Аттестация информационных систем в Беларуси

Разбираемся в требованиях приказа №66 ОАЦ: какой класс у вашей системы, что обязательно, а что нет, и сколько работы предстоит.

Что такое аттестация и кому она нужна

Аттестация информационных систем (официальный термин — аттестация системы защиты информации) — это подтверждение того, что технические и организационные меры защиты соответствуют требованиям законодательства. Она обязательна для собственников (владельцев) информационных систем, которые обрабатывают информацию с ограниченным распространением — персональные данные, коммерческую тайну, служебную информацию ограниченного распространения и другие подобные виды. Все требования устанавливает приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 20.02.2020 №66 (действующая редакция — с изменениями от 10.12.2024 №259, полный текст — на сайте ОАЦ (https://www.oac.gov.by/public/content/files/files/law/prikaz-oac/2020%20-%2066.pdf)).

Если система обрабатывает только общедоступную информацию (в том числе общедоступные персональные данные) или персональные данные после обезличивания — Положение можно не применять вовсе. Это прямая льгота из документа, не требующая присвоения класса.

У ФАКТОР ЛТД — собственные аттестаты соответствия (на информационную систему и информационную систему для ДСП-информации) и сертифицированные специалисты по защите информации. Мы регулярно выполняем техническую часть подготовки к аттестации: настройку межсетевых экранов по требованиям ОАЦ, внедрение SIEM-системы Wazuh, мониторинг на базе Zabbix, настройку Active Directory и резервного копирования, проведение аудита информационной безопасности.

Firewall/ОАЦ

Wazuh SIEM

Zabbix

Аудит ИБ

Определите класс вашей информационной системы

Ответьте на два вопроса — узнаете класс системы и полный список требований к её защите по приказу ОАЦ №66.

Шаг 1 из 2
Опросник основан на приказе ОАЦ №66 и не распространяется на системы, где обрабатываются государственные секреты, или на критически важные объекты информатизации (КВОИ) — они регулируются другими положениями (закон №455-З «Об информации, информатизации и защите информации», Указ Президента №196).
Какую информацию обрабатывает ваша система?
Если систем несколько типов информации — выбирайте самый чувствительный: список отсортирован по возрастанию чувствительности сверху вниз.
Только общедоступную информацию
Открытые данные, общедоступные персональные данные (в т.ч. обезличенные)
Обычные персональные данные
ФИО, контакты, паспортные данные и т.п. — кроме специальных
Специальные персональные данные
О здоровье, судимости, членстве в организациях и т.п. — кроме биометрических/генетических
Биометрические или генетические персональные данные
Коммерческую или иную охраняемую законом тайну организации
Кроме гостайны и служебной информации ограниченного распространения
Служебную информацию ограниченного распространения (ДСП)
Не знаю — нужна консультация
Опишите систему в двух словах — поможем определить тип данных и класс
Система подключена к открытым каналам передачи данных?
Открытые каналы — это сети электросвязи общего пользования, включая интернет.
Да, подключена
Есть выход в интернет или другие открытые сети
Нет, изолирована
Работает в закрытом контуре, без открытых каналов
← Начать заново
Промышленный межсетевой экран для защиты корпоративной сети

Как проходит подготовка к аттестации

Часто задаваемые вопросы

С 2026 года в КоАП действуют новые статьи 23.11 и 23.12 (введены законом №138-З от 15.04.2026). Статья 23.11 касается любых собственников информационных систем: штраф за невыполнение требований по кибербезопасности, технической и криптографической защите информации — от 10–20 до 100–600 базовых величин, в зависимости от тяжести нарушения. Для владельцев критически важных объектов информатизации действует статья 23.12 — штраф выше, от 50–250 до 200–1000 базовых величин для юрлица; максимум — если нарушение ещё и причинило ущерб национальным интересам. Важный нюанс: по обеим статьям штраф грозит, только если нарушение реально повлекло киберинцидент высокого уровня.

Отдельно за персональные данные отвечает закон №99-З. Административная ответственность — по ст. 23.7 КоАП, от 2–10 до 200 базовых величин. Уголовная — по ст. 203-1 УК: до 2–3 лет лишения свободы за умышленный незаконный сбор или распространение данных с существенным вредом, а в отягчённых случаях — до 5 лет. Кроме того, Национальный центр защиты персональных данных вправе приостановить обработку данных нарушителя.

Пять лет (п.13 Положения о порядке аттестации систем защиты информации, приказ ОАЦ №66). Подписывается руководителем организации-владельца (при самостоятельной аттестации) либо руководителем специализированной организации (если аттестацию проводил подрядчик).

Да — для организаций через штатное подразделение защиты информации, при наличии собственных специалистов.

Частично — требования по регистрации, мониторингу и аудиту событий безопасности закрываются такими решениями, но конкретный продукт приказом не предписан, а обязательность отдельных пунктов (например, централизованный сбор и хранение событий) зависит от типа обрабатываемых данных и класса вашей системы.

Да. В рамках договора IT-аутсорсинга наши инженеры обслуживают межсетевой экран: обновление прошивок, корректировка правил, мониторинг журналов, ежегодный аудит соответствия требованиям ОАЦ.

Да. Готовим полный комплект. Документы оформляются в соответствии с требованиями ОАЦ к аттестации.