Migsoft
0

Класс защищённости ГИС: как определить К1, К2 или К3

Класс защищённости определяет оператор системы сам, и от него зависит, от какого нарушителя система обязана держать оборону и за какой срок её нужно вернуть в строй после сбоя. Разбираем три шага по приложению к приказу ФСТЭК России № 117.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков
4 сентября 2026 · 7 минут чтения
Содержание

Класс защищённости определяет оператор системы сам, и никто за него этого не сделает: ни разработчик, ни подрядчик по защите информации. От класса зависит, от какого нарушителя система обязана держать оборону, за какой срок её нужно вернуть в строй после сбоя и насколько жёстко придётся настраивать средства защиты. Ошибка в одну ступень стоит либо лишних миллионов на избыточную защиту, либо провала аттестации.

Классификация задана приложением к Требованиям, утверждённым приказом ФСТЭК России от 11 апреля 2025 г. № 117. Порядок из трёх шагов — ниже.

Что такое класс защищённости

Классов три. Самый низкий — третий, самый высокий — первый: К3, К2 и К1. Класс показывает, насколько серьёзными будут последствия, если с информацией в системе что-то случится, и насколько масштабно эта система работает.

Определяется он из двух вещей: уровня значимости обрабатываемой информации и масштаба самой системы. Больше ни от чего — ни от числа рабочих мест, ни от бюджета, ни от того, стоит ли система в облаке.

Шаг 1. Оцените степень возможного ущерба

Ущерб оценивается отдельно по трём свойствам информации: конфиденциальности (неправомерный доступ, копирование, распространение), целостности (уничтожение или изменение) и доступности (блокирование). По каждому свойству ставится одна из трёх степеней.

Степень ущерба Когда её ставят
Высокая Возможны существенные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях и (или) система, оператор либо обладатель информации не могут выполнять возложенные на них функции
Средняя Возможны умеренные негативные последствия и (или) не может выполняться хотя бы одна из возложенных функций
Низкая Возможны незначительные негативные последствия и (или) функции выполняются с недостаточной эффективностью либо только с привлечением дополнительных сил и средств

Негативные последствия определяются в том числе на основе перечня, включённого в банк данных угроз безопасности информации ФСТЭК России, — то есть оценка не берётся из головы, а опирается на опубликованный регулятором список.

Шаг 2. Определите уровень значимости информации

Из трёх оценок ущерба получается один уровень значимости — УЗ.

  • УЗ 1 — если хотя бы для одного свойства определена высокая степень ущерба.
  • УЗ 2 — если хотя бы для одного свойства степень средняя и нет ни одного свойства с высокой.
  • УЗ 3 — если для всех трёх свойств степень низкая.

Отдельное правило, о котором чаще всего забывают: для информации ограниченного распространения с пометкой «Для служебного пользования» устанавливается УЗ 1. Никакой самостоятельной оценки ущерба здесь не требуется — уровень задан прямо в Требованиях.

Если в системе обрабатывается два и более вида информации, УЗ определяется отдельно для каждого вида, а итоговый устанавливается по наивысшим значениям степени ущерба по конфиденциальности, целостности и доступности среди всех видов.

Шаг 3. Определите масштаб системы

Масштаб зависит только от территории, на которой система решает свои задачи.

  • Федеральный — если система предназначена для решения задач на всей территории России либо в пределах двух и более субъектов Российской Федерации.
  • Региональный — если в пределах одного субъекта Российской Федерации.
  • Объектовый — если в пределах объекта или объектов одного государственного органа, муниципального образования, организации.

Таблица: как из УЗ и масштаба получается класс

Уровень значимости Федеральный масштаб Региональный Объектовый
УЗ 1 К1 К1 К1
УЗ 2 К1 К2 К2
УЗ 3 К2 К3 К3

Читается просто: высокая значимость сразу даёт первый класс независимо от территории, а третий класс возможен только при низкой значимости и небольшом масштабе.

Что меняется в зависимости от класса

Класс влияет на три вещи, и все три записаны в Требованиях прямо.

Что зависит от класса К3 К2 К1
Нарушитель, от которого защищаемся базовый уровень возможностей повышенный уровень высокий уровень
Срок восстановления значимых функций не более 4 недель не более 7 календарных дней не более 24 часов
Требования к усилению мер минимальные средние максимальные

А вот сам набор базовых мер от класса почти не зависит — это заметное отличие нового порядка. В методическом документе ФСТЭК России от 12 апреля 2026 г. «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» большинство мер помечены как обязательные сразу для трёх классов, а класс определяет требования к их усилению. Например, антивирусная защита устройств обязательна для К3, К2 и К1 без дополнительных усилений; идентификация пользователей — тоже для всех трёх классов, но с усилением для К2 и К1; межсетевое экранирование — для всех трёх, с усилением только для К1.

Класс системы и класс средства защиты — это разные вещи

Самая частая путаница при подготовке к аттестации. Класс защищённости (К1, К2, К3) относится к вашей информационной системе. Класс защиты относится к средству защиты информации и указан в его сертификате ФСТЭК — например, 4 класс защиты для средства контроля доступа. Это две независимые шкалы: система класса К2 закрывается средствами, у которых в сертификате свой класс защиты, и совпадать эти цифры не обязаны.

Как читать сертификат средства и где проверить его действие, разобрано отдельно: сертификат ФСТЭК и ФСБ: реестр и классы защиты.

Сегменты можно отнести к разным классам

Требования допускают присваивать отдельным сегментам системы разные классы защищённости — тогда меры принимаются по классу каждого сегмента. Это законный способ не тянуть требования первого класса на всю инфраструктуру, если высокая значимость касается только части данных.

Есть и ограничение сверху: класс системы, работающей на базе информационно-телекоммуникационной инфраструктуры, не может быть выше класса самой этой инфраструктуры.

Как оформляется результат

Результаты классификации оформляются актом, который утверждает оператор. В акте должны быть: наименование системы и её сегментов, УЗ (в том числе по сегментам), масштаб и присвоенный класс защищённости. На несколько сегментов одного оператора допускается единый акт.

Класс подлежит пересмотру при изменении масштаба системы или значимости содержащейся в ней информации — то есть акт не «делается один раз навсегда».

Что делать после того, как класс определён

Дальше система закрывается базовыми мерами защиты — их семнадцать, и они перечислены в самих Требованиях. Что это за меры и что ещё изменилось с 1 марта 2026 года, разобрано в статье приказ ФСТЭК № 117: что изменилось для ГИС.

Антивирусная защита нужна при любом классе, поэтому с неё обычно и начинают. Из сертифицированных решений чаще всего берут:

Товар Kaspersky Endpoint Security для бизнеса от 922 ₽ Смотреть → Товар Dr.Web Enterprise Security Suite (Универсальный) по запросу Смотреть →

Защиту от несанкционированного доступа подбирают под платформу и класс — сравнение решений собрано в статье про СЗИ от НСД:

Товар Secret Net Studio от 599 ₽ Смотреть →

Если система относится к критической информационной инфраструктуре, к классу защищённости добавляется категорирование по 187-ФЗ — это отдельная процедура со своими сроками, разобрана здесь.

Самая ходовая позиция для закрытия антивирусной меры на рабочих станциях и серверах:

Kaspersky Endpoint Security для бизнеса — Стандартный — 10–499 устройств: ПК, серверы или мобильные устройства; новая лицензия; 1 год
Рекомендуем в статье Kaspersky Endpoint Security для бизнеса — Стандартный — 10–499 устройств: ПК, серверы или мобильные устройства; новая лицензия; 1 год
KL4863RA*FS
3 687 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО
Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Кто определяет класс — мы или лицензиат ФСТЭК? Оператор или обладатель информации. Привлечь организацию с лицензией на техническую защиту конфиденциальной информации можно и обычно полезно, но акт классификации утверждает оператор, и ответственность за результат его.

Можно ли занизить класс, чтобы сэкономить? Класс выводится из степени ущерба и масштаба, и оба параметра проверяются при аттестации. Занижение вскрывается на аттестационных испытаниях, а переделка обходится дороже, чем сразу правильно оценённый класс.

У нас государственное учреждение, но система не ГИС. Требования применяются? Требования, утверждённые приказом № 117, распространяются на государственные информационные системы и на иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений.

Нужно ли пересматривать класс после расширения системы? Да, если изменился масштаб системы или значимость обрабатываемой информации. Плановой периодичности пересмотра Требования не устанавливают — основанием служит именно изменение.

Чем класс защищённости отличается от уровня защищённости персональных данных? Это разные шкалы из разных документов: класс защищённости относится к информационной системе по Требованиям ФСТЭК, уровень защищённости персональных данных — к системе обработки персональных данных. Если в системе обрабатываются персональные данные, определять придётся и то, и другое.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков

Читайте дальше

Приказ ФСТЭК № 117: что изменилось для ГИС Сертификация и требования регуляторов Приказ ФСТЭК № 117: что изменилось для ГИС С 1 марта 2026 года государственные информационные системы защищают по Требованиям, утверждённым приказом ФСТЭК России № 117. Поменялся не список пунктов, а логика: вместо каталога мер — управляемый процесс с показателями и отчётностью перед регулятором. 4 сентября 2026 · 9 мин чтения MaxPatrol EPP и EDR получили сертификаты ФСТЭК: классы САВЗ и СОР Positive Technologies · Сертификация и требования регуляторов MaxPatrol EPP и EDR получили сертификаты ФСТЭК: классы САВЗ и СОР Сертификат соответствия ФСТЭК России № 4980 переоформлен 26 августа 2026 года: MaxPatrol EDR подтвердил соответствие новым требованиям к средствам обнаружения и реагирования на уровне узла (класс СОР), а антивирусная защита MaxPatrol EPP — профилям средств антивирусной защиты типов А, Б и В четвёртого класса (класс САВЗ). Разбираем реквизиты сертификата, что он открывает по приказам ФСТЭК № 239 и № 117 и как использовать это в обосновании закупки. 3 сентября 2026 · 6 мин чтения Сертифицированный Dr.Web: ФСТЭК, ФСБ и Минобороны Dr.Web · Сертификация и требования регуляторов Сертифицированный Dr.Web: ФСТЭК, ФСБ и Минобороны Сертифицированный Dr.Web — это те же продукты «Доктор Веб», но в сборке, на которую выдан сертификат ФСТЭК, ФСБ или Минобороны России, с формуляром и документами для проверяющего. Разбираем сертификат ФСТЭК № 3509 и его два исполнения, из чего складывается сертифицированная поставка — лицензия, расширение CERT-FST и медиапакет, — какой регулятор когда обязателен и как оформить закупку на юрлицо. 1 сентября 2026 · 8 мин чтения
Kaspersky Endpoint Security для бизнеса
от 922 ₽