Сертификация информационных систем
Нормативная база:
Нормативная база:
- Федеральный закон №152-ФЗ «О персональных данных» — устанавливает требования к защите персональных данных, обрабатываемых в информационных системах.
- Постановление Правительства РФ №1119 от 1.11.2012 — утверждает требования к защите информации в государственных информационных системах.
- ГОСТ Р 57580.1-2017 — стандарт обеспечения безопасности финансовых организаций.
- ФСТЭК России — выпускает конкретные методические документы и требования для всех видов информационных систем. Например, приказ 21 «Об утверждении Требований к защите информации».
В зависимости от типа разрабатываемой или эксплуатируемой системы (ГИС, ИСПДн, АСУ ТП, КИИ) применяются отдельные технические регламенты и спецификации. Мы в центре по сертификации «Мостест» внимательно следим за обновлениями нормативной базы, что позволяет заказчикам быть уверенными в актуальности получаемых услуг.
Кому и зачем нужна сертификация?
Сертификация нужна компаниям и организациям, чья деятельность напрямую связана с обработкой конфиденциальной информации, персональных и коммерческих данных, использования государственных информационных ресурсов или работы по госзаказу. Сертификация обязательна для:
- Государственных учреждений, операторов персональных данных;
- Финансовых организаций (банки, страховые компании — требования Центробанка РФ);
- Критических объектов инфраструктуры;
- Производственных предприятий, использующих автоматизированные системы управления технологическими процессами (АСУ ТП);
- ИТ-компаний, участвующих в тендерах и государственных закупках.
Для коммерческих компаний сертификация становится преимуществом: она подтверждает надёжность и безопасность информационной среды, повышает лояльность клиентов и помогает заключать выгодные контракты.
Этапы сертификации информационных систем
Сертификация — процесс поэтапный и регламентированный. Обычно он включает:
-
-
- Предварительная оценка и анализ объекта — аудит инфраструктуры, оценка потенциальных рисков и сбор исходных документов.
- Разработка организационно-распорядительной документации — подготовка регламентов, политик безопасности, инструкций пользователей, плана осуществления защиты информации.
- Внедрение средств защиты информации — установка сертифицированных СЗИ: антивирусы, межсетевые экраны, СКЗИ и др.
- Проведение испытаний — проверка системы на соответствие требованиям.
- Оформление документации и подача заявки в орган сертификации.
- Получение сертификата или заключения.
-
Весь процесс может занимать от 2 до 6 месяцев в зависимости от сложности объекта и объёма работ. Мы, как уполномоченный орган, организуем каждый этап с учётом специфики заказчика и требований контролирующих органов.
Необходимые документы и примерные цены оформления
Для прохождения сертификации требуется подготовить следующий комплект документов:
| Документ | Назначение |
|---|---|
| Заявка на сертификацию | Формальное обращение в сертификационный центр |
| Описание ИС/АРМ | Детализация архитектуры, перечня программных и аппаратных средств |
| Политика информационной безопасности | Реальные меры по защите информации |
| Планы управления инцидентами | Организация реагирования на киберинциденты |
| Результаты внутренней проверки соответствия | Аналитические отчеты, акты испытаний |
| Лицензии и сертификаты на СЗИ | Подтверждение легальности используемых средств защиты |
Средняя стоимость оформления полного пакета документов составляет для небольших организаций от 90 000 до 150 000 руб, для крупных распределённых структур — от 280 000 руб и выше. Для точной оценки обращайтесь к нашим экспертам — консультация первичная бесплатна.
Вопросы и ответы: Практика центра «Мостест»
Что происходит, если не пройти обязательную сертификацию?
Отсутствие сертификата грозит компаниям административный штраф, невозможностью участвовать в тендерах, а также опозориться при проверке Роскомнадзора или ФСТЭК РФ.
С какими сложностями чаще всего сталкиваются клиенты?
Главная сложность — отсутствие четкой архитектуры системы, неактуальность регламентов и слабая квалификация персонала. Мы устраняем эти проблемы на этапе консультации и подготовки документации.
Пример реальной практики: сертификация для IT-компании в сфере финтех
Типовая ситуация: стартап, который разработал облачную платформу хранения персональных данных для финансовых сервисов. После экспресс-аудита выяснилось, что требуется немедленное внедрение сертифицированного межсетевого экрана по ГОСТ Р 51624-2000, оформлениеПоложения о защите информации и пересмотр политики доступа для сотрудников. Мы подготовили полностью соответствующий комплект документов, провели обучение сотрудников и провели испытания вместе с партнерами из сертифицированной лаборатории. Через 3 месяца клиент получил сертификат, который открыл выход на финансовых заказчиков.
Какие стандарты и требования надо соблюдать чаще всего?
-
-
- ГОСТ Р 56939-2016 — требования к безопасности систем передачи данных.
- ГОСТ Р 50922-2006 — требования к технической и программной защите информации.
- Методические рекомендации ФСТЭК РФ по оценке соответствия.
- Лицензии на используемые средства защиты информации, подтвержденные аккредитацией ФСТЭК или ФСБ России.
-
Преимущества обращения в наш центр сертификации
Работая на рынке с 2006 года, «Мостест» поддерживает партнерские отношения с аккредитованными лабораториями и экспертами в области информационной безопасности. Мы предлагаем:
-
- Комплексное сопровождение на всех этапах — от аудита до получения сертификата;
- Оптимизацию расходов за счет выверенных схем подготовки документации;
- Гарантии получения требуемых результатов и прозрачность на каждом этапе;
- Персональный подход к каждому заказчику, учитывая отраслевую специфику;
- Постоянную поддержку — выдача консультаций и обновление документов по мере изменения законодательства.
Как обратиться: Контакты и порядок работы
| Город | Телефон | |
|---|---|---|
| Санкт-Петербург | +7 (495) 266-61-73 | order@mostest.ru |
| Москва | +7 (495) 266-61-73 | mng@mostest.ru |
Для бесплатной консультации и предварительной оценки обращайтесь по указанным телефонам или отправляйте запросы на электронную почту. Наши специалисты проводят анализ в штатные сроки, помогут подготовить индивидуальный план сертификации и рассчитать стоимость услуг.
В условиях быстро меняющегося законодательства профессиональная поддержка и грамотное оформление нормативной документации становятся неотъемлемой частью долгосрочного успеха любой организации, которая заботится о надежности своих информационных систем и соблюдении всех требований информационной безопасности.
Стоимость и сроки
| Документ или работа | Стоимость | Срок | |
|---|---|---|---|
| Протокол испытаний | от 7 500 ₽ | от 7 дн. | |
| Отказное письмо (если документ не требуется) | от 4 000 ₽ | от 3 дн. | |
| Добровольный сертификат ГОСТ Р | от 11 000 ₽ | от 7 дн. | |
| Разработка технических условий (ТУ) | от 8 000 ₽ | от 5 дн. |
Цены указаны как ориентир «от» и зависят от продукции, схемы оценки и объёма испытаний. Точную стоимость менеджер подтверждает после того, как посмотрит документы.
Как мы работаем
Определяем применимые регламенты и перечни, форму подтверждения и схему. На этом шаге видно, нужен ли документ вообще.
Называем стоимость и срок, фиксируем их в договоре. Если нужны испытания — сразу говорим, какие и зачем.
Собираем документы, организуем отбор образцов и испытания в аккредитованной лаборатории.
Регистрируем документ в реестре ФСА и передаём его вам. Проверить запись можно самостоятельно на pub.fsa.gov.ru.
- Партия уже на таможне, а документа нет — разбираем, что оформляется быстрее: подтверждение соответствия или обоснование, что оно не требуется.
- Заказчик по контракту требует документ, которого для этой продукции не существует — показываем перечни и предлагаем то, что закроет требование.
- Есть документ поставщика, но непонятно, подходит ли он под вашу поставку — сверяем область действия, схему и наименование продукции.
- Сменились рецептура, комплектующие или производственная площадка — определяем, нужно ли переоформление.