C 01.09.2026 контроль ЗИ делится на два вида работ:- анализ уязвимостей (организация может провести самостоятельно);
- тестирование на проникновение.
Здесь следует остановиться и рассказать поподробнее о тестировании на проникновение. Такие работы не нужно проводить в отношении всех ИС, а
только для определенных ИС:- ГИС;
- иных ИС ГУ, ГУП и ГО, которым присвоен 1 и 2 класс защищенности.
Однако этого недостаточно. ИС должны соответствовать минимум одному из дополнительных условий:- реализовано подключение к сети «Интернет»;
- реализовано взаимодействие с другими ИС;
- реализовано взаимодействие с ИС подрядных организаций.
В качестве исключения принято рассматривать взаимодействие, которое реализовано с использованием сети шифрованной связи или виртуальных частных сетей с применением сертифицированных СКЗИ.
Почему контроль ЗИ становится важнее?Здесь всё просто — аттестат соответствия выдается на то состояние ИС, которое было на момент аттестации. Но зачастую фактическое положение дел сильно отличается от того, что было зафиксировано в документах по аттестации. Меняется архитектура, меняются программные и программно-аппаратные средства, в том числе и средства защиты информации. Все эти изменения требуют внимания.