Требования к соискателям

Чтобы успешно получить лицензию ФСТЭК, необходимо в первую очередь ознакомиться с полным перечнем требований регулятора и тщательно подготовиться к их выполнению.

В зависимости от типа лицензии требования к соискателю могут различаться, однако все они условно делятся на четыре группы:

  1. Требования к персоналу (численность, образование и стаж сотрудников);
  2. Требования к помещению;
  3. Требования к обеспечению конфиденциальности (оборудование);
  4. Требования к документации.

1. Требования к персоналу

  • Наличие не менее 3 сотрудников (руководитель и специалисты в области ИТ/ИБ).
  • Стаж работы в сфере, соответствующей лицензируемому виду деятельности:
    • для руководителя — не менее 5 лет;
    • для специалистов — не менее 3 лет.
  • Образование: высшее в области технической защиты информации или диплом о профессиональной переподготовке по направлению ИБ объёмом не менее 360 часов.

Важный нюанс: нормативно закреплено требование о повышении квалификации сотрудников по лицензируемому виду деятельности не реже одного раза в 5 лет.

2. Требования к помещению

Соискатель должен располагать помещением (или несколькими), оснащённым всем необходимым для осуществления лицензируемой деятельности. Помещение может находиться в собственности или в аренде на основании действующего договора.

Необходимо иметь копии технических паспортов и аттестатов соответствия защищаемых помещений требованиям безопасности информации. Основные требования регламентируются нормативными документами ФСТЭК России.

Обустройство рабочих мест. Рабочие места для всех специалистов должны быть оборудованы согласно регламенту (стол и стул для каждого).

Двери. Должны быть прочными, с надёжными замками, обеспечивающими закрытие в нерабочее время. Требований к материалу (металл или дерево) не установлено — главное, прочность.

Окна. На первых и последних этажах, а также у пожарных лестниц или в иных легкодоступных местах — должны быть оборудованы металлическими решётками или ставнями.

Сигнализация и охрана. Помещение должно быть подключено к системе сигнализации (специальных требований к её типу не предъявляется), также требуется договор с частной охранной организацией.

Сейф. Для хранения ключевых документов — металлический сейф или шкаф с кодовым замком либо средством опечатывания замочных скважин. Два экземпляра ключей: один — у ответственного за хранилище, второй — у руководителя.

3. Требования к оборудованию (обеспечение конфиденциальности)

  • Наличие сертифицированного производственного, испытательного и контрольно-измерительного оборудования, прошедшего метрологическую поверку (калибровку) и маркировку.
  • Для обработки конфиденциальной информации — автоматизированная система со средствами защиты информации, прошедшими процедуру аттестации.
  • Наличие лицензионного программного обеспечения (программы для ЭВМ и базы данных).

4. Требования к документации

Перечень документов зависит от выбранного типа лицензии и конкретных видов работ — для каждой организации он индивидуален. Ориентировочный объём: 77 документов по 79-му постановлению Правительства (техническая защита конфиденциальной информации) и 141 документ по 171-му постановлению (разработка и производство средств защиты конфиденциальной информации).

Несмотря на объём, все документы укладываются в несколько смысловых блоков.

По 79-му ПП:

Блок Что входит
Нормативно-правовая база Положение о лицензировании (ПП №79), положение о системе сертификации СЗИ (приказ №55)
Модели угроз и методики Базовая модель угроз ПДн, методика оценки угроз безопасности информации, методики оценки защищённости помещений
Требования к мерам защиты Меры защиты в ГИС, требования по защите информации в ГИС (приказ №17), состав мер по защите ПДн (приказ №21)
Требования к средствам защиты К СОВ (№638), антивирусным средствам (№28), межсетевым экранам (№9), операционным системам (№119), доверенным СЗИ (№76)
Аттестация Порядок аттестации объектов информатизации (приказ №77)
ГОСТы По защите информации (идентификация и аутентификация, управление потоками, СМИБ серии 27000 и др.), по ЕСКД/ЕСПД

Список документов по ПП 79

По 171-му ПП:

Блок Что входит
Нормативно-правовая база Положение о лицензировании (ПП №171), положение о системе сертификации СЗИ (приказ №55)
Требования к продуктам К межсетевым экранам, антивирусам, СОВ, ОС, средствам виртуализации, контейнеризации, СУБД, средствам удалённой работы
Требования по КИИ К созданию систем безопасности значимых объектов КИИ (№235), по обеспечению их безопасности (№239)
Методики и регламенты Управление уязвимостями, оценка угроз, выявление недекларированных возможностей, регламент Банка данных угроз
Профили защиты Для СОВ, антивирусной защиты, доверенной загрузки, контроля съёмных носителей, межсетевых экранов, ОС
ГОСТы По безопасной разработке ПО (56939, 71206, 71207), управлению инцидентами (серии 59709–59712), защите информации, ЕСКД

Список документов по ПП 171

Полный перечень документов по каждому пункту — с точными реквизитами, датами и версиями — мы собираем индивидуально под тип лицензии и вид деятельности заявителя.

Подготовка документов — один из самых сложных этапов лицензирования. Соискатели часто сталкиваются с трудностями: от определения актуального перечня до правильного оформления документов под конкретную организацию.

Мы предлагаем:

  • полное ведение процесса «под ключ»;
  • готовые бланки для самостоятельного заполнения;
  • бесплатную консультацию — пришлём полный чек-лист документов под ваш тип лицензии.