<?php
$pageTitle = 'Аттестация ИБ: бумажная безопасность или реальная защита — Безопасный Офис';
$pageDescription = 'Разбираем формальную аттестацию ФСТЭК/ФСБ: стоимость, сроки, реальные утечки из аттестованных систем. Почему аттестат не гарантирует безопасность и чем отличается практическая сертификация.';
$canonicalUrl = 'https://xn--80akxggcl.xn----7sbcqkif5ahegzf4b3g.xn--p1acf/articles/attestaciya-bumazhnaya-bezopasnost.php';
$articleTitle = 'Аттестация ИБ: бумажная безопасность или&nbsp;реальная защита';
$articleSubtitle = 'Что на&nbsp;самом деле даёт аттестат ФСТЭК, почему из&nbsp;аттестованных систем утекают миллионы записей и&nbsp;чем практическая сертификация отличается от&nbsp;формальной.';
$articleDate = 'Март 2026';
$articleReadTime = '10';
$schemaArticle = [
    '@context' => 'https://schema.org', '@type' => 'Article',
    'headline' => 'Аттестация ИБ: бумажная безопасность или реальная защита',
    'datePublished' => '2026-03-10', 'dateModified' => '2026-03-10',
    'author' => ['@type' => 'Organization', 'name' => 'Безопасный Офис'],
    'publisher' => ['@type' => 'Organization', 'name' => 'Безопасный Офис', 'logo' => ['@type' => 'ImageObject', 'url' => 'https://xn--80akxggcl.xn----7sbcqkif5ahegzf4b3g.xn--p1acf/assets/img/logo-white.png']],
    'description' => $pageDescription,
];
require_once __DIR__ . '/../includes/header.php';
require_once __DIR__ . '/../includes/article-header.php';
?>

<article class="article-content">
<div class="container">

    <div class="number-highlights">
        <div class="why-stat">
            <span class="why-stat__number">1,58 млрд</span>
            <span class="why-stat__label">записей ПДн утекло в&nbsp;2024&nbsp;году из&nbsp;российских систем</span>
        </div>
        <div class="why-stat">
            <span class="why-stat__number">710 млн</span>
            <span class="why-stat__label">записей&nbsp;&mdash; из&nbsp;государственных и&nbsp;аттестованных систем</span>
        </div>
        <div class="why-stat">
            <span class="why-stat__number">от 200 тыс ₽</span>
            <span class="why-stat__label">минимальная стоимость формальной аттестации</span>
        </div>
    </div>

    <h2>Что такое формальная аттестация</h2>

    <p>Аттестация информационных систем&nbsp;&mdash; это процедура подтверждения соответствия требованиям безопасности, установленным <span class="term" data-tip="Федеральная служба по техническому и экспортному контролю — регулятор в области защиты информации">ФСТЭК</span> и&nbsp;<span class="term" data-tip="Федеральная служба безопасности — регулирует криптографическую защиту, согласует модели угроз для государственных систем">ФСБ</span>. По итогам выдаётся аттестат соответствия&nbsp;&mdash; документ с&nbsp;печатью, который подтверждает, что система прошла проверку.</p>

    <p>Обязательной аттестации подлежат государственные информационные системы (<span class="term" data-tip="Государственная информационная система — ИС, создаваемая по заказу государственных органов">ГИС</span>), объекты критической инфраструктуры (<span class="term" data-tip="Критическая информационная инфраструктура — объекты, нарушение работы которых может причинить ущерб безопасности государства">КИИ</span>) и&nbsp;организации, получающие лицензии ФСТЭК или ФСБ. Для коммерческих компаний аттестация формально добровольна.</p>

    <h2>Сколько стоит и&nbsp;сколько длится</h2>

    <table class="article-table">
        <thead>
            <tr>
                <th>Масштаб системы</th>
                <th>Стоимость</th>
                <th>Сроки</th>
            </tr>
        </thead>
        <tbody>
            <tr>
                <td>Минимальная (1&nbsp;рабочее место)</td>
                <td>от&nbsp;75&nbsp;000&nbsp;₽</td>
                <td>1&ndash;2&nbsp;месяца</td>
            </tr>
            <tr>
                <td>Средняя ИС (несколько рабочих мест)</td>
                <td>200&nbsp;000&ndash;500&nbsp;000&nbsp;₽</td>
                <td>2&ndash;4&nbsp;месяца</td>
            </tr>
            <tr>
                <td>ИСПДн (3&nbsp;уровень защищённости)</td>
                <td>от&nbsp;1&nbsp;000&nbsp;000&nbsp;₽</td>
                <td>3&ndash;6&nbsp;месяцев</td>
            </tr>
            <tr>
                <td>Крупная ГИС</td>
                <td>несколько миллионов&nbsp;₽</td>
                <td>6+&nbsp;месяцев</td>
            </tr>
        </tbody>
    </table>

    <p>В&nbsp;эту сумму входит покупка <span class="term" data-tip="Средства защиты информации, прошедшие процедуру подтверждения соответствия ФСТЭК или ФСБ. Стоят значительно дороже обычных аналогов">сертифицированных СЗИ</span> (дороже обычных аналогов), разработка полного пакета документации, проведение аттестационных испытаний. При любом изменении в&nbsp;системе&nbsp;&mdash; переаттестация за&nbsp;отдельные деньги.</p>

    <h2>Почему эксперты называют это &laquo;бумажной безопасностью&raquo;</h2>

    <p>Термин <strong>&laquo;бумажная безопасность&raquo;</strong> прочно вошёл в&nbsp;профессиональный жаргон ИБ-специалистов. Он&nbsp;означает ситуацию, когда организация формально выполняет требования регуляторов, но&nbsp;это не&nbsp;обеспечивает реальной защищённости.</p>

    <div class="article-highlight">
        <p>Алексей Лукацкий, один из&nbsp;наиболее известных экспертов в&nbsp;российском ИБ-сообществе, на&nbsp;конференции <a href="https://iecp.ru/news/item/424375-itogi-kod-ib-v-Sochi" target="_blank" rel="noopener" style="color:#7C9CFF;">&laquo;Код ИБ&raquo;</a> прямо заявил: злоумышленнику безразлично, какие стандарты внедрены в&nbsp;организации. Он&nbsp;ломает систему, а&nbsp;не&nbsp;документы.</p>
    </div>

    <p>Василий Томилин (Cisco) описывает системную проблему: организации начинают защищаться не&nbsp;от&nbsp;злоумышленников, а&nbsp;от&nbsp;предписаний регулятора. Главная задача&nbsp;&mdash; пройти проверку без&nbsp;штрафов. Но&nbsp;защищаться нужно от&nbsp;реальных угроз, а&nbsp;не&nbsp;от&nbsp;регулятора.</p>

    <p>По свидетельствам экспертов, крупные предприятия нередко вынуждены создавать <strong>две параллельные системы безопасности</strong>: одну&nbsp;&mdash; для&nbsp;проверяющих органов, другую&nbsp;&mdash; для&nbsp;реальной работы. Бюджеты осваиваются, <span class="term" data-tip="Средства защиты информации">СЗИ</span> закупаются, но&nbsp;не&nbsp;внедряются или работают частично (<a href="https://spb.plus.rbc.ru/news/5a2fa5dc7a8aa904cf9d7aee" target="_blank" rel="noopener" style="color:#7C9CFF;">РБК</a>).</p>

    <h3>Закрытость требований</h3>

    <p>Отдельная проблема: ряд ключевых методических документов ФСТЭК имеет метку <span class="term" data-tip="Для служебного пользования — гриф ограничения доступа к документам">ДСП</span>&nbsp;&mdash; &laquo;для служебного пользования&raquo;. Это создаёт парадоксальную ситуацию: организация <strong>обязана</strong> выполнить требования, с&nbsp;которыми <strong>не&nbsp;может</strong> свободно ознакомиться.</p>

    <h2>Утечки из&nbsp;аттестованных систем: факты</h2>

    <p>Если аттестация гарантирует безопасность, то&nbsp;данные из&nbsp;аттестованных государственных систем не&nbsp;должны утекать. Но&nbsp;реальность говорит обратное.</p>

    <h3>ФСБ: база &laquo;Кордон&raquo;, август 2024</h3>

    <p>В&nbsp;сеть попала база данных Пограничной службы ФСБ&nbsp;&mdash; данные о&nbsp;пересечении границы россиянами за&nbsp;2014&ndash;2023&nbsp;годы. Объём&nbsp;&mdash; 500&nbsp;ГБ. Это крупнейшая утечка внутренней базы ведомства за&nbsp;всё время его существования (<a href="https://novayagazeta.ru/articles/2024/08/26/krupneishaia-utechka-vnutrennei-bazy-fsb-v-set-slili-dannye-vyezzhavshikh-za-granitsu-rossiian-kak-minimum-za-10-let-news" target="_blank" rel="noopener" style="color:#7C9CFF;">Новая газета</a>, <a href="https://zona.media/news/2024/08/26/sliv-fsb" target="_blank" rel="noopener" style="color:#7C9CFF;">Zona.media</a>).</p>

    <div class="article-highlight">
        <p>ФСБ&nbsp;&mdash; ведомство, которое <strong>само устанавливает</strong> требования к&nbsp;защите информации и&nbsp;согласовывает модели угроз для&nbsp;государственных систем. Утечка из&nbsp;собственной базы&nbsp;&mdash; наглядная демонстрация разрыва между формальными требованиями и&nbsp;реальной защищённостью.</p>
    </div>

    <h3>ДИТ Москвы / ЕМИАС, июнь 2024</h3>

    <p>В&nbsp;открытый доступ попал файл с&nbsp;<strong>13,4&nbsp;млн записей</strong> персональных данных из&nbsp;систем Департамента информационных технологий Москвы: ФИО, паспорта, свидетельства о&nbsp;рождении, адреса (<a href="https://www.kommersant.ru/doc/6761256" target="_blank" rel="noopener" style="color:#7C9CFF;">Коммерсант</a>). ДИТ Москвы&nbsp;&mdash; оператор множества государственных информационных систем, которые по&nbsp;закону проходят обязательную аттестацию.</p>

    <h3>Ростелеком, январь 2025</h3>

    <p>Атака на&nbsp;инфраструктуру подрядчика &laquo;Ростелекома&raquo; привела к&nbsp;утечке 154&nbsp;тыс. email и&nbsp;101&nbsp;тыс. телефонов (<a href="https://www.rbc.ru/technology_and_media/21/01/2025/678f7d449a7947994acb2739" target="_blank" rel="noopener" style="color:#7C9CFF;">РБК</a>). Крупнейший государственный телеком-оператор с&nbsp;обширной системой аттестованных ИС.</p>

    <h3>СДЭК, май 2024</h3>

    <p>Хакерская группа взломала инфраструктуру СДЭК вирусом-шифровальщиком. Пункты выдачи <strong>не&nbsp;работали 4&nbsp;дня</strong> (<a href="https://www.vedomosti.ru/business/articles/2024/05/28/1039828-prichinoi-sboya-v-rabote-sdek-mog-stat-virus-shifrovalschik" target="_blank" rel="noopener" style="color:#7C9CFF;">Ведомости</a>). Ранее у&nbsp;СДЭК уже утекали данные 25&nbsp;млн клиентов.</p>

    <h3>Общая статистика</h3>

    <p>По данным <a href="https://www.infowatch.ru/company/presscenter/news/kolichestvo-slitykh-personalnykh-dannykh-v-dve-tysyachi-dvadtsat-chetvertom-godu-vyroslo-na-tret" target="_blank" rel="noopener" style="color:#7C9CFF;">InfoWatch</a>, за&nbsp;2024&nbsp;год в&nbsp;России скомпрометировано <strong>1,58&nbsp;млрд записей</strong> персональных данных&nbsp;&mdash; рост 30% к&nbsp;2023&nbsp;году. <a href="https://www.vedomosti.ru/society/news/2025/05/07/1109003-roskomnadzor-utechek-dannih" target="_blank" rel="noopener" style="color:#7C9CFF;">Роскомнадзор</a> зафиксировал 135&nbsp;утечек. Госорганы&nbsp;&mdash; на&nbsp;втором месте по&nbsp;количеству инцидентов (18% от&nbsp;общего числа).</p>

    <h2>Что не&nbsp;так с&nbsp;формальным подходом</h2>

    <p>Проблема не&nbsp;в&nbsp;самой идее проверки безопасности. Проблема в&nbsp;том, <strong>что именно проверяется</strong>:</p>

    <ul>
        <li><strong>Документы вместо инфраструктуры.</strong> Аттестация проверяет наличие модели угроз, актов, регламентов. Но&nbsp;наличие документа не&nbsp;означает, что&nbsp;он&nbsp;выполняется</li>
        <li><strong>Формальное соответствие.</strong> Есть ли&nbsp;сертифицированные СЗИ&nbsp;&mdash; проверят. Настроены&nbsp;ли они и&nbsp;работают&nbsp;ли&nbsp;&mdash; уже другой вопрос</li>
        <li><strong>Одноразовая фотография.</strong> Аттестат фиксирует состояние системы на&nbsp;момент проверки. Через неделю сотрудник может открыть порт или установить необновлённый софт&nbsp;&mdash; аттестат всё ещё действует</li>
        <li><strong>Любое изменение&nbsp;&mdash; переаттестация.</strong> Обновили ОС? Добавили рабочее место? Формально нужна повторная проверка. На&nbsp;практике это тормозит развитие бизнеса</li>
    </ul>

    <h2>Другой подход: практическая сертификация</h2>

    <p>Мы&nbsp;в&nbsp;&laquo;Безопасном Офисе&raquo; пошли другим путём. Вместо проверки документов&nbsp;&mdash; проверяем реальную инфраструктуру. Вместо продажи аттестата&nbsp;&mdash; помогаем бизнесу действительно защитить данные.</p>

    <h3>Принципиальные отличия</h3>

    <div class="audit-scenario" style="margin-top:24px;">
        <div class="audit-scenario__col audit-scenario__col--bad">
            <h3>Формальная аттестация</h3>
            <ul>
                <li>Стоимость от&nbsp;200&nbsp;000 до&nbsp;нескольких миллионов рублей</li>
                <li>Сроки&nbsp;&mdash; от&nbsp;3&nbsp;до&nbsp;6&nbsp;месяцев</li>
                <li>Проверяет документы и&nbsp;формальное соответствие</li>
                <li>Часть требований под&nbsp;грифом ДСП</li>
                <li>Любое изменение&nbsp;&mdash; переаттестация за&nbsp;отдельные деньги</li>
                <li>Не&nbsp;заставляет реально менять инфраструктуру</li>
            </ul>
        </div>
        <div class="audit-scenario__col audit-scenario__col--good">
            <h3>Сертификация на&nbsp;основе реальной проверки</h3>
            <ul>
                <li>Проверяется фактическое состояние инфраструктуры, а&nbsp;не&nbsp;пакет документов</li>
                <li>Оценка по&nbsp;открытым критериям: 152-ФЗ, 420-ФЗ, шифрование, контроль доступа, мониторинг</li>
                <li>Диагностика занимает 1&ndash;2&nbsp;рабочих дня</li>
                <li>Если инфраструктура соответствует требованиям&nbsp;&mdash; сертификат выдаётся бесплатно</li>
                <li>При существенных изменениях&nbsp;&mdash; повторная проверка также бесплатна</li>
                <li>Оплачивается только работа специалистов, если нужна доработка</li>
            </ul>
        </div>
    </div>

    <h3>Что мы&nbsp;проверяем</h3>

    <ol>
        <li><strong>Хранение данных.</strong> Где физически находятся данные, зашифрованы&nbsp;ли они, есть&nbsp;ли резервные копии</li>
        <li><strong>Контроль доступа.</strong> Кто имеет доступ к&nbsp;данным, журналируются&nbsp;ли действия, есть&nbsp;ли разделение прав</li>
        <li><strong>Сетевая защита.</strong> Firewall, сегментация сети, VPN, защита от&nbsp;шифровальщиков</li>
        <li><strong>Мониторинг.</strong> Есть&nbsp;ли круглосуточное наблюдение, как быстро реагируют на&nbsp;инциденты</li>
        <li><strong>Соответствие 152-ФЗ.</strong> Хранение ПДн на&nbsp;территории РФ, политики обработки, уведомления</li>
        <li><strong>Защита от&nbsp;инсайдеров.</strong> Невозможность скопировать данные на&nbsp;флешку или личную почту</li>
    </ol>

    <div class="article-highlight">
        <p><strong>Главное отличие:</strong> мы&nbsp;не&nbsp;заставляем переезжать на&nbsp;наши серверы. Цель&nbsp;&mdash; помочь бизнесу, а&nbsp;не&nbsp;продать инфраструктуру. Если у&nbsp;компании уже всё настроено правильно&nbsp;&mdash; проводим диагностику и&nbsp;выдаём сертификат. Бесплатно.</p>
    </div>

    <h2>Что даёт практическая сертификация</h2>

    <ul>
        <li><strong>Реальную защиту данных.</strong> Не&nbsp;бумагу на&nbsp;стене, а&nbsp;работающую инфраструктуру: шифрование, контроль доступа, мониторинг</li>
        <li><strong>Документальное подтверждение.</strong> Бумажный сертификат + цифровая плашка для&nbsp;сайта. Видно клиентам и&nbsp;проверяющим органам</li>
        <li><strong>Соответствие требованиям 2026&nbsp;года.</strong> <span class="term" data-tip="Федеральный закон «О персональных данных»">152-ФЗ</span>, <span class="term" data-tip="Закон от 30.11.2024 — ужесточил штрафы за утечки ПДн, ввёл оборотные штрафы до 3% выручки">420-ФЗ</span>, оборотные штрафы до&nbsp;500&nbsp;млн, уголовная ответственность до&nbsp;10&nbsp;лет</li>
        <li><strong>Доверие клиентов.</strong> Плашка &laquo;Безопасного Офиса&raquo; на&nbsp;сайте говорит: здесь данные в&nbsp;безопасности</li>

    </ul>

    <h2>Что делать прямо сейчас</h2>

    <ol>
        <li><strong>Оцените текущее состояние.</strong> Где хранятся данные? Кто имеет доступ? Есть&nbsp;ли шифрование? Как быстро заметите утечку?</li>
        <li><strong>Не&nbsp;путайте бумагу с&nbsp;защитой.</strong> Аттестат&nbsp;&mdash; это юридический документ. Он&nbsp;полезен при проверке, но&nbsp;не&nbsp;остановит атаку</li>
        <li><strong>Пройдите диагностику.</strong> За&nbsp;1&ndash;2&nbsp;дня мы&nbsp;покажем реальное состояние вашей инфраструктуры и&nbsp;конкретные уязвимости</li>
        <li><strong>Примите решение на&nbsp;основе фактов.</strong> Если всё хорошо&nbsp;&mdash; получите сертификат бесплатно. Если есть пробелы&nbsp;&mdash; поможем их&nbsp;закрыть</li>
    </ol>

    <p>Защита данных&nbsp;&mdash; это не&nbsp;про бумаги с&nbsp;печатями. Это про то, чтобы данные ваших клиентов действительно были в&nbsp;безопасности. А&nbsp;сертификат&nbsp;&mdash; следствие, а&nbsp;не&nbsp;цель.</p>

</div>
</article>

<?php
$relatedArticles = [
    ['url' => '/articles/152-fz-shtrafy-2026.php', 'tag' => 'Закон', 'title' => '152-ФЗ: штрафы за утечку данных в 2026', 'desc' => 'Оборотные штрафы до 500 млн и уголовная ответственность'],
    ['url' => '/articles/kiberbezopasnost-msb-2026.php', 'tag' => 'МСБ', 'title' => 'Кибербезопасность МСБ в 2026', 'desc' => 'Почему малый бизнес — главная цель хакеров и регуляторов'],
    ['url' => '/articles/buhgalter-autsors-riski.php', 'tag' => 'Бухгалтерия', 'title' => 'Риски бухгалтера-аутсорсера', 'desc' => 'Двойная ответственность: перед клиентами и перед законом'],
];
require_once __DIR__ . '/../includes/article-cta.php';
require_once __DIR__ . '/../includes/footer.php';
?>
