Skip to content
BN Legal
Акты и аттестация Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

Аттестация ИСПДн

Аттестация информационной системы персональных данных (ИСПДн) — официальное подтверждение того, что реализованные меры защиты соответствуют установленным требованиям. Это не универсальная обязанность для каждого оператора, а процедура, которая становится необходимой в определённых случаях — прежде всего для государственных информационных систем и систем с повышенными требованиями к защите. Руководителю бизнеса важно понимать, когда аттестация нужна именно его компании, а когда достаточно самостоятельной оценки соответствия.

Проверить сайт на 152-ФЗ

Что такое аттестация и чем она отличается от оценки соответствия

Аттестация — формализованная процедура проверки информационной системы на соответствие требованиям по защите информации, которую проводит организация, имеющая право на такую деятельность. По итогам аттестации выдаётся аттестат соответствия — документ, подтверждающий, что система прошла независимую проверку и соответствует заявленным требованиям в течение определённого срока.

Альтернатива аттестации — оценка соответствия, которую оператор вправе провести самостоятельно, без привлечения аттестующей организации, если обязательная аттестация для его случая законом не предусмотрена. Разница принципиальная: аттестация — это внешняя, независимая проверка с юридически значимым результатом, а самостоятельная оценка — внутренний процесс, результаты которого оператор фиксирует сам и сам же несёт за них ответственность перед регулятором.

Когда аттестация обязательна

Обязательная аттестация в первую очередь распространяется на государственные информационные системы — это отдельное, самостоятельное требование, не зависящее от факта обработки персональных данных. Для информационных систем персональных данных, не являющихся государственными, обязательность аттестации определяется требованиями регулятора в области защиты информации применительно к конкретному уровню защищённости и типу системы.

Коммерческой компании, которая обрабатывает персональные данных клиентов или сотрудников вне государственных информационных систем, в большинстве случаев обязательная аттестация не требуется — достаточно самостоятельной оценки соответствия. Но есть исключения: например, для операторов, работающих в рамках государственных контрактов или интегрированных с государственными информационными системами, требование аттестации может распространяться и на их собственную инфраструктуру.

Поэтому первый шаг — не заказывать аттестацию «на всякий случай», а точно определить, распространяется ли соответствующее требование на конкретную систему компании.

Как проходит процедура аттестации

Аттестация информационной системы проводится организацией, имеющей право на деятельность по технической защите конфиденциальной информации, и включает несколько этапов.

  1. Анализ исходной документации — модели угроз, акта определения уровня защищённости, технического задания на систему защиты, паспорта информационной системы.
  2. Обследование информационной системы — проверка того, что реализованные технические и организационные меры защиты действительно соответствуют документации и требованиям регулятора.
  3. Испытания системы защиты — практическая проверка эффективности применённых мер.
  4. Оформление протокола испытаний и заключения по результатам аттестации.
  5. Выдача аттестата соответствия при положительном результате.

Если по итогам обследования выявляются несоответствия, оператору предстоит их устранить, и только после этого аттестация может быть завершена положительным результатом.

Что даёт аттестация бизнесу

Помимо прямого выполнения обязательного требования там, где оно распространяется на компанию, аттестация даёт несколько практических преимуществ. Она подтверждает независимой стороной, что система защиты реально работает, а не существует только на бумаге — это снижает риск при последующих проверках регулятора и повышает доверие партнёров и клиентов, особенно в сферах, чувствительных к защите данных.

Для компаний, которые участвуют в тендерах или работают с государственными и муниципальными заказчиками, наличие аттестата нередко становится формальным требованием со стороны контрагента, даже если по закону аттестация для конкретной системы оператора не обязательна. В этом смысле аттестация может быть не только юридической, но и коммерческой необходимостью.

Срок действия и переаттестация

Аттестат соответствия выдаётся на определённый срок, в течение которого система должна оставаться в том состоянии, в котором она была проверена. Любое существенное изменение информационной системы — смена состава технических средств, архитектуры, применяемых средств защиты — может потребовать переаттестации, поскольку прежний аттестат перестаёт отражать реальную конфигурацию системы.

Оператору, чья система аттестована, стоит вести учёт изменений инфраструктуры и заранее оценивать, не выходит ли очередное изменение за рамки того, что было зафиксировано при аттестации. Это позволяет избежать ситуации, когда формально действующий аттестат уже не соответствует фактическому состоянию системы, что при проверке трактуется не в пользу оператора.

Практический совет для руководителя: включите вопрос «не изменилась ли конфигурация аттестованной системы» в регулярный внутренний аудит, а не полагайтесь на то, что ответственные сотрудники вспомнят об этом сами в момент внесения изменений. Такой контроль обходится дешевле, чем внеплановая переаттестация после того, как несоответствие уже обнаружено проверяющим органом.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Обязана ли коммерческая компания аттестовывать свою информационную систему персональных данных?

В большинстве случаев нет — обязательная аттестация прежде всего распространяется на государственные информационные системы. Для коммерческих ИСПДн, как правило, достаточно самостоятельной оценки соответствия требованиям защиты информации, если иное не следует из специфики деятельности компании.

Чем аттестат соответствия отличается от результатов самостоятельной оценки?

Аттестат выдаётся независимой организацией по итогам проверки и испытаний, это внешнее подтверждение соответствия. Результаты самостоятельной оценки оператор фиксирует и подписывает сам, без привлечения сторонней аттестующей организации, и сам несёт ответственность за их достоверность.

Сколько действует аттестат соответствия?

Аттестат выдаётся на определённый срок, в течение которого информационная система должна сохранять зафиксированную при аттестации конфигурацию. Точный срок определяется по результатам конкретной процедуры аттестации и указывается в самом аттестате.

Нужно ли проходить аттестацию заново после изменения информационной системы?

Если изменение существенно — меняется состав технических средств, архитектура или применяемые меры защиты, — переаттестация, как правило, требуется, поскольку прежний аттестат перестаёт отражать реальное состояние системы.

Может ли аттестация понадобиться компании добровольно, если по закону она не обязательна?

Да, это распространённая практика для компаний, которые работают с государственными или крупными корпоративными заказчиками: наличие аттестата иногда становится требованием контрагента даже без прямой законодательной обязанности, поскольку демонстрирует подтверждённый независимой стороной уровень защиты.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «Аттестация ИСПДн» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Паспорт ИСПДн

Основные сведения об информационной системе персональных данных: состав, размещение, защита.

Модели угроз и техдокументация

Техническое задание на СЗИ

ТЗ на систему защиты информации по ГОСТ 34.602: структура и кто разрабатывает.

Модели угроз и техдокументация

Модель угроз безопасности ПДн

Описывает актуальные угрозы безопасности персональных данных — составляется по методике ФСТЭК.

Журналы, реестры и перечни

Перечень ИСПДн

Перечень информационных систем персональных данных организации.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp