ФСТЭК и защита данных: что нужно знать бизнесу
Что подтверждает лицензия ФСТЭК, как она связана с защитой персональных данных и что проверять у инфраструктурного подрядчика.

Содержание
Для банков, медицины и госсектора вопрос защиты данных — не про «желательно», а про соответствие требованиям регуляторов. В центре этой темы часто оказывается ФСТЭК. Разберём, что это значит для бизнеса и на что смотреть при выборе провайдера.
Кто такая ФСТЭК
ФСТЭК — Федеральная служба по техническому и экспортному контролю. Она устанавливает требования к защите информации, в том числе персональных данных и данных в государственных информационных системах. Лицензия ФСТЭК подтверждает, что организация имеет право оказывать услуги по технической защите информации.
Почему это важно для бизнеса
Если ваш бизнес работает с персональными данными клиентов (а это почти любой бизнес), требования к их защите распространяются и на инфраструктуру, где эти данные хранятся и обрабатываются.
Лицензия подтверждает право подрядчика выполнять определённые работы. Она не сертифицирует всю инфраструктуру автоматически и не снимает обязанности с оператора персональных данных или владельца информационной системы.
Что даёт работа с лицензированным подрядчиком
- возможность поручить лицензируемые виды работ организации, которая вправе их выполнять;
- доступ к компетенциям и документам, необходимым для проекта защиты;
- более ясное распределение ответственности при проектировании и сопровождении системы.
Однако заказчик по-прежнему определяет применимые требования, утверждает модель угроз, организует процессы доступа и контролирует исполнение договора. Требования ФСТЭК не исчерпывают всё регулирование: при применении криптографической защиты необходимо отдельно учитывать требования ФСБ, а состав мер всегда определяется для конкретной информационной системы.
ФСТЭК и 152-ФЗ
Федеральный закон № 152-ФЗ устанавливает обязанности оператора персональных данных. Требования к техническим и организационным мерам зависят от типа системы, уровня защищённости, угроз и иных применимых актов. Для ГИС с 1 марта 2026 года действует приказ ФСТЭК № 117; для других категорий систем набор документов отличается.
Практическая последовательность начинается с инвентаризации данных и границ системы. Затем определяют категорию или уровень защищённости, формируют модель угроз, выбирают меры защиты, внедряют их и собирают подтверждающие документы. Для государственной информационной системы стоит отдельно проверить наш разбор приказа ФСТЭК № 117.
Перенос системы в облако не передаёт провайдеру обязанности оператора данных. В договоре нужно разделить, кто отвечает за физическую площадку, виртуализацию, ОС, приложения, учётные записи, резервные копии, мониторинг и уведомление об инцидентах. Подробнее о выборе модели размещения — в сравнении IaaS и собственного дата-центра.
На что смотреть при выборе провайдера
- Проверить лицензию и перечень разрешённых работ в официальном реестре.
- Зафиксировать в договоре границы ответственности за ОС, приложения, учётные записи, резервные копии и реагирование.
- Запросить сведения о площадке, сегментации, журналировании и порядке доступа персонала.
- Определить, какие документы и доказательства провайдер предоставляет для аудита или аттестации.
- Проверить план выхода: экспорт данных, сроки удаления копий и помощь при миграции.
Вывод
Лицензия ФСТЭК — важный критерий выбора подрядчика, но не готовый знак соответствия всей системы. Надёжный проект начинается с классификации данных и модели угроз, а заканчивается проверяемыми мерами, документами и регулярным контролем.
Требования необходимо пересматривать после изменения архитектуры, состава данных, интеграций или модели угроз. Контроль не заканчивается вводом системы в эксплуатацию: нужны управление доступом, анализ журналов, проверка резервного восстановления и документированный процесс изменений.
Материал носит информационный характер и не заменяет правовую оценку, классификацию системы, моделирование угроз и подбор мер защиты для конкретного проекта.


