Содержание
Лицензия ФСТЭК России на техническую защиту конфиденциальной информации (ТЗКИ) нужна компаниям, которые по договору аттестуют информационные системы, проверяют их защищённость, проектируют системы в защищённом исполнении, ведут мониторинг информационной безопасности или устанавливают средства защиты у заказчиков. 10 августа 2026 года ФСТЭК утвердила новый перечень оборудования и программ, которые должны быть у лицензиата, — он заменил перечень 2017 года. Разбираем, что требуется под каждый вид работ и какое ПО можно купить уже сейчас. Источники сверены на 1 октября 2026 года: постановление Правительства № 79 в редакции от 27.12.2024, перечни и информационные сообщения на сайте ФСТЭК, государственный реестр сертифицированных средств защиты информации.
Виды работ по лицензии ТЗКИ: пункты «а»–«е»
Лицензия выдаётся не «вообще», а на конкретные работы из пункта 4 Положения о лицензировании. От того, какие пункты вы заявите, зависит и обязательное оборудование.
| Пункт | Работы и услуги |
|---|---|
| а | контроль защищённости от утечки по техническим каналам: в средствах информатизации (а.1), в технических средствах рядом с ними (а.2), в помещениях со средствами информатизации (а.3), в помещениях для конфиденциальных переговоров (а.4) |
| б | контроль защищённости от несанкционированного доступа и модификации |
| в | мониторинг информационной безопасности |
| г | аттестационные испытания и аттестация: информационных систем (г.1), помещений со средствами информатизации (г.2), защищаемых помещений (г.3) |
| д | проектирование в защищённом исполнении (д.1–д.3 — те же три объекта) |
| е | установка, монтаж, наладка, испытания и ремонт средств защиты: технических (е.1–е.3) и программных (е.4–е.6) |
Перечень работ закрытый, поставки средств защиты в нём нет. Начать можно с части пунктов, а остальные добавить позже заявлением о внесении изменений в реестр лицензий.
Что изменилось в 2026 году
ФСТЭК утвердила новый перечень контрольно-измерительного и испытательного оборудования, средств контроля эффективности защиты информации 10 августа 2026 года. По информационному сообщению ФСТЭК от 11.08.2026 № 240/13/5521 для соискателей он вводится в действие с 1 декабря 2026 года, а лицензиаты должны привести оборудование в соответствие до 1 марта 2027 года. До 1 декабря соискателей проверяют по перечню 2017 года — всё, что ниже сказано о новом перечне, относится к заявлениям с этой даты.
Главные отличия от перечня 2017 года:
- Ушли приборы для побочных электромагнитных излучений: измерительные приёмники и анализаторы спектра, измерительные антенны и пробники, осциллографы, селективные нановольтметры. Ушли также генераторы шума, октавные фильтры, программы автоматизированного проектирования и средства формирования и контроля полномочий доступа.
- Появились две программные строки: комплексы тестирования на проникновение и анализаторы сетевых протоколов.
- Ужесточены требования к ПО: сканер безопасности должен взаимодействовать с банком данных угроз ФСТЭК, средство контроля целостности — считать контрольные суммы по ГОСТ Р 34.11 для Windows и Linux. У песочницы и средства управления угрозами нужен формуляр разработчика: оговорка, что для свободного ПО формуляр может оформить сам лицензиат, из перечня исчезла.
- Смягчено: средству контроля подключения устройств больше не нужен сертификат ФСТЭК, а средству управления инцидентами — формуляр.
- Система, через которую ведут мониторинг, защищается по первому классу приказа ФСТЭК № 117 вместо приказа № 17.
- В примечании ФСТЭК просит отдавать приоритет оборудованию и средствам российского производства.
С 1 декабря 2026 года оборудование соискателей оценивают по новому перечню, до этой даты — по перечню 2017 года, где, например, средство контроля подключения устройств должно иметь сертификат ФСТЭК. Действующим лицензиатам нужно закупить недостающее до 1 марта 2027 года.
Общие требования: штат, помещение, аттестованные системы
Оборудование — только часть лицензионных требований. По пункту 5 Положения № 79 у соискателя должны быть:
- Штат юридического лица по основному месту работы: руководитель работ и не менее двух инженерно-технических работников. Стаж считается в области заявляемых работ. Руководителю нужно высшее образование по информационной безопасности и стаж от 3 лет, либо другое высшее образование, стаж от 5 лет и переподготовка по ИБ от 360 аудиторных часов. Инженерам — высшее образование по ИБ и стаж от 3 лет, либо другое высшее образование, стаж от 3 лет и та же переподготовка. Индивидуальный предприниматель отвечает этим требованиям сам — по образованию и стажу, как руководитель. Повышать квалификацию нужно не реже раза в пять лет — по обзору правоприменительной практики ФСТЭК за 2025 год это требование лицензиаты нарушали чаще всего.
- Нежилое помещение в собственности или по договору с правом владения и пользования. Договор аренды на год и больше должен быть зарегистрирован, к заявлению прикладывают выписку из ЕГРН — так ФСТЭК разъяснила в информационном сообщении от 04.08.2026 № 240/13/5331. Там же сказано, что стаж подтверждают трудовыми договорами, должностными инструкциями и приказами о возложении обязанностей.
- Аттестованное защищаемое помещение и аттестованная автоматизированная система для обработки конфиденциальной информации с сертифицированными средствами защиты — с техническими паспортами и аттестатами. Варианты сертифицированных средств защиты от НСД разобраны в статье «СЗИ от НСД».
- Нормативные и методические документы по перечню ФСТЭК от 10.12.2024, в том числе с пометкой «для служебного пользования». Их получают через ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
- Права на программы, которые используются в работе, — от средств контроля до операционной системы и офисного пакета (пункт 8 «е» Положения).
Перечень оборудования ФСТЭК 2026: что нужно под каждый вид работ
В новом перечне 20 строк. Прибор или программа обязательны, только если в строке указан заявленный вами вид работ.
| № | Средство | Требование к средству | Виды работ |
|---|---|---|---|
| 1–3, 5–6 | генератор низкочастотных сигналов, акустические излучатели, шумомеры, измерительные микрофоны, акселерометры (175–5600 Гц) | свидетельство о поверке у шумомеров, микрофонов и акселерометров | а.3, а.4, г.2, г.3, е.1–е.3 |
| 4 | селективный микровольтметр (175–5600 Гц) | свидетельство о поверке | а.1, г.1, г.2, г.3, е.1–е.3 |
| 7–8 | оптический тестер и рефлектометр | поверка; только для волоконно-оптических систем | а.1, а.2, г.1, г.2, е.1–е.3 |
| 9 | поиск остаточной информации на носителях | сертификат ФСТЭК | б, г.1, д.1 |
| 10 | контроль подключения устройств | — | б, г.1, д.1 |
| 11 | контроль целостности программ | сертификат ФСТЭК, ГОСТ Р 34.11, Windows и Linux | б, г.1, д.1 |
| 12 | комплекс тестирования на проникновение | — | б, г.1, д.1 |
| 13 | анализатор сетевых протоколов | — | б, в, г.1, д.1 |
| 14 | сканер безопасности | сертификат ФСТЭК, связь с БДУ ФСТЭК | б, в, г.1, д.1 |
| 15 | песочница | формуляр разработчика | в |
| 16 | управление информацией об угрозах | формуляр разработчика | в |
| 17 | управление событиями ИБ (SIEM) | сертификат ФСТЭК | в |
| 18 | управление инцидентами ИБ | — | в |
| 19 | защита каналов связи | сертификат ФСБ России | в |
| 20 | система защиты самой системы мониторинга | первый класс по приказу ФСТЭК № 117 | в |
Прочерк значит, что в строке нет требования к сертификату или формуляру — достаточно функций из описания. Для пунктов е.4–е.6, то есть установки программных средств защиты, в перечне нет ни одной строки.
Аттестация и контроль защищённости: какое ПО купить
Для пунктов «б», «г.1» и «д.1» нужны шесть программных строк (9–14). Для аттестации информационных систем (г.1) к ним добавляется селективный микровольтметр с поверкой, а при волоконно-оптических линиях — оптический тестер и рефлектометр. Приборов в нашем каталоге нет, их покупают у производителей измерительной техники.
Сканер безопасности (строка 14) — с действующим сертификатом ФСТЭК. Сканер-ВС 7 имеет сертификат № 2204 до 13.11.2029 и ищет уязвимости по БДУ ФСТЭК. Действующие сертификаты есть также у RedCheck (№ 3172 до 23.06.2030), Ревизора Сети 3.0 (№ 4925 до 09.04.2030), XSpider PRO и MaxPatrol VM (№ 4980 до 22.09.2030). У классического XSpider сертификат ФСТЭК № 3247 истёк 24.10.2025 — для заявления он не подойдёт. Подробное сравнение — в статье «Сканеры уязвимостей с сертификатом ФСТЭК».
Поиск остаточной информации и контрольное суммирование (строки 9 и 11) собраны в компоненте «Инспектор» комплекса Сканер-ВС 7 от НПО «Эшелон»; контрольные суммы он по документации разработчика считает и по ГОСТ Р 34.11-2012. «Инспектор» работает на Windows 7, 8.1, 10 и Astra Linux SE 1.4–1.7. В инвентаризации Сканер-ВС 7 по описанию разработчика есть и USB-устройства узлов. Карточка комплекса с ценой — в конце статьи.
Контроль целостности (строка 11) для других версий Windows, вплоть до Windows 11 и Windows Server 2025, — программа ФИКС 2.0.2 с алгоритмом ГОСТ Р 34.11-2012, сертификат ФСТЭК № 5014 до 18.12.2030. Для Linux строка разрешает считать контрольные суммы средствами сертифицированной операционной системы. У ФИКС-UNIX 1.0 сертификат № 680 по госреестру истёк 26.02.2026. Лицензия ФИКС 2.0.2 на год (установочный комплект с дистрибутивом берут отдельно при первой покупке):
Отдельная программа поиска остаточной информации — TERRIER 3.0, сертификат № 4508 действует до 17.01.2027; при покупке учитывайте этот срок.
Тестирование на проникновение, анализатор протоколов и контроль подключения устройств (строки 12, 13, 10) сертификата не требуют. Для автоматизированного пентеста есть PT Dephaze; анализатором протоколов может служить и свободно распространяемая программа. Права на любое ПО, включая бесплатное, всё равно подтверждают документом. Когда пентест обязателен и какими средствами его проводить, разобрано в статье «Анализ защищённости и пентест по методикам ФСТЭК».
Мониторинг ИБ: песочница, SIEM и ещё четыре строки
Утверждение «для лицензии ТЗКИ достаточно песочницы, сканера и SIEM» верно лишь наполовину и только для пункта «в». Для мониторинга нужны все строки 13–20, а к заявлению прикладывают ещё документы о системе производственного контроля (пункт 8 «и» Положения):
- SIEM с сертификатом ФСТЭК: MaxPatrol SIEM (№ 4980 до 22.09.2030), KOMRAD Enterprise SIEM (№ 3498 до 13.01.2029), RuSIEM (№ 4969 до 26.08.2030), UserGate SIEM (№ 5073 до 10.06.2031). У KUMA сертификат № 4455 по госреестру истёк 28.09.2026.
- Песочница с формуляром разработчика — например, PT Sandbox, у неё есть и сертификат ФСТЭК № 4604 до 25.10.2027.
- Средство управления информацией об угрозах с формуляром разработчика — например, PT Threat Analyzer; формуляр запросим у Positive Technologies.
- Средство управления инцидентами — сертификат не нужен, важны регистрация инцидентов и шаблоны реагирования.
- Защита каналов между вашей системой мониторинга и системами заказчиков — СКЗИ с сертификатом ФСБ; классы СКЗИ разобраны в отдельной статье.
- Сама система мониторинга — с системой защиты по требованиям первого класса приказа № 117, как ГИС класса К1.
Как выбрать SIEM, мы разбирали в статье «Российские SIEM-системы».
Акустика и защищаемые помещения: приборы с поверкой
Приборы нужны не всему пункту «а», а его частям:
- а.3, а.4, г.2, г.3, е.1–е.3 — генератор низкочастотных сигналов, акустические излучатели, шумомеры, измерительные микрофоны и акселерометры (строки 1–3, 5–6);
- а.1, г.1, г.2, г.3, е.1–е.3 — селективный микровольтметр (строка 4);
- а.1, а.2, г.1, г.2, е.1–е.3 — оптический тестер и рефлектометр, если применяются волоконно-оптические системы (строки 7–8).
Положение требует метрологической поверки (калибровки) измерительных приборов, а новый перечень прямо требует свидетельство о поверке у шумомеров, микрофонов, акселерометров, микровольтметра и оптических приборов.
Минимальный вариант: только установка СЗИ
Интеграторы, которые ставят и настраивают у заказчиков программные средства защиты, могут заявить только пункты е.4–е.6. Для них нет ни одной строки оборудования ни в новом перечне, ни в перечне 2017 года, но остаются общие требования: штат, нежилое помещение, аттестованные защищаемое помещение и автоматизированная система, документы ФСТЭК и права на ПО.
Как подать заявление: пошлина, сроки, проверка
- Заявление подают по форме из приказа ФСТЭК от 12.01.2023 № 3 с документами по пункту 8 Положения — на бумаге лично или заказным письмом с уведомлением.
- Госпошлину за предоставление лицензии и внесение изменений в реестр лицензий по заявлениям, поданным с 1 января 2024 года по 31 декабря 2029 года, платить не нужно (пункт 9 постановления Правительства от 12.03.2022 № 353). Ставки из статьи 333.33 НК РФ вернутся с 2030 года, если льготу не продлят.
- Решение принимают в срок до 45 рабочих дней (часть 1 статьи 14 закона № 99-ФЗ). Оценка бывает документарной и выездной: на выездной смотрят помещения, оборудование и работников.
- Работы по лицензии можно выполнять и не по адресу из реестра лицензий (пункт 11(1) Положения).
ФСТЭК прямо рекомендует проходить лицензирование собственными силами и оказывает соискателям методическую помощь; к посредникам, которые «гарантируют» лицензию, служба советует не обращаться.
Базовый набор для контроля защищённости и аттестации информационных систем удобно начать с комплекса Сканер-ВС 7 Инспектор: сертифицированный сканер, поиск остаточной информации и контрольное суммирование в одном комплексе. Все объёмы — на странице купить Сканер-ВС 7 Инспектор.
Частые вопросы
Нужна ли лицензия ФСТЭК, чтобы продавать средства защиты информации? +
Перечень лицензируемых работ в пункте 4 Положения № 79 закрытый, поставки средств защиты в нём нет. Лицензия на ТЗКИ нужна на услуги: установку, наладку и испытания средств защиты у заказчика, аттестацию, контроль защищённости, проектирование и мониторинг. Работы со средствами криптографической защиты лицензирует ФСБ России отдельно.
Правда ли, что для лицензии на ТЗКИ достаточно песочницы, сканера и SIEM? +
Нет. Песочница и SIEM нужны только для пункта «в» — мониторинга информационной безопасности, и к ним в том же пункте добавляются анализатор протоколов, сканер, средства управления угрозами и инцидентами, защита каналов с сертификатом ФСБ защищённая по первому классу система мониторинга и документы о системе производственного контроля. Для других пунктов набор свой, а штат, помещение, аттестованные системы и документы обязательны для всех.
Нужно ли оборудование для измерения побочных электромагнитных излучений? +
В перечне от 10 августа 2026 года анализаторов спектра, измерительных антенн и осциллографов нет. Остались средства для акустики и виброакустики, селективный микровольтметр и оптические приборы для волоконно-оптических линий; у измерительных приборов нужно свидетельство о поверке. Новый перечень действует для соискателей с 1 декабря 2026 года — до этой даты применяется перечень 2017 года, где эти приборы ещё были.
Нужен ли для лицензии на ТЗКИ анализатор исходного кода? +
Нет. В перечне оборудования для ТЗКИ такой строки нет. Статические анализаторы и средства динамического анализа кода входят в перечень от 11 августа 2026 года для другой лицензии — на разработку и производство средств защиты конфиденциальной информации.
Сколько стоит лицензия ФСТЭК на ТЗКИ и сколько ждать решения? +
Госпошлину за предоставление лицензии ТЗКИ по заявлениям, поданным до 31 декабря 2029 года, платить не нужно — это установлено постановлением Правительства от 12.03.2022 № 353. Решение принимают в срок до 45 рабочих дней со дня приёма заявления. Основные расходы — штат, помещение, аттестация собственных помещения и системы, оборудование и программы по перечню.
Можно ли использовать бесплатные программы? +
По перечню, который действует для соискателей с 1 декабря 2026 года, анализатор сетевых протоколов, комплекс тестирования на проникновение и средство контроля подключения устройств сертификата не требуют, так что подойдут и свободно распространяемые программы с нужными функциями. Права на них всё равно подтверждают документом. Сканер, средства поиска остаточной информации и контроля целостности, SIEM должны иметь сертификат ФСТЭК. По перечню 2017 года сертификат нужен и средству контроля подключения устройств.


