Проверяем, какую реальную ценность несёт сертификация: разбор кейсов внедрения и анализ пяти популярных решений
«Сертификат ФСТЭК? Да это просто бумажка для галочки!» — такую фразу можно услышать на каждом втором совещании по ИБ. И в каждом таком случае за ней стоит вполне конкретный опыт: компания потратила деньги на сертифицированный продукт, поставила его «в стойку» и продолжила работать ровно так же, как раньше. Потом пришла проверка — и выяснилось, что настроено всё неправильно, данные не защищены, а сертификат висит в рамке над монитором ответственного за ИБ.
Значит, сертификация бесполезна? Не совсем так.
Проблема не в сертификате. Проблема в том, что его часто путают с результатом, а не с инструментом. Эта статья — попытка разобраться честно: когда сертификация ФСТЭК даёт реальную защиту, а когда превращается в формальность.
Почему многие считают сертификацию бесполезной?
Сертификат ФСТЭК сам по себе не защищает инфраструктуру — он подтверждает, что конкретный продукт соответствует определённым требованиям безопасности на момент испытаний.
Скептицизм возникает по трём причинам, которые хорошо известны практикующим специалистам.
Первая — формальный подход к выбору. Продукт берётся не потому, что закрывает реальные угрозы, а потому что «в техзадании написано "сертифицированное средство"». В итоге СЗИ (средство защиты информации) стоит в сети, но никто не понимает, зачем именно оно там нужно.
Вторая — неправильная эксплуатация. Сертификат выдаётся на конкретную версию продукта при конкретной конфигурации. Если после внедрения изменить настройки или не обновлять ПО в соответствии с формуляром, соответствие требованиям фактически теряется — хотя на бумаге всё чисто.
Третья — непонимание, что именно проверяется. На апрель 2025 года в системе ФСТЭК насчитывается 12 специальных требований к различным типам средств защиты, а также несколько видов испытаний — применяемых в зависимости от типа сертифицируемого средства. Большинство покупателей не знают, по каким именно требованиям сертифицирован их продукт и что это означает на практике.
Вывод простой: сертификат — это маркер, подтверждающий, что продукт способен защищать. Реальная безопасность зависит от того, как его внедрили и как им управляют.
5 решений под микроскопом: что даёт сертификация на практике?
Ниже — разбор пяти продуктов, которые широко применяются в российской корпоративной и государственной инфраструктуре. Для каждого — не просто описание сертификата, а анализ того, что именно он даёт бизнесу.
Kaspersky Anti Targeted Attack (KATA)
Назначение: платформа для выявления целевых атак (APT) и сложных угроз на уровне сети и конечных точек.
Тип сертификации: соответствие ГОСТ Р 56939 — стандарту по безопасной разработке ПО. Продукт ориентирован на рынок, где требуется подтверждённое качество процессов разработки, а не только функций продукта.
Что это означает на практике. Сертификация по ГОСТ Р 56939 говорит о том, что в код продукта встроены контроли безопасности ещё на этапе разработки — это снижает вероятность появления уязвимостей, которые злоумышленник мог бы использовать против самого средства защиты.
KATA закрывает класс угроз, который традиционные антивирусы не видят: многоэтапные атаки, живущие в памяти, горизонтальное перемещение по сети. Для объектов КИИ (критической информационной инфраструктуры) это критично — именно такие атаки приводят к остановке производственных процессов.
Кейс. Крупный промышленный холдинг с распределённой сетью внедрил KATA после инцидента, когда атакующие несколько недель находились в инфраструктуре, прежде чем были обнаружены. После внедрения среднее время обнаружения угрозы сократилось с 14 до 2 суток — данные внутреннего аудита компании.
АПКШ «Континент» / Континент NGFW («Код Безопасности»)
Назначение: межсетевой экран, криптошлюз, средство создания VPN-сетей на алгоритмах ГОСТ.
Тип сертификации: NGFW «Континент 4» имеет сертификат соответствия ФСТЭК России № 4496, переоформленный 11 октября 2024 года. Документ подтверждает соответствие четвёртому уровню доверия, требованиям к межсетевым экранам типа А, Б и Д четвёртого класса защиты, а также к системам обнаружения вторжений четвёртого класса защиты.
Это означает, что продукт допускается к работе в государственных информационных системах, ИСПДн (информационных системах персональных данных) и значимых объектах КИИ.
Что это даёт бизнесу. Третий класс защиты межсетевого экрана типа «А» — требование для целого ряда государственных и окологосударственных заказчиков. Без этого сертификата участие в соответствующих тендерах исключено.
Кроме того, АПКШ «Континент» 3.9 в конфигурации с 3-м уровнем доверия может применяться для защиты значимых объектов КИИ до 1 категории включительно, ИСПДн до УЗ1 включительно, ГИС до 1 класса включительно, АСУ ТП до 1 класса включительно. Это максимальный охват по типам защищаемых систем.
Кейс. Региональный банк использовал АПКШ «Континент» для шифрования каналов связи между головным офисом и филиалами. При проверке ЦБ именно наличие сертифицированного криптошлюза позволило подтвердить выполнение требований по защите банковской тайны — претензий по разделу технической защиты у регулятора не возникло.
ViPNet Coordinator HW/IG («ИнфоТеКС»)
Назначение: шлюз безопасности, межсетевой экран, VPN-концентратор. Линейка IG ориентирована специально на промышленные системы и АСУ ТП.
Тип сертификации: сертификат ФСТЭК России № 3692 на ViPNet Coordinator HW 4 подтверждает соответствие требованиям к профилям защиты межсетевых экранов типов А и Б четвёртого класса, а также требованиям по безопасности информации четвёртого уровня доверия. Сертификат действителен до 26 января 2030 года.
Для промышленной версии: сертификат ФСТЭК № 4944 от 17 июня 2025 года на ViPNet Coordinator IG 5 подтверждает соответствие требованиям к межсетевым экранам типа А, Б и Д четвёртого класса защиты и 4-му уровню доверия; документ действителен до 17 июня 2030 года.
Что это даёт бизнесу. ViPNet Coordinator IG — специализированное решение для защиты промышленных протоколов (Modbus, Profinet, МЭК 60870-5-104 и других). Для объектов энергетики, нефтянки и транспорта это закрывает требования 187-ФЗ «О безопасности КИИ» без необходимости покупать отдельный промышленный firewall поверх корпоративного. Функциональные возможности и уровень сертификации позволяют использовать продукт для защиты объектов КИИ всех категорий значимости, АСУ ТП до 1-го класса защищённости, ГИС до 1-го класса, ИСПДн до 1-го уровня защищённости.
Кейс. Нефтеперерабатывающее предприятие при категорировании объектов КИИ столкнулось с требованием применять сертифицированные средства защиты на технологическом сегменте. ViPNet Coordinator IG закрыл эту задачу без разделения на отдельные «корпоративный» и «промышленный» сегменты — единая платформа удовлетворила требованиям как ФСТЭК, так и ФСБ одновременно.
Сертифицированные СУБД: Postgres Pro и Ред База Данных
Назначение: системы управления базами данных (СУБД) с встроенными функциями защиты — мандатное разграничение доступа, контроль целостности, аудит операций.
Тип сертификации:
СУБД Postgres Pro в реестре ФСТЭК имеет сертификат № 3637 (продлён до 5 октября 2029 года). Продукт соответствует требованиям 4-го уровня доверия и требованиям ФСТЭК к СУБД 4-го класса защиты. СУБД Postgres Pro Enterprise имеет сертификат № 4063, действующий до января 2029 года.
Ред База Данных сертифицирована ФСТЭК России и может использоваться при создании информационных систем до класса защищённости 1Г включительно и при создании ИСПДн до 1-го класса включительно.
Дополнительно: в октябре 2025 года Postgres Professional получила сертификат ФСТЭК по стандарту ГОСТ Р 56939-2024, став второй компанией в России, прошедшей сертификацию безопасной разработки по новому ГОСТу.
Что это даёт бизнесу. Для государственных органов, банков и операторов ПДн применение несертифицированной СУБД при обработке защищаемых данных — прямое нарушение требований ФСТЭК. Сертифицированная СУБД снимает этот риск и упрощает аттестацию информационной системы в целом: часть требований уже закрыта на уровне самой базы данных.
Кейс. Министерство финансов Челябинской области и БФТ-Холдинг перевели информационные системы исполнения и планирования бюджета на Postgres Pro Certified. Миграция на российское решение с сертификатом ФСТЭК позволила ведомству полностью исключить из ИТ-ландшафта программные продукты зарубежных вендоров, сохранив при этом высокое качество обработки данных.
ОС с сертификацией ФСТЭК: Astra Linux Special Edition и РедОС
Назначение: операционные системы общего назначения, сертифицированные для работы с защищаемой информацией вплоть до государственной тайны.
Тип сертификации:
Astra Linux Special Edition 1.8 сертифицирована ФСТЭК и ФСБ России по максимальному, первому уровню доверия. Сертификат соответствия № 2557 подтверждает соответствие профилю защиты операционных систем типа «А» первого класса защиты.
Первый уровень доверия — максимальный из шести. Он охватывает все нижестоящие требования и позволяет обрабатывать сведения, составляющие государственную тайну с грифом «совершенно секретно».
В феврале 2025 года ФСТЭК России выдала компании «РусБИТех-Астра» сертификат на процессы безопасной разработки по ГОСТ Р 56939-2024. Это означает, что компания может самостоятельно проводить исследования при внесении изменений в сертифицированные продукты без привлечения испытательной лаборатории — что значительно сокращает сроки выхода обновлений.
Что это даёт бизнесу. Сертифицированная ОС — фундамент всей системы защиты. Если операционная система не прошла сертификацию, нет смысла сертифицировать всё, что работает поверх неё: аттестацию всё равно не пройти. Для госорганов, объектов КИИ и компаний, участвующих в госзакупках, применение сертифицированной ОС — не выбор, а обязательное условие.
Кейс. Федеральное ведомство при переходе на отечественное ПО столкнулось с требованием использовать ОС с сертификатом ФСТЭК не ниже 2-го уровня доверия. Astra Linux Special Edition закрыла этот вопрос с запасом — 1-й уровень покрывает все категории защищаемой информации, которые обрабатывает организация, что исключило повторную аттестацию при возможном изменении категории данных.
Сравнительная таблица: пять решений в одном взгляде
|
Решение |
Регулятор |
Уровень/класс |
Допустимые объекты защиты |
|
Kaspersky Anti Targeted Attack |
ГОСТ Р 56939 |
Сертификат безопасной разработки |
КИИ, ГИС, коммерческий сектор |
|
Континент NGFW 4 («Код Безопасности») |
ФСТЭК |
4-й уровень доверия, МЭ типа А/Б/Д 4 кл. |
КИИ 1 кат., ГИС К1, ИСПДн УЗ1, АСУ ТП К1 |
|
ViPNet Coordinator HW/IG («ИнфоТеКС») |
ФСТЭК |
4-й уровень доверия, МЭ типа А/Б/Д 4 кл. |
КИИ все категории, ГИС К1, АСУ ТП К1 |
|
Postgres Pro Certified / Enterprise |
ФСТЭК |
4-й уровень доверия, СУБД 4 кл. |
КИИ 1 кат., ГИС К1, ИСПДн УЗ1 |
|
Astra Linux Special Edition |
ФСТЭК, ФСБ, МО РФ |
1-й уровень доверия (максимальный) |
Гостайна «совершенно секретно», КИИ, ГИС |
Три реальных преимущества сертифицированных решений
Защита от штрафов и регуляторных претензий
Применение несертифицированных средств защиты в системах, где это обязательно, — прямое нарушение требований. Игнорирование сертификации или переход на несертифицированное ПО наказывается крупными штрафами и даже уголовной ответственностью.
С 30 мая 2025 года вступили в силу обновлённые санкции по статье 13.11 КоАП РФ (ФЗ № 420-ФЗ от 30.11.2024). За нарушения при работе с персональными данными штраф для юридических лиц достигает 6 млн рублей. При повторных нарушениях или умысле — до 1 млн рублей для физических лиц и уголовная ответственность с лишением свободы до 6 лет.
Важно: компанию не привлекают к ответственности, если она приняла все предусмотренные законодательством меры для защиты информации (ч. 3, 4 ст. 2.1 КоАП РФ). Применение сертифицированных СЗИ — одна из таких мер.
Для объектов КИИ отдельная история: с сентября 2021 года введены штрафные санкции за нарушение требований безопасности критической инфраструктуры. По 187-ФЗ «О безопасности КИИ» нарушение требований защиты значимых объектов влечёт уголовную ответственность по статье 274.1 УК РФ — до 10 лет лишения свободы.
Реальные механизмы защиты, встроенные в продукт
Сертификация — не просто проверка документации. В ходе испытаний верифицируется фактическая реализация функций безопасности: управление доступом, аудит событий, контроль целостности, защита от несанкционированного доступа.
Продукт, прошедший сертификацию по требованиям ФСТЭК, содержит подтверждённый набор защитных механизмов. Это отличает его от несертифицированного аналога, который может декларировать те же функции, но без проверки их реализации независимой стороной.
Например, в сертифицированной СУБД обязательно реализованы: идентификация и аутентификация пользователей, регистрация событий безопасности, контроль целостности ПО, резервное копирование. В несертифицированной СУБД эти функции могут присутствовать — но их корректность никем не проверена.
Выигрыш в тендерах и работа с госзаказчиками
Это прагматичный аргумент, который часто перевешивает все остальные в разговоре с бизнесом.
Требования к применению сертифицированного ПО прямо зафиксированы в:
- Приказе ФСТЭК № 17 (требования к ГИС);
- Приказе ФСТЭК № 21 (требования к ИСПДн);
- Приказе ФСТЭК № 239 (требования к КИИ);
- Постановлении Правительства № 1119.
Компания, не использующая сертифицированные СЗИ, не может пройти аттестацию объекта информатизации. Без аттестации — нет подключения к государственным системам, нет победы в соответствующих тендерах, нет права обрабатывать персональные данные в ГИС.
Как получить максимум от сертификации: помощь компании «Первый Бит»
Сертифицированный продукт — это стартовая точка, а не финишная. Реальный результат зависит от того, насколько корректно решение встроено в инфраструктуру, соответствует ли его конфигурация требованиям нормативных документов и поддерживается ли в актуальном состоянии.
«Первый Бит» работает с организациями, которым нужно не просто купить сертифицированный продукт, а выстроить систему защиты, которая пройдёт проверку регулятора.
Направления работы:
- Внедрение сертифицированных решений— выбор продуктов под конкретные требования (ГИС, КИИ, ИСПДн, АСУ ТП), проектирование архитектуры, развёртывание в соответствии с формулярами и эксплуатационной документацией.
- Аудит текущего уровня защищённости— проверка соответствия инфраструктуры требованиям ФСТЭК, выявление несоответствий, составление плана доведения до нужного уровня.
- Сопровождение при проверках регуляторов— подготовка документации, участие в плановых и внеплановых проверках ФСТЭК, консультирование по вопросам аттестации.
Итог: сертификат работает, если его использовать правильно
Сертификация ФСТЭК — не гарантия безопасности сама по себе. Но она создаёт необходимые условия для неё: подтвержденные функции защиты в продукте, правовое основание для его применения и возможность пройти аттестацию.
Компании, которые относятся к сертификации формально, действительно получают «бумажку».
Компании, которые выстраивают систему защиты осознанно — с правильно выбранными и настроенными продуктами — получают работающий инструмент: защиту от атак, соответствие требованиям регуляторов и возможность работать с государственными заказчиками. Разница не в сертификате. Разница в подходе.Михаил Горин, Руководитель отдела ИТ продаж ЦО
Не уверены, соответствует ли ваша ИТ-инфраструктура требованиям ФСТЭК? Закажите бесплатный аудит от экспертов «Первого Бита». Мы выявим слабые места и предложим план действий.