Требования к соискателям
Чтобы успешно получить лицензию ФСТЭК, необходимо в первую очередь ознакомиться с полным перечнем требований регулятора и тщательно подготовиться к их выполнению.
В зависимости от типа лицензии требования к соискателю могут различаться, однако все они условно делятся на четыре группы:
- Требования к персоналу (численность, образование и стаж сотрудников);
- Требования к помещению;
- Требования к обеспечению конфиденциальности (оборудование);
- Требования к документации.
1. Требования к персоналу
- Наличие не менее 3 сотрудников (руководитель и специалисты в области ИТ/ИБ).
- Стаж работы в сфере, соответствующей лицензируемому виду деятельности:
- для руководителя — не менее 5 лет;
- для специалистов — не менее 3 лет.
- Образование: высшее в области технической защиты информации или диплом о профессиональной переподготовке по направлению ИБ объёмом не менее 360 часов.
Важный нюанс: нормативно закреплено требование о повышении квалификации сотрудников по лицензируемому виду деятельности не реже одного раза в 5 лет.
2. Требования к помещению
Соискатель должен располагать помещением (или несколькими), оснащённым всем необходимым для осуществления лицензируемой деятельности. Помещение может находиться в собственности или в аренде на основании действующего договора.
Необходимо иметь копии технических паспортов и аттестатов соответствия защищаемых помещений требованиям безопасности информации. Основные требования регламентируются нормативными документами ФСТЭК России.
Обустройство рабочих мест. Рабочие места для всех специалистов должны быть оборудованы согласно регламенту (стол и стул для каждого).
Двери. Должны быть прочными, с надёжными замками, обеспечивающими закрытие в нерабочее время. Требований к материалу (металл или дерево) не установлено — главное, прочность.
Окна. На первых и последних этажах, а также у пожарных лестниц или в иных легкодоступных местах — должны быть оборудованы металлическими решётками или ставнями.
Сигнализация и охрана. Помещение должно быть подключено к системе сигнализации (специальных требований к её типу не предъявляется), также требуется договор с частной охранной организацией.
Сейф. Для хранения ключевых документов — металлический сейф или шкаф с кодовым замком либо средством опечатывания замочных скважин. Два экземпляра ключей: один — у ответственного за хранилище, второй — у руководителя.
3. Требования к оборудованию (обеспечение конфиденциальности)
- Наличие сертифицированного производственного, испытательного и контрольно-измерительного оборудования, прошедшего метрологическую поверку (калибровку) и маркировку.
- Для обработки конфиденциальной информации — автоматизированная система со средствами защиты информации, прошедшими процедуру аттестации.
- Наличие лицензионного программного обеспечения (программы для ЭВМ и базы данных).
4. Требования к документации
Перечень документов зависит от выбранного типа лицензии и конкретных видов работ — для каждой организации он индивидуален. Ориентировочный объём: 77 документов по 79-му постановлению Правительства (техническая защита конфиденциальной информации) и 141 документ по 171-му постановлению (разработка и производство средств защиты конфиденциальной информации).
Несмотря на объём, все документы укладываются в несколько смысловых блоков.
По 79-му ПП:
| Блок | Что входит |
|---|---|
| Нормативно-правовая база | Положение о лицензировании (ПП №79), положение о системе сертификации СЗИ (приказ №55) |
| Модели угроз и методики | Базовая модель угроз ПДн, методика оценки угроз безопасности информации, методики оценки защищённости помещений |
| Требования к мерам защиты | Меры защиты в ГИС, требования по защите информации в ГИС (приказ №17), состав мер по защите ПДн (приказ №21) |
| Требования к средствам защиты | К СОВ (№638), антивирусным средствам (№28), межсетевым экранам (№9), операционным системам (№119), доверенным СЗИ (№76) |
| Аттестация | Порядок аттестации объектов информатизации (приказ №77) |
| ГОСТы | По защите информации (идентификация и аутентификация, управление потоками, СМИБ серии 27000 и др.), по ЕСКД/ЕСПД |
Список документов по ПП 79
По 171-му ПП:
| Блок | Что входит |
|---|---|
| Нормативно-правовая база | Положение о лицензировании (ПП №171), положение о системе сертификации СЗИ (приказ №55) |
| Требования к продуктам | К межсетевым экранам, антивирусам, СОВ, ОС, средствам виртуализации, контейнеризации, СУБД, средствам удалённой работы |
| Требования по КИИ | К созданию систем безопасности значимых объектов КИИ (№235), по обеспечению их безопасности (№239) |
| Методики и регламенты | Управление уязвимостями, оценка угроз, выявление недекларированных возможностей, регламент Банка данных угроз |
| Профили защиты | Для СОВ, антивирусной защиты, доверенной загрузки, контроля съёмных носителей, межсетевых экранов, ОС |
| ГОСТы | По безопасной разработке ПО (56939, 71206, 71207), управлению инцидентами (серии 59709–59712), защите информации, ЕСКД |
Список документов по ПП 171
Полный перечень документов по каждому пункту — с точными реквизитами, датами и версиями — мы собираем индивидуально под тип лицензии и вид деятельности заявителя.
Подготовка документов — один из самых сложных этапов лицензирования. Соискатели часто сталкиваются с трудностями: от определения актуального перечня до правильного оформления документов под конкретную организацию.
Мы предлагаем:
- полное ведение процесса «под ключ»;
- готовые бланки для самостоятельного заполнения;
- бесплатную консультацию — пришлём полный чек-лист документов под ваш тип лицензии.