Внедрение и обслуживание СЗИ КИИ — установка и техническое сопровождение средств защиты значимых объектов
Устанавливаем и настраиваем средства защиты информации для значимых объектов критической информационной инфраструктуры и обеспечиваем их дальнейшее техническое сопровождение: обновление, устранение уязвимостей, поддержку работоспособности и адаптацию при изменении требований или инфраструктуры.
Эта услуга — внедрение и обслуживание уже спроектированной системы защиты. Если проект системы защиты, категорирование объекта или организационно-распорядительная документация ещё не готовы, эти задачи решают отдельные услуги — начните с них.
- Поставка и установка средств защиты с необходимой оценкой соответствия
- Настройка в соответствии с проектом системы защиты
- Техническое сопровождение и обновление
- Управление уязвимостями установленных средств
Когда актуально
Особенно актуально, если:
- проект системы защиты значимого объекта КИИ готов, и нужно установить, настроить и ввести в эксплуатацию предусмотренные им средства защиты;
- действующие средства защиты устарели, требуют обновления или замены — в том числе в рамках перехода на доверенные программно-аппаратные комплексы;
- нет штатного ресурса на постоянное техническое сопровождение установленных СЗИ — обновления, устранение уязвимостей, поддержание работоспособности;
- модернизация или изменение инфраструктуры объекта требует пересмотра состава или настройки установленных средств защиты;
- нужно организовать оценку показателя защищённости (Кзи) значимого объекта, которую уже сейчас предусматривает действующая методика ФСТЭК, и текущее состояние установленных средств вызывает вопросы.
Что даёт эта услуга руководителю. Задача этой услуги — получить работающую, поддерживаемую систему технических средств защиты значимого объекта КИИ, которая не деградирует со временем из-за отсутствия обновлений и своевременного устранения уязвимостей.
С чего обычно начинают
Проект системы защиты ещё не готов? Это отдельная услуга — проектирование систем защиты объектов КИИ и АСУ ТП; внедрение начинается после того, как состав мер и средств определён.
Категорирование объекта ещё не проведено? Тоже отдельная услуга — без присвоенной категории значимости нельзя корректно определить состав требований к применяемым средствам защиты.
Уже есть частично внедрённые средства защиты, но нет уверенности в их обслуживании? Начинаем с инвентаризации и оценки текущего состояния — что установлено, что требует обновления, чего не хватает по факту.
Что важно учитывать. Установка и настройка средств защиты, прошедших необходимую оценку соответствия, — необходимая часть системы безопасности значимого объекта, но не единственная: категорирование, модель угроз, состав мер по проекту и организационно-распорядительная документация остаются в зоне ответственности заказчика либо решаются другими услугами.
Как это соотносится с соседними услугами
Категорирование, проектирование, внедрение и документация — разные этапы одного цикла обеспечения безопасности значимого объекта КИИ.
Разница по существу: категорирование определяет, к какой категории относится объект; проектирование определяет, что нужно внедрить; эта услуга — внедряет и поддерживает работоспособность; ОРД закрепляет организационную часть. Все четыре — взаимосвязанные элементы обеспечения безопасности объектов КИИ в рамках 187-ФЗ и применимых подзаконных актов.
Из чего складывается внедрение и обслуживание СЗИ КИИ
Поставка и установка средств защиты. В соответствии с проектом системы защиты применяем средства защиты информации, прошедшие необходимую оценку соответствия требованиям безопасности. Если проектом или законодательством предусмотрены сертифицированные СЗИ, их класс защиты и уровень доверия выбираются с учётом категории значимости объекта и требований пункта 29 приказа №239; для новых или модернизируемых значимых объектов 1 категории с выходом в интернет — с учётом требования к сертификации граничных маршрутизаторов (пункт 29.1).
Настройка и участие в испытаниях. Настройка установленных средств защиты и участие в предварительных испытаниях, опытной эксплуатации, анализе уязвимостей и приёмочных испытаниях значимого объекта — этот состав работ применительно к объекту и его подсистеме безопасности в целом устанавливает пункт 12 приказа ФСТЭК №239; наша услуга обеспечивает техническую часть, относящуюся к установленным средствам защиты.
Техническое сопровождение. Обновление программного обеспечения и сигнатур, устранение неисправностей, поддержание работоспособности установленных средств защиты в ходе эксплуатации объекта.
Управление уязвимостями установленных средств. Выявление, оценка критичности и устранение уязвимостей в соответствии с методическим документом ФСТЭК России от 17.05.2023 и применимыми сроками.
Поддержка оценки показателей защищённости. При необходимости — техническая поддержка при организации расчёта показателя защищённости (Кзи), предусмотренного действующей методикой ФСТЭК от 11.11.2025 для значимых объектов КИИ не реже раза в 6 месяцев; порядок дальнейшего контроля и связанные обязанности могут дополниться при принятии рассматриваемых поправок к приказам №235 и №239.
Эти элементы не заменяют друг друга: без корректной поставки и настройки средств по проекту нечего обслуживать; без технического сопровождения установленные средства теряют актуальность и защитную ценность со временем; без управления уязвимостями установленных средств появляется новый риск, даже если изначальная настройка была правильной.
Важно понимать границы этого механизма: эта услуга реализует и поддерживает техническую часть системы безопасности значимого объекта — категорирование, разработку модели угроз, проектирование состава мер и организационно-распорядительную документацию обеспечивают отдельные услуги или сам заказчик.
Как мы выстраиваем внедрение и обслуживание
Изучаем проект системы защиты. Состав мер и требования к применяемым средствам защиты, определённые категорией значимости объекта, включая требования к классу защиты и уровню доверия для сертифицированных СЗИ.
Поставляем и устанавливаем средства защиты. Прошедшие необходимую оценку соответствия и отвечающие проекту и применимым требованиям.
Настраиваем и участвуем в испытаниях. Предварительные испытания, опытную эксплуатацию, анализ уязвимостей, приёмочные испытания — в части, относящейся к установленным средствам защиты.
Настраиваем процесс технического сопровождения. Регламент обновлений, реагирования на неисправности, управления уязвимостями установленных средств.
Передаём в постоянное обслуживание. С согласованным графиком технической поддержки и обновлений.
Что вы получаете
- Установленные и настроенные средства защиты, прошедшие необходимую оценку соответствия, в соответствии с проектом и категорией значимости объекта
- Результаты испытаний и приёмки внедрённых средств
- Регламент технического сопровождения и обновления установленных средств
- Настроенный процесс управления уязвимостями установленных средств
- При необходимости — техническую поддержку при организации оценки показателей защищённости
Особенности и ограничения
- Эта услуга реализует и поддерживает техническую часть системы безопасности — она не заменяет категорирование, разработку модели угроз, проектирование состава мер или организационно-распорядительную документацию.
- Обязательная сертификация применяется в случаях, установленных законодательством, либо по решению субъекта КИИ — в остальных случаях допустимы испытания или приёмка; для сертифицированных средств их класс защиты и уровень доверия определяются категорией значимости объекта и проектом системы защиты, а не выбираются произвольно.
- Импортозамещение программно-аппаратных комплексов на значимых объектах КИИ проходит поэтапно по графику, установленному нормативными актами, — состав применимых требований на конкретную дату нужно уточнять для проекта.
- Техническое сопровождение не заменяет оценку показателя защищённости (Кзи) и оценку уровня зрелости, проводимые в соответствии с применимыми на дату проекта требованиями и методическими документами ФСТЭК России.
- При привлечении сторонней организации требования к лицензиям определяются характером защищаемой информации; применяется лицензия на техническую защиту конфиденциальной информации (ТЗКИ) и (или) на техническую защиту информации, составляющей государственную тайну.
Эскалация при критической находке
Порядок согласуется на установочной сессии и фиксируется в договоре:
- назначенные представители заказчика, ответственные за решения по составу и приоритетности мер в ходе внедрения;
- порядок уведомления заказчика при обнаружении критической уязвимости или неисправности установленных средств защиты в ходе сопровождения;
- порядок действий, если ответственный представитель заказчика недоступен;
- порядок эскалации при инцидентах, связанных с установленными средствами защиты, — с учётом действующих обязательств заказчика по взаимодействию с ГосСОПКА, если объект подпадает под соответствующий режим.
Границы ответственности фиксируем заранее. Поставка, установка, настройка и техническое сопровождение средств защиты входят в услугу в согласованном объёме. Решения о категории значимости, составе мер по проекту и организационных вопросах принимает заказчик или ответственные за это услуги.
Метрики
Показатели согласуем на старте, чтобы результат можно было оценивать по понятным и измеримым критериям.
- доля предусмотренных проектом средств защиты, установленных, настроенных и введённых в эксплуатацию;
- своевременность устранения уязвимостей установленных средств в согласованные и нормативно установленные сроки;
- время реакции на обращения по неисправности установленных средств защиты и время восстановления работоспособности;
- доля обновлений программного обеспечения и сигнатур установленных средств, применённых в согласованный срок после выпуска.
Чего мы не используем как показатель эффективности. Количество установленных средств защиты само по себе: оно отражает объём проекта, а не то, насколько эти средства реально снижают риск для значимого объекта.
Конфиденциальность
Внедрение и обслуживание СЗИ КИИ подразумевает доступ к сведениям об инфраструктуре, архитектуре и уязвимостях значимого объекта — чувствительной информации, разглашение которой может создать риск для заказчика. Порядок фиксируется до начала работ: NDA, защищённые каналы передачи данных и отчётности, ограничение доступа внутри команды, согласованное место обработки и хранения материалов, ограниченный срок хранения с возвратом или уничтожением по окончании работ.
Регуляторный контекст
Обеспечение безопасности значимых объектов критической информационной инфраструктуры регулируется 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Приказ ФСТЭК России №235 от 21.12.2017 устанавливает требования к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования, включая требования к силам обеспечения безопасности, применяемым средствам, организационно-распорядительным документам и организации работ. Приказ ФСТЭК России №239 от 25.12.2017 в действующей редакции устанавливает требования к обеспечению безопасности самих значимых объектов на этапах их создания, эксплуатации и вывода из эксплуатации, включая выбор и внедрение мер защиты, требования к применяемым программным и программно-аппаратным средствам, включая средства защиты информации, испытания, анализ уязвимостей и приёмку.
Оценка соответствия применяемых средств защиты информации проводится в форме обязательной сертификации, испытаний или приёмки. Сертифицированные средства защиты применяются в случаях, установленных законодательством, либо по решению субъекта КИИ; для них требования к классу защиты и уровню доверия определяются категорией значимости объекта (пункт 29 приказа №239). Для новых или модернизируемых значимых объектов 1 категории с выходом в информационно-телекоммуникационную сеть Интернет граничные маршрутизаторы должны быть сертифицированы; если применение сертифицированного маршрутизатора технически невозможно, его функции безопасности могут быть оценены в рамках испытаний или приёмки с обоснованием невозможности использования сертифицированного решения (пункт 29.1). С ноября 2024 года приказ №239 предусматривает отдельные требования по защите от распределённых атак на отказ в обслуживании (DDoS).
При реализации мер по обеспечению безопасности значимых объектов применяются методические документы ФСТЭК России, разработанные в соответствии с подпунктом 4 пункта 8 Положения о ФСТЭК России (пункт 22.1 приказа №239) — в том числе методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», детализирующий мероприятия и меры защиты, в том числе применительно к значимым объектам КИИ.
Методический документ ФСТЭК России от 11.11.2025 «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» устанавливает порядок оценки показателя защищённости (Кзи), в том числе для значимых объектов КИИ, с периодичностью не реже одного раза в 6 месяцев. Проект изменений в приказы №235 и №239 предусматривает дополнительное прямое закрепление механизма контроля и связанных обязанностей непосредственно в этих приказах; по состоянию на 10.09.2026 проект не принят. Методический документ ФСТЭК России от 07.08.2026 распространяется на владельцев значимых объектов КИИ и предусматривает оценку уровня зрелости деятельности по защите информации, но собственной фиксированной периодичности для КИИ не устанавливает; двухлетняя периодичность на 10.09.2026 предусмотрена только тем же непринятым проектом изменений в приказы №235 и №239. Статус этого проекта и его реквизиты необходимо сверять на дату проекта услуги.
Управление уязвимостями установленных средств защиты организуется в соответствии с методическим документом ФСТЭК России от 17.05.2023 «Руководство по организации процесса управления уязвимостями в органе (организации)», применимым в том числе к субъектам КИИ.
При привлечении сторонней организации требования к лицензиям определяются характером информации, обрабатываемой значимым объектом: организация должна иметь лицензию на деятельность по технической защите информации, составляющей государственную тайну, и (или) на деятельность по технической защите конфиденциальной информации. Значимые объекты КИИ также подпадают под требования к импортозамещению программно-аппаратных комплексов, вводимые поэтапно нормативными актами, — конкретные сроки и состав требований для значимого объекта необходимо определять индивидуально. Отдельные материалы работ могут использоваться для подтверждения реализованных мер, если их состав и оформление соответствуют применимым требованиям; сам по себе факт внедрения средств защиты не подтверждает полного соответствия нормативным требованиям — оно определяется совокупностью выполняемых мер и, где применимо, результатами приёмочных испытаний и последующего контроля.
Порядок работы, сроки, стоимость и приёмка
Как начинается работа: бесплатная первичная оценка (до 30 минут, без подключения к инфраструктуре) → изучение проекта системы защиты и категории значимости объекта → договор и NDA → поставка и установка средств защиты → настройка, испытания и ввод в эксплуатацию → настройка технического сопровождения и управления уязвимостями → передача в постоянное обслуживание.
Объём услуги определяется категорией значимости объекта, составом предусмотренных проектом средств защиты, масштабом инфраструктуры и объёмом требуемого технического сопровождения. В договоре фиксируются состав работ, критерии приёмки и порядок эскалации при выявлении критических находок.
Ориентировочные сроки: поставка и установка средств защиты — от 3 до 8 недель в зависимости от состава и доступности оборудования; испытания и ввод в эксплуатацию — 2–4 недели. Техническое сопровождение оказывается на постоянной основе после ввода в эксплуатацию.
Стоимость зависит от категории значимости объекта, состава и стоимости средств защиты, масштаба инфраструктуры и объёма технического сопровождения. Фиксируется до начала работ.
Почему IST
- В сфере информационной безопасности с 2011 года
- Более 80 специалистов; офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве
- Лицензии ФСТЭК и ФСБ
- Устанавливаем и настраиваем средства защиты в точном соответствии с проектом и категорией значимости объекта, а не по универсальному шаблону
- Берём на себя техническое сопровождение, чтобы установленные средства не теряли актуальность между проверками
- Полный цикл: от категорирования и проектирования до внедрения, обслуживания и последующего периодического контроля
Частые вопросы
Эта услуга включает категорирование объекта или проектирование системы защиты? Нет, это отдельные услуги. Внедрение и обслуживание начинается после того, как объект категорирован, а состав мер и требования к средствам защиты определены проектом.
Можно ли начать сразу с обслуживания, если средства защиты уже установлены? Да. Мы проводим инвентаризацию и оценку текущего состояния установленных средств и подключаем техническое сопровождение отдельно от их первоначальной установки.
Обязательна ли сертификация всех применяемых средств защиты? Нет, не во всех случаях. Приказ №239 требует, чтобы применяемые средства защиты прошли оценку соответствия требованиям безопасности — она может проводиться в форме обязательной сертификации, испытаний или приёмки. Сертифицированные средства применяются в случаях, установленных законодательством, либо по решению субъекта КИИ; для них требования к классу защиты и уровню доверия зависят от категории значимости объекта.
Что входит в техническое сопровождение? Обновление программного обеспечения и сигнатур, устранение неисправностей, управление уязвимостями установленных средств и поддержание их работоспособности в согласованном объёме.
Нужно ли отдельно готовиться к оценке показателей защищённости и зрелости? Действующая методика ФСТЭК от 11.11.2025 предусматривает оценку Кзи для значимых объектов КИИ не реже одного раза в шесть месяцев. Методика ФСТЭК от 07.08.2026 уже предусматривает оценку уровня зрелости для владельцев значимых объектов КИИ, но без фиксированной периодичности для КИИ. Проект изменений в приказы №235 и №239 предусматривает прямое закрепление соответствующего контроля и двухлетней периодичности непосредственно в этих приказах; по состоянию на 10.09.2026 эти поправки не приняты. Мы можем оказать техническую поддержку при организации этой оценки, если это включено в согласованный объём услуги.
Обсудить внедрение и обслуживание
Расскажите о вашем объекте — есть ли готовый проект системы защиты, определена ли категория значимости, что из средств защиты уже установлено. Оценим текущее состояние и предложим план работ.
Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.
8 800 700 19 56 | info@zaschita-it.ru | г. Самара, ул. Галактионовская, д. 157, оф. 1001