С 2027 года в России вступает в силу обновлённая система сертификатов безопасности для ИТ-инфраструктуры. Изменения затронут требования к защите данных, процедуры аудита и документооборот — компаниям предстоит адаптировать внутренние процессы под новые стандарты. Разбираемся, что конкретно меняется и как бизнесу подготовиться к нововведениям.
Что такое новая система сертификатов безопасности
Система сертификатов безопасности — это набор требований и процедур, которые подтверждают соответствие ИТ-систем компании установленным стандартам защиты информации. Сертификация охватывает программное обеспечение, оборудование, процессы обработки данных и организационные меры кибербезопасности.
Действующая система существует уже несколько лет, но регуляторы регулярно её обновляют. Новая версия, которая начнёт действовать с 2027 года, предполагает более строгие требования к криптографическим алгоритмам, процедурам аудита и документированию процессов. Цель — повысить уровень защиты критической инфраструктуры и персональных данных в условиях растущих киберугроз.
Обязательная сертификация касается компаний, работающих с государственными информационными системами, операторов персональных данных, организаций из списка критической информационной инфраструктуры. Для остальных бизнесов сертификация остаётся добровольной, но может стать конкурентным преимуществом при работе с крупными заказчиками.
Ключевые изменения для бизнеса с 2027 года
Основные нововведения связаны с ужесточением технических требований и расширением перечня подлежащих сертификации систем. Вот что изменится:
- Обновлённые криптографические стандарты. Системы должны будут поддерживать новые алгоритмы шифрования, устойчивые к квантовым вычислениям. Старые протоколы постепенно выводятся из обращения.
- Расширенные требования к документации. Компаниям потребуется детально описывать процессы обработки данных, модели угроз, планы реагирования на инциденты. Объём документации может вырасти на 30-40%.
- Регулярные ревалидации. Сертификаты будут действовать меньший срок — вместо трёх лет теперь два года с обязательным промежуточным аудитом.
- Новые категории объектов сертификации. Под требования попадут облачные сервисы, контейнеризированные приложения, системы машинного обучения — то, что раньше находилось в серой зоне.
- Ужесточение санкций. За несоответствие требованиям предусмотрены увеличенные штрафы и возможность приостановки деятельности для операторов критической инфраструктуры.
Переходный период продлится до конца 2027 года — компании смогут работать по старым сертификатам, но новые уже будут выдаваться по обновлённым правилам. С 2028 года все сертификаты должны соответствовать новым стандартам.
Влияние на ИТ-инфраструктуру и процессы
Адаптация к новым требованиям потребует изменений на нескольких уровнях. В первую очередь пострадает техническая инфраструктура: многие компании используют оборудование и ПО, не поддерживающие новые криптографические алгоритмы. Потребуется обновление или замена серверов, сетевого оборудования, систем хранения данных.
Особенно сложная ситуация с легаси-системами — устаревшими приложениями, которые критичны для бизнеса, но технически не могут быть обновлены. Здесь придётся искать компромиссы: выносить такие системы в изолированные контуры, использовать шлюзы безопасности или планировать полную миграцию на современные платформы.
Организационные изменения
Помимо технических аспектов, меняются и процессы. Компаниям нужно будет:
- Расширить штат специалистов по информационной безопасности или привлечь внешних консультантов для подготовки документации и прохождения аудита.
- Внедрить системы непрерывного мониторинга соответствия требованиям — ручной контроль больше не справляется с объёмом проверок.
- Пересмотреть договоры с подрядчиками и поставщиками облачных услуг: они тоже должны соответствовать новым стандартам.
- Обучить персонал новым процедурам работы с данными и реагирования на инциденты.
Финансовая нагрузка зависит от размера компании и текущего уровня зрелости процессов безопасности. Малый бизнес может обойтись сотнями тысяч рублей на консультации и небольшие доработки. Крупным организациям с разветвлённой инфраструктурой подготовка может обойтись в десятки миллионов — на оборудование, лицензии, услуги интеграторов и сертификационные процедуры.
Как подготовиться к нововведениям: пошаговый план
Чем раньше начать подготовку, тем меньше будет авральных ситуаций и непредвиденных расходов. Вот практический план действий:
Шаг 1. Провести аудит текущего состояния
Оцените, какие системы попадают под требования сертификации, какие сертификаты уже есть и когда заканчивается их срок действия. Составьте инвентаризацию оборудования и ПО с указанием версий и поддерживаемых стандартов шифрования. Это даст понимание масштаба работ.
Шаг 2. Изучить новые требования детально
Дождитесь публикации финальной версии технических регламентов — обычно они появляются за полгода до вступления в силу. Сравните текущее состояние с требованиями, выявите критические разрывы. Обратите внимание на переходные положения — возможно, для некоторых систем предусмотрены исключения.
Шаг 3. Разработать план миграции
Приоритизируйте работы: сначала критичные системы, потом вспомогательные. Определите, что можно обновить, что требует замены, а что вывести из эксплуатации. Заложите резервное время — опыт показывает, что внедрение средств защиты часто занимает на 20-30% больше времени, чем планировалось.
Шаг 4. Подготовить документацию
Начните собирать и актуализировать документы заранее: политики безопасности, инструкции, модели угроз, журналы изменений. Используйте шаблоны и автоматизацию там, где это возможно. Документация — одна из самых трудоёмких частей подготовки, её нельзя сделать за неделю до аудита.
Шаг 5. Провести пилотное тестирование
Перед массовым внедрением протестируйте новые решения на ограниченном контуре. Убедитесь, что они совместимы с существующими системами и не создают проблем для пользователей. Соберите обратную связь и внесите коррективы.
Шаг 6. Обучить команду
Проведите тренинги для ИТ-специалистов и пользователей. Объясните, что меняется и почему это важно. Назначьте ответственных за поддержание соответствия в каждом подразделении.
Возможные риски и как их минимизировать
Переход на новые стандарты несёт несколько типов рисков. Технические риски связаны с возможной несовместимостью нового ПО со старым, сбоями при миграции данных, снижением производительности из-за более ресурсоёмкого шифрования. Минимизировать их помогает тщательное тестирование и поэтапное внедрение с возможностью отката.
Финансовые риски — это превышение бюджета из-за непредвиденных работ, необходимости срочных закупок оборудования, найма дополнительного персонала. Закладывайте резерв 15-20% от запланированных расходов и начинайте подготовку как можно раньше, чтобы избежать авральных наценок.
Операционные риски включают простои систем во время обновлений, ошибки персонала при работе с новыми процедурами, потерю данных. Здесь критичны резервное копирование, детальные планы миграции с указанием действий при возникновении проблем, обучение сотрудников.
Репутационные и юридические риски возникают, если компания не успеет получить сертификаты в срок. Это может привести к потере клиентов, особенно государственных заказчиков, штрафам, судебным разбирательствам. Отслеживайте сроки, держите связь с сертификационными органами, при необходимости привлекайте юристов для консультаций.
Чек-лист готовности к новым требованиям
Используйте этот список для самопроверки. Если на большинство пунктов вы можете ответить утвердительно, подготовка идёт в правильном направлении:
- Проведена полная инвентаризация ИТ-активов с указанием версий ПО и поддерживаемых стандартов шифрования.
- Определён список систем, требующих обязательной сертификации по новым правилам.
- Изучены финальные версии технических регламентов и методических рекомендаций.
- Составлен детальный план миграции с указанием сроков, ответственных, бюджета и критериев успеха.
- Выделен бюджет на обновление оборудования, ПО, услуги консультантов и сертификационные процедуры.
- Заключены договоры с поставщиками сертифицированных решений и аккредитованными аудиторами.
- Актуализирована вся документация по информационной безопасности в соответствии с новыми требованиями.
- Внедрены системы мониторинга соответствия и управления инцидентами безопасности.
- Проведено обучение ИТ-персонала и ключевых пользователей новым процедурам работы.
- Выполнено пилотное тестирование на ограниченном контуре, выявлены и устранены критичные проблемы.
- Разработаны планы реагирования на возможные инциденты во время миграции.
- Проверена готовность подрядчиков и поставщиков облачных услуг к новым стандартам.
- Назначены ответственные за поддержание соответствия в каждом подразделении.
- Запланированы регулярные внутренние аудиты для контроля соблюдения требований.
- Подготовлен резервный план на случай, если что-то пойдёт не так.
Новая система сертификатов безопасности — это не разовая задача, а изменение подхода к управлению рисками. Компании, которые воспримут это как возможность укрепить защиту и навести порядок в процессах, получат конкурентное преимущество. Те, кто будет тянуть до последнего, рискуют столкнуться с авралом, перерасходом бюджета и проблемами с регуляторами.
Кто это написал
Мы в Perfinn разрабатываем сайты и не только: интернет-магазины, корпоративные порталы, интеграции с 1С и 1С-Битрикс, автоматизацию бизнес-процессов и внедрение ИИ в рабочие сценарии.
Расскажите задачу — предложим решение и оценим сроки: perfinn.ru