Перейти к основному содержимому

Оценка соответствия и аттестация: российская практика

11 мин чтения·Для руководителя

Когда корпоративный клиент спрашивает «а как вы подтверждаете уровень своей защищённости?» — у российской компании несколько путей ответить на этот вопрос. В отличие от американского рынка, где распространён SOC 2, в России сложилась своя система: аттестация объектов информатизации по требованиям ФСТЭК России (Федеральной службы по техническому и экспортному контролю), оценка соответствия, отраслевые стандарты для финансового сектора и — для международных сделок — ISO 27001 или SOC 2 по запросу зарубежных партнёров.

Эта глава объясняет, что именно и зачем проходить, как это выглядит на практике, сколько стоит и как готовиться.

Ландшафт требований в России

Три уровня подтверждения

Уровень 1: Регуляторные требования (обязательно для ряда компаний)

Если ваша компания обрабатывает персональные данные граждан РФ, является субъектом критической информационной инфраструктуры (КИИ) или работает в финансовом секторе — требования не опциональны. Это закон.

  • 152-ФЗ «О персональных данных» — для всех, кто обрабатывает ПДн. Регулятор — Роскомнадзор. Уровни защищённости — ПП РФ № 1119, меры защиты — приказ ФСТЭК № 21. Уведомление об утечке — в Роскомнадзор (24 часа на факт, 72 часа на результаты расследования).
  • 187-ФЗ «О безопасности КИИ» — для субъектов критической информационной инфраструктуры. Категорирование объектов, обеспечение безопасности, подключение к ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак). Координационный центр — НКЦКИ.
  • Указ Президента РФ № 250 (2022) — для значимых субъектов КИИ и ряда организаций: ответственность первого лица за ИБ, назначение заместителя руководителя по ИБ, ограничения на иностранные средства защиты.
  • Приказы ФСТЭК № 17 (ГИС), № 21 (ПДн), № 31 (АСУ ТП), № 239 (КИИ) — технические требования к мерам защиты для разных категорий объектов.

Уровень 2: Добровольная аттестация и оценка соответствия (для доверия клиентов и партнёров)

Аттестат соответствия требованиям ФСТЭК или оценка соответствия по признанным стандартам — то, что вы демонстрируете корпоративным клиентам как подтверждение зрелости.

Уровень 3: Международные стандарты (для зарубежных сделок)

Если иностранный клиент требует SOC 2 или ISO 27001 — это отдельный процесс. Подробнее о ISO 27001 / ГОСТ Р ИСО/МЭК 27001-2021 — в предыдущей главе. О SOC 2 ниже в этой главе.

Аттестация объектов информатизации

Что такое аттестация

Аттестация — это официальное подтверждение того, что объект информатизации (информационная система, ЦОД, автоматизированная система) соответствует требованиям нормативных документов по защите информации. Проводится аттестационными органами, имеющими лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации (ТЗКИ).

Результат — аттестат соответствия, выданный аттестационной организацией и зарегистрированный в ФСТЭК. Для государственных информационных систем (ГИС) и систем, обрабатывающих государственную тайну, аттестация обязательна. Для коммерческих систем — добровольна, но всё чаще используется как конкурентное преимущество.

Когда аттестация нужна коммерческой компании

  • Вы работаете с государственными заказчиками, которые требуют подтверждения уровня защищённости
  • Ваша информационная система обрабатывает данные, которые классифицированы как защищаемые
  • Вы хотите продемонстрировать корпоративным клиентам независимое подтверждение безопасности
  • Вы являетесь субъектом КИИ и выполняете требования 187-ФЗ и приказа ФСТЭК № 239

Процесс аттестации

  1. Выбор аттестационного органа. Организация с лицензией ФСТЭК на ТЗКИ. Проверить наличие лицензии можно на сайте ФСТЭК России.

  2. Предпроектное обследование. Аттестационный орган изучает систему, состав обрабатываемых данных, существующие меры защиты.

  3. Анализ разрывов и разработка технического задания. Определяется класс защищённости, перечень необходимых мер.

  4. Внедрение мер защиты. Технические и организационные меры согласно требованиям.

  5. Аттестационные испытания. Аттестационный орган проверяет выполнение требований: документацию, технические средства, настройки, обучение персонала.

  6. Выдача аттестата. Аттестат действителен, как правило, 3 года. При значительных изменениях системы — требуется переаттестация.

Сроки: от 3 до 6 месяцев при наличии базовой документации и внедрённых мер.

Стоимость: от 500 тыс. до нескольких миллионов рублей в зависимости от масштаба системы и класса защищённости.

ГОСТ Р 57580.1 — стандарт для финансового сектора

Что это такое

ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информационной и платёжной инфраструктуры. Базовый состав организационных и технических мер» — обязательный стандарт для банков, страховых компаний, некредитных финансовых организаций, а также для операторов платёжных систем, работающих по требованиям Банка России.

Регулятор для этого стандарта — Банк России / ФинЦЕРТ (финансовый CERT Банка России). Требования реализованы через положения Банка России: 683-П (банки), 719-П (некредитные финансовые организации), 757-П (операторы платёжных систем), 802-П (операторы услуг платёжной инфраструктуры).

Как это работает

Стандарт определяет уровни защиты (стандартный, усиленный, минимальный) и конкретные меры. Оценку соответствия проводит уполномоченная организация с квалификацией в финансовой ИБ.

Оценка соответствия ГОСТ Р 57580.1 — российский аналог того, что на Западе дал бы SOC 2 или PCI DSS для банков и финтех-компаний. Для B2B-клиентов в финансовом секторе наличие оценки соответствия — важный сигнал доверия.

Кому это нужно не только по обязанности

Если вы поставляете технологические решения или услуги банкам и финансовым организациям — ваши клиенты почти наверняка спросят о соответствии требованиям их регулятора. Подтверждённое соответствие ГОСТ Р 57580.1 снижает барьер при продаже в финсектор.

Оценка соответствия как инструмент доверия

Как это выглядит в российском B2B

В отличие от американского рынка с его стандартизированными отчётами SOC 2, в России «доказательство безопасности» для корпоративного клиента чаще всего выглядит как:

  1. Аттестат соответствия ФСТЭК — для государственных и квазигосударственных клиентов
  2. Сертификат ГОСТ Р ИСО/МЭК 27001-2021 / СМИБ — для крупного корпоративного рынка
  3. Отчёт об оценке соответствия ГОСТ Р 57580.1 — для финансового сектора
  4. Результаты внешнего пентеста — подтверждение практической защищённости
  5. Заполненные опросники безопасности — стандартная процедура при закупках

Большинство российских корпоративных клиентов не требуют SOC 2 — они работают с отечественными форматами. SOC 2 нужен только при сделках с иностранными компаниями.

Процесс оценки соответствия (общая схема)

Шаг 1: Понять, что именно нужно клиенту или регулятору. Прежде чем начинать любую оценку — уточните у клиента: какой документ они хотят получить. Аттестат? Сертификат СМИБ? Отчёт по ГОСТ Р 57580.1? Результаты пентеста?

Шаг 2: Провести оценку разрывов. Соотнести текущее состояние с требованиями конкретного стандарта или нормативного документа.

Шаг 3: Устранить разрывы. Внедрить необходимые технические и организационные меры. Задокументировать.

Шаг 4: Привлечь независимого оценщика. Организация с соответствующей лицензией проводит оценку и выдаёт заключение.

Шаг 5: Поддерживать актуальность. Оценка — не разовая. Изменения в системе могут требовать повторной оценки. Надзорные проверки — регулярно.

Типичные разрывы при подготовке к оценке

ОбластьТипичные проблемы
Управление доступомНет регулярных проверок прав, устаревшие учётные записи, избыточные привилегии
Управление изменениямиИзменения не документируются, нет процедуры согласования
Реагирование на инцидентыНет формального плана, инциденты не регистрируются
Управление поставщикамиПоставщики не проверяются, нет условий безопасности в договорах
ШифрованиеДанные в покое не шифруются, устаревшие версии TLS
ЖурналированиеНеполные логи, короткий срок хранения
HR-процессыНет проверок при найме, безопасность не в процессах увольнения

Когда нужен SOC 2

SOC 2 — американский стандарт аттестации, разработанный AICPA (Американским институтом дипломированных бухгалтеров). Прямого аналога в России нет.

SOC 2 нужен только если:

  • Ваши клиенты — американские или иностранные компании, которые работают по американским стандартам аудита
  • Международный партнёр явно запрашивает именно SOC 2 Type II
  • Вы выходите на рынок США или продаёте SaaS американским enterprise-клиентам

Для российского рынка SOC 2 практически не нужен. Российские корпоративные клиенты работают с российскими форматами. Вкладывать ресурсы в SOC 2 при отсутствии конкретного запроса — не приоритет.

Если иностранный клиент всё-таки требует SOC 2

SOC 2 — это атестация, которую выдаёт аудиторская организация (CPA firm). Российские аудиторские компании в единицах случаев уполномочены выдавать SOC 2. Обычно для этого привлекаются международные аудиторские фирмы, работающие в России, или их партнёры.

Типичный путь:

  1. Оценить, насколько критичен этот клиент и оправдывает ли он инвестиции (SOC 2 Type II — от 5 до 15 млн рублей в год с учётом подготовки и аудита)
  2. Если есть сертификат СМИБ по ГОСТ Р ИСО/МЭК 27001-2021 — попробовать договориться с клиентом о его принятии как эквивалента (перекрытие контролей ~70%)
  3. Если SOC 2 обязателен — привлечь компанию с опытом подготовки к SOC 2 в российских реалиях

SOC 2 и ISO 27001: сравнение

ПараметрSOC 2ГОСТ Р ИСО/МЭК 27001-2021
Географическое признаниеПреимущественно СШАРоссия + международно (ISO)
Тип документаАттестация (мнение аудитора)Сертификация (соответствие/несоответствие)
ОбластьКонкретные системыВся СМИБ
ПоддержаниеЕжегодная переаттестацияНадзорные аудиты (год 1, год 2) + ресертификация (год 3)
Актуальность для РФТолько для международных сделокПрименимо на российском рынке

Практическая подготовка к оценке

Что строить независимо от типа оценки

Хорошая новость: качественная программа ИБ готовит компанию сразу к нескольким форматам оценки. Базовые элементы, которые нужны при любом аудите:

Документация:

  • Политика ИБ (утверждена руководством)
  • Процедура управления доступом
  • Политика управления инцидентами
  • Реестр активов
  • Соглашения о конфиденциальности с сотрудниками и подрядчиками

Технические меры:

  • MFA (многофакторная аутентификация) на все критичные системы — инструменты: MULTIFACTOR (Мультифактор), Avanpost MFA+
  • Централизованное журналирование и мониторинг — SIEM: MaxPatrol SIEM (Positive Technologies), KUMA (Kaspersky), RuSIEM; open-source: OpenSearch/ELK
  • Управление уязвимостями — MaxPatrol VM, RedCheck, OpenVAS
  • Антивирус / EDR — Kaspersky, Dr.Web, PT XDR
  • Резервирование — Кибер Бэкап, Restic, BorgBackup; объектное хранилище — Yandex Object Storage, VK Cloud Storage, Selectel

Процессные меры:

  • Регулярные проверки прав доступа (ежеквартально)
  • Процедура приёма и увольнения сотрудников с разделом об ИБ
  • Управление изменениями: любое изменение в системе — через задачу/тикет
  • Обучение осведомлённости: Phishman, Антифишинг (Start X), Kaspersky ASAP

Свидетельства:

  • Всё перечисленное выше должно оставлять следы: скриншоты настроек, журналы проверок доступа, записи инцидентов, акты обучения

Непрерывный сбор свидетельств

Аудитор не верит словам — он проверяет документы и записи. Приучите команду к тому, что каждое действие по ИБ оставляет запись:

ДействиеФормат свидетельства
Проверка прав доступаТаблица с подписью ответственного и датой
ИнцидентЗапись в журнале инцидентов: описание, дата, действия, закрытие
Изменение в системеТикет с описанием, одобрением и датой
ОбучениеСписок прошедших с датами, сертификаты
Проверка уязвимостейОтчёт сканера с датой и статусом устранения

Работа с GRC-платформами

Для автоматизации сбора свидетельств и контроля статуса мер используют GRC-платформы. Российские варианты: R-Vision и Security Vision. Они помогают вести реестр рисков, статус контролей, собирать свидетельства и формировать отчёты для аудиторов.

Стоимость: от 500 тыс. рублей в год. Оправдывает себя при регулярных аудитах и крупных командах.

Сроки и стоимость (ориентиры)

Аттестация по требованиям ФСТЭК

Масштаб системыСроки подготовкиСтоимость аттестации
Малая ИС (до 50 АРМ)3–4 месяца500 тыс. – 1,5 млн руб.
Средняя ИС (50–200 АРМ)4–6 месяцев1,5–4 млн руб.
Крупная ИС6–12 месяцевот 4 млн руб.

Оценка соответствия ГОСТ Р 57580.1

Тип организацииСрокиСтоимость
Некредитная финансовая организация3–5 месяцев1–3 млн руб.
Банк / страховая4–8 месяцев3–8 млн руб.

Сертификация СМИБ (ГОСТ Р ИСО/МЭК 27001-2021)

Подробности — в предыдущей главе. Краткий ориентир: 1,5–5,5 млн рублей для малой компании в первый год, 600 тыс. – 1,5 млн руб. ежегодно.

Как объяснить клиенту уровень защищённости

Если корпоративный клиент задаёт вопросы о безопасности, но ещё нет аттестата или сертификата — не молчите. Покажите зрелость процессов:

  1. Опишите программу ИБ: какие политики приняты, как управляется доступ, как обрабатываются инциденты
  2. Покажите технические меры: MFA, шифрование, мониторинг, резервирование
  3. Предложите заполнить опросник безопасности — большинство крупных клиентов имеют стандартную форму
  4. Укажите, над чем работаете: «Мы готовимся к сертификации СМИБ, ожидаем завершить к [дата]»

Честный и структурированный ответ часто лучше воспринимается, чем отсутствие ответа или формальная отписка.

Управленческий чек-лист

Что должно быть у вас как у руководителя:

  • Понятно, какие регуляторные требования применимы к вашей компании (152-ФЗ, КИИ, финсектор)
  • Определены конкретные документы, которые требуют или могут потребовать ключевые клиенты
  • Программа ИБ строится так, чтобы оставлять свидетельства работы мер
  • Есть план выхода на аттестацию или сертификацию — с бюджетом и сроками
  • Если есть иностранные клиенты — понятно, какой стандарт они требуют (ISO 27001 или SOC 2)

Контрольные вопросы:

  1. Какой документ вы покажете крупному корпоративному клиенту, если он спросит о вашей безопасности?
  2. Знает ли ответственный за ИБ, какие требования ФСТЭК применимы к вашей компании?
  3. Ведутся ли записи о выполнении ключевых мер — или они только «в головах»?
  4. Когда последний раз проводился внешний аудит или пентест?

См. также

Что дальше

Следующая глава: построение команды по информационной безопасности — когда и как переходить от лидера безопасности к выделенной функции ИБ.