Аттестация информационных систем в Беларуси
Разбираемся в требованиях приказа №66 ОАЦ: какой класс у вашей системы, что обязательно, а что нет, и сколько работы предстоит.
Что такое аттестация и кому она нужна
Аттестация информационных систем (официальный термин — аттестация системы защиты информации) — это подтверждение того, что технические и организационные меры защиты соответствуют требованиям законодательства. Она обязательна для собственников (владельцев) информационных систем, которые обрабатывают информацию с ограниченным распространением — персональные данные, коммерческую тайну, служебную информацию ограниченного распространения и другие подобные виды. Все требования устанавливает приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 20.02.2020 №66 (действующая редакция — с изменениями от 10.12.2024 №259, полный текст — на сайте ОАЦ (https://www.oac.gov.by/public/content/files/files/law/prikaz-oac/2020%20-%2066.pdf)).
Если система обрабатывает только общедоступную информацию (в том числе общедоступные персональные данные) или персональные данные после обезличивания — Положение можно не применять вовсе. Это прямая льгота из документа, не требующая присвоения класса.
У ФАКТОР ЛТД — собственные аттестаты соответствия (на информационную систему и информационную систему для ДСП-информации) и сертифицированные специалисты по защите информации. Мы регулярно выполняем техническую часть подготовки к аттестации: настройку межсетевых экранов по требованиям ОАЦ, внедрение SIEM-системы Wazuh, мониторинг на базе Zabbix, настройку Active Directory и резервного копирования, проведение аудита информационной безопасности.
Firewall/ОАЦ
Wazuh SIEM
Zabbix
Аудит ИБ
Определите класс вашей информационной системы
Ответьте на два вопроса — узнаете класс системы и полный список требований к её защите по приказу ОАЦ №66.
Как проходит подготовка к аттестации
- Определение класса информационной системы (см. опросник выше)
- Аудит текущего состояния защиты информации — что уже есть, чего не хватает
- Проектирование системы защиты информации — выполняет лицензированная организация
- Внедрение технических мер
- Аттестация системы защиты информации — выполняет лицензированная организация, включает испытания и оформление аттестата
Часто задаваемые вопросы
Что грозит за нарушение требований по защите информации?
С 2026 года в КоАП действуют новые статьи 23.11 и 23.12 (введены законом №138-З от 15.04.2026). Статья 23.11 касается любых собственников информационных систем: штраф за невыполнение требований по кибербезопасности, технической и криптографической защите информации — от 10–20 до 100–600 базовых величин, в зависимости от тяжести нарушения. Для владельцев критически важных объектов информатизации действует статья 23.12 — штраф выше, от 50–250 до 200–1000 базовых величин для юрлица; максимум — если нарушение ещё и причинило ущерб национальным интересам. Важный нюанс: по обеим статьям штраф грозит, только если нарушение реально повлекло киберинцидент высокого уровня.
Отдельно за персональные данные отвечает закон №99-З. Административная ответственность — по ст. 23.7 КоАП, от 2–10 до 200 базовых величин. Уголовная — по ст. 203-1 УК: до 2–3 лет лишения свободы за умышленный незаконный сбор или распространение данных с существенным вредом, а в отягчённых случаях — до 5 лет. Кроме того, Национальный центр защиты персональных данных вправе приостановить обработку данных нарушителя.
Сколько действует аттестат соответствия?
Пять лет (п.13 Положения о порядке аттестации систем защиты информации, приказ ОАЦ №66). Подписывается руководителем организации-владельца (при самостоятельной аттестации) либо руководителем специализированной организации (если аттестацию проводил подрядчик).
Можно ли пройти аттестацию самостоятельно, без подрядчика?
Да — для организаций через штатное подразделение защиты информации, при наличии собственных специалистов.
Входит ли Zabbix или Wazuh в обязательные требования?
Частично — требования по регистрации, мониторингу и аудиту событий безопасности закрываются такими решениями, но конкретный продукт приказом не предписан, а обязательность отдельных пунктов (например, централизованный сбор и хранение событий) зависит от типа обрабатываемых данных и класса вашей системы.
Можете ли вы взять на себя сопровождение после настройки?
Да. В рамках договора IT-аутсорсинга наши инженеры обслуживают межсетевой экран: обновление прошивок, корректировка правил, мониторинг журналов, ежегодный аудит соответствия требованиям ОАЦ.
Предоставляете ли документы для аттестации информационной системы?
Да. Готовим полный комплект. Документы оформляются в соответствии с требованиями ОАЦ к аттестации.