Нужна ли малому бизнесу сертифицированная СЗИ

Право · 152-ФЗ22.07.20262 источника~6 мин чтения

Нет, сертифицированные средства защиты информации (СЗИ) обязательны не для всех. По закону их применение зависит от актуальных угроз, которые определяет сам оператор. Если ваша система работает с угрозами 3-го типа (без НДВ в системном и прикладном ПО) и данными, которые не требуют повышенной защиты, сертифицированное СЗИ может не понадобиться.

Откуда взялось утверждение

Многие подрядчики по защите информации формулируют требование как безусловное: «купите сертифицированное СЗИ, иначе штраф». Это происходит по двум причинам.

Первая — буквальное прочтение п. 4 Приказа ФСТЭК № 21: «меры реализуются в том числе через применение средств защиты информации, прошедших процедуру оценки соответствия». Второй — смешение обязанности оценивать угрозы с обязанностью покупать СЗИ. Оценка угроз обязательна для всех. СЗИ — только если по результатам этой оценки они нужны.

Третья причина — коммерческая: продажа сертифицированного ПО и сопутствующих услуг — основной источник дохода для многих игроков на рынке защиты данных. Но это бизнес-интерес, а не требование закона.

Что написано в норме

В ПП 1119 (п. 13) и Приказе ФСТЭК № 21 (п. 4) формулировка одна и та же: «использование средств защиты информации, прошедших процедуру оценки соответствия, — в случае, когда это необходимо для нейтрализации актуальных угроз».

Разберём по частям:

  • «Средства защиты информации, прошедших процедуру оценки соответствия» — это сертифицированные СЗИ. Оценка соответствия может быть в форме сертификации или декларирования.
  • «В случае» — условие, а не безусловное требование.
  • «Когда это необходимо для нейтрализации актуальных угроз» — ключевое условие. Если актуальные угрозы нейтрализуются без сертифицированного СЗИ — например, организационными мерами или встроенными средствами ОС, — то сертифицированное СЗИ не обязательно.

По п. 4 Приказа № 21 меры реализуются «в том числе» через применение СЗИ. Это означает, что СЗИ — один из инструментов, но не единственный и не обязательный для всех.

Кто определяет необходимость

Необходимость применения СЗИ определяет оператор. Он должен:

  • оценить актуальные угрозы (п. 7 ПП 1119);
  • оценить возможный вред субъектам ПДн (п. 5 ч. 1 ст. 18.1 152-ФЗ);
  • сопоставить это с уровнем защищённости и категорией данных;
  • и только потом решить, нужны ли сертифицированные СЗИ для нейтрализации угроз.

Ответ зависит от модели угроз, а не от размера компании. У двух компаний из одной отрасли могут быть разные решения: у одной — СЗИ нужно, у другой — нет, потому что угрозы разные.

Важно: тип угроз (1-й, 2-й, 3-й) определяет оператор. Если у вас 3-й тип угроз (угрозы без НДВ), то вероятность, что потребуется сертифицированное СЗИ, значительно ниже, чем при 1-м типе. Но окончательное решение — за вами.

Что делать на практике

Последовательность действий:

  1. Определите, какие данные вы обрабатываете — специальные, биометрические, общедоступные или иные.
  2. Посчитайте, сколько субъектов ПДн (не сотрудников) у вас обрабатывается — больше или меньше 100 000.
  3. Оцените актуальные угрозы (п. 6 ПП 1119): есть ли НДВ в системном ПО (1-й тип), в прикладном ПО (2-й тип) или угроз без НДВ (3-й тип). Оценку делаете вы сами.
  4. Определите уровень защищённости по таблице из п. 9-12 ПП 1119.
  5. Посмотрите в приложении к Приказу № 21, какие меры обязательны для вашего уровня — там же указано, требуется ли СЗИ.
  6. Если СЗИ требуется — выбираете сертифицированное средство, соответствующее вашему уровню и задачам.
  7. Если не требуется — применяете организационные меры и встроенные средства защиты, которые не требуют сертификации (например, парольная политика, ограничение доступа, антивирус).

Оценка эффективности всех мер — самостоятельно или с лицензиатом, не реже 1 раза в 3 года (п. 17 ПП 1119 и п. 6 Приказа № 21).

В полном гиде по 152-ФЗ мы подробно разбираем все этапы построения системы защиты. А в статье о составе мер по приказу ФСТЭК №21 перечислены все 15 групп мер, которые могут применяться в зависимости от уровня.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про сертифицированные СЗИ

Обязательно ли покупать сертифицированное СЗИ

Нет, не всегда. Оно нужно только в случае, если это необходимо для нейтрализации актуальных угроз. Решение принимает оператор после оценки угроз.

Кто определяет, нужно ли СЗИ в моей компании

Оператор — он оценивает актуальные угрозы и решает, нужны ли сертифицированные средства для их нейтрализации. Это не решает подрядчик и не определяет отрасль.

Что будет, если не купить СЗИ, а оно окажется нужным

Штраф по ст. 13.11 КоАП — от 30 000 до 60 000 ₽ для юрлиц. Но перед покупкой нужно убедиться, что оно действительно необходимо.

Как понять, нужно ли мне СЗИ

Нужно определить тип угроз, категорию данных и число субъектов, установить уровень защищённости, и только потом — сверяться с приложением к Приказу №21, где указаны меры для каждого уровня.

Похожие материалы

Источники

  1. Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru
  2. Приказ ФСТЭК России № 21 от 18.02.2013 — состав и содержание мер защиты — normativ.kontur.ru

Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.