Переход на отечественные сертификаты безопасности: 10-50 млн рублей на компанию

С 1 сентября 2025 года в России вступают в силу новые требования по сертификации средств защиты информации. Согласно оценкам экспертов, переход на отечественные сертификаты безопасности может обойтись каждой крупной российской компании в 10-50 млн рублей. Это значительная нагрузка на бюджеты, особен

Переход на отечественные сертификаты безопасности: 10-50 млн рублей на компанию

С 1 сентября 2025 года в России вступают в силу новые требования по сертификации средств защиты информации. Согласно оценкам экспертов, переход на отечественные сертификаты безопасности может обойтись каждой крупной российской компании в 10-50 млн рублей. Это значительная нагрузка на бюджеты, особенно в условиях экономической нестабильности. В статье разберем, что именно меняется, почему это происходит и как бизнесу минимизировать издержки.

Новые требования к сертификации: что изменится с 1 сентября 2025 года

С 1 сентября 2025 года вступает в силу приказ ФСТЭК России, который ужесточает требования к сертификации средств защиты информации. Теперь все средства защиты информации, используемые для обработки персональных данных, в том числе в значимых объектах критической информационной инфраструктуры, должны иметь сертификаты, выданные российскими органами по сертификации. Это означает, что иностранные сертификаты, такие как Common Criteria, больше не будут признаваться автоматически.

Переход на отечественные сертификаты потребует от компаний проведения дополнительных испытаний и оформления документов. По оценкам экспертов, стоимость такого перехода для каждой крупной компании может составить от 10 до 50 млн рублей. В эту сумму входят затраты на тестирование, аудит, обновление документации и, возможно, доработку самих средств защиты.

Многие компании уже начали подготовку к новым требованиям, однако значительная часть бизнеса откладывает этот процесс, надеясь на отсрочки. Но регулятор дает понять, что откладывать не стоит: с 1 сентября 2025 года использование несертифицированных средств защиты будет считаться нарушением и может повлечь административную и даже уголовную ответственность.

Почему Россия переходит на отечественные сертификаты безопасности

Переход на отечественные сертификаты безопасности — часть более широкой стратегии импортозамещения в сфере информационной безопасности. После введения санкций и ухода западных вендоров с российского рынка, страна взяла курс на технологическую независимость. Использование иностранных сертификатов, которые могут быть отозваны в любой момент, стало рассматриваться как риск для национальной безопасности.

Кроме того, российские сертификаты позволяют более строго контролировать качество и безопасность средств защиты. Отечественные стандарты, такие как ГОСТ Р, часто предъявляют более высокие требования к защите от определенных угроз, характерных для российской инфраструктуры. Это особенно важно в условиях роста числа кибератак на российские компании.

Однако переход на отечественные сертификаты создает и определенные сложности. Многие компании используют зарубежные средства защиты, которые уже зарекомендовали себя на рынке, и их замена может потребовать времени и дополнительных ресурсов. Кроме того, не все отечественные аналоги пока обладают необходимым функционалом и производительностью.

Что это значит для бизнеса?

Для бизнеса это означает необходимость пересмотреть свои стратегии в области информационной безопасности. Компаниям придется провести аудит используемых средств защиты, определить, какие из них требуют замены или доработки, и составить план перехода на сертифицированные решения. Этот процесс может занять от нескольких месяцев до года, поэтому начинать подготовку нужно уже сейчас.

Также важно учесть, что затраты на сертификацию могут быть включены в бюджет на информационную безопасность на 2025 год. Компаниям, которые еще не начали этот процесс, стоит поторопиться, чтобы избежать авралов в конце года и возможных штрафов.

Технические детали: как проходит сертификация и какие средства защиты подпадают под новые требования

Сертификация средств защиты информации в России проводится в соответствии с требованиями ФСТЭК. Процесс включает несколько этапов: подача заявки, проведение испытаний в аккредитованной лаборатории, анализ документации и выдача сертификата. Испытания могут включать проверку на соответствие требованиям по защите от несанкционированного доступа, шифрованию, защите от утечек и другим параметрам.

Под новые требования подпадают практически все средства защиты информации, используемые для обработки персональных данных: антивирусы, межсетевые экраны, системы обнаружения вторжений, средства шифрования и другие. Также сертификации подлежат средства защиты, используемые в значимых объектах критической информационной инфраструктуры.

Стоимость сертификации зависит от сложности средства и объема испытаний. Для простых средств она может составить несколько сотен тысяч рублей, для сложных комплексов — миллионы. Однако общие расходы компании включают не только стоимость сертификации, но и затраты на доработку средств, обучение персонала и обновление документации.

Кого затронут новые требования и как к ним подготовиться

Новые требования затронут практически все компании, которые обрабатывают персональные данные, — от небольших интернет-магазинов до крупных банков и государственных корпораций. Однако масштаб затрат будет разным. Для малых и средних предприятий расходы могут составить от 1 до 5 млн рублей, для крупных — от 10 до 50 млн.

Особенно остро вопрос стоит для компаний, которые используют зарубежные средства защиты, такие как решения Cisco, Check Point или Symantec. Им придется либо искать отечественные аналоги, либо проходить процедуру сертификации заново в российских органах. Второй вариант может быть затруднен, так как зарубежные вендоры часто не предоставляют необходимую документацию и исходные коды.

Для подготовки к новым требованиям компаниям рекомендуется провести аудит текущих средств защиты, составить план перехода на сертифицированные решения и заложить соответствующие расходы в бюджет. Также стоит обратить внимание на программы импортозамещения, которые предлагают субсидии и льготы для перехода на отечественное ПО.

Что будет дальше: перспективы и прогнозы

Ожидается, что в ближайшие годы спрос на отечественные средства защиты информации будет расти, что приведет к развитию российского рынка ИБ. Производители, такие как «Лаборатория Касперского», «Код Безопасности» и «ИнфоТеКС», уже предлагают широкий спектр решений, способных заменить зарубежные аналоги.

Однако переход на отечественные сертификаты — это не только затраты, но и возможности. Компании, которые смогут быстро адаптироваться, получат конкурентное преимущество, так как смогут гарантировать своим клиентам более высокий уровень безопасности и соответствие требованиям регулятора. Кроме того, развитие отечественного рынка ИБ создаст новые рабочие места и укрепит технологический суверенитет страны.

Итог

Переход на отечественные сертификаты безопасности — неизбежный шаг для российского бизнеса. Расходы в 10-50 млн рублей для крупных компаний могут показаться значительными, но это инвестиции в безопасность и стабильность. Начать подготовку стоит уже сейчас, чтобы избежать спешки и штрафов в будущем. Следите за обновлениями требований и вовремя адаптируйте свою инфраструктуру.