Нет, сертифицированные средства защиты информации (СЗИ) обязательны не для всех. По закону их применение зависит от актуальных угроз, которые определяет сам оператор. Если ваша система работает с угрозами 3-го типа (без НДВ в системном и прикладном ПО) и данными, которые не требуют повышенной защиты, сертифицированное СЗИ может не понадобиться.
Откуда взялось утверждение
Многие подрядчики по защите информации формулируют требование как безусловное: «купите сертифицированное СЗИ, иначе штраф». Это происходит по двум причинам.
Первая — буквальное прочтение п. 4 Приказа ФСТЭК № 21: «меры реализуются в том числе через применение средств защиты информации, прошедших процедуру оценки соответствия». Второй — смешение обязанности оценивать угрозы с обязанностью покупать СЗИ. Оценка угроз обязательна для всех. СЗИ — только если по результатам этой оценки они нужны.
Третья причина — коммерческая: продажа сертифицированного ПО и сопутствующих услуг — основной источник дохода для многих игроков на рынке защиты данных. Но это бизнес-интерес, а не требование закона.
Что написано в норме
В ПП 1119 (п. 13) и Приказе ФСТЭК № 21 (п. 4) формулировка одна и та же: «использование средств защиты информации, прошедших процедуру оценки соответствия, — в случае, когда это необходимо для нейтрализации актуальных угроз».
Разберём по частям:
- «Средства защиты информации, прошедших процедуру оценки соответствия» — это сертифицированные СЗИ. Оценка соответствия может быть в форме сертификации или декларирования.
- «В случае» — условие, а не безусловное требование.
- «Когда это необходимо для нейтрализации актуальных угроз» — ключевое условие. Если актуальные угрозы нейтрализуются без сертифицированного СЗИ — например, организационными мерами или встроенными средствами ОС, — то сертифицированное СЗИ не обязательно.
По п. 4 Приказа № 21 меры реализуются «в том числе» через применение СЗИ. Это означает, что СЗИ — один из инструментов, но не единственный и не обязательный для всех.
Кто определяет необходимость
Необходимость применения СЗИ определяет оператор. Он должен:
- оценить актуальные угрозы (п. 7 ПП 1119);
- оценить возможный вред субъектам ПДн (п. 5 ч. 1 ст. 18.1 152-ФЗ);
- сопоставить это с уровнем защищённости и категорией данных;
- и только потом решить, нужны ли сертифицированные СЗИ для нейтрализации угроз.
Ответ зависит от модели угроз, а не от размера компании. У двух компаний из одной отрасли могут быть разные решения: у одной — СЗИ нужно, у другой — нет, потому что угрозы разные.
Важно: тип угроз (1-й, 2-й, 3-й) определяет оператор. Если у вас 3-й тип угроз (угрозы без НДВ), то вероятность, что потребуется сертифицированное СЗИ, значительно ниже, чем при 1-м типе. Но окончательное решение — за вами.
Что делать на практике
Последовательность действий:
- Определите, какие данные вы обрабатываете — специальные, биометрические, общедоступные или иные.
- Посчитайте, сколько субъектов ПДн (не сотрудников) у вас обрабатывается — больше или меньше 100 000.
- Оцените актуальные угрозы (п. 6 ПП 1119): есть ли НДВ в системном ПО (1-й тип), в прикладном ПО (2-й тип) или угроз без НДВ (3-й тип). Оценку делаете вы сами.
- Определите уровень защищённости по таблице из п. 9-12 ПП 1119.
- Посмотрите в приложении к Приказу № 21, какие меры обязательны для вашего уровня — там же указано, требуется ли СЗИ.
- Если СЗИ требуется — выбираете сертифицированное средство, соответствующее вашему уровню и задачам.
- Если не требуется — применяете организационные меры и встроенные средства защиты, которые не требуют сертификации (например, парольная политика, ограничение доступа, антивирус).
Оценка эффективности всех мер — самостоятельно или с лицензиатом, не реже 1 раза в 3 года (п. 17 ПП 1119 и п. 6 Приказа № 21).
В полном гиде по 152-ФЗ мы подробно разбираем все этапы построения системы защиты. А в статье о составе мер по приказу ФСТЭК №21 перечислены все 15 групп мер, которые могут применяться в зависимости от уровня.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про сертифицированные СЗИ
Обязательно ли покупать сертифицированное СЗИ
Нет, не всегда. Оно нужно только в случае, если это необходимо для нейтрализации актуальных угроз. Решение принимает оператор после оценки угроз.
Кто определяет, нужно ли СЗИ в моей компании
Оператор — он оценивает актуальные угрозы и решает, нужны ли сертифицированные средства для их нейтрализации. Это не решает подрядчик и не определяет отрасль.
Что будет, если не купить СЗИ, а оно окажется нужным
Штраф по ст. 13.11 КоАП — от 30 000 до 60 000 ₽ для юрлиц. Но перед покупкой нужно убедиться, что оно действительно необходимо.
Как понять, нужно ли мне СЗИ
Нужно определить тип угроз, категорию данных и число субъектов, установить уровень защищённости, и только потом — сверяться с приложением к Приказу №21, где указаны меры для каждого уровня.
Похожие материалы
Источники
- Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru
- Приказ ФСТЭК России № 21 от 18.02.2013 — состав и содержание мер защиты — normativ.kontur.ru
Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.