ФСТЭК-классы ГИС

ФСТЭК-классы защищённости ГИС: К1/К2/К3 — требования и применение

Гайд по приказу ФСТЭК № 17: классификация ГИС по значимости информации (К1/К2/К3) и масштабу (Ф/Р/О). Состав мер защиты, сертифицированные средства, аттестация, бюджет 3-15 млн ₽.

Обновлено: 15 мая 2026 г.

ФСТЭК-класс защищённости — формальная классификация ГИС, определяющая требования к её защите. Не «дополнительная процедура», а основа архитектуры безопасности всей информационной системы. От правильного определения класса зависит, какие меры защиты обязательны, какие средства защиты можно использовать, нужна ли аттестация, и какой бюджет на ИБ. Ошибки на этапе классификации приводят к переделкам на финальной стадии проекта в 2-3 раза дороже.

Эта статья — для архитектора ГИС, IT-директора ведомства, руководителя проектного офиса по информационной безопасности. Без академической теории, с реальными примерами классификации, перечнем мер защиты для региональной ГИС класса К2Р, списком сертифицированных средств защиты и процедурой аттестации.

Что такое ФСТЭК-класс защищённости

ФСТЭК-класс защищённости — формальная классификация государственной информационной системы (ГИС) по требованиям к защите информации.

Определяется:

  • Приказ ФСТЭК России № 17 от 11.02.2013 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»
  • Приказ ФСТЭК России № 21 от 18.02.2013 — для ИСПДн (информационных систем персональных данных)
  • Методические документы ФСТЭК — модель угроз, методика классификации

Класс определяет:

  • Состав мер защиты (что обязательно реализовывать)
  • Требования к используемым средствам защиты (из реестра ФСТЭК)
  • Необходимость аттестации
  • Регламенты эксплуатации
  • Обязательность определённых процедур ИБ
  • Бюджет на построение и сопровождение системы защиты

Классификация по приказу № 17

Класс ГИС определяется по двум измерениям.

1. По значимости обрабатываемой информации:

  • К1 — содержит сведения, составляющие государственную тайну
  • К2 — содержит конфиденциальную информацию (служебная тайна, банковская, коммерческая, персональные данные, иные охраняемые законом сведения)
  • К3 — содержит общедоступную информацию

2. По масштабу:

  • Ф (федеральный) — функционирует на территории всей РФ или нескольких субъектов РФ
  • Р (региональный) — функционирует на территории одного субъекта РФ
  • О (объектовый) — функционирует на территории одного объекта (организация, муниципалитет)

Комбинация даёт 9 классов: К1Ф, К1Р, К1О, К2Ф, К2Р, К2О, К3Ф, К3Р, К3О.

Значимость \ МасштабФедеральная (Ф)Региональная (Р)Объектовая (О)
К1 — гос.тайнаК1ФК1РК1О
К2 — конфиденциальнаяК2ФК2РК2О
К3 — открытаяК3ФК3РК3О

Примеры классификации:

  • Региональная ГИС с персональными данными граждан → К2Р (конфиденциальная информация, региональный масштаб)
  • Региональный кабинет гражданина с открытыми услугами → К3Р
  • Внутриведомственная ГИС с персональными данными сотрудников → К2О
  • Федеральный портал Госуслуг → К2Ф

Меры защиты по классу

Состав мер защиты определён приложением к приказу № 17. Для каждой меры указано, к каким классам ГИС она обязательна.

Стандартный перечень мер для ГИС класса К2Р (типичная региональная ГИС с конфиденциальной информацией):

Идентификация и аутентификация:

  • Идентификация и аутентификация пользователей
  • Идентификация и аутентификация устройств
  • Многофакторная аутентификация для привилегированных пользователей
  • Защита от несанкционированной модификации идентификационных данных

Управление доступом:

  • Управление учётными записями пользователей
  • Реализация ролевой модели доступа (RBAC)
  • Разграничение полномочий
  • Управление сессиями
  • Контроль действий привилегированных пользователей

Ограничение программной среды:

  • Контроль установленного программного обеспечения
  • Контроль запуска программ
  • Защита от изменения системного ПО

Защита машинных носителей информации:

  • Шифрование носителей при необходимости
  • Контроль использования съёмных носителей
  • Уничтожение информации при выводе носителей из эксплуатации

Регистрация событий безопасности:

  • Журналирование действий пользователей
  • Регистрация событий ИБ
  • Хранение журналов в защищённом виде
  • Анализ журналов на признаки инцидентов

Антивирусная защита:

  • Антивирус на каждой рабочей станции и сервере
  • Регулярное обновление баз
  • Проактивная защита

Обнаружение вторжений:

  • IDS/IPS на периметре сети
  • Анализ сетевого трафика
  • Реагирование на обнаруженные угрозы

Контроль защищённости информации:

  • Регулярное сканирование уязвимостей
  • Тестирование на проникновение (для К1/К2)
  • Аудит безопасности

Обеспечение целостности:

  • Контроль целостности ПО и конфигураций
  • Защита от модификации информации
  • Цифровая подпись при необходимости

Обеспечение доступности:

  • Резервное копирование с проверкой восстановления
  • План восстановления после инцидентов
  • Дублирование критичных компонентов

Защита среды виртуализации (если применимо):

  • Изоляция виртуальных машин
  • Контроль гипервизора
  • Защита средств виртуализации

Защита технических средств:

  • Физическая защита оборудования
  • Защита от утечек по техническим каналам
  • Контроль доступа к серверным помещениям

Защита информационной системы и систем связи:

  • Сегментирование сети
  • Межсетевые экраны
  • Защита каналов связи (TLS, СКЗИ при необходимости)
  • DMZ для публично доступных компонентов

Управление инцидентами:

  • Регламент реагирования
  • Обучение персонала
  • Уведомление ФСТЭК и ГосСОПКА (если ГИС — объект КИИ)

Полный список с детализацией требований для каждого класса — в приложении к приказу № 17.

Сертифицированные средства защиты

В ГИС с классом К1/К2/К3 разрешено использование только средств защиты, сертифицированных ФСТЭК России и/или ФСБ России и внесённых в соответствующие реестры.

Основные типы средств и российские продукты:

Антивирусные средства:

  • Kaspersky Endpoint Security
  • Dr.Web Enterprise Security Suite
  • ESET NOD32 (российская версия)

Межсетевые экраны:

  • UserGate UTM
  • Континент (Код Безопасности)
  • ViPNet xFirewall
  • Solar webProxy

Системы обнаружения вторжений (IDS/IPS):

  • KICS Industrial Edition
  • Континент IDS
  • RVision IRP

Средства защиты от утечек (DLP):

  • Solar Dozor
  • Гарда Аналитика
  • InfoWatch Traffic Monitor
  • StaffCop Enterprise

Системы мониторинга и реагирования (SIEM):

  • KUMA (Kaspersky)
  • MaxPatrol SIEM (Positive Technologies)
  • RVision SIEM
  • Solar JSOC

Средства защиты конечных точек:

  • Secret Net (Код Безопасности)
  • Dallas Lock
  • Kaspersky Endpoint Security

Криптографические средства (СКЗИ):

  • КриптоПро CSP / JCP
  • ViPNet CSP
  • Сигнал-КОМ

Средства защиты виртуализации:

  • vGate (Код Безопасности)

Реестр сертифицированных средств — на сайте ФСТЭК (fstec.ru). Реестр СКЗИ — на сайте ФСБ России.

Использование несертифицированных средств в ГИС класса К1/К2 запрещено и приводит к отзыву аттестата.

Аттестация ГИС

Аттестация — процедура подтверждения соответствия мер защиты ГИС требованиям приказа ФСТЭК № 17.

Обязательна для:

  • ГИС класса К1 — безусловно
  • ГИС класса К2 — безусловно
  • ГИС класса К3 — рекомендована (не обязательна по приказу № 17, но требуется по другим нормативным актам в зависимости от типа информации)

Аттестация проводится аккредитованной лабораторией по аттестации. Список лабораторий публикуется на сайте ФСТЭК.

Этапы аттестации:

  1. Подача заявки в лабораторию с пакетом документов: модель угроз, технический проект системы защиты, регламенты эксплуатации, перечень мер и реализующих их средств.

  2. Анализ документации лабораторией (2-4 недели). Проверка полноты, соответствия требованиям, обоснованности выбора мер.

  3. Натурное обследование объекта (1-2 недели). Лаборатория выезжает на объект, проверяет фактическое состояние защиты, тестирует меры на практике. Проверяется: настройки средств защиты, журналы, регламенты исполнения, готовность персонала.

  4. Подготовка заключения (2-3 недели). По результатам обследования — заключение о соответствии или несоответствии.

  5. Аттестационные мероприятия и устранение замечаний (если есть).

  6. Выдача аттестата соответствия на 5 лет.

Срок полной аттестации — 3-6 месяцев. Бюджет — 1-3 млн ₽ для среднего объекта.

После истечения срока аттестации (5 лет) — повторная аттестация. При существенных изменениях в системе (новые компоненты, изменение архитектуры) — переаттестация без ожидания окончания срока.

Модель угроз

Модель угроз — обязательный документ, описывающий, от каких угроз защищается ГИС.

Разрабатывается по методическому документу ФСТЭК «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» (для ИСПДн) и аналогичной методике для ГИС.

Содержание модели угроз:

  1. Описание защищаемых активов — какая информация защищается, какие технические компоненты (серверы, сети, рабочие станции, мобильные устройства).

  2. Описание возможных нарушителей:

    • Внешние: хакеры, конкуренты, иностранные спецслужбы, террористические организации, мошенники
    • Внутренние: сотрудники с разными ролями (пользователи, администраторы, разработчики, технический персонал, посетители)
    • Для каждого типа — потенциал (низкий, средний, высокий) и мотивация
  3. Описание возможных угроз:

    • Несанкционированный доступ
    • Утечка информации
    • Модификация информации
    • Отказ в обслуживании
    • Внедрение вредоносного ПО
    • Физическое воздействие
    • Утрата носителей
  4. Оценка актуальности угроз. Какие из теоретически возможных угроз реально могут реализоваться с учётом конкретной архитектуры, среды функционирования, существующих мер защиты.

  5. Соответствие угроз и мер защиты. Для каждой актуальной угрозы — какая мера защиты её закрывает.

Разработка модели угроз — 4-8 недель, привлекается профильный консультант по ИБ.

Сроки и бюджет

Полный цикл приведения ГИС в соответствие с требованиями ФСТЭК:

ЭтапСрокБюджет
Классификация ГИС1-2 мес0.2-0.5 млн ₽
Разработка модели угроз1-2 мес0.5-1 млн ₽
Технический проект системы защиты1-2 мес0.5-1.5 млн ₽
Закупка и поставка СЗИ1-3 мес1.5-8 млн ₽
Внедрение технических мер3-6 мес1.5-5 млн ₽
Внедрение организационных мерпараллельно0.3-1 млн ₽
Аттестация (для К1/К2)3-6 мес1-3 млн ₽
Итого9-18 мес3-15 млн ₽

Связь с другими блоками

См. подробнее:

Типовые ошибки

Ошибка 1: Неверная классификация ГИС. Класс определён ниже фактического, средства защиты не покрывают реальные требования. Лечение — аудит классификации с независимым консультантом по ИБ.

Ошибка 2: Использование несертифицированных средств защиты. В ГИС класса К2 используется зарубежный антивирус или DLP, не входящий в реестр ФСТЭК. Лечение — замена на сертифицированные средства до аттестации.

Ошибка 3: Поверхностная модель угроз. Документ написан формально, без учёта реальной архитектуры. На аттестации лаборатория обнаружит несоответствие. Лечение — серьёзная работа с экспертом по ИБ, учёт реальных рисков.

Ошибка 4: Меры защиты «на бумаге». Регламенты есть, но не исполняются. На натурном обследовании лаборатория выявит. Лечение — реальное внедрение регламентов, обучение персонала, регулярные проверки.

FAQ о ФСТЭК-классах защищённости

См. блок FAQ ниже — 7 главных вопросов архитекторов и руководителей ИБ.

ФСТЭК-классы защищённости — основа архитектуры безопасности ГИС. Реальный диапазон приведения в соответствие — 9-18 месяцев и 3-15 млн ₽ для среднего регионального объекта класса К2/К3. Главные риски — неверная классификация, использование несертифицированных средств, поверхностная модель угроз. Если планируете ГИС с конфиденциальной информацией — на этапе предпроектного обследования сразу определите класс защищённости, заложите в архитектуру сертифицированные средства защиты, и подключите эксперта по ИБ к проектированию. Это окупится на этапе аттестации в разы.

TCO защиты ГИС класса К2 на 3 года

СтатьяРазработка, тыс. ₽Эксплуатация/год, тыс. ₽
Проектирование СЗИ, модель угроз600
Сертифицированный антивирус (Kaspersky Endpoint Security)250250
СЗИ от НСД (Secret Net Studio)450200
Межсетевой экран (UserGate, Континент)800300
Система обнаружения вторжений400150
СКЗИ (КриптоПро CSP, ViPNet)350120
Сканер уязвимостей (MaxPatrol, RedCheck)700300
Аттестация ИС1500
Итого50501320/год

Для проекта на разработку с НМЦК 15 млн рублей из которой примерно 25% уходит на ИБ — реалистично уложиться в этот бюджет только при заказе СЗИ напрямую через интеграторов, авторизованных поставщиков отечественных вендоров.

Антипример: отказ в аттестации

Регион заказал ГИС класса К2 у подрядчика, который выиграл тендер с минимальной ценой. В составе работ заложили «средства защиты в соответствии с требованиями ФСТЭК». На этапе аттестации выяснилось: установленное СЗИ от НСД не сертифицировано под класс К2 (только К3), модель угроз не учитывала актуальный реестр угроз ФСТЭК (bdu.fstec.ru), отсутствует процедура реагирования на инциденты. Итог: 3 месяца доработок, дополнительный бюджет 1,8 млн рублей из субвенций следующего года, риск штрафа Счётной палаты. Урок: ИБ закладывается на этапе ТЗ, перечень СЗИ должен быть проверен на соответствие классу до подписания контракта.

Сравнительная таблица: ключевые СЗИ и их классы

Класс СЗИНазначениеПримеры сертифицированных продуктовКласс соответствия
Антивирусная защитаЗащита от вредоносного ПОKaspersky Endpoint Security, Dr.Web EnterpriseК1, К2, К3
СЗИ от НСДКонтроль доступа на ОСSecret Net Studio, Dallas LockК1-К4
Межсетевой экранСегментирование сетиUserGate, Континент, ViPNetК1-К4
СОВ/IPSОбнаружение вторженийКонтинент IDS, RuSIEMК1-К3
СКЗИКриптозащитаКриптоПро CSP, ViPNet CSP, Signal-COM CSPКС1-КС3, КВ, КА
SIEMМониторинг событийMaxPatrol SIEM, RuSIEM, KOMRAD

Состав СЗИ для каждого класса определяется приказом ФСТЭК № 17 и Методическим документом ФСТЭК от 11.02.2014. Подмена сертифицированного СЗИ на «эквивалент» без сертификата невозможна — аттестация не пройдёт.

Источники для подрядчика

  • ФСТЭК России: fstec.ru — нормативные документы, реестр сертифицированных СЗИ.
  • БДУ ФСТЭК: bdu.fstec.ru — банк данных угроз.
  • ФСБ России: clsz.fsb.ru — требования к СКЗИ.
  • Приказ ФСТЭК № 17 от 11.02.2013 — защита ГИС.
  • Приказ ФСТЭК № 21 от 18.02.2013 — защита персональных данных в ИСПДн.
  • 152-ФЗ «О персональных данных» — базовый закон.

FAQ о ФСТЭК

Что такое ФСТЭК-класс защищённости ГИС и зачем он нужен?

ФСТЭК-класс защищённости — формальная классификация государственной информационной системы (ГИС) по требованиям к защите информации. Определяется приказом ФСТЭК России № 17 от 11.02.2013. Класс зависит от значимости обрабатываемой информации (К1 — государственная тайна, К2 — конфиденциальная, К3 — открытая) и масштаба ГИС (Ф — федеральный, Р — региональный, О — объектовый). Класс определяет: состав мер защиты, требования к используемым средствам защиты (из реестра ФСТЭК), необходимость аттестации, регламенты эксплуатации, обязательность определённых процедур ИБ.

Как определить класс защищённости ГИС?

Класс определяется по двум измерениям. По значимости информации. К1 — содержит сведения государственной тайны. К2 — содержит конфиденциальную информацию (служебная тайна, банковская, коммерческая, персональные данные, иные охраняемые законом). К3 — содержит общедоступную информацию. По масштабу. Ф — функционирует на территории всей РФ или нескольких субъектов (федеральная). Р — функционирует на территории одного субъекта (региональная). О — функционирует на территории одного объекта или организации (объектовая). Комбинация даёт 9 классов: К1Ф, К1Р, К1О, К2Ф, К2Р, К2О, К3Ф, К3Р, К3О. Для региональной ГИС с персональными данными — типичный класс К2Р или К3Р.

Какие меры защиты обязательны для ГИС класса К2Р?

Состав мер определён приложением к приказу ФСТЭК № 17. Для К2Р основные блоки. 1. Идентификация и аутентификация (контроль доступа пользователей и устройств). 2. Управление доступом (RBAC, политики паролей, изоляция привилегированных пользователей). 3. Ограничение программной среды (контроль установленного ПО). 4. Защита машинных носителей (шифрование, контроль использования съёмных носителей). 5. Регистрация событий безопасности (журналирование). 6. Антивирусная защита. 7. Обнаружение вторжений (IDS/IPS). 8. Контроль защищённости информации (сканирование уязвимостей). 9. Обеспечение целостности информации и ПО. 10. Обеспечение доступности (резервное копирование, восстановление). 11. Защита среды виртуализации (если применимо). 12. Защита технических средств. 13. Защита информационной системы, её средств, систем связи и передачи данных. 14. Управление инцидентами.

Какие средства защиты можно использовать в ГИС?

Только сертифицированные ФСТЭК России средства защиты, входящие в реестр сертифицированных средств. Реестр публикуется на сайте ФСТЭК. По типам средств. Антивирусные — Kaspersky, ESET (российские версии), Dr.Web. Межсетевые экраны — UserGate, Континент, ViPNet xFirewall. Системы обнаружения вторжений — KICS Industrial Edition, Континент IDS, RVision IRP. DLP — Solar Dozor, Гарда Аналитика, InfoWatch. SIEM — KUMA, MaxPatrol SIEM, RVision SIEM. Средства антивирусного контроля для съёмных носителей — Secret Net, Dallas Lock. СКЗИ — КриптоПро CSP, ViPNet CSP. Использование несертифицированных средств в ГИС с классом К1/К2/К3 запрещено.

Что такое аттестация ГИС и обязательна ли она?

Аттестация — процедура подтверждения соответствия мер защиты ГИС требованиям приказа ФСТЭК № 17. Обязательна для ГИС с классом К1 и К2 (для К3 — рекомендована). Проводится аккредитованной лабораторией по аттестации (список лабораторий — на сайте ФСТЭК). Этапы. 1. Подача заявки в лабораторию с пакетом документов (модель угроз, технический проект защиты, регламенты). 2. Анализ документации лабораторией. 3. Натурное обследование объекта — проверка фактического состояния защиты, тестирование мер. 4. Подготовка заключения и аттестационных мероприятий. 5. Выдача аттестата соответствия на 5 лет. Срок аттестации — 3-6 месяцев. Бюджет — 1-3 млн ₽ для среднего объекта. Без аттестата К2-ГИС юридически не может вводиться в эксплуатацию.

Что такое модель угроз и как её разработать?

Модель угроз — документ, описывающий, от каких угроз защищается ГИС. Разрабатывается по методике ФСТЭК (методический документ от 14.04.2008 и обновления). Содержит. 1. Описание защищаемых активов — какая информация, какие технические компоненты. 2. Описание возможных нарушителей — внешние (хакеры, конкуренты, иностранные спецслужбы), внутренние (сотрудники, пользователи, администраторы), их потенциал и мотивация. 3. Описание возможных угроз — несанкционированный доступ, утечка, модификация, отказ в обслуживании, иные. 4. Оценка актуальности угроз — какие реально могут реализоваться с учётом архитектуры и среды функционирования. 5. Ссылка на меры защиты, которые противодействуют каждой актуальной угрозе. Разработка — 4-8 недель, привлекается профильный консультант по ИБ.

Сколько занимает приведение ГИС в соответствие с требованиями ФСТЭК?

Полный цикл — 9-18 месяцев от начала работы до получения аттестата. Этапы. 1. Классификация ГИС (определение класса) — 1-2 месяца. 2. Разработка модели угроз — 1-2 месяца. 3. Разработка технического проекта системы защиты — 1-2 месяца. 4. Закупка и поставка сертифицированных средств защиты — 1-3 месяца. 5. Внедрение технических мер — 3-6 месяцев. 6. Внедрение организационных мер (регламенты, обучение) — параллельно. 7. Проведение аттестационных испытаний (для К1/К2) — 3-6 месяцев. 8. Получение аттестата соответствия — 1-2 недели. Бюджет — 3-15 млн ₽ для среднего регионального объекта класса К2/К3.