20 августа 2026195

Лицензирование в сфере защиты информации: сравнительный анализ ПП-79 и ПП-171

Владислав Халяпин, эксперт по лицензированию

Получение лицензии на деятельность в области защиты информации — обязательное условие для работы с конфиденциальными данными в России. Однако выбор между Постановлением № 79 и № 171 определяет не только пакет документов, но и всю модель вашего бизнеса: будете ли вы внедрять готовые решения или создавать собственные технологии. В этом материале мы детально разберем сходства и принципиальные различия двух ключевых нормативных актов, чтобы вы точно знали, какой путь лицензирования соответствует вашим задачам.

Что регулируют документы?

Постановление Правительства РФ от 03.02.2012 N 79 (далее — ПП-79): Утверждает Положение о лицензировании деятельности по технической защите конфиденциальной информации.

Постановление Правительства РФ от 03.03.2012 N 171 (далее — ПП-171): Утверждает Положение о лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации.

Общие черты: в чем схожесть?

Оба документа регулируют смежные, но разные виды деятельности в рамках защиты конфиденциальной информации (не содержащей государственную тайну). Их объединяют следующие базовые принципы:

  1. Единый лицензирующий орган: Лицензирование обоих видов деятельности, в основном, осуществляет Федеральная служба по техническому и экспортному контролю (ФСТЭК России). Однако есть важное исключение (о нем в разделе «Различия»).
  2. Основание: Оба постановления приняты в соответствии с Федеральным законом «О лицензировании отдельных видов деятельности».
  3. Запрет для иностранных лиц: Оба документа содержат прямой запрет на осуществление лицензируемой деятельности иностранными юридическими лицами.
  4. Срок действия лицензии: И в том, и в другом случае лицензии выдаются бессрочно.
  5. Порядок получения: Процедура подачи документов, их рассмотрения, принятия решения о выдаче или отказе, а также ведения реестра лицензий идентична и регламентируется общим Федеральным законом.

Ключевые различия: в чем суть?

Несмотря на общую основу, различия между этими видами деятельности и предъявляемыми к ним требованиям существенны. Разберем их по пунктам.

1. Вид деятельности (Основная суть)

Это самое главное отличие.

  • ПП-79 («Техническая защита»): Речь идет об оказании услуг и выполнении работ по защите информации. Это значит, что лицензиат внедряет и обслуживает уже существующие средства защиты для нужд заказчика. Пример: Установка сертифицированного межсетевого экрана на сервер заказчика, настройка системы криптографической защиты, проведение аттестации объектов информатизации.
  • ПП-171 («Разработка и производство»): Речь идет о создании новых средств защиты. Лицензиат сам разрабатывает (проектирует, пишет код) и производит (изготавливает) средства защиты информации. Пример: Написание собственного антивирусного ПО, создание новой модели аппаратного криптошлюза, изготовление устройства для контроля защищенности информации.

2. Лицензирующий орган для специальных объектов

В ПП-171 есть уникальное положение, которого нет в ПП-79.

  • ПП-79: Лицензирование всегда осуществляется ФСТЭК России.
  • ПП-171 (п. 2): В случаях, когда разработка и производство средств защиты ведутся для установки на объектах высших органов государственной власти (Администрация Президента, Совет Безопасности, Правительство, Конституционный и Верховный суды), лицензирование осуществляется Федеральной службой безопасности (ФСБ России). Для ПП-79 такой градации нет.

3. Квалификационные требования к персоналу

Разница в требованиях к образованию и стажу сотрудников — одно из самых заметных отличий.

Для «технической защиты» (ПП-79):

Требования к руководителю и штатным специалистам практически идентичны ПП-171 (высшее образование, профильное или смежное, стаж от 3-5 лет). Однако в ПП-79 есть важное послабление: повышение квалификации для этих сотрудников должно проходить не реже одного раза в 5 лет.

Для «разработки и производства» (ПП-171):

Квалификационные требования к персоналу более строгие, если лицензию выдает ФСТЭК:

  • Для руководителя: стаж от 5 до 7 лет в зависимости от образования.
  • Для инженерно-технических работников (не менее 2-х человек): стаж не менее 3 лет.
  • Обязательное требование: Прохождение обучения по программам профессиональной переподготовки в области информационной безопасности (нормативный срок — не менее 360 аудиторных часов).
  • При лицензировании со стороны ФСБ требования по переподготовке еще выше: для руководителя — свыше 500 часов, для инженерно-технических работников — свыше 100 часов.

4. Требования к помещениям и оборудованию

Хотя формулировки похожи, есть нюансы, связанные со спецификой деятельности.

Помещения:

  • ПП-79: Помещения должны соответствовать требованиям технической документации, национальных стандартов и методических документов в области защиты информации. Это означает, что помещения должны быть аттестованы как защищаемые.
  • ПП-171 (для ФСТЭК): Помещения должны быть нежилыми и создавать необходимые условия для размещения работников и обсуждения информации ограниченного доступа. Прямого требования об их аттестации в тексте для ФСТЭК нет, хотя на практике они подразумеваются.

Оборудование:

  • ПП-79: Обязательно наличие аттестованных средств обработки информации, используемых для осуществления деятельности. Это очень жесткое требование.
  • ПП-171 (для ФСТЭК): Требуется наличие программных (программно-технических) средств, сертифицированных по требованиям безопасности информации, включая средства контроля эффективности защиты.

5. Признание грубых нарушений

Перечень нарушений, которые считаются грубыми, также различается.

ПП-79: Грубыми нарушениями признается несоблюдение требований, предусмотренных подпунктами «а», «г», «е», «ж» и «з» пункта 7 Положения. Это ключевые пункты о:

  • Квалификации персонала (а),
  • Наличии аттестованных объектов и средств (г и з),
  • Системе производственного контроля (ж и и).

ПП-171: Грубыми считаются нарушения, перечисленные в подпунктах «а», «в»-«е» пункта 6 (для ФСТЭК) и «а», «б», «ж»-«и» пункта 7 (для ФСБ).

Сводная таблица основных отличий

Критерий ПП-79 (Техническая защита) ПП-171 (Разработка и производство)
Основная деятельность Внедрение и обслуживание готовых СЗИ Создание (разработка и изготовление) новых СЗИ
Лицензирующий орган ФСТЭК России ФСТЭК России, а для объектов высших органов власти — ФСБ России
Квалификация (обучение) Повышение квалификации раз в 5 лет Профпереподготовка (от 360 ак. часов), повышение квалификации не регламентировано (для ФСТЭК)
Помещения Должны соответствовать требованиям по защите информации (аттестованы) Нежилые, с условиями для обсуждения информации (прямого требования об аттестации нет)
Оборудование Обязательно аттестованные средства обработки информации Обязательно сертифицированные программные средства разработки и контроля

Заключение

Постановления № 79 и № 171 регулируют два смежных, но четко разделенных этапа жизненного цикла средств защиты информации.

  • Если ваша компания собирается внедрять защиту на объектах заказчика, настраивать ее и обслуживать — ваш путь лежит через получение лицензии по ПП-79.
  • Если вы планируете создавать новые технологии защиты, писать программное обеспечение или собирать аппаратные комплексы для защиты информации — вам потребуется лицензия по ПП-171.

Понимание этой разницы критически важно для правильного выбора вида деятельности, сбора пакета документов и успешного прохождения процедуры лицензирования. Рекомендуем при подготовке к получению лицензии тщательно изучить текст соответствующего постановления с учетом всех внесенных в него изменений, так как требования к персоналу, оборудованию и помещениям постоянно ужесточаются.

Лицензирование в сфере защиты информации: сравнительный анализ ПП-79 и ПП-171
Комментарии