Аттестация КИИ

Аттестация объектов КИИ: процедура, документы и типичные замечания

Гайд для CISO: процедура аттестации значимых объектов КИИ, программа и методика, аккредитованные лаборатории, аттестат соответствия, бюджет 600 тыс — 2,5 млн ₽, срок 4-9 месяцев.

Обновлено: 14 мая 2026 г.

Аттестация объекта КИИ — это финальный экзамен, подтверждающий, что система защиты значимого объекта соответствует требованиям ФСТЭК. Без аттестата значимый объект формально не может эксплуатироваться: это нарушение приказа № 239, штрафные санкции, риск отзыва лицензий (для тех сфер, где они есть — связь, финансы, здравоохранение). Большинство CISO впервые проходят аттестацию через 1-2 года после категорирования — и обнаруживают, что между «защита внедрена» и «аттестован» стоит большая работа на 4-9 месяцев и 0,6-2,5 млн ₽.

Эта статья — для CISO, руководителя ИБ или менеджера проекта аттестации значимого объекта КИИ. К концу гайда у вас будет ясная картина: зачем нужна аттестация, как устроена процедура, какие лаборатории, какие документы готовить, сколько занимает и где типично возникают замечания.

Зачем нужна аттестация и кто её требует

Аттестация — обязательная процедура для значимых объектов КИИ (категории К1, К2, К3) по приказу ФСТЭК № 239. Объекты без категории (К0) аттестации не требуют, но должны иметь базовые меры защиты.

Кто требует аттестации:

  • ФСТЭК — как регулятор по защите КИИ. Может проверить наличие аттестата при плановой или внеплановой проверке.
  • Отраслевые регуляторы — Банк России для финансовых организаций (положение № 757-П), Минздрав для медицинских ИС федерального уровня, Минэнерго для АСУ ТП в энергетике.
  • Заказчики — при заключении контрактов с госорганами, госкорпорациями (Росатом, РЖД, Ростех) — требуется аттестат для подключения к их сетям и обмена данными.
  • Внутренние политики компании — для самоконтроля и снижения регуляторных рисков.

Что подтверждает аттестат:

  • Соответствие проектной документации требованиям приказа № 239
  • Корректное развёртывание и настройка сертифицированных СЗИ
  • Внедрение организационных мер защиты
  • Готовность к обработке инцидентов
  • Подключение к ГосСОПКА

Аттестат выдаётся на 5 лет. По истечении срока — повторная аттестация. При существенных изменениях объекта (новые подсистемы, изменение архитектуры) — внеплановая ресертификация.

Аккредитованные испытательные лаборатории

Аттестационные испытания проводят только лаборатории, аккредитованные ФСТЭК. Реестр публикуется на сайте регулятора. Лаборатории, активно работающие на рынке аттестации (отличаются от лабораторий, делающих только сертификацию СЗИ):

Информзащита. Один из крупнейших игроков рынка, особенно активен в финансовом секторе и крупных корпорациях. Опыт работы с большими распределёнными объектами.

ЦентрИнформ. Часть инфраструктуры ФСБ/ФСТЭК. Опыт работы с криптографически защищёнными объектами и системами обработки гостайны.

ИспЛаб. Опыт по разным отраслям. Хорошо работает с государственными ИС и КИИ К2/К3.

ЦБИ (Центр безопасности информации). Опыт с СЗИ от НСД и системами обработки ПДн.

Эшелон. Активен в части аттестации операционных систем и комплексных решений на их базе.

Конфидент. Производитель Dallas Lock и аттестационная лаборатория, специализируется на объектах с использованием своих продуктов.

Газинформсервис. Опыт работы с КИИ в ТЭК и промышленности.

При выборе лаборатории важно проверить:

  1. Аккредитация на нужный класс объектов (К1/К2/К3) и тип процессов
  2. Опыт работы с объектами вашей сферы (банк, здравоохранение, АСУ ТП, телеком)
  3. Географическая доступность (специалисты должны физически приехать на объект)
  4. Срок выполнения работ (некоторые лаборатории загружены на 6-12 месяцев вперёд)
  5. Стоимость и условия договора

Рекомендуем запрашивать предложения от 2-3 лабораторий и сравнивать не только цены.

Этапы процедуры аттестации

Полная последовательность работ.

Этап 1. Подготовка к аттестации (1-3 месяца)

Внутренняя работа заказчика до приглашения лаборатории.

  • Полная актуализация проектной документации: ТЗ, частное ТЗ на меры защиты, проект СЗИ
  • Проверка соответствия документации и реальной инфраструктуры (часто обнаруживается расхождение)
  • Доработка регламентов и инструкций
  • Обновление политик доступа, антивируса, межсетевого экрана
  • Проверка ведения журналов аудита и инцидентов
  • Обучение персонала, оформление журналов обучения
  • Внутренний аудит системы защиты — выявление и закрытие очевидных несоответствий

Если этап подготовки выполнить плохо — на испытаниях лаборатории выявят 100+ замечаний, что приведёт к месяцам доработки. Качественная подготовка снижает количество замечаний до 20-40, и они в большинстве случаев устраняются «на лету».

Этап 2. Выбор лаборатории и договор (0,5-1 месяц)

Поиск, согласование стоимости и сроков, подписание договора. NDA и согласование передачи документации.

Этап 3. Разработка программы и методики аттестационных испытаний (ПМАИ) (1 месяц)

ПМАИ — детальный план испытаний, согласуемый с заказчиком и ФСТЭК. Структура:

  • Цели и объект — что аттестуется
  • Состав группы испытаний — эксперты лаборатории
  • Перечень проверок по группам мер из приказа № 239:
    • Идентификация и аутентификация
    • Разграничение доступа
    • Ограничение программной среды
    • Защита машинных носителей
    • Аудит безопасности
    • Антивирусная защита
    • Защита от вторжений (СОВ)
    • Контроль целостности
    • Защита среды виртуализации
    • Защита технических средств
    • Защита информационной системы и её компонентов
    • Реагирование на инциденты
    • Управление конфигурацией
    • Обновление ПО
    • Обеспечение действий в нештатных ситуациях
    • Информирование и обучение
  • Методы проверки — визуальный осмотр, документальная проверка, инструментальная (сканеры уязвимостей, проверка журналов, тестирование на проникновение)
  • Критерии соответствия

ПМАИ согласовывается с ФСТЭК до начала испытаний — это обязательный этап.

Этап 4. Аттестационные испытания (1-2 месяца)

Эксперты лаборатории приезжают на объект и проводят проверки по ПМАИ:

Документальная проверка. Сравнение реальной инфраструктуры с проектной документацией. Анализ регламентов, инструкций, журналов.

Визуальный осмотр. Физический осмотр серверной, проверка установленных СЗИ, серверов, рабочих мест.

Инструментальные тесты. Сканеры уязвимостей (RedCheck, MaxPatrol, Сканер-ВС), проверки настроек СЗИ, анализ журналов, тестирование реакции на типовые инциденты, нагрузочное тестирование (для крупных объектов).

Опрос и интервью. Беседы с администраторами, операторами, ответственными за ИБ. Проверка знания регламентов, готовности к инцидентам.

По результатам испытаний — протокол испытаний с перечнем выявленных несоответствий.

Этап 5. Доработка по результатам (0,5-2 месяца)

Устранение выявленных замечаний. Может быть мелкая правка (донастроить антивирус, актуализировать журнал) или серьёзная (заменить СЗИ, пересмотреть архитектуру сегмента). По нашему опыту — на среднем объекте К2 типично 30-50 замечаний, из которых 5-10 серьёзных. Доработка занимает 1-2 месяца.

После устранения замечаний — повторная проверка лабораторией для подтверждения.

Этап 6. Оформление аттестата (0,5-1 месяц)

Итоговый отчёт об аттестационных испытаниях, аттестат соответствия. Срок действия — 5 лет. Утверждается руководителем испытательной лаборатории.

Документы, которые должны быть у объекта

Минимальный пакет для аттестации.

1. Категорирование

  • Акт категорирования объекта КИИ
  • Сведения, направленные во ФСТЭК
  • Подтверждение от ФСТЭК о внесении в реестр

Подробнее — в статье про категорирование.

2. Проектная документация

  • Техническое задание на систему защиты
  • Частное техническое задание (ЧТЗ) на конкретные меры
  • Проект системы защиты (архитектура, состав СЗИ, схемы)
  • Схемы топологии сети
  • Перечень программных и аппаратных средств
  • Описание подсистем

3. Документы на СЗИ

  • Формуляры на каждое СЗИ из реестра ФСТЭК
  • Сертификаты ФСТЭК с подтверждением действия
  • Журналы установки и настройки
  • Конфигурации и политики

4. Организационные документы

  • Положение об информационной безопасности
  • Положение о категорировании
  • Регламент реагирования на инциденты
  • Регламент управления изменениями
  • Регламент управления учётными записями
  • Инструкции пользователей и администраторов
  • Должностные инструкции ответственных за ИБ

5. Журналы и записи

  • Журнал учёта инцидентов
  • Журнал аудита (выгрузки из СЗИ)
  • Журнал обучения персонала
  • Журнал управления уязвимостями
  • Журнал управления изменениями

6. ГосСОПКА

  • Документы о подключении объекта к ГосСОПКА
  • Регламент передачи событий
  • Соглашение о взаимодействии

7. Прочие

  • Сведения о персонале с допусками
  • Сведения о подрядчиках по обслуживанию
  • Результаты внутренних аудитов

Полный объём пакета — 200-800 страниц для среднего объекта. Подготовка — отдельный проект на 1-3 месяца.

Типичные замечания и как их избегать

По нашему опыту аттестаций — типовые причины замечаний.

Расхождение документации и реальности

В проекте — одна архитектура, на серверах — другая. Это самая частая причина — около 60% всех замечаний. Решение: внутренний аудит до приглашения лаборатории, актуализация всех схем.

Настройки СЗИ не соответствуют требованиям

Антивирус установлен, но политики обновления раз в неделю вместо ежедневных. Межсетевой экран есть, но правила «всё разрешено». Решение: до аттестации — проверка всех настроек по чек-листам приказа № 239 и документам производителя.

Журналы аудита

Логи СОВ удаляются ротацией раз в неделю — должны храниться минимум 3 месяца. Журнал инцидентов ведётся в Word без подписей — должен быть в защищённой системе с журналированием изменений.

Неактуальные регламенты

Положение об ИБ от 2020 года не отражает текущую структуру. Регламент реагирования упоминает несуществующих сотрудников. Решение: ежегодное обновление всех документов.

Необученный персонал

На опросе администратор не может ответить, как реагировать на ransomware-атаку. Журнал обучения не ведётся. Решение: ежегодные инструктажи с обязательной росписью, ежеквартальные тренировки.

Подключение к ГосСОПКА

Объект числится подключённым, но передача событий не настроена или не работает. Решение: до аттестации — проверка работы канала, согласование с ГосСОПКА регламента и форматов.

Импортные СЗИ

В инфраструктуре остались зарубежные СЗИ (Cisco, Fortinet) — после 01.01.2025 это нарушение Указа № 166. Решение: импортозамещение завершить до аттестации. Подробнее — в статье про СЗИ ФСТЭК.

Сроки и бюджет

Категория объектаСрокБюджет аттестацииБюджет подготовки
К3, простой (один контур, 30-100 РМ)4-6 месяцев600-900 тыс ₽0,5-1,5 млн ₽
К2, средний (несколько контуров, 100-500 РМ)6-8 месяцев1,2-1,8 млн ₽1-3 млн ₽
К1, сложный (распределённый, 500+ РМ, SIEM)8-12 месяцев2-2,5 млн ₽3-8 млн ₽
Повторная аттестация (через 5 лет)3-6 месяцев60-70% от первоначальной30-50% от первоначальной
Внеплановая ресертификация2-4 месяца40-60% от первоначальнойПо объёму изменений

С чего начать подготовку к аттестации

  1. Внутренний аудит. Силами CISO или внешнего консультанта — оценка соответствия требованиям приказа № 239. Срок — 2-4 недели, бюджет 200-500 тыс ₽.
  2. План доработки. На основе аудита — детальный план: что доработать в инфраструктуре, документах, процессах. Срок реалистичной доработки — 2-4 месяца.
  3. Импортозамещение СЗИ. Если ещё остались зарубежные продукты — заменить до подачи документов на аттестацию.
  4. Подключение к ГосСОПКА. Проверить работоспособность канала передачи событий.
  5. Обновление документов. Все регламенты, политики, инструкции — актуализация. Журналы — приведение в порядок.
  6. Обучение персонала. Инструктажи, тренировки, документирование.
  7. Выбор лаборатории. Заключение договора заранее — за 3-6 месяцев до планируемой аттестации.

Аттестация объекта КИИ — это не «формальная проверка», а серьёзная процедура, требующая 4-9 месяцев и 0,6-2,5 млн ₽ для среднего объекта. Главная экономия — качественная подготовка до приглашения лаборатории: чем меньше замечаний выявят испытания, тем быстрее и дешевле получится аттестат. Подробнее про общий контекст — в наших статьях про защиту КИИ, категорирование, требования ФСТЭК, СЗИ.

FAQ о аттестация КИИ

Зачем нужна аттестация объекта КИИ?

Аттестация — финальная процедура, подтверждающая соответствие значимого объекта КИИ требованиям ФСТЭК по приказу № 239. Без аттестации значимый объект формально не может эксплуатироваться. Аттестация подтверждает: проектная документация соответствует приказу № 239 (состав мер защиты под категорию), СЗИ из реестра ФСТЭК развёрнуты и настроены корректно, организационные меры внедрены, инциденты обрабатываются по регламенту. Аттестат — это документ, который CISO предъявляет при проверках, аудитах, заключении контрактов с госзаказчиками. Срок действия — 5 лет, после чего проводится повторная аттестация.

Сколько занимает аттестация объекта КИИ?

Полный цикл от подготовки до получения аттестата соответствия — 4-9 месяцев. Подготовка к аттестации (приведение в соответствие проектной документации и реальной инфраструктуры, устранение замечаний внутреннего аудита) — 1-3 месяца. Выбор аккредитованной испытательной лаборатории и заключение договора — 0,5-1 месяц. Разработка программы и методики аттестационных испытаний (ПМАИ) — 1 месяц. Сами испытания на объекте — 1-2 месяца (зависит от размера объекта). Доработка по результатам испытаний (типично 30-50% замечаний требуют исправлений) — 0,5-2 месяца. Финальная проверка и оформление аттестата — 0,5-1 месяц. На крупных объектах К1 с большим количеством подсистем срок может растянуться до 12 месяцев.

Сколько стоит аттестация?

Стоимость зависит от категории и сложности объекта. Объект К3 средней сложности (один контур, 30-100 рабочих мест) — 600-900 тыс ₽ + подготовка инфраструктуры 0,5-1,5 млн ₽. Объект К2 (несколько контуров, 100-500 рабочих мест) — 1,2-1,8 млн ₽ + подготовка 1-3 млн ₽. Объект К1 (распределённая инфраструктура, 500+ рабочих мест, несколько подсистем) — 2-2,5 млн ₽ + подготовка 3-8 млн ₽. Стоимость растёт нелинейно: за каждый дополнительный контур или подсистему — +30-50% к цене. Повторная аттестация через 5 лет — 60-70% от первоначальной (требуется проверить, что меры защиты по-прежнему соответствуют требованиям).

Кто проводит аттестационные испытания?

Аккредитованные ФСТЭК испытательные лаборатории. Реестр публикуется на сайте ФСТЭК. Активные на рынке аттестации (а не только сертификации СЗИ): Информзащита, ЦентрИнформ, ИспЛаб, ЦБИ, Эшелон, Конфидент, Газинформсервис. У каждой свой опыт по отраслям: одни сильны в финансовом секторе, другие — в АСУ ТП, третьи — в здравоохранении и оборонке. При выборе важно проверять не только аккредитацию, но и опыт работы с объектами вашей сферы. Стоимость работ в лабораториях сравнима, выбор обычно делается по сочетанию опыт/сроки/географическая доступность (специалисты лаборатории должны физически приехать на объект).

Какие документы должны быть у объекта до аттестации?

Минимум семь категорий документов. 1) Акт категорирования объекта КИИ с присвоенной категорией. 2) Проектная документация по защите: техническое задание, частное ТЗ на меры защиты, проект системы защиты. 3) Документы на инфраструктуру: схемы топологии, перечень программных и аппаратных средств, описание подсистем. 4) Документы по СЗИ: формуляры на каждое СЗИ, сертификаты ФСТЭК, журналы установки и настройки. 5) Организационные документы: положения, инструкции, регламенты реагирования на инциденты, политики безопасности. 6) Журналы и записи: учёт инцидентов, аудита, обучения персонала. 7) Документы для ГосСОПКА: подключение, регламент взаимодействия. Полный пакет — 200-800 страниц для среднего объекта. Без этих документов аттестационные испытания провести невозможно.

Что входит в программу и методику аттестационных испытаний?

ПМАИ — детальный документ, описывающий, какие проверки будут выполнены на объекте. Разрабатывается совместно лабораторией и заказчиком на основе категории объекта, состава защищаемых процессов, конкретных мер по приказу № 239. Структура: 1) Цели и объект испытаний; 2) Состав испытательной группы; 3) Перечень проверок по группам мер (идентификация, аутентификация, разграничение доступа, аудит, антивирус, контроль целостности, защита периметра, СОВ, реагирование на инциденты — для каждой группы свои тесты); 4) Методы проверки (визуальный осмотр, документальная проверка, инструментальная — сканирование уязвимостей, тестирование на проникновение, проверка журналов); 5) Критерии соответствия. ПМАИ согласуется с ФСТЭК до начала испытаний — это обязательный этап.

Что чаще всего становится причиной замечаний при аттестации?

Шесть типичных причин. Первая — расхождение между проектной документацией и реальной инфраструктурой (на бумаге одно, на серверах другое). Вторая — настройки СЗИ не соответствуют требованиям (например, антивирус установлен, но политики обновления не настроены). Третья — отсутствие или ненадлежащее ведение журналов аудита (логи СОВ удаляются раз в неделю, хотя должны храниться 3 месяца). Четвёртая — неактуальные регламенты (положение от 2020 года не отражает текущей структуры). Пятая — необученный персонал (администраторы не знают, как реагировать на инциденты, нет журнала обучения). Шестая — отсутствие подключения к ГосСОПКА или неработающий канал передачи событий. По нашему опыту — 95% объектов получают замечания при первой аттестации, и доработка занимает 1-2 месяца.