Migsoft
0

Резервное копирование по ФСТЭК: требования и сертификаты СРК

Требования к резервному копированию в ГИС, ИСПДн, на значимых объектах КИИ и в АСУ ТП задают приказы ФСТЭК № 117, 21, 239 и 31. Разбираем, какие меры обязательны и для каких классов, какие сроки восстановления установлены для ГИС, что записать в регламент резервного копирования и какие системы резервного копирования сертифицированы ФСТЭК на 6 октября 2026 года — RuBackup, Кибер Хранилище и что с сертификатом Кибер Бэкапа.

Виталий Куренков
Подбирает сертифицированные системы резервного копирования и хранилища под требования ФСТЭК для ГИС, ИСПДн и КИИ.
6 октября 2026 · 12 минут чтения
Содержание

Резервное копирование есть во всех приказах ФСТЭК о защите информации, но устроено в них по-разному. В требованиях к ИСПДн, КИИ и АСУ ТП это меры группы ОДТ. В приказе № 117 для ГИС это целый процесс со сроками восстановления и обязательными тренировками. Ниже — что именно требует каждый приказ, что записать в регламент резервного копирования и какие системы резервного копирования (СРК) сертифицированы ФСТЭК. Сертификаты сверены с государственным реестром ФСТЭК 6 октября 2026 года.

Если вы ещё не определили, какие требования касаются вашей организации, начните с навигатора требований ФСТЭК и законов.

Какие приказы ФСТЭК требуют резервного копирования

Система Документ Где требования к резервному копированию Для каких систем входят в базовый набор
ГИС, иные системы госорганов, ГУП и госучреждений, муниципальные системы приказ № 117, действует с 1 марта 2026 года мероприятие «обеспечение непрерывности функционирования» (пп. 52–55), меры ЗСВ.5 и ЗКО.4 методического документа для всех классов, сроки восстановления зависят от класса
Информационные системы персональных данных (ИСПДн) приказ № 21 меры ОДТ.4, ОДТ.5, ЗСВ.8 УЗ-1 и УЗ-2
Значимые объекты КИИ приказ № 239 группа ОДТ: ОДТ.0, ОДТ.4, ОДТ.5, ОДТ.6 все категории
АСУ ТП приказ № 31 группа ОДТ: ОДТ.0, ОДТ.4, ОДТ.5, ОДТ.6 все классы

Приказ № 17 с 1 марта 2026 года заменён приказом № 117. В № 17 резервное копирование было мерами ОДТ.4 и ОДТ.5 для классов К1 и К2; что ещё поменялось для ГИС, разобрано в статье о приказе № 117.

ГИС по приказу № 117: сроки восстановления и проверка копий

В приказе № 117 резервное копирование входит в мероприятие «обеспечение непрерывности функционирования информационных систем при возникновении нештатных ситуаций» (подпункт «о» п. 34). Оператор определяет значимые функции — те, для которых установлен непрерывный режим работы, — и интервал, за который их нужно восстановить. Пункт 53 ограничивает этот интервал сверху:

Класс защищённости ГИС Восстановить значимые функции не позже чем
К1 за 24 часа с момента обнаружения нарушения
К2 за 7 календарных дней
К3 за 4 недели

По п. 55 оператор обязан:

  • создавать достаточно резервных копий программ, программно-аппаратных средств и их конфигураций, чтобы уложиться в интервал восстановления, и периодически проверять эти копии на работоспособность;
  • создавать копии информации, нужной для значимых функций, и хранить их на разных типах машинных носителей в местах, исключающих несанкционированный доступ;
  • не реже одного раза в два года проверять, в том числе тренировкой с участием работников, которые будут восстанавливать систему, что значимые функции действительно восстанавливаются из копий.

Пункт 54 требует развернуть средства, обеспечивающие значимые функции, в отказоустойчивой конфигурации. А если восстановление всё же не укладывается в интервал, по п. 55 пользователи должны продолжать выполнять значимые функции, в том числе вручную, по внутренним регламентам.

Методический документ ФСТЭК от 12 апреля 2026 года к приказу № 117 добавляет две технические меры для всех классов: ЗСВ.5 — резервное копирование образов виртуальных машин и параметров средств виртуализации, ЗКО.4 — резервное копирование образов контейнеров. Обе применяются, если в системе есть виртуализация или контейнеры. Резервное копирование журналов событий безопасности (усиление РСБ.4) и почтовых ящиков (усиление ЗЭП.1) в базовый набор ни одного класса не входит. Как определить класс системы, показано в статье о классах К1, К2 и К3.

Интервал восстановления — главная цифра для выбора СРК. Восстановить сервер с базой данных за сутки и за четыре недели — разные требования к скорости восстановления, месту хранения копий и отказоустойчивости.

Резервное копирование персональных данных по приказу № 21

Закон о персональных данных относит восстановление данных, изменённых или уничтоженных из-за несанкционированного доступа, к мерам обеспечения их безопасности (п. 7 ч. 2 ст. 19 закона № 152-ФЗ). Конкретные меры задаёт приказ ФСТЭК № 21:

  • ОДТ.4 — периодическое резервное копирование персональных данных на резервные машинные носители;
  • ОДТ.5 — возможность восстановить персональные данные с резервных носителей в течение установленного интервала;
  • ЗСВ.8 — резервное копирование данных и резервирование в виртуальной инфраструктуре.

Все три меры входят в базовый набор для 1-го и 2-го уровней защищённости. Для УЗ-3 и УЗ-4 их в базовом наборе нет, но при уточнении набора оператор добавляет меры против всех актуальных угроз (п. 9 приказа) — если потеря данных в модели угроз актуальна, резервное копирование вернётся в систему защиты. Если персональные данные обрабатываются в ГИС, действуют требования к ГИС, то есть приказ № 117 (п. 7 приказа № 21).

КИИ и АСУ ТП: группа ОДТ в приказах № 239 и № 31

Для значимых объектов КИИ и для АСУ ТП базовые наборы мер обеспечения доступности совпадают. Категория значимого объекта (№ 239) и класс АСУ ТП (№ 31) указаны в столбцах:

Мера Что требует 3 2 1
ОДТ.0 регламентация правил и процедур обеспечения доступности (в № 31 — политика обеспечения доступности) да да да
ОДТ.1–ОДТ.3 отказоустойчивые технические средства, резервирование средств и систем, контроль безотказного функционирования — да да
ОДТ.4 резервное копирование информации да да да
ОДТ.5 возможность восстановления информации да да да
ОДТ.6 восстановление программного обеспечения при нештатных ситуациях да да да

Резервное копирование и восстановление нужны объекту любой категории; отказоустойчивость и резервирование самого оборудования — со 2-й категории. Полный набор мер для значимого объекта собран в статье о средствах защиты КИИ, особенности АСУ ТП — в разборе защиты АСУ ТП.

Регламент и политика резервного копирования: что в них входит

Требования к резервному копированию записывают во внутренние документы организации: для ГИС это внутренние стандарты и регламенты (подпункты «г» и «д» п. 14 и п. 55 приказа № 117), для КИИ и АСУ ТП — документы по мере ОДТ.0. По приказу № 117 и методическому документу к нему во внутренних стандартах (политике резервного копирования) фиксируют:

  • состав значимых функций и перечень нештатных ситуаций, при которых их нужно сохранить;
  • интервалы восстановления для систем и их сегментов — для ГИС не дольше сроков п. 53;
  • сколько копий программ, конфигураций и данных нужно, чтобы уложиться в интервал;
  • периодичность резервного копирования, типы носителей, места хранения копий и уровень критичности резервируемой информации.

Во внутреннем регламенте резервного копирования и восстановления описывают:

  • кто отвечает за восстановление, их функции и полномочия;
  • состав мероприятий по восстановлению;
  • порядок проверок и тренировок восстановления — для ГИС не реже раза в два года;
  • как пользователи работают, если восстановление затянулось.

Частоту резервного копирования приказы не задают: её выбирает организация, исходя из интервала восстановления и того, сколько данных она готова потерять. Как перевести эти цифры в требования к СРК, разобрано в статье о том, как выбрать систему резервного копирования. Что копировать на сервере 1С, кроме самой базы, — в статье «Резервное копирование 1С». Порядок резервного копирования виртуальных машин (ЗСВ.5) и контейнеров (ЗКО.4) методический документ требует описать ещё и в эксплуатационной документации на систему.

Нужна ли сертифицированная система резервного копирования

Требования к средствам защиты в приказах сформулированы по-разному:

Система Когда нужен сертификат Уровень доверия сертифицированного средства
ГИС, № 117 для защиты информации применяются сертифицированные средства (п. 71) К1 — не ниже 4, К2 — не ниже 5, К3 — 6 (п. 72)
ИСПДн, № 21 средства, прошедшие оценку соответствия, — когда они нужны против актуальных угроз (п. 4) УЗ-1 — 4, УЗ-2 — 5, УЗ-3 и УЗ-4 — 6 (п. 12)
КИИ, № 239 сертификация, испытания или приёмка; сертификация — если её требует закон или так решил субъект КИИ (п. 28) 1 категория — 4, 2 — 5, 3 — 6 (п. 29)
АСУ ТП, № 31 средства, прошедшие оценку соответствия (п. 11); в первую очередь рассматривают штатные механизмы защиты (п. 24) К1 — 4, К2 — 5, К3 — 6 (п. 24)

Сертификаты RuBackup и Кибер Хранилища выданы на соответствие требованиям доверия 4-го уровня и техническим условиям — класс защиты в них не указан; у ROSA Virtualization 3.0 к 4-му уровню доверия добавлены требования к средствам виртуализации 4-го класса. Строже 4-го уровня доверия ни один из четырёх приказов не требует, поэтому по уровню доверия сертифицированная СРК подходит системе любого класса и категории.

Будет ли СРК средством защиты в вашей системе, определяют модель угроз и проект системы защиты — порядок описан в статье о модели угроз по методике ФСТЭК. Для ГИС методический документ прямо называет средства резервного копирования способом выполнить меры ЗСВ.5 и ЗКО.4, а п. 71 требует сертифицированных средств. Поэтому для ГИС СРК разумно брать из реестра сразу.

Какие системы резервного копирования сертифицированы ФСТЭК

Выписка из государственного реестра сертифицированных средств защиты информации ФСТЭК на 6 октября 2026 года: системы резервного копирования, платформа со встроенным резервным копированием и объектное хранилище, куда можно складывать копии.

Средство Сертификат Действует до Требования Заявитель
Система резервного копирования RuBackup № 4879 от 25.11.2024 25.11.2029 доверие 4, ТУ ООО «РУБЭКАП»
Кибер Хранилище 6.0 — объектное хранилище S3 № 5049 от 12.03.2026 12.03.2031 доверие 4, ТУ ООО «Киберпротект»
ROSA Virtualization 3.0 с подсистемой безагентного резервного копирования виртуальных машин № 4861 от 04.10.2024 04.10.2029 доверие 4, средства виртуализации 4 АО «НТЦ ИТ РОСА»
Кибер Бэкап № 4337 от 11.12.2020 истёк 11.12.2025 доверие 4, ТУ ООО «СИС груп»

Сертификат проверяйте по реестру на дату закупки: страницы продуктов обновляются позже реестра. Как читать строку реестра — в статье о сертификатах ФСТЭК и классах защиты.

Проверить сертификат ФСТЭК

Номер сертификата или название продукта

госреестр на 06.10.2026
2 записи · действуют 2
№ 4879 программное изделие «Система резервного копирования «RuBackup» до 25.11.2029
Действует до 25.11.2029№ 4879
сегодня 08.10.2026 внесён 25.11.2024 до 25.11.2029 · осталось 3 года 1 месяц
Средство
программное изделие «Система резервного копирования «RuBackup»
Заявитель
ООО «РУБЭКАП»
Соответствует
Требования доверия(4), ТУ
Техподдержка
до 31.12.2050 — по сведениям заявителя в реестре
Какие версии
Сертификат относится к конкретным версиям и сборкам — сверяйте формуляр средства.
Реестр
Открыть госреестр на reestr.fstec.ru
Поставим сертифицированную версию с формуляром — проверим, подходит ли она под ваше ТЗ.
№ 4861 программная система управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0» до 04.10.2029
Действует до 04.10.2029№ 4861
сегодня 08.10.2026 внесён 04.10.2024 до 04.10.2029 · осталось 2 года 11 месяцев
Средство
программная система управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»
Заявитель
АО «НТЦ ИТ РОСА»
Соответствует
Требования доверия(4), Требования к средствам виртуализации(4)
Какие версии
Сертификат относится к конкретным версиям и сборкам — сверяйте формуляр средства.
Реестр
Открыть госреестр на reestr.fstec.ru
У нас в каталоге: ROSA Virtualization 3.0, 1 хост (до 2 ЦПУ), сертифицированная ФСТЭК, стандартная поддержка на 1 год, бессрочная лицензия — от 1 018 900 ₽ Выбрать и купить

Нажмите на строку — откроется запись.

По данным госреестра ФСТЭК на 06.10.2026. Сертификат относится к конкретным версиям — сверяйте формуляр.

В реестре 1 666 записей; действуют 785, приостановлены 3. Обновляем раз в неделю. Источник — reestr.fstec.ru/reg3.

Сертификат Кибер Бэкапа № 4337: что с ним сейчас

Сертификат № 4337 переоформлялся под новые версии Кибер Бэкапа, последней в таблице производителя значится 17.3, и истёк 11 декабря 2025 года. Нового сертификата на Кибер Бэкап в реестре ФСТЭК на 6 октября 2026 года нет. В таблице сертифицированных версий на сайте Киберпротекта для версии 18.0 указано «продление сертификата» — без номера и даты.

Статус экземпляров, которые уже работают в организации, определяет п. 14 Положения о системе сертификации средств защиты информации (приказ ФСТЭК № 55): серийное средство считается сертифицированным, если оно произведено в период действия сертификата, соответствует требованиям по безопасности информации и изготовитель или заявитель осуществляет его техническую поддержку. Важна дата производства экземпляра, а не дата покупки. По данным заявителя в реестре, техническая поддержка Кибер Бэкапа по сертификату № 4337 заканчивается 31 декабря 2026 года. Новые версии сертифицированного Кибер Бэкапа и обновлённый пакет сертификации, по политике лицензирования Киберпротекта, выдаёт ООО «СИС груп» при действующем сертификате на сопровождение сертифицированной версии.

Новую закупку под требование сертификата планируйте по реестру: пока в нём нет действующего сертификата на Кибер Бэкап, для аттестуемой системы берут RuBackup или ждут продления. Если сертификат по проекту не нужен, Кибер Бэкап выбирают, как любую СРК, — по функциям и совместимости с вашими системами.

Для систем без требования сертификата смотрите цены и редакции Кибер Бэкапа, а как выбрать между Стандартной и Расширенной редакциями и посчитать лицензии — в отдельной статье. Если раньше копии делали Acronis или Veeam, чем их заменить — в статье «Чем заменить Acronis и Veeam».

Что купить под требования ФСТЭК и как оформить

RuBackup — сертификат № 4879, 4-й уровень доверия. По заявлению разработчика, этого достаточно для значимых объектов КИИ 1-й категории, ГИС и АСУ ТП 1-го класса и ИСПДн с 1-м уровнем защищённости. В каталоге RuBackup есть в двух комплектах:

Товар RuBackup OneClick от 761 000 ₽ Смотреть →

RuBackup OneClick — система резервного копирования вместе с Astra Linux и СУБД Tantor Basic, лицензии бессрочные. По документации разработчика сервер СРК в OneClick — не больше 2 сокетов и 8 ядер, к нему подключают до 10 клиентов (из них не больше двух СУБД и двух систем виртуализации), объём резервных копий — до 250 ТБ. Операционная система в комплекте — «Орёл»: по описанию Astra, это вариант лицензирования несертифицированной ОС с базовым уровнем защищённости, он не применяется в системах с требованиями к защите информации. Для аттестуемой системы ОС с нужным уровнем защищённости подбираем отдельно — уровни описаны в статье о сертификатах Astra Linux.

Товар VMmanager 6 в комплекте с RuBackup от 739 000 ₽ Смотреть →

Комплект VMmanager 6 с RuBackup редакции «Базовая» — платформа виртуализации и резервное копирование виртуальных машин одной поставкой. Какая версия RuBackup сертифицирована и как получить сертифицированный дистрибутив, разработчик сообщает клиентам с технической поддержкой; для аттестуемой системы сверяем это до выставления счёта.

Комплект RuBackup OneClick со стандартными обновлениями на 12 месяцев:

RuBackup OneClick на сервер до 2 сокетов: резервное копирование, ОС Astra Linux «Орёл» и СУБД Tantor Basic, электронная поставка, стандартные обновления на 12 месяцев, бессрочная лицензия
Рекомендуем в статье RuBackup OneClick на сервер до 2 сокетов: резервное копирование, ОС Astra Linux «Орёл» и СУБД Tantor Basic, электронная поставка, стандартные обновления на 12 месяцев, бессрочная лицензия
RBOC0000000DIG000SR01-SO12
761 000 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО
В корзине Подробнее →

Кибер Хранилище — программно-определяемое хранилище на стандартных серверах. Сертификат № 5049 (4-й уровень доверия, до 12.03.2031) выдан на версию 6.0 для предустановленной РЕД ОС, и она даёт только объектное хранилище S3: блочный и файловый доступ и шлюз для Кибер Бэкапа есть лишь в несертифицированных редакциях. Для резервных копий сертифицированная версия подходит, если ваша СРК записывает копии в S3. Чем своё S3-хранилище отличается от облачного, разобрано в статье «Своё S3-хранилище: облако или собственные серверы». При первой покупке к ней нужен базовый электронный пакет сертификации — дистрибутив эталонного образца, формуляр и заверенная копия сертификата, один пакет на физический адрес организации. Лицензия продаётся вместе с сертификатом на сопровождение.

Кибер Хранилище — редакция для предустановленных ОС (ФСТЭК), 10 ТБ, бессрочная лицензия
Рекомендуем в статье Кибер Хранилище — редакция для предустановленных ОС (ФСТЭК), 10 ТБ, бессрочная лицензия
FCSR10TBNL
171 561 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО + Сертификат на сопровождение — Кибер Хранилище, редакция для предустановленных ОС (ФСТЭК), 10 ТБ — 34 834 ₽, без него лицензия не оформляется
В корзине Подробнее →
Товар ROSA Virtualization от 727 950 ₽ Смотреть →

ROSA Virtualization 3.0 — сертифицированная платформа виртуализации (№ 4861) со встроенным безагентным резервным копированием виртуальных машин. Сертифицированную версию поставляют с медиа-комплектом — дисками, формуляром и копией сертификата соответствия.

Порядок закупки для аттестуемой системы:

  1. Определите класс ГИС, уровень защищённости персональных данных или категорию значимого объекта — от них зависят меры и сроки восстановления.
  2. Решите в проекте системы защиты, нужна ли сертифицированная СРК.
  3. Сверьте сертификат с госреестром ФСТЭК на дату закупки.
  4. Соберите поставку целиком: лицензии, сертифицированный дистрибутив и формуляр, сопровождение на первый период.
  5. Получите счёт и договор на юрлицо и закрывающие документы.
Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Есть ли у Кибер Бэкапа сертификат ФСТЭК? +

Сертификат № 4337 (4-й уровень доверия, заявитель ООО «СИС груп») истёк 11 декабря 2025 года. На 6 октября 2026 года нового сертификата на Кибер Бэкап в государственном реестре ФСТЭК нет; в таблице сертифицированных версий на сайте Киберпротекта для версии 18.0 указано «продление сертификата». Перед закупкой под требование сертификата проверьте реестр на дату закупки.

Можно ли работать на сертифицированном Кибер Бэкапе после 11 декабря 2025 года? +

Пункт 14 Положения о системе сертификации (приказ ФСТЭК № 55) считает серийное средство сертифицированным, если оно произведено в период действия сертификата, соответствует требованиям по безопасности информации и изготовитель или заявитель осуществляет его техническую поддержку. По данным заявителя в реестре, техническая поддержка по сертификату № 4337 заканчивается 31 декабря 2026 года.

Какие требования к резервному копированию предъявляет ФСТЭК? +

Для ГИС — приказ № 117: резервные копии программ, конфигураций и данных на разных типах носителей, восстановление значимых функций за 24 часа (К1), 7 дней (К2) или 4 недели (К3), проверка восстановления не реже раза в два года. Для ИСПДн — меры ОДТ.4 и ОДТ.5 приказа № 21 (базовый набор УЗ-1 и УЗ-2). Для значимых объектов КИИ и АСУ ТП — меры ОДТ.0, ОДТ.4–ОДТ.6 приказов № 239 и № 31 для всех категорий и классов.

Обязательно ли резервное копирование персональных данных? +

Закон № 152-ФЗ называет восстановление персональных данных, изменённых или уничтоженных из-за несанкционированного доступа, мерой обеспечения их безопасности (п. 7 ч. 2 ст. 19). Меры ОДТ.4 и ОДТ.5 приказа ФСТЭК № 21 входят в базовый набор для 1-го и 2-го уровней защищённости; для УЗ-3 и УЗ-4 их добавляют, если потеря данных — актуальная угроза в модели угроз.

Как часто нужно делать резервное копирование по требованиям ФСТЭК? +

Приказы периодичность не задают: по п. 55 приказа № 117 её вместе с количеством копий, типами носителей и местами хранения устанавливают внутренние стандарты и регламенты организации. Частоту выбирают так, чтобы уложиться в интервал восстановления — для ГИС он ограничен сроками п. 53.

Что должно быть в регламенте резервного копирования? +

Значимые функции и нештатные ситуации, интервалы восстановления, число копий, периодичность, типы носителей и места хранения, уровень критичности данных, ответственные за восстановление, порядок восстановления и тренировок. Такой состав следует из пп. 14, 53 и 55 приказа № 117 и методического документа ФСТЭК от 12 апреля 2026 года; для КИИ и АСУ ТП документ требует мера ОДТ.0.

Какие системы резервного копирования сертифицированы ФСТЭК? +

По госреестру ФСТЭК на 6 октября 2026 года: система резервного копирования RuBackup (№ 4879 до 25.11.2029), объектное хранилище S3 Кибер Хранилище 6.0 (№ 5049 до 12.03.2031) и платформа ROSA Virtualization 3.0 со встроенным резервным копированием виртуальных машин (№ 4861 до 04.10.2029). Все три — по 4-му уровню доверия.

Виталий Куренков
Подбирает сертифицированные системы резервного копирования и хранилища под требования ФСТЭК для ГИС, ИСПДн и КИИ.

Читайте дальше

Требования ФСТЭК и законов: что касается вашей организации Сертификация и требования регуляторов Требования ФСТЭК и законов: что касается вашей организации Требования ФСТЭК и законов к защите информации и закупке ПО зависят не от размера компании, а от трёх вещей: кто вы, по какому закону закупаете и какие системы у вас есть. Разбираем по типам организаций, какие приказы и запреты касаются именно вас и какие средства защиты под них закупить. 4 октября 2026 · 11 мин чтения Сертификаты UserGate: ФСТЭК № 3905 и № 5073, реестры, ПАК UserGate · Сертификация и требования регуляторов Сертификаты UserGate: ФСТЭК № 3905 и № 5073, реестры, ПАК Сертификаты ФСТЭК UserGate: № 3905 покрывает NGFW, WAF и DCFW, № 5073 — UserGate SIEM, оба действуют до 2031 года. Разбираем, что подтверждает каждый сертификат, где его можно применять, под какими номерами продукты UserGate стоят в реестре российского ПО и какие ПАК доверенные. 2 октября 2026 · 8 мин чтения Анализ защищённости и пентест по методикам ФСТЭК Сертификация и требования регуляторов Анализ защищённости и пентест по методикам ФСТЭК Анализ защищённости и тестирование на проникновение — два метода проверки по методикам ФСТЭК России, которые применяют при аттестации и контроле защищённости информационных систем. Разбираем, когда они обязательны, что проверяют, что попадает в отчёт и какие средства анализа защищённости нужны. 1 октября 2026 · 9 мин чтения
RuBackup OneClick на сервер до 2 сокетов: резервное копирование, ОС Astra Linux «Орёл» и СУБД Tantor Basic, электронная поставка, стандартные обновления на 12 месяцев, бессрочная лицензия
761 000 ₽
В корзине