Оценка соответствия и аттестация: российская практика
Когда корпоративный клиент спрашивает «а как вы подтверждаете уровень своей защищённости?» — у российской компании несколько путей ответить на этот вопрос. В отличие от американского рынка, где распространён SOC 2, в России сложилась своя система: аттестация объектов информатизации по требованиям ФСТЭК России (Федеральной службы по техническому и экспортному контролю), оценка соответствия, отраслевые стандарты для финансового сектора и — для международных сделок — ISO 27001 или SOC 2 по запросу зарубежных партнёров.
Эта глава объясняет, что именно и зачем проходить, как это выглядит на практике, сколько стоит и как готовиться.
Ландшафт требований в России
Три уровня подтверждения
Уровень 1: Регуляторные требования (обязательно для ряда компаний)
Если ваша компания обрабатывает персональные данные граждан РФ, является субъектом критической информационной инфраструктуры (КИИ) или работает в финансовом секторе — требования не опциональны. Это закон.
- 152-ФЗ «О персональных данных» — для всех, кто обрабатывает ПДн. Регулятор — Роскомнадзор. Уровни защищённости — ПП РФ № 1119, меры защиты — приказ ФСТЭК № 21. Уведомление об утечке — в Роскомнадзор (24 часа на факт, 72 часа на результаты расследования).
- 187-ФЗ «О безопасности КИИ» — для субъектов критической информационной инфраструктуры. Категорирование объектов, обеспечение безопасности, подключение к ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак). Координационный центр — НКЦКИ.
- Указ Президента РФ № 250 (2022) — для значимых субъектов КИИ и ряда организаций: ответственность первого лица за ИБ, назначение заместителя руководителя по ИБ, ограничения на иностранные средства защиты.
- Приказы ФСТЭК № 17 (ГИС), № 21 (ПДн), № 31 (АСУ ТП), № 239 (КИИ) — технические требования к мерам защиты для разных категорий объектов.
Уровень 2: Добровольная аттестация и оценка соответств ия (для доверия клиентов и партнёров)
Аттестат соответствия требованиям ФСТЭК или оценка соответствия по признанным стандартам — то, что вы демонстрируете корпоративным клиентам как подтверждение зрелости.
Уровень 3: Международные стандарты (для зарубежных сделок)
Если иностранный клиент требует SOC 2 или ISO 27001 — это отдельный процесс. Подробнее о ISO 27001 / ГОСТ Р ИСО/МЭК 27001-2021 — в предыдущей главе. О SOC 2 ниже в этой главе.
Аттестация объектов информатизации
Что такое аттестация
Аттестация — это официальное подтверждение того, что объект информатизации (информационная система, ЦОД, автоматизированная система) соответствует требованиям нормативных документо в по защите информации. Проводится аттестационными органами, имеющими лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации (ТЗКИ).
Результат — аттестат соответствия, выданный аттестационной организацией и зарегистрированный в ФСТЭК. Для государственных информационных систем (ГИС) и систем, обрабатывающих государственную тайну, аттестация обязательна. Для коммерческих систем — добровольна, но всё чаще используется как конкурентное преимущество.
Когда аттестация нужна коммерческой компании
- Вы работаете с государственными заказчиками, которые требуют подтверждения уровня защищённости
- Ваша информационная система обрабатывает данные, которые классифицированы как защищаемые
- Вы хотите продемонстрировать корпоративным клиентам независимое подтверждение безо пасности
- Вы являетесь субъектом КИИ и выполняете требования 187-ФЗ и приказа ФСТЭК № 239
Процесс аттестации
-
Выбор аттестационного органа. Организация с лицензией ФСТЭК на ТЗКИ. Проверить наличие лицензии можно на сайте ФСТЭК России.
-
Предпроектное обследование. Аттестационный орган изучает систему, состав обрабатываемых данных, существующие меры защиты.
-
Анализ разрывов и разработка технического задания. Определяется класс защищённости, перечень необходимых мер.
-
Внедрение мер защиты. Технические и организационные меры согласно требованиям.
-
Аттестационные испытания. Аттестационный орган проверяет выполнение требований: документацию, технические средства, настройки, обучение персонала.
-
Выдача аттестата. Аттестат действителен, как правило, 3 года. При значительных изменениях системы — требуется переаттестация.
Сроки: от 3 до 6 месяцев при наличии базовой документации и внедрённых мер.
Стоимость: от 500 тыс. до нескольких миллионов рублей в зависимости от масштаба системы и класса защищённости.
ГОСТ Р 57580.1 — стандарт для финансового сектора
Что это такое
ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информационной и платёжной инфраструктуры. Базовый состав организационных и технических мер» — обязательный стандарт для банков, страховых компаний, некредитных финансовых организаций, а также для операторов платёжных систем, работающих по требованиям Банка России.
Регулятор для этого стандарта — Банк России / ФинЦЕРТ (финансовый CERT Банка России). Требования реализованы через положения Банка России: 683-П (банки), 719-П (некредитные финансовые организации), 757-П (операторы платёжных систем), 802-П (операторы услуг платёжной инфраструктуры).
Как это работает
Стандарт определяет уровни защиты (стандартный, усиленный, минимальный) и конкретные меры. Оценку соответствия проводит уполномоченная организация с квалификацией в финансовой ИБ.
Оценка соответствия ГОСТ Р 57580.1 — российский аналог того, что на Западе дал бы SOC 2 или PCI DSS для банков и финтех-компаний. Для B2B-клиентов в финансовом секторе наличие оценки соответствия — важный сигнал доверия.
Кому это нужно не только по обязанности
Если вы поставля ете технологические решения или услуги банкам и финансовым организациям — ваши клиенты почти наверняка спросят о соответствии требованиям их регулятора. Подтверждённое соответствие ГОСТ Р 57580.1 снижает барьер при продаже в финсектор.
Оценка соответствия как инструмент доверия
Как это выглядит в российском B2B
В отличие от американского рынка с его стандартизированными отчётами SOC 2, в России «доказательство безопасности» для корпоративного клиента чаще всего выглядит как:
- Аттестат соответствия ФСТЭК — для государственных и квазигосударственных клиентов
- Сертификат ГОСТ Р ИСО/МЭК 27001-2021 / СМИБ — для крупного корпоративного рынка
- Отчёт об оценке соответствия ГОСТ Р 57580.1 — для финансового сектора
- Результаты внешнего пентеста — подтверждение практической защищённости
- Заполненные опросники безопасности — стандартная процедура при закупках
Большинство российских корпоративных клиентов не требуют SOC 2 — они работают с отечественными форматами. SOC 2 нужен только при сделках с иностранными компаниями.
Процесс оценки соответствия (общая схема)
Шаг 1: Понять, что именно нужно клиенту или регулятору. Прежде чем начинать любую оценку — уточните у клиента: какой документ они хотят получить. Аттестат? Сертификат СМИБ? Отчёт по ГОСТ Р 57580.1? Результаты пентеста?
Шаг 2: Провести оценку разрывов. Соотнести текущее состояние с требованиями конкретного стан дарта или нормативного документа.
Шаг 3: Устранить разрывы. Внедрить необходимые технические и организационные меры. Задокументировать.
Шаг 4: Привлечь независимого оценщика. Организация с соответствующей лицензией проводит оценку и выдаёт заключение.
Шаг 5: Поддерживать актуальность. Оценка — не разовая. Изменения в системе могут требовать повторной оценки. Надзорные проверки — регулярно.
Типичные разрывы при подготовке к оценке
| Область | Типичные проблемы |
|---|---|
| Управление доступом | Нет регулярных проверок прав, устаревшие учётные записи, избыточные привилегии |
| Управление изменениями | Изменения не документируются, нет процедуры согласования |
| Реагирование на инциденты | Нет формального плана, инциденты не регистриру ются |
| Управление поставщиками | Поставщики не проверяются, нет условий безопасности в договорах |
| Шифрование | Данные в покое не шифруются, устаревшие версии TLS |
| Журналирование | Неполные логи, короткий срок хранения |
| HR-процессы | Нет проверок при найме, безопасность не в процессах увольнения |
Когда нужен SOC 2
SOC 2 — американский стандарт аттестации, разработанный AICPA (Американским институтом дипломированных бухгалтеров). Прямого аналога в России нет.
SOC 2 нужен только если:
- Ваши клиенты — американские или иностранные компании, которые работают по американским стандартам аудита
- Международный партнёр явно запрашивает именно SOC 2 Type II
- Вы выходите на рынок США или продаёте SaaS американским enterprise-клиентам
Для российского рынка SOC 2 практически не нужен. Российские корпоративные клиенты работают с российскими фор матами. Вкладывать ресурсы в SOC 2 при отсутствии конкретного запроса — не приоритет.
Если иностранный клиент всё-таки требует SOC 2
SOC 2 — это атестация, которую выдаёт аудиторская организация (CPA firm). Российские аудиторские компании в единицах случаев уполномочены выдавать SOC 2. Обычно для этого привлекаются международные аудиторские фирмы, работающие в России, или их партнёры.
Типичный путь:
- Оценить, насколько критичен этот клиент и оправдывает ли он инвестиции (SOC 2 Type II — от 5 до 15 млн рублей в год с учётом подготовки и аудита)
- Если есть сертификат СМИБ по ГОСТ Р ИСО/МЭК 27001-2021 — попробовать договориться с клиентом о его принятии как эквивалента (перекрытие контролей ~70%)
- Если SOC 2 обязателен — привлечь компанию с опытом подготовки к SOC 2 в российских реалиях
SOC 2 и ISO 27001: сравнение
| Параметр | SOC 2 | ГОСТ Р ИСО/МЭК 27001-2021 |
|---|---|---|
| Географическое признание | Преимущественно США | Россия + международно (ISO) |
| Тип документа | Аттестация (мнение аудитора) | Сертификация (соответствие/несоответствие) |
| Область | Конкретные системы | Вся СМИБ |
| Поддержание | Ежегодная переаттестация | Надзорные аудиты (год 1, год 2) + ресертификация (год 3) |
| Актуальность для РФ | Только для международных сделок | Применимо на российском рынке |