортозамещение СЗИ. Если ещё остались зарубежные продукты — заменить до подачи документов на аттестацию.
- Подключение к ГосСОПКА. Проверить работоспособность канала передачи событий.
- Обновление документов. Все регламенты, политики, инструкции — актуализация. Журналы — приведение в порядок.
- Обучение персонала. Инструктажи, тренировки, документирование.
- Выбор лаборатории. Заключение договора заранее — за 3-6 месяцев до планируемой аттестации.
Аттестация объекта КИИ — это не «формальная проверка», а серьёзная процедура, требующая 4-9 месяцев и 0,6-2,5 млн ₽ для среднего объекта. Главная экономия — качественная подготовка до приглашения лаборатории: чем меньше замечаний выявят испытания, тем быстрее и дешевле получится аттестат. Подробнее про общий контекст — в наших статьях про защиту КИИ, категорирование, требования ФСТЭК, СЗИ.
FAQ о аттестация КИИ
Зачем нужна аттестация объекта КИИ?
Аттестация — финальная процедура, подтверждающая соответствие значимого объекта КИИ требованиям ФСТЭК по приказу № 239. Без аттестации значимый объект формально не может эксплуатироваться. Аттестация подтверждает: проектная документация соответствует приказу № 239 (состав мер защиты под категорию), СЗИ из реестра ФСТЭК развёрнуты и настроены корректно, организационные меры внедрены, инциденты обрабатываются по регламенту. Аттестат — это документ, который CISO предъявляет при проверках, аудитах, заключении контрактов с госзаказчиками. Срок действия — 5 лет, после чего проводится повторная аттестация.
Сколько занимает аттестация объекта КИИ?
Полный цикл от подготовки до получения аттестата соответствия — 4-9 месяцев. Подготовка к аттестации (приведение в соответствие проектной документации и реальной инфраструктуры, устранение замечаний внутреннего аудита) — 1-3 месяца. Выбор аккредитованной испытательной лаборатории и заключение договора — 0,5-1 месяц. Разработка программы и методики аттестационных испытаний (ПМАИ) — 1 месяц. Сами испытания на объекте — 1-2 месяца (зависит от размера объекта). Доработка по результатам испытаний (типично 30-50% замечаний требуют исправлений) — 0,5-2 месяца. Финальная проверка и оформление аттестата — 0,5-1 месяц. На крупных объектах К1 с большим количеством подсистем срок может растянуться до 12 месяцев.
Сколько стоит аттестация?
Стоимость зависит от категории и сложности объекта. Объект К3 средней сложности (один контур, 30-100 рабочих мест) — 600-900 тыс ₽ + подготовка инфраструктуры 0,5-1,5 млн ₽. Объект К2 (несколько контуров, 100-500 рабочих мест) — 1,2-1,8 млн ₽ + подготовка 1-3 млн ₽. Объект К1 (распределённая инфраструктура, 500+ рабочих мест, несколько подсистем) — 2-2,5 млн ₽ + подготовка 3-8 млн ₽. Стоимость растёт нелинейно: за каждый дополнительный контур или подсистему — +30-50% к цене. Повторная аттестация через 5 лет — 60-70% от первоначальной (требуется проверить, что меры защиты по-прежнему соответствуют требованиям).
Кто проводит аттестационные испытания?
Аккредитованные ФСТЭК испытательные лаборатории. Реестр публикуется на сайте ФСТЭК. Активные на рынке аттестации (а не только сертификации СЗИ): Информзащита, ЦентрИнформ, ИспЛаб, ЦБИ, Эшелон, Конфидент, Газинформсервис. У каждой свой опыт по отраслям: одни сильны в финансовом секторе, другие — в АСУ ТП, третьи — в здравоохранении и оборонке. При выборе важно проверять не только аккредитацию, но и опыт работы с объектами вашей сферы. Стоимость работ в лабораториях сравнима, выбор обычно делается по сочетанию опыт/сроки/географическая доступность (специалисты лаборатории должны физически приехать на объект).
Какие документы должны быть у объекта до аттестации?
Минимум семь категорий документов. 1) Акт категорирования объекта КИИ с присвоенной категорией. 2) Проектная документация по защите: техническое задание, частное ТЗ на меры защиты, проект системы защиты. 3) Документы на инфраструктуру: схемы топологии, перечень программных и аппаратных средств, описание подсистем. 4) Документы по СЗИ: формуляры на каждое СЗИ, сертификаты ФСТЭК, журналы установки и настройки. 5) Организационные документы: положения, инструкции, регламенты реагирования на инциденты, политики безопасности. 6) Журналы и записи: учёт инцидентов, аудита, обучения персонала. 7) Документы для ГосСОПКА: подключение, регламент взаимодействия. Полный пакет — 200-800 страниц для среднего объекта. Без этих документов аттестационные испытания провести невозможно.
Что входит в программу и методику аттестационных испытаний?
ПМАИ — детальный документ, описывающий, какие проверки будут выполнены на объекте. Разрабатывается совместно лабораторией и заказчиком на основе категории объекта, состава защищаемых процессов, конкретных мер по приказу № 239. Структура: 1) Цели и объект испытаний; 2) Состав испытательной группы; 3) Перечень проверок по группам мер (идентификация, аутентификация, разграничение доступа, аудит, антивирус, контроль целостности, защита периметра, СОВ, реагирование на инциденты — для каждой группы свои тесты); 4) Методы проверки (визуальный осмотр, документальная проверка, инструментальная — сканирование уязвимостей, тестирование на проникновение, проверка журналов); 5) Критерии соответствия. ПМАИ согласуется с ФСТЭК до начала испытаний — это обязательный этап.
Что чаще всего становится причиной замечаний при аттестации?
Шесть типичных причин. Первая — расхождение между проектной документацией и реальной инфраструктурой (на бумаге одно, на серверах другое). Вторая — настройки СЗИ не соответствуют требованиям (например, антивирус установлен, но политики обновления не настроены). Третья — отсутствие или ненадлежащее ведение журналов аудита (логи СОВ удаляются раз в неделю, хотя должны храниться 3 месяца). Четвёртая — неактуальные регламенты (положение от 2020 года не отражает текущей структуры). Пятая — необученный персонал (администраторы не знают, как реагировать на инциденты, нет журнала обучения). Шестая — отсутствие подключения к ГосСОПКА или неработающий канал передачи событий. По нашему опыту — 95% объектов получают замечания при первой аттестации, и доработка занимает 1-2 месяца.