Аттестат соответствия ЦОД требованиям 152-ФЗ: что это и как его проверить
Аттестат соответствия — это документ, который подтверждает, что информационная система дата-центра прошла независимую проверку и действительно защищает персональные данные так, как требует 152-ФЗ. Без него слова провайдера о «полном соответствии закону» — просто маркетинг, который нечем подкрепить.
Что такое аттестат соответствия и откуда он берётся?
Аттестация — это процедура, в ходе которой независимый лицензированный орган (аттестующая организация) проверяет информационную систему дата-центра: как физически защищены серверные, как настроены средства защиты информации, как организован доступ персонала, ведутся ли журналы событий. Если всё соответствует требованиям, выдаётся аттестат — официальный документ с указанием класса защищённости системы и срока действия. Аттестация — не разовая формальность, а фактическая проверка «на месте», сопоставимая с техническим аудитом.
Важно понимать: аттестуется не компания в целом, а конкретная информационная система — набор серверов, сетевого оборудования и помещений, где реально обрабатываются данные. Поэтому при запросе документов у провайдера стоит уточнять, какие именно площадки и системы покрывает аттестат.
Чем аттестат отличается от лицензии ФСТЭК?
Это два разных документа, и путать их не стоит. Лицензия ФСТЭК России на техническую защиту конфиденциальной информации подтверждает право компании оказывать услуги защиты данных — то есть квалификацию самого провайдера. Аттестат соответствия — это результат проверки конкретной инфраструктуры, подтверждение того, что защита реально работает, а не только декларируется в договоре.
Грубо говоря, лицензия говорит «эта компания умеет защищать данные», а аттестат — «эта конкретная система данных защищена правильно». Надёжный дата-центр обычно имеет и то, и другое: лицензию как подтверждение компетенции и аттестат как подтверждение факта.
Какие документы должен показать хостинг-провайдер?
При выборе площадки для хранения персональных данных стоит запросить пакет, который обычно включает:
- лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации;
- аттестат соответствия информационной системы с указанием класса и уровня защищённости;
- сертификаты соответствия на используемые средства защиты информации (межсетевые экраны, СЗИ от несанкционированного доступа);
- акт классификации информационной системы, если провайдер участвовал в его подготовке.
Если в ответ на такой запрос вам присылают только общие фразы про «защищённые серверы» без ссылок на конкретные документы — это повод насторожиться.
Как проверить, что документы настоящие?
Реестр лицензиатов ФСТЭК России публикуется в открытом доступе на официальном сайте ведомства, и проверить наличие компании в этом реестре может любой желающий — достаточно знать ИНН или название организации. Это простой и надёжный способ убедиться, что провайдер действительно имеет право заниматься технической защитой информации, а не просто пишет об этом на сайте.
С аттестатом соответствия сложнее: единого публичного реестра всех выданных аттестатов не существует, поэтому имеет смысл запросить копию документа напрямую и обратить внимание на срок действия, номер и наименование аттестующей организации — она тоже должна иметь соответствующую лицензию.
Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.
Что грозит, если работать с дата-центром без аттестата?
Формально закон не обязывает каждый дата-центр иметь аттестат — обязанность соблюдать 152-ФЗ лежит на операторе персональных данных, то есть на самой компании, а не на хостинге. Но на практике именно оператор отвечает перед Роскомнадзором и другими надзорными органами за то, что данные защищены надлежащим образом. Если проверка выявит, что данные хранились на площадке без должного уровня защиты, отвечать будет бизнес, а не провайдер — ссылка на «мы думали, что у них всё в порядке» не спасает.
Поэтому запрос аттестата — это не бюрократическая перестраховка, а способ переложить часть технических рисков на профессионального подрядчика и получить документальное подтверждение для собственной проверки.
Нужен ли аттестат для всех уровней защищённости персональных данных?
Требования к защите данных зависят от того, какой уровень защищённости присвоен информационной системе — он определяется исходя из категории обрабатываемых данных и количества субъектов. Чем выше уровень, тем строже требования к техническим и организационным мерам, и тем важнее иметь документальное подтверждение того, что эти меры реализованы. Для систем с высоким уровнем защищённости аттестация фактически становится обязательным элементом, без которого трудно доказать надзорному органу свою добросовестность.
Как часто нужно продлевать аттестат?
Аттестат выдаётся на определённый срок, после которого требуется повторная проверка — переаттестация. Кроме того, переаттестация может понадобиться при существенных изменениях в информационной системе: смене оборудования, изменении состава средств защиты, расширении инфраструктуры. Добросовестный провайдер сам следит за сроками действия документов и заранее проходит повторную процедуру, не дожидаясь, пока клиенты начнут задавать вопросы.
Как этот вопрос решает «Клауд АйСи»?
Платформа «Клауд АйСи» размещает сервисы для бизнеса на инфраструктуре, где вопросы соответствия требованиям законодательства о персональных данных прорабатываются на уровне дата-центра и организации процессов обработки данных. Это снимает с клиента часть технической нагрузки: вместо того чтобы самостоятельно разбираться в тонкостях аттестации и лицензирования, компания получает готовую инфраструктуру с прозрачной документацией — и может сосредоточиться на своём бизнесе, а не на сборе бумаг для проверяющих органов.
Что в итоге стоит спросить у провайдера перед подписанием договора?
Короткий чек-лист для разговора с потенциальным хостинг-партнёром: есть ли лицензия ФСТЭК и можно ли проверить её в открытом реестре, есть ли аттестат соответствия на конкретную систему, где будут физически размещены данные, какой уровень защищённости обеспечивает инфраструктура и когда истекает срок действия документов. Если на каждый из этих вопросов есть внятный ответ с подтверждающими бумагами — риски для бизнеса заметно снижаются.
Разместите 1С и сервисы в облаке
Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.
Частые вопросы
Аттестат соответствия ЦОД обязателен по закону?
Прямой обязанности иметь аттестат у дата-центра нет, но ответственность за защиту персональных данных лежит на компании-операторе, и без документального подтверждения защищённости площадки доказать надзорному органу свою добросовестность будет сложно.
Как проверить, что у провайдера есть лицензия ФСТЭК?
Достаточно найти компанию по названию или ИНН в открытом реестре лицензиатов на официальном сайте ФСТЭК России — эта информация доступна публично.
Чем аттестат отличается от сертификата на средство защиты информации?
Сертификат подтверждает, что конкретное техническое средство (например, межсетевой экран) соответствует требованиям безопасности, а аттестат — что вся информационная система в целом, включая эти средства и организационные меры, работает правильно.