Аттестация объекта информатизации позволяет убедиться, что система, помещение и оборудование компании соответствуют требованиям ФСТЭК по защите информации. Это особенно важно для организаций, которые планируют работать с критически важными данными, персональными данными или информацией, подлежащей обязательной защите по законодательству.
Когда проводится аттестация
Аттестация объекта информатизации обязательна в следующих случаях:
- обработка и хранение сведений, относящихся к информации ограниченного доступа;
- проведение конфиденциальных переговоров или передачу закрытой информации;
- управление объектами и системами, при нарушении работы которых может возникнуть серьёзный экономический, экологический или иной ущерб.
Если объект не участвует в таких процессах, аттестация проводится добровольно. Часто её заказывают для соответствия требованиям заказчиков, участия в тендерах или для внутреннего аудита безопасности, чтобы убедиться, что информация компании надёжно защищена.
Подробнее: Как аттестовать объект информатизации под требования ФСТЭК
Какие объекты подлежат аттестации
- информационные системы и электронные средства обработки данных (серверы, рабочие станции, средства связи и программное обеспечение);
- помещения, оборудованные для работы с такими системами (офисы, серверные комнаты, рабочие места сотрудников);
- зоны и комнаты для проведения конфиденциальных совещаний или работы с ограниченной информацией.
Как проходит аттестация
Аттестация проходит в несколько этапов:
Этап 1: подготовка. Организация закупает и устанавливает необходимое оборудование, программное обеспечение и средства контроля. Важно, чтобы используемые решения имели сертификат ФСТЭК или были рекомендованы к применению для конкретного типа объекта информатизации. Также на этом этапе формируются внутренние инструкции и регламенты, обеспечивающие соответствие требованиям регулятора.
Этап 2: проведение аттестации. Аттестацию выполняет аккредитованный ФСТЭК центр. Сотрудники центра приезжают на объект для оценки объёма работ и составления плана тестирования. После согласования графика начинается непосредственная проверка объектов в реальных условиях эксплуатации.
В ходе аттестации проверяются ключевые критерии защиты информации:
- защита от несанкционированного доступа и вредоносного ПО извне;
- устойчивость к электромагнитным и высокочастотным воздействиям, способным вызвать утечку информации;
- контроль и защита от несанкционированного доступа внутри организации.
Если объект соответствует всем требованиям, выдается аттестат соответствия ФСТЭК. Аттестат действует бессрочно, однако для поддержания актуальности безопасности рекомендуется проводить регулярный контроль состояния объектов и систем, как минимум ежегодно. Любые изменения в оборудовании, программном обеспечении или организации рабочих мест должны проходить повторную проверку на соответствие требованиям.
Подробнее: Виды защиты информации и предотвращение утечек
Если вы планируете работу с информацией, подпадающей под лицензирование ФСТЭК, мы поможем подготовить объекты и персонал, собрать пакет документов и оформить лицензию под ключ. Также предлагаем готовые компании с уже полученной лицензией ФСТЭК, чтобы вы могли сразу приступить к работе без задержек. Свяжитесь с нами для подробной консультации!

