Задача знакомая: РКН/ФСТЭК спрашивают, чем именно вы защищаете ИСПДн. Не «антивирус стоит», а конкретика: продукт, вендор, версия, сертификат и срок его действия. Давайте разложу — без академизма, но по-деловому.
СЗИ — любые средства защиты информации: контроль доступа, антивирус, межсетевой экран, DLP, СУИБ, резервное копирование, журналирование и т. п.
СКЗИ — средства криптографической защиты: шифрование каналов/данных, ЭП, ключевая инфраструктура. В юридической плоскости опираемся на ст. 19 ФЗ-152, ПП № 1119 и Приказ ФСТЭК № 21 (группы мер), а для крипты — требования ФСБ и профильные регламенты. Без выдумок.
Обязательность СКЗИ определяется результатами классификации ИСПДн и модели угроз (ПП № 1119 + Методика ФСТЭК). По факту СКЗИ появляются всегда, когда:
Где-то это «жёсткое требование», где-то «требование модели угроз». Если сомневаетесь — лучше включать СКЗИ и обосновывать мерой «обеспечить криптографическую защиту…» из перечня мер ФСТЭК.
Смысл таблицы простой — за 30 секунд понять, чем и как вы закрываете меры ПП № 1119/Приказа № 21 и где у продукта сертификат «горит». Держите каркас:
| <p><strong>Категория меры (ФСТЭК-21)</strong></p> | <p><strong>Продукт</strong></p> | <p><strong>Вендор</strong></p> | <p><strong>Версия/сборка</strong></p> | <p><strong>Сертификат/класс</strong></p> | <p><strong>Кем сертифицировано</strong></p> | <p><strong>Действителен до</strong></p> | <p><strong>Где применяется</strong></p> |
| <p>Идентификация/аутентификация</p> | <p>Active Directory Domain Services</p> | <p>Microsoft</p> | <p>2022</p> | <p>не подлежит сертификации (базовая ИТ-среда)</p> | <p>—</p> | <p>—</p> | <p>ЛК, CRM, VPN</p> |
| <p>Разграничение доступа (RBAC)</p> | <p>Dallas Lock 8 SE</p> | <p>НПО «Эшелон»</p> | <p>8.0.7</p> | <p>Сертификат ФСТЭК № XXXX (пример), класс СЗИ</p> | <p>ФСТЭК России</p> | <p>2027-09-30 </p> | <p>1С, файловые шары</p> |
| <p>Регистрация и учёт событий</p> | <p>MaxPatrol SIEM</p> | <p>Positive Technologies</p> | <p>12.3</p> | <p>Сертификат ФСТЭК № YYYY (пример)</p> | <p>ФСТЭК России</p> | <p>2027-05-31</p> | <p>Журналы ИС, SIEM</p> |
| <p>Антивирус/EDR</p> | <p>Kaspersky Endpoint Security</p> | <p>AO «Лаборатория Касперского»</p> | <p>12.2</p> | <p>Сертификат ФСТЭК № ZZZZ (пример)</p> | <p>ФСТЭК России</p> | <p>2026-11-15</p> | <p>Серверы/ПК</p> |
| <p>Межсетевое экранирование/VPN (СКЗИ)</p> | <p>Континент 4 (Шлюз VPN + МЭ)</p> | <p>«Код Безопасности»</p> | <p>4.10</p> | <p>КС2, сертификаты ФСБ/ФСТЭК № АААА (пример)</p> | <p>ФСБ РФ / ФСТЭК России</p> | <p>2026-12-31</p> | <p>Периферия/филиалы</p> |
| <p>Контроль целостности/резерв</p> | <p>«Соболь» (контроль целостности) + Veeam B&R (резерв)</p> | <p>НПО «Эшелон» / Veeam</p> | <p>4.4 / 12</p> | <p>«Соболь» — серт. ФСТЭК № BBBB (пример); Veeam — н/т</p> | <p>ФСТЭК России</p> | <p>2027-04-30</p> | <p>Бэкап, хранилище</p> |
| <p>DLP/почтовая защита</p> | <p>SearchInform DLP</p> | <p>АО «Сёрчинформ»</p> | <p>5.5</p> | <p>Сертификат ФСТЭК № CCCC (пример)</p> | <p>ФСТЭК России</p> | <p>2027-08-01</p> | <p>Почта, офис</p> |
| <p>КЭП/криптопровайдер (СКЗИ)</p> | <p>КриптоПро CSP</p> | <p>ООО «КриптоПро»</p> | <p>5.0</p> | <p>Сертификат ФСБ № DDDD (пример), класс КС1/КС2</p> | <p>ФСБ РФ</p> | <p>2027-10-31</p> | <p>ЭДО, подпись</p> |
| <p>Шифрование носителей (СКЗИ)</p> | <p>ViPNet SafeDisk</p> | <p>ИнфоТеКС</p> | <p>4.2</p> | <p>Сертификат ФСТЭК/ФСБ № EEEE (пример), КС2</p> | <p>ФСТЭК / ФСБ РФ</p> | <p>2026-09-30</p> | <p>Ноутбуки/Flash</p> |
Примечание: в колонке «Сертификат/класс» фиксируйте номер и класс из реестров ФСТЭК/ФСБ, а также версию ГОСТ/алгоритмы. Если ставите импортонезависимую крипту — укажите класс (КА/КВ/КС1-КС3) по Р 1323565.1.012-2017. Конкретные номера и даты берите только из официальных реестров.
Не догма, но хорошая опора при планировании.
| <p><strong>Категория</strong></p> | <p><strong>Продукт</strong></p> | <p><strong>Версия</strong></p> | <p><strong>Сертификат/класс</strong></p> | <p><strong>Кем сертифицировано</strong></p> | <p><strong>Действителен до</strong></p> | <p><strong>Где применяется</strong></p> |
| <p>VPN/СКЗИ</p> | <p>Корпоративный VPN</p> | <p>5.3.2</p> | <p>КС2, № ХХХХ-…</p> | <p>ФСБ/ФСТЭК</p> | <p>12.2026</p> | <p>Каналы филиалов/удалёнка</p> |
| <p>КЭП/СКЗИ</p> | <p>Криптопровайдер для ЭП</p> | <p>4.0</p> | <p>КС1, № YYYY-…</p> | <p>ФСБ</p> | <p>08.2027</p> | <p>ЭДО, подписание отчётов</p> |
| <p>Шифрование носителей</p> | <p>Агент шифрования</p> | <p>3.7</p> | <p>КС2, № ZZZZ-…</p> | <p>ФСТЭК</p> | <p>03.2026</p> | <p>Ноутбуки и USB-носители</p> |
| <p>МЭ/IDS</p> | <p>Межсетевой экран NGFW</p> | <p>12.4</p> | <p>Сертификат ФСТЭК № …</p> | <p>ФСТЭК</p> | <p>11.2026</p> | <p>Периферия/DMZ</p> |
| <p>DLP</p> | <p>Почтовая DLP</p> | <p>9.1</p> | <p>Сертификат ФСТЭК № …</p> | <p>ФСТЭК</p> | <p>05.2027</p> | <p>Корпоративная почта</p> |
Ещё раз: строки выше — примерные данные. В реальном реестре заполняем только тем, что подтверждено сертификатами.
Ну и финальный штрих. Не стесняйтесь выкидывать «мертвые души» из реестра: средство, которое не развернуто в продуктиве, в отчётах смотрится как отговорка. Лучше короткий, но честный стек, чем списки «для вида».
Нужна помощь? АУП-Консалтинг сделает аудит мер, подберёт СКЗИ под вашу модель угроз, подготовит «живую» таблицу с подтверждениями и внесёт связки в документы (Положение, Модель угроз, Перечень мер). Защита персональных данных — это дисциплина и прозрачность. Применяем комплексный подход — и к продуктам, и к бумаге, и к практике. Готовы пройтись по вашему стеку?