Систему защиты информации в государственной информационной системе (ГИС) создают по требованиям приказа ФСТЭК № 17 в несколько этапов: классификация ГИС, модель угроз и нарушителя, техническое задание на СЗИ, проектирование, внедрение, аттестация и ввод в эксплуатацию. Для ГИС обязательны сертифицированные средства защиты, аттестация и — в 2026 году — импортозамещение СЗИ из реестра. Работы по технической защите выполняет лицензиат ФСТЭК, а при использовании шифрования — лицензиат ФСБ.
Нормативная база: что регулирует ИБ в ГИС
Чтобы корректно определить ГИС и требования к её защите, опираются на федеральные нормативные акты:
- 149-ФЗ «Об информации, информационных технологиях и о защите информации» — базовое определение ГИС.
- Постановление Правительства РФ № 676 — требования к созданию, вводу в эксплуатацию и выводу ГИС.
- Приказ ФСТЭК России № 17 — требования о защите информации, не составляющей гостайну, в ГИС.
Согласно 149-ФЗ, ГИС — это федеральные и региональные информационные системы, созданные на основании федеральных законов, законов субъектов РФ или правовых актов госорганов. Позиция ФСТЭК шире: все ИС, созданные на государственные средства, относятся к ГИС. Цели создания ГИС — реализация полномочий госорганов, информационный обмен между ними и иные цели, установленные законами.
ГИС или не ГИС: чем отличаются требования
Многие операторы путают защиту ГИС и защиту ПДн (152-ФЗ, ПП № 1119, приказ ФСТЭК № 21). Разница принципиальна:
| Особенность | Защита ПДн (приказ № 21) | Защита ГИС (приказ № 17) |
|---|---|---|
| Оценка соответствия СЗИ | Любая форма | Только сертификация |
| Аттестация | Для коммерческого оператора — по выбору; для госоператора — обязательна | Обязательна |
| Контроль и надзор | Прокуратура; ФСТЭК и ФСБ — только госоператоры; Роскомнадзор — в части ПДн | ФСТЭК |
Под сертификацией понимают проверку соответствия СЗИ заданным требованиям, под аттестацией — проверку соответствия всего объекта требованиям по защите информации с выдачей аттестата.
Этапы создания системы защиты ГИС
Система защиты информации (СЗИ) — это комплекс организационных мер и технических средств, блокирующих угрозы безопасности. Создаётся она строго поэтапно, каждый этап даёт документ-результат:
| Этап | Результат |
|---|---|
| 1. Классификация ГИС, модель угроз и нарушителя | Акт классификации, модель угроз и нарушителя (МУиН) |
| 2. Определение требований к СЗИ | Техническое задание на СЗИ |
| 3. Проектирование СЗИ | Технический проект |
| 4. Разработка документации | Рабочая и эксплуатационная документация |
| 5. Внедрение, испытания, опытная эксплуатация | Акт приёмки в опытную эксплуатацию |
| 6. Аттестация ГИС | Аттестат соответствия |
| 7. Ввод в промышленную эксплуатацию | Акт о вводе в эксплуатацию |
Классификация определяет класс ГИС по масштабу и значимости для органов власти. Модель угроз — это перечень актуальных угроз для конкретной ИС, модель нарушителя — типы нарушителей и оценка их возможностей. Логика классификации и моделирования угроз близка к подходу при категорировании объектов КИИ по 187-ФЗ.
Границы защиты: оператор и не оператор ГИС
Что именно защищать, зависит от роли организации:
- Оператор ГИС защищает систему целиком: серверы, АРМ администраторов, каналы связи. Нужны и организационные, и технические меры.
- Не оператор ГИС защищает только клиентские компоненты — АРМ и каналы связи в своих подразделениях, в пределах контролируемой зоны, и выполняет требования оператора при подключении к (в т. ч. аттестованной) ГИС.
Если к созданию СЗИ привлекается сторонний подрядчик, у него обязательно должны быть: лицензия ФСТЭК на техническую защиту конфиденциальной информации, а при использовании СКЗИ — лицензия ФСБ на работы со средствами шифрования. ВИСТЛАН как IT-интегратор помогает выстроить инфраструктуру и подготовиться к этим требованиям, привлекая лицензиатов на регулируемые виды работ.
Размещение ГИС в ЦОД
Серверные компоненты ГИС размещают в дата-центре одним из трёх способов, и от выбора зависит распределение зон ответственности по защите:
| Модель | Что это | Кто отвечает за защиту |
|---|---|---|
| Colocation | Аренда стоек/юнитов под своё оборудование в ЦОД | Бо́льшая часть СЗИ на стороне оператора ИС |
| IaaS | Инфраструктура как услуга: серверы, хранилища, сети | Зоны делятся между ЦОД и оператором ИС |
| PaaS | Платформа как услуга для разработки и запуска приложений | Бо́льшая часть нижних уровней — на стороне ЦОД |
В аттестованном ЦОД основное внимание уделяют прикладному ПО: при сертифицированном ПО заказывают у провайдера антивирусную и криптографическую защиту и анализ защищённости; при несертифицированном — добавляют средства защиты от НСД на серверы и комплексную защиту рабочих станций. В неаттестованном ЦОД оператору приходится внедрять полный набор: защиту периметра, межсетевое экранирование, обнаружение вторжений, криптографическую и антивирусную защиту, защиту от НСД.
Импортозамещение и тренды 2026
Главный тренд — импортозамещение СЗИ. В условиях санкций закупка и поддержка зарубежных средств защиты для госорганов фактически закрыта, поэтому защита ГИС строится на российских решениях с действующими сертификатами ФСТЭК и ФСБ из реестра. Это касается межсетевых экранов (российские NGFW), средств криптографической защиты (СКЗИ), систем защиты от НСД и анализа защищённости. Параллельно ФСТЭК развивает методическую базу — банк данных угроз (bdu.fstec.ru) и методику моделирования угроз, по которой строят отраслевые МУиН.
Важно помнить об ответственности: несоблюдение требований по защите ГИС — это правонарушение. Например, за использование несертифицированных средств защиты, где сертификация обязательна, предусмотрены административные штрафы с возможной конфискацией оборудования.
Поможем классифицировать ГИС, выстроить систему защиты на российских СЗИ и подготовиться к аттестации ФСТЭК.
Частые вопросы
Чем защита ГИС отличается от защиты персональных данных?
Требования к ГИС (приказ ФСТЭК № 17) строже требований к ПДн (приказ № 21). Для ГИС обязательны и сертификация средств защиты, и аттестация системы, тогда как для ПДн оценка соответствия может быть в любой форме, а аттестация для коммерческого оператора — по выбору. Защита ГИС не равна защите ПДн, даже если в системе есть персональные данные.
Обязательна ли аттестация ГИС?
Да. По приказу ФСТЭК № 17 аттестация ГИС обязательна. Это проверка специализированной организацией соответствия объекта требованиям по защите информации с выдачей аттестата соответствия. Без аттестата ввод ГИС в промышленную эксплуатацию неправомерен.
Можно ли использовать зарубежные средства защиты в ГИС?
В 2026 году для госорганов это практически закрыто из-за импортозамещения и санкционных ограничений на поддержку. Защита ГИС строится на российских СЗИ с действующими сертификатами ФСТЭК и ФСБ из реестра. У большинства зарубежных решений есть отечественные аналоги с нужным уровнем сертификации.
Нужна ли лицензия подрядчику для работ по защите ГИС?
Да. У подрядчика должна быть лицензия ФСТЭК на техническую защиту конфиденциальной информации, а при использовании средств шифрования (СКЗИ) — лицензия ФСБ. ВИСТЛАН помогает выстроить инфраструктуру и подготовиться к требованиям, привлекая лицензиатов на регулируемые работы — мы не подменяем регуляторов и не выдаём аттестаты сами.
С чего начать построение защиты ГИС?
С классификации системы и разработки модели угроз и нарушителя — это определяет класс защищённости и набор обязательных мер. Уже под них формируют техническое задание на СЗИ, проектируют и внедряют защиту, а затем проходят аттестацию. Помогает предварительный аудит инфраструктуры и состояния ИБ.
