Migsoft
0

Лицензия ФСТЭК на ТЗКИ: оборудование и ПО по перечню 2026

Лицензия ФСТЭК на ТЗКИ требует оборудования и программ строго под заявленные виды работ. Разбираем новый перечень ФСТЭК от 10 августа 2026 года: что обязательно для аттестации, контроля защищённости и мониторинга, а что из перечня ушло.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков
1 октября 2026 · 11 минут чтения
Содержание

Лицензия ФСТЭК России на техническую защиту конфиденциальной информации (ТЗКИ) нужна компаниям, которые по договору аттестуют информационные системы, проверяют их защищённость, проектируют системы в защищённом исполнении, ведут мониторинг информационной безопасности или устанавливают средства защиты у заказчиков. 10 августа 2026 года ФСТЭК утвердила новый перечень оборудования и программ, которые должны быть у лицензиата, — он заменил перечень 2017 года. Разбираем, что требуется под каждый вид работ и какое ПО можно купить уже сейчас. Источники сверены на 1 октября 2026 года: постановление Правительства № 79 в редакции от 27.12.2024, перечни и информационные сообщения на сайте ФСТЭК, государственный реестр сертифицированных средств защиты информации.

Виды работ по лицензии ТЗКИ: пункты «а»–«е»

Лицензия выдаётся не «вообще», а на конкретные работы из пункта 4 Положения о лицензировании. От того, какие пункты вы заявите, зависит и обязательное оборудование.

Пункт Работы и услуги
а контроль защищённости от утечки по техническим каналам: в средствах информатизации (а.1), в технических средствах рядом с ними (а.2), в помещениях со средствами информатизации (а.3), в помещениях для конфиденциальных переговоров (а.4)
б контроль защищённости от несанкционированного доступа и модификации
в мониторинг информационной безопасности
г аттестационные испытания и аттестация: информационных систем (г.1), помещений со средствами информатизации (г.2), защищаемых помещений (г.3)
д проектирование в защищённом исполнении (д.1–д.3 — те же три объекта)
е установка, монтаж, наладка, испытания и ремонт средств защиты: технических (е.1–е.3) и программных (е.4–е.6)

Перечень работ закрытый, поставки средств защиты в нём нет. Начать можно с части пунктов, а остальные добавить позже заявлением о внесении изменений в реестр лицензий.

Что изменилось в 2026 году

ФСТЭК утвердила новый перечень контрольно-измерительного и испытательного оборудования, средств контроля эффективности защиты информации 10 августа 2026 года. По информационному сообщению ФСТЭК от 11.08.2026 № 240/13/5521 для соискателей он вводится в действие с 1 декабря 2026 года, а лицензиаты должны привести оборудование в соответствие до 1 марта 2027 года. До 1 декабря соискателей проверяют по перечню 2017 года — всё, что ниже сказано о новом перечне, относится к заявлениям с этой даты.

Главные отличия от перечня 2017 года:

  • Ушли приборы для побочных электромагнитных излучений: измерительные приёмники и анализаторы спектра, измерительные антенны и пробники, осциллографы, селективные нановольтметры. Ушли также генераторы шума, октавные фильтры, программы автоматизированного проектирования и средства формирования и контроля полномочий доступа.
  • Появились две программные строки: комплексы тестирования на проникновение и анализаторы сетевых протоколов.
  • Ужесточены требования к ПО: сканер безопасности должен взаимодействовать с банком данных угроз ФСТЭК, средство контроля целостности — считать контрольные суммы по ГОСТ Р 34.11 для Windows и Linux. У песочницы и средства управления угрозами нужен формуляр разработчика: оговорка, что для свободного ПО формуляр может оформить сам лицензиат, из перечня исчезла.
  • Смягчено: средству контроля подключения устройств больше не нужен сертификат ФСТЭК, а средству управления инцидентами — формуляр.
  • Система, через которую ведут мониторинг, защищается по первому классу приказа ФСТЭК № 117 вместо приказа № 17.
  • В примечании ФСТЭК просит отдавать приоритет оборудованию и средствам российского производства.

С 1 декабря 2026 года оборудование соискателей оценивают по новому перечню, до этой даты — по перечню 2017 года, где, например, средство контроля подключения устройств должно иметь сертификат ФСТЭК. Действующим лицензиатам нужно закупить недостающее до 1 марта 2027 года.

Общие требования: штат, помещение, аттестованные системы

Оборудование — только часть лицензионных требований. По пункту 5 Положения № 79 у соискателя должны быть:

  • Штат юридического лица по основному месту работы: руководитель работ и не менее двух инженерно-технических работников. Стаж считается в области заявляемых работ. Руководителю нужно высшее образование по информационной безопасности и стаж от 3 лет, либо другое высшее образование, стаж от 5 лет и переподготовка по ИБ от 360 аудиторных часов. Инженерам — высшее образование по ИБ и стаж от 3 лет, либо другое высшее образование, стаж от 3 лет и та же переподготовка. Индивидуальный предприниматель отвечает этим требованиям сам — по образованию и стажу, как руководитель. Повышать квалификацию нужно не реже раза в пять лет — по обзору правоприменительной практики ФСТЭК за 2025 год это требование лицензиаты нарушали чаще всего.
  • Нежилое помещение в собственности или по договору с правом владения и пользования. Договор аренды на год и больше должен быть зарегистрирован, к заявлению прикладывают выписку из ЕГРН — так ФСТЭК разъяснила в информационном сообщении от 04.08.2026 № 240/13/5331. Там же сказано, что стаж подтверждают трудовыми договорами, должностными инструкциями и приказами о возложении обязанностей.
  • Аттестованное защищаемое помещение и аттестованная автоматизированная система для обработки конфиденциальной информации с сертифицированными средствами защиты — с техническими паспортами и аттестатами. Варианты сертифицированных средств защиты от НСД разобраны в статье «СЗИ от НСД».
  • Нормативные и методические документы по перечню ФСТЭК от 10.12.2024, в том числе с пометкой «для служебного пользования». Их получают через ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
  • Права на программы, которые используются в работе, — от средств контроля до операционной системы и офисного пакета (пункт 8 «е» Положения).

Перечень оборудования ФСТЭК 2026: что нужно под каждый вид работ

В новом перечне 20 строк. Прибор или программа обязательны, только если в строке указан заявленный вами вид работ.

№ Средство Требование к средству Виды работ
1–3, 5–6 генератор низкочастотных сигналов, акустические излучатели, шумомеры, измерительные микрофоны, акселерометры (175–5600 Гц) свидетельство о поверке у шумомеров, микрофонов и акселерометров а.3, а.4, г.2, г.3, е.1–е.3
4 селективный микровольтметр (175–5600 Гц) свидетельство о поверке а.1, г.1, г.2, г.3, е.1–е.3
7–8 оптический тестер и рефлектометр поверка; только для волоконно-оптических систем а.1, а.2, г.1, г.2, е.1–е.3
9 поиск остаточной информации на носителях сертификат ФСТЭК б, г.1, д.1
10 контроль подключения устройств — б, г.1, д.1
11 контроль целостности программ сертификат ФСТЭК, ГОСТ Р 34.11, Windows и Linux б, г.1, д.1
12 комплекс тестирования на проникновение — б, г.1, д.1
13 анализатор сетевых протоколов — б, в, г.1, д.1
14 сканер безопасности сертификат ФСТЭК, связь с БДУ ФСТЭК б, в, г.1, д.1
15 песочница формуляр разработчика в
16 управление информацией об угрозах формуляр разработчика в
17 управление событиями ИБ (SIEM) сертификат ФСТЭК в
18 управление инцидентами ИБ — в
19 защита каналов связи сертификат ФСБ России в
20 система защиты самой системы мониторинга первый класс по приказу ФСТЭК № 117 в

Прочерк значит, что в строке нет требования к сертификату или формуляру — достаточно функций из описания. Для пунктов е.4–е.6, то есть установки программных средств защиты, в перечне нет ни одной строки.

Аттестация и контроль защищённости: какое ПО купить

Для пунктов «б», «г.1» и «д.1» нужны шесть программных строк (9–14). Для аттестации информационных систем (г.1) к ним добавляется селективный микровольтметр с поверкой, а при волоконно-оптических линиях — оптический тестер и рефлектометр. Приборов в нашем каталоге нет, их покупают у производителей измерительной техники.

Сканер безопасности (строка 14) — с действующим сертификатом ФСТЭК. Сканер-ВС 7 имеет сертификат № 2204 до 13.11.2029 и ищет уязвимости по БДУ ФСТЭК. Действующие сертификаты есть также у RedCheck (№ 3172 до 23.06.2030), Ревизора Сети 3.0 (№ 4925 до 09.04.2030), XSpider PRO и MaxPatrol VM (№ 4980 до 22.09.2030). У классического XSpider сертификат ФСТЭК № 3247 истёк 24.10.2025 — для заявления он не подойдёт. Подробное сравнение — в статье «Сканеры уязвимостей с сертификатом ФСТЭК».

Поиск остаточной информации и контрольное суммирование (строки 9 и 11) собраны в компоненте «Инспектор» комплекса Сканер-ВС 7 от НПО «Эшелон»; контрольные суммы он по документации разработчика считает и по ГОСТ Р 34.11-2012. «Инспектор» работает на Windows 7, 8.1, 10 и Astra Linux SE 1.4–1.7. В инвентаризации Сканер-ВС 7 по описанию разработчика есть и USB-устройства узлов. Карточка комплекса с ценой — в конце статьи.

Контроль целостности (строка 11) для других версий Windows, вплоть до Windows 11 и Windows Server 2025, — программа ФИКС 2.0.2 с алгоритмом ГОСТ Р 34.11-2012, сертификат ФСТЭК № 5014 до 18.12.2030. Для Linux строка разрешает считать контрольные суммы средствами сертифицированной операционной системы. У ФИКС-UNIX 1.0 сертификат № 680 по госреестру истёк 26.02.2026. Лицензия ФИКС 2.0.2 на год (установочный комплект с дистрибутивом берут отдельно при первой покупке):

Программа фиксации и контроля исходного состояния программного комплекса ФИКС (версия 2.0.2) Лицензия (право на использование) на 1 год
Рекомендуем в статье Программа фиксации и контроля исходного состояния программного комплекса ФИКС (версия 2.0.2) Лицензия (право на использование) на 1 год
CBI-FIX-LIC-1Y
4 450 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Отдельная программа поиска остаточной информации — TERRIER 3.0, сертификат № 4508 действует до 17.01.2027; при покупке учитывайте этот срок.

Тестирование на проникновение, анализатор протоколов и контроль подключения устройств (строки 12, 13, 10) сертификата не требуют. Для автоматизированного пентеста есть PT Dephaze; анализатором протоколов может служить и свободно распространяемая программа. Права на любое ПО, включая бесплатное, всё равно подтверждают документом. Когда пентест обязателен и какими средствами его проводить, разобрано в статье «Анализ защищённости и пентест по методикам ФСТЭК».

Мониторинг ИБ: песочница, SIEM и ещё четыре строки

Утверждение «для лицензии ТЗКИ достаточно песочницы, сканера и SIEM» верно лишь наполовину и только для пункта «в». Для мониторинга нужны все строки 13–20, а к заявлению прикладывают ещё документы о системе производственного контроля (пункт 8 «и» Положения):

  • SIEM с сертификатом ФСТЭК: MaxPatrol SIEM (№ 4980 до 22.09.2030), KOMRAD Enterprise SIEM (№ 3498 до 13.01.2029), RuSIEM (№ 4969 до 26.08.2030), UserGate SIEM (№ 5073 до 10.06.2031). У KUMA сертификат № 4455 по госреестру истёк 28.09.2026.
  • Песочница с формуляром разработчика — например, PT Sandbox, у неё есть и сертификат ФСТЭК № 4604 до 25.10.2027.
  • Средство управления информацией об угрозах с формуляром разработчика — например, PT Threat Analyzer; формуляр запросим у Positive Technologies.
  • Средство управления инцидентами — сертификат не нужен, важны регистрация инцидентов и шаблоны реагирования.
  • Защита каналов между вашей системой мониторинга и системами заказчиков — СКЗИ с сертификатом ФСБ; классы СКЗИ разобраны в отдельной статье.
  • Сама система мониторинга — с системой защиты по требованиям первого класса приказа № 117, как ГИС класса К1.

Как выбрать SIEM, мы разбирали в статье «Российские SIEM-системы».

Акустика и защищаемые помещения: приборы с поверкой

Приборы нужны не всему пункту «а», а его частям:

  • а.3, а.4, г.2, г.3, е.1–е.3 — генератор низкочастотных сигналов, акустические излучатели, шумомеры, измерительные микрофоны и акселерометры (строки 1–3, 5–6);
  • а.1, г.1, г.2, г.3, е.1–е.3 — селективный микровольтметр (строка 4);
  • а.1, а.2, г.1, г.2, е.1–е.3 — оптический тестер и рефлектометр, если применяются волоконно-оптические системы (строки 7–8).

Положение требует метрологической поверки (калибровки) измерительных приборов, а новый перечень прямо требует свидетельство о поверке у шумомеров, микрофонов, акселерометров, микровольтметра и оптических приборов.

Минимальный вариант: только установка СЗИ

Интеграторы, которые ставят и настраивают у заказчиков программные средства защиты, могут заявить только пункты е.4–е.6. Для них нет ни одной строки оборудования ни в новом перечне, ни в перечне 2017 года, но остаются общие требования: штат, нежилое помещение, аттестованные защищаемое помещение и автоматизированная система, документы ФСТЭК и права на ПО.

Как подать заявление: пошлина, сроки, проверка

  • Заявление подают по форме из приказа ФСТЭК от 12.01.2023 № 3 с документами по пункту 8 Положения — на бумаге лично или заказным письмом с уведомлением.
  • Госпошлину за предоставление лицензии и внесение изменений в реестр лицензий по заявлениям, поданным с 1 января 2024 года по 31 декабря 2029 года, платить не нужно (пункт 9 постановления Правительства от 12.03.2022 № 353). Ставки из статьи 333.33 НК РФ вернутся с 2030 года, если льготу не продлят.
  • Решение принимают в срок до 45 рабочих дней (часть 1 статьи 14 закона № 99-ФЗ). Оценка бывает документарной и выездной: на выездной смотрят помещения, оборудование и работников.
  • Работы по лицензии можно выполнять и не по адресу из реестра лицензий (пункт 11(1) Положения).

ФСТЭК прямо рекомендует проходить лицензирование собственными силами и оказывает соискателям методическую помощь; к посредникам, которые «гарантируют» лицензию, служба советует не обращаться.

Базовый набор для контроля защищённости и аттестации информационных систем удобно начать с комплекса Сканер-ВС 7 Инспектор: сертифицированный сканер, поиск остаточной информации и контрольное суммирование в одном комплексе. Все объёмы — на странице купить Сканер-ВС 7 Инспектор.

Сканер-ВС 7 Инспектор Base, сертификат ФСТЭК, лицензия на 8 IP-адресов на 1 год
Рекомендуем в статье Сканер-ВС 7 Инспектор Base, сертификат ФСТЭК, лицензия на 8 IP-адресов на 1 год
INSPECTOR-7-LIC-08-F
66 792 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО
Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Нужна ли лицензия ФСТЭК, чтобы продавать средства защиты информации? +

Перечень лицензируемых работ в пункте 4 Положения № 79 закрытый, поставки средств защиты в нём нет. Лицензия на ТЗКИ нужна на услуги: установку, наладку и испытания средств защиты у заказчика, аттестацию, контроль защищённости, проектирование и мониторинг. Работы со средствами криптографической защиты лицензирует ФСБ России отдельно.

Правда ли, что для лицензии на ТЗКИ достаточно песочницы, сканера и SIEM? +

Нет. Песочница и SIEM нужны только для пункта «в» — мониторинга информационной безопасности, и к ним в том же пункте добавляются анализатор протоколов, сканер, средства управления угрозами и инцидентами, защита каналов с сертификатом ФСБ защищённая по первому классу система мониторинга и документы о системе производственного контроля. Для других пунктов набор свой, а штат, помещение, аттестованные системы и документы обязательны для всех.

Нужно ли оборудование для измерения побочных электромагнитных излучений? +

В перечне от 10 августа 2026 года анализаторов спектра, измерительных антенн и осциллографов нет. Остались средства для акустики и виброакустики, селективный микровольтметр и оптические приборы для волоконно-оптических линий; у измерительных приборов нужно свидетельство о поверке. Новый перечень действует для соискателей с 1 декабря 2026 года — до этой даты применяется перечень 2017 года, где эти приборы ещё были.

Нужен ли для лицензии на ТЗКИ анализатор исходного кода? +

Нет. В перечне оборудования для ТЗКИ такой строки нет. Статические анализаторы и средства динамического анализа кода входят в перечень от 11 августа 2026 года для другой лицензии — на разработку и производство средств защиты конфиденциальной информации.

Сколько стоит лицензия ФСТЭК на ТЗКИ и сколько ждать решения? +

Госпошлину за предоставление лицензии ТЗКИ по заявлениям, поданным до 31 декабря 2029 года, платить не нужно — это установлено постановлением Правительства от 12.03.2022 № 353. Решение принимают в срок до 45 рабочих дней со дня приёма заявления. Основные расходы — штат, помещение, аттестация собственных помещения и системы, оборудование и программы по перечню.

Можно ли использовать бесплатные программы? +

По перечню, который действует для соискателей с 1 декабря 2026 года, анализатор сетевых протоколов, комплекс тестирования на проникновение и средство контроля подключения устройств сертификата не требуют, так что подойдут и свободно распространяемые программы с нужными функциями. Права на них всё равно подтверждают документом. Сканер, средства поиска остаточной информации и контроля целостности, SIEM должны иметь сертификат ФСТЭК. По перечню 2017 года сертификат нужен и средству контроля подключения устройств.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков

Читайте дальше

Анализ защищённости и пентест по методикам ФСТЭК Сертификация и требования регуляторов Анализ защищённости и пентест по методикам ФСТЭК Анализ защищённости и тестирование на проникновение — два метода проверки по методикам ФСТЭК России, которые применяют при аттестации и контроле защищённости информационных систем. Разбираем, когда они обязательны, что проверяют, что попадает в отчёт и какие средства анализа защищённости нужны. 1 октября 2026 · 9 мин чтения Безопасная разработка по ГОСТ Р 56939-2024: требования Сертификация и требования регуляторов Безопасная разработка по ГОСТ Р 56939-2024: требования Безопасная разработка ПО по ГОСТ Р 56939-2024: из каких 25 процессов состоит стандарт, кому он обязателен по требованиям ФСТЭК России и какими инструментами закрыть статический, динамический и композиционный анализ кода. 1 октября 2026 · 9 мин чтения Подключение к ГосСОПКА: кто обязан и как подключиться Сертификация и требования регуляторов Подключение к ГосСОПКА: кто обязан и как подключиться Подключение к ГосСОПКА — обязанность субъектов КИИ, госорганов и госкомпаний, а с 1 сентября 2026 года — и операторов ГИС. Разбираем, кто и в какие сроки сообщает об инцидентах в НКЦКИ, чем прямое подключение отличается от договора с центром ГосСОПКА и своего центра и какие средства для этого нужны. 1 октября 2026 · 12 мин чтения
Программа фиксации и контроля исходного состояния программного комплекса ФИКС (версия 2.0.2) Лицензия (право на использование) на 1 год
4 450 ₽
В корзине