С 9:00 до 18:00
в будние дни
Аттестация СЗИ организаций и предприятий в Республике Беларусь

Введение

Обеспечение информационной безопасности в Республике Беларусь на современном этапе выступает не просто технической задачей, а стратегическим приоритетом национальной политики и неотъемлемым условием суверенитета страны. В условиях беспрецедентного роста киберугроз, усложнения ландшафта целевых атак и тотальной цифровизации всех сфер жизнедеятельности, информационная сфера признана критическим фактором устойчивого развития общества. Согласно Концепции информационной безопасности Республики Беларусь, утвержденной постановлением Совета Безопасности Республики Беларусь от 18 марта 2019 г. № 1, государство берет на себя обязательства по созданию безопасной цифровой среды для граждан, бизнеса и органов власти [3].

Процесс цифровой трансформации госуправления и экономики порождает новые риски, нейтрализация которых требует комплексного и системного подхода. Центральное место в этом подходе занимает процедура аттестации систем защиты информации (СЗИ), которая служит официальным подтверждением того, что принятые меры безопасности соответствуют реальным угрозам и установленным государственным стандартам. Аттестация – это не формальный акт проверки документов, а глубокий аудит инфраструктуры, гарантирующий устойчивость государственных ресурсов к деструктивным внешним воздействиям.

Реализация таких масштабных задач невозможна без тесного взаимодействия государственных структур с профессиональным экспертным сообществом. Квалифицированные партнеры, такие как компания «АБН-Групп», играют ключевую роль в этом процессе. Обладая необходимыми лицензиями Оперативно-аналитического центра (ОАЦ) и колоссальным опытом внедрения сложных систем, компания выступает связующим звеном между строгими требованиями регулятора и потребностями конечного заказчика в надежной ИТ-инфраструктуре.

1. Нормативно-правовой фундамент аттестации СЗИ

Правовой фундамент процесса защиты информации заложен в Законе Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации» [1]. Статья 28 указанного Закона устанавливает прямую обязанность собственников информационных систем, содержащих информацию, распространение и (или) предоставление которой ограничено, принимать меры по ее защите. Аттестация в данном контексте выступает как основной юридический и технический инструмент верификации этих мер. Без действующего аттестата соответствия эксплуатация информационных систем, обрабатывающих конфиденциальные сведения, является незаконной и влечет за собой серьезную административную и иную ответственность.

Система нормативного регулирования аттестации в республике имеет четкую иерархическую структуру, обеспечивающую единообразие требований. К документам высшего уровня относится Указ Президента Республики Беларусь от 16 апреля 2013 г. № 196 «О некоторых мерах по совершенствованию защиты информации», который определяет векторы технической и криптографической защиты. Дальнейшая детализация процедур содержится в приказах ОАЦ, в частности – в приказе от 20 февраля 2020 г. № 66. Важно отметить динамичность законодательства: приказ ОАЦ от 10 декабря 2024 г. № 259 стал ответом на эволюцию методов киберпреступности, внедрив более жесткие критерии проверки систем защиты. Это подчеркивает, что нормативная база не статична, она постоянно адаптируется к новым вызовам информационной войны.

Право на проведение работ в этой области строго регламентировано. Компания «АБН-Групп» является авторизованным участником рынка, обладая лицензией ОАЦ на деятельность по технической и криптографической защите информации. Это право позволяет специалистам компании осуществлять проектирование, создание и непосредственную аттестацию систем СЗИ. Наличие такой лицензии гарантирует заказчику, что все проектные решения будут приняты регулятором с первого раза, так как они изначально базируются на актуальных требованиях СТБ и приказах ОАЦ. Таким образом, «АБН-Групп» обеспечивает правовую чистоту и техническую безупречность внедряемых комплексов защиты, формируя доверенную среду для работы с информацией любого уровня важности.

Важным направлением информационной безопасности является обеспечение безопасной работы с персональными данными, так, в соответствии со статьей 19 Закона Республики Беларусь «О защите персональных данных» лица, нарушившие его положения, могут нести административную и уголовную ответственность [2]. Эти положения нашли свое развитие как в административном, так и в уголовном законодательстве.

Так установлена административная ответственность за умышленные незаконные сбор, обработку, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных (ст. 23.7 КоАП). За киберинциденты высокого уровня на критически важных объектах, повлекшие ущерб национальным интересам, ответственность наступает по ст. 23.12 КоАП (Нарушение требований по кибербезопасности критически важных объектов информатизации).

Также предполагается уголовная ответственность за несоблюдение мер обеспечения защиты персональных данных повлекшее по неосторожности их распространение и причинение тяжких последствий (ст. 203-2 УК РБ), незаконные действия в отношении информации о частной жизни и персональных данных (ст. 203-1 УК РБ).

2. Обоснование необходимости аттестации для предприятий и организаций

Для современных предприятий и организаций Республики Беларусь аттестация СЗИ перестает быть сугубо техническим мероприятием и переходит в разряд критически важных бизнес-процессов. Необходимость проведения данной процедуры обусловлена не только правовым принуждением, но и объективными требованиями экономической безопасности. В рамках экономики данных защита информационных активов напрямую влияет на рыночную капитализацию и доверие контрагентов.

Практическая необходимость аттестации для субъектов хозяйствования выражается в решении следующих задач:

  • исключение юридических рисков, связанных с нарушением законодательства о защите информации и персональных данных;
  • обеспечение непрерывности бизнес-процессов за счет внедрения проверенных и устойчивых программно-аппаратных решений;
  • получение доступа к государственным информационным ресурсам и системам межведомственного взаимодействия;
  • создание доверенной среды при взаимодействии с партнерами, в том числе за счет внедрения систем менеджмента качества ISO 9001-2015 и информационной безопасности ISO/IEC 27001.

Внедрение стандартов серии ISO, успешно реализованное в практике «АБН-Групп», дает организациям преимущество при участии в тендерах и повышает уровень доверия со стороны клиентов. Использование аттестованного оборудования и программного обеспечения от ведущих вендоров позволяет минимизировать риски несанкционированного доступа. Эффективная защита данных сегодня немыслима без глубокой интеграции решений от технологических лидеров.

3. Роль аттестации в системе национально кибербезопасности

Аттестация СЗИ является фундаментом национальной системы кибербезопасности, создание которой предусмотрено Указом Президента Республики Беларусь от 14 февраля 2023 г. № 40 [6]. На государственном уровне аттестация выступает инструментом контроля качества защищенности критически важных объектов информатизации (КВОИ). Анализ полномочий государственных органов показывает, что жесткая регламентация процедур аттестации позволяет создать единое защищенное цифровое пространство.

С позиции государственного управления аттестация позволяет достичь следующих целей:

  • стандартизация требований к защите информации вне зависимости от ведомственной принадлежности системы;
  • формирование реестра проверенных и безопасных информационных систем;
  • контроль за качеством услуг, оказываемых организациями-аттестаторами;
  • защита интересов граждан при обработке их персональных данных.

Опираясь на опыт проведения аттестаций СЗИ в организациях и предприятиях «АБН-Групп» разработало программно-аппаратный комплекс «IТХ» (далее - ПАК «IТХ») - комплексное решение, предназначенное для создания надежной, безопасной и эффективной ИТ-инфраструктуры современной организации.

Важным компонентом ПАК «ITX» является система управления событиями безопасности (SIEM - Security Information and Event Management, управление информацией и событиями безопасности), которое предназначено для централизованного собора анализа и сопоставления данных со всех сетевых устройств и приложений, выявления киберугроз, нарушений политик безопасности и передачи предупреждений администраторам в режиме реального времени.

На конечные устройства пользователей устанавливается антивирусное программное обеспечение, которое защищает локальные рабочие места и сетевую инфраструктуру заказчика от многочисленных вирусов, троянов, программ-шифровальщиков и других киберугроз. Регулярно проводя обновление антивирусных баз, система всегда имеет актуальные данные для борьбы с современными угрозами.

Программные компоненты ПАК «IТХ» устанавливаются на сервера собственного производства, выпускаемые «АБН-Групп» под торговой маркой «ITX-Server». Для обеспечения отказоустойчивости работы ПАК «ITX» применяются системы виртуализации, которые создают виртуальные машины с нужными системными характеристиками для каждого компонента ПАК «ITX», позволяют обеспечить его отказоустойчивую работу, обеспечивают эффективное использование вычислительных ресурсов.

Ядром, обеспечивающим хранение данных системы, их резервирования является система хранения данных «IТХ-Data», производимая «АБН-Групп» в соответствии с требованиями заказчиков, производства, а также используемая в составе ПАК «ITX» среда резервного копирования, аварийного восстановления данных в виртуальных, физических и облачных средах.

Для объединения всех компонентов системы, включая рабочие места, существующую информационную инфраструктуру, сервера в состав ПАК «ITX» включены сертифицированные коммутаторы L3, обеспечивающие безопасный обмен данными между компонентами инфраструктуры заказчика.

Для обмена данными между удаленными объектами сети используются средства криптографической защиты информации, которые обеспечивают сохранность данных при обмене информацией с удаленными филиалами организации, головными офисами, курирующими государственными органами.

Для контроля и фильтрации сетевого трафика в состав ПАК «ITX» включены современные межсетевые экраны для глубокой фильтрации трафика (NGFW – Next-Generation Firewall, межсетевой экран нового поколения), обеспечивающие защиту данных заказчика с учетом особенностей построения сети, удаленности филиальной сети организации, используемого в работе программного обеспечения.

Для обеспечения работоспособности системы при отсутствии электропитания в состав ПАК «ITX» включен источник бесперебойного питания, подобранный исходя из мощности используемого оборудования.

Все предлагаемые в рамках ПАК «ITX» решения соответствуют требованиям Технического регламента Республики Беларусь TP 2013/027/BY (ОАЦ).

Если у организации имеются соответствующие требованиям законодательства системы, то их можно интегрировать с компонентами ПАК, применить для защиты информации.

Примерная конфигурация ПАК, подходящего под аттестацию СЗИ приведена ниже:

ПАК - комплекс аппаратно-программный «1ТХ» ТУ BY 191781346.003-2022 в составе: Кол-во
1 Серверы ITX-Server (РБ) 1
2 Межсетевой NGFW экран 1
3 Коммутатор 1
4 Шкаф напольный 1
5 Система хранения данных (СХД) ITX-Data 1
6 Источник бесперебойного питания 1
7 Программный комплекс «Система управления событиямибезопасности», соответствующий требованиям Технического регламента РеспубликиБеларусь TP2013/027/BY(ОАЦ) 1
8 Антивирусное ПО, соответствующее требованиям Техническогорегламента Республики Беларусь TP 2013/027/BY (ОАЦ) 1
9 Система виртуализации, соответствующая требованиямТехнического регламента Республики Беларусь TP 2013/027/BY (ОАЦ) 1
10 Среда резервного копирования и восстановления данных,соответствующая требованиям Технического регламента Республики Беларусь TP2013/027/BY(ОАЦ) 1
11 Средство криптографической защиты информации,соответствующее требованиям Технического регламента Республики Беларусь TP2013/027/BY(ОАЦ) 1

Внедрение ПАК «ITX» в организации – залог успешного прохождения аттестации СЗИ. Компания «АБН-Групп», обладая лицензией ОАЦ и широким портфелем решений от ведущих мировых вендоров, способна обеспечить реализацию полного жизненного цикла СЗИ. Сочетание собственной аппаратной базы под марками ITX-Pro, ITX-Server, ITX-Data с внедренными стандартами ISO/IEC 27001 позволяет компании выступать гарантом защищенности информационных активов заказчика. Таким образом, аттестация СЗИ силами лицензированного партнера становится залогом устойчивого развития предприятия и его успешной интеграции в цифровую среду государства.

Таким образом, аттестация СЗИ в Республике Беларусь является обязательным правовым институтом, базирующимся на строгой нормативной основе. Ее необходимость для организаций обусловлена не только императивными требованиями законодательства и защитой персональных данных, но и объективной потребностью в минимизации экономических и репутационных рисков. Эффективная реализация данных требований в современных условиях невозможна без участия квалифицированных системных интеграторов.

Получить предварительную оценку стоимости аттестации СЗИ можно, заполнив АНКЕТУ

Список использованных источников

1. Закон Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации» (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
2. Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
3. Постановление Совета Безопасности Республики Беларусь от 18 марта 2019 г. № 1 «О Концепции информационной безопасности Республики Беларусь» (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
4. Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 10 декабря 2024 г. № 259 «Об изменении приказов ОАЦ...» (с изм. и доп.) [Электронный ресурс] // Официальный сайт ОАЦ. – URL: https://www.oac.gov.by/public/content/files/files/law/prikaz-oac/2024-259.pdf (дата обращения: 17.04.2026).
5. Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 12 ноября 2021 г. № 195 «О технической и криптографической защите персональных данных» (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
6. Указ Президента Республики Беларусь от 14 февраля 2023 г. № 40 «О кибербезопасности» (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
7. Указ Президента Республики Беларусь от 28 октября 2021 г. № 422 «О мерах по совершенствованию защиты персональных данных» (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
8. Указ Президента Республики Беларусь от 16 апреля 2013 г. № 196 «О некоторых мерах по совершенствованию защиты информации» (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
9. Приказ оперативно-аналитического центра при Президенте Республики Беларусь от 20 февраля 2020 г. № 66 «О мерах по реализации Указа Президента Республики Беларусь от 9 декабря 2019 г. № 449» (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
10. Кодекс Республики Беларусь об административных правонарушениях 6 января 2021 г. № 91-З (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).
11. Уголовный кодекс Республики Беларусь от 9 июля 1999 г. № 275-З (с изм. и доп.) [Электронный ресурс] // Национальный правовой Интернет-портал Республики Беларусь. – URL: https://pravo.by (дата обращения: 17.04.2026).