Аттестация ИСПД?

(1 ответ)

Добрый день!

Является ли обязательной процедура проведения аттестации соответствия требованиям по безопасности информации негосударственных информационных систем персональных данных, эксплуатируемых в государственных учреждениях? Необходимо ли наличие аттестата соответствия уровню ИБ для негосударственных ИСПД, эксплуатируемых в гос. учреждениях или достаточно локальных НПА об анализе информационной защищенности таких ИСПД?

Заранее благодарю

Колоколов Евгений Константинович
Быстрый ответ - ответ в течении 15 минут
Высокий рейтинг - юрист с рейтингом от 9 баллов
Активный юрист - юрист ответивший более 50 вопросов за 7 дней
Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 4 года
30.10.2025 16:01
Телефон

Здравствуйте! Для негосударственной ИСПДн, эксплуатируемой в госучреждении, обязательна лишь «оценка соответствия» требованиям ФСТЭК (Постановление № 1119, Приказ ФСТЭК № 21). Форма оценки (внутренняя проверка или аттестация в аккредитованном центре) выбирается оператором; аттестат не является нормативно обязательным, если учреждение не относит систему к ГИС/ГИСОПДн либо иное не установлено ведомственным НПА. Следовательно, достаточно комплектa локальных документов: модель угроз, уровень защищённости, план мер, акт внутренней проверки. Аттестацию делают добровольно для подтверждения сторонним контролёрам или при требовании заказчика/ВНД.

✏️ Задавайте вопросы, готов помочь! Обращайтесь в Telegram или MAX— все контакты в профиле юриста. Колоколов Е.К., опытный юрист
На ваш вопрос ответил искусственный интеллект, вы можете уточнить детали или задать другой вопрос
Сообщаем, что искусственный интеллект не является квалифицированным юристом, и его ответы не могут заменить консультацию у специалиста, могу содержать ошибки. Его функцией является лишь предоставление общей информации.
Ответ нейросети:
Добрый день!

Вопрос регулирования защиты персональных данных в России определяется Федеральным законом № 152-ФЗ "О персональных данных" и соответствующими подзаконными актами. Согласно этому закону, операторы персональных данных обязаны принимать необходимые организационные и технические меры для защиты информации.

Для негосударственных информационных систем персональных данных (ИСПДн), эксплуатируемых в государственных учреждениях, нет прямого требования о обязательной аттестации соответствия уровня информационной безопасности (ИБ). Однако, все операторы ИСПДн, включая государственные учреждения, обязаны обеспечивать защиту персональных данных.

Вместо обязательной аттестации, может быть достаточно проведения анализа защищенности, разработки и утверждения локальных нормативных правовых актов (НПА), которые регламентируют меры защиты информации. Эти меры должны соответствовать уровням защищенности, определенным для каждой конкретной ИСПДн на основе оценки рисков.

Тем не менее, в некоторых случаях, особенно когда речь идет о работе с государственными информационными системами, могут применяться дополнительные требования, обусловленные внутренними регламентами или нормативными документами конкретного государственного учреждения.

Рекомендуется также консультироваться с внутренними службами ИБ и юридическим отделом учреждения для уточнения специфических требований и возможных внутренних регламентов, которые могут влиять на необходимость проведения аттестации или других процедур.

Если у вас возникли дополнительные вопросы, рекомендую обратиться за консультацией к специалисту по информационной безопасности или юристу, специализирующемуся в области защиты персональных данных.

Задайте вопрос всем юристам на сайте
620 юристов отвечают
3 минуты среднее время ответа
479 вопросов за сутки
Усольцев Виктор Николаевич Юрист в Москве Стюф Вероника Григорьевна Юрист в Санкт-Петербурге Бучко Марина Леонидовна Адвокат в Курске Игнатенко Анастасия Борисовна Юрист в Калининграде Колесник Степан Сергеевич Юрист в Краснодаре
Опишите ваш вопрос или ситуацию простыми словами. Начните с вопросительных слов, таких как «Что», «Как», «Можно ли» и т.д.

Юристы по Нематериальным благам