Содержание
Класс защищённости определяет оператор системы сам, и никто за него этого не сделает: ни разработчик, ни подрядчик по защите информации. От класса зависит, от какого нарушителя система обязана держать оборону, за какой срок её нужно вернуть в строй после сбоя и насколько жёстко придётся настраивать средства защиты. Ошибка в одну ступень стоит либо лишних миллионов на избыточную защиту, либо провала аттестации.
Классификация задана приложением к Требованиям, утверждённым приказом ФСТЭК России от 11 апреля 2025 г. № 117. Порядок из трёх шагов — ниже.
Что такое класс защищённости
Классов три. Самый низкий — третий, самый высокий — первый: К3, К2 и К1. Класс показывает, насколько серьёзными будут последствия, если с информацией в системе что-то случится, и насколько масштабно эта система работает.
Определяется он из двух вещей: уровня значимости обрабатываемой информации и масштаба самой системы. Больше ни от чего — ни от числа рабочих мест, ни от бюджета, ни от того, стоит ли система в облаке.
Шаг 1. Оцените степень возможного ущерба
Ущерб оценивается отдельно по трём свойствам информации: конфиденциальности (неправомерный доступ, копирование, распространение), целостности (уничтожение или изменение) и доступности (блокирование). По каждому свойству ставится одна из трёх степеней.
| Степень ущерба | Когда её ставят |
|---|---|
| Высокая | Возможны существенные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях и (или) система, оператор либо обладатель информации не могут выполнять возложенные на них функции |
| Средняя | Возможны умеренные негативные последствия и (или) не может выполняться хотя бы одна из возложенных функций |
| Низкая | Возможны незначительные негативные последствия и (или) функции выполняются с недостаточной эффективностью либо только с привлечением дополнительных сил и средств |
Негативные последствия определяются в том числе на основе перечня, включённого в банк данных угроз безопасности информации ФСТЭК России, — то есть оценка не берётся из головы, а опирается на опубликованный регулятором список.
Шаг 2. Определите уровень значимости информации
Из трёх оценок ущерба получается один уровень значимости — УЗ.
- УЗ 1 — если хотя бы для одного свойства определена высокая степень ущерба.
- УЗ 2 — если хотя бы для одного свойства степень средняя и нет ни одного свойства с высокой.
- УЗ 3 — если для всех трёх свойств степень низкая.
Отдельное правило, о котором чаще всего забывают: для информации ограниченного распространения с пометкой «Для служебного пользования» устанавливается УЗ 1. Никакой самостоятельной оценки ущерба здесь не требуется — уровень задан прямо в Требованиях.
Если в системе обрабатывается два и более вида информации, УЗ определяется отдельно для каждого вида, а итоговый устанавливается по наивысшим значениям степени ущерба по конфиденциальности, целостности и доступности среди всех видов.
Шаг 3. Определите масштаб системы
Масштаб зависит только от территории, на которой система решает свои задачи.
- Федеральный — если система предназначена для решения задач на всей территории России либо в пределах двух и более субъектов Российской Федерации.
- Региональный — если в пределах одного субъекта Российской Федерации.
- Объектовый — если в пределах объекта или объектов одного государственного органа, муниципального образования, организации.
Таблица: как из УЗ и масштаба получается класс
| Уровень значимости | Федеральный масштаб | Региональный | Объектовый |
|---|---|---|---|
| УЗ 1 | К1 | К1 | К1 |
| УЗ 2 | К1 | К2 | К2 |
| УЗ 3 | К2 | К3 | К3 |
Читается просто: высокая значимость сразу даёт первый класс независимо от территории, а третий класс возможен только при низкой значимости и небольшом масштабе.
Что меняется в зависимости от класса
Класс влияет на три вещи, и все три записаны в Требованиях прямо.
| Что зависит от класса | К3 | К2 | К1 |
|---|---|---|---|
| Нарушитель, от которого защищаемся | базовый уровень возможностей | повышенный уровень | высокий уровень |
| Срок восстановления значимых функций | не более 4 недель | не более 7 календарных дней | не более 24 часов |
| Требования к усилению мер | минимальные | средние | максимальные |
А вот сам набор базовых мер от класса почти не зависит — это заметное отличие нового порядка. В методическом документе ФСТЭК России от 12 апреля 2026 г. «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» большинство мер помечены как обязательные сразу для трёх классов, а класс определяет требования к их усилению. Например, антивирусная защита устройств обязательна для К3, К2 и К1 без дополнительных усилений; идентификация пользователей — тоже для всех трёх классов, но с усилением для К2 и К1; межсетевое экранирование — для всех трёх, с усилением только для К1.
Класс системы и класс средства защиты — это разные вещи
Самая частая путаница при подготовке к аттестации. Класс защищённости (К1, К2, К3) относится к вашей информационной системе. Класс защиты относится к средству защиты информации и указан в его сертификате ФСТЭК — например, 4 класс защиты для средства контроля доступа. Это две независимые шкалы: система класса К2 закрывается средствами, у которых в сертификате свой класс защиты, и совпадать эти цифры не обязаны.
Как читать сертификат средства и где проверить его действие, разобрано отдельно: сертификат ФСТЭК и ФСБ: реестр и классы защиты.
Сегменты можно отнести к разным классам
Требования допускают присваивать отдельным сегментам системы разные классы защищённости — тогда меры принимаются по классу каждого сегмента. Это законный способ не тянуть требования первого класса на всю инфраструктуру, если высокая значимость касается только части данных.
Есть и ограничение сверху: класс системы, работающей на базе информационно-телекоммуникационной инфраструктуры, не может быть выше класса самой этой инфраструктуры.
Как оформляется результат
Результаты классификации оформляются актом, который утверждает оператор. В акте должны быть: наименование системы и её сегментов, УЗ (в том числе по сегментам), масштаб и присвоенный класс защищённости. На несколько сегментов одного оператора допускается единый акт.
Класс подлежит пересмотру при изменении масштаба системы или значимости содержащейся в ней информации — то есть акт не «делается один раз навсегда».
Что делать после того, как класс определён
Дальше система закрывается базовыми мерами защиты — их семнадцать, и они перечислены в самих Требованиях. Что это за меры и что ещё изменилось с 1 марта 2026 года, разобрано в статье приказ ФСТЭК № 117: что изменилось для ГИС.
Антивирусная защита нужна при любом классе, поэтому с неё обычно и начинают. Из сертифицированных решений чаще всего берут:
Товар Kaspersky Endpoint Security для бизнеса от 922 ₽ Смотреть → Товар Dr.Web Enterprise Security Suite (Универсальный) по запросу Смотреть →Защиту от несанкционированного доступа подбирают под платформу и класс — сравнение решений собрано в статье про СЗИ от НСД:
Товар Secret Net Studio от 599 ₽ Смотреть →Если система относится к критической информационной инфраструктуре, к классу защищённости добавляется категорирование по 187-ФЗ — это отдельная процедура со своими сроками, разобрана здесь.
Самая ходовая позиция для закрытия антивирусной меры на рабочих станциях и серверах:
Частые вопросы
Кто определяет класс — мы или лицензиат ФСТЭК? Оператор или обладатель информации. Привлечь организацию с лицензией на техническую защиту конфиденциальной информации можно и обычно полезно, но акт классификации утверждает оператор, и ответственность за результат его.
Можно ли занизить класс, чтобы сэкономить? Класс выводится из степени ущерба и масштаба, и оба параметра проверяются при аттестации. Занижение вскрывается на аттестационных испытаниях, а переделка обходится дороже, чем сразу правильно оценённый класс.
У нас государственное учреждение, но система не ГИС. Требования применяются? Требования, утверждённые приказом № 117, распространяются на государственные информационные системы и на иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений.
Нужно ли пересматривать класс после расширения системы? Да, если изменился масштаб системы или значимость обрабатываемой информации. Плановой периодичности пересмотра Требования не устанавливают — основанием служит именно изменение.
Чем класс защищённости отличается от уровня защищённости персональных данных? Это разные шкалы из разных документов: класс защищённости относится к информационной системе по Требованиям ФСТЭК, уровень защищённости персональных данных — к системе обработки персональных данных. Если в системе обрабатываются персональные данные, определять придётся и то, и другое.