Статья 30 августа 2026 3 минуты чтения

Требования ФСТЭК и ФСБ к RPA-платформам: что нужно знать

Разбираем, какие требования по защите информации ФСТЭК и ФСБ применяются к RPA-платформам, когда сертификация обязательна и как это влияет на выбор решения.

Требования ФСТЭК и ФСБ к RPA-платформам: что нужно знать

Для компаний, работающих с государственными информационными системами, персональными данными или объектами критической информационной инфраструктуры, вопрос сертификации RPA-платформы по требованиям ФСТЭК и ФСБ — не формальность, а обязательное условие допуска к эксплуатации.

Какие системы попадают под регулирование

Под требования ФСТЭК подпадают государственные информационные системы, информационные системы персональных данных, значимые объекты критической информационной инфраструктуры (КИИ), а также системы, обрабатывающие служебную тайну. Ключевые нормативные документы — приказ ФСТЭК №117 (заменивший приказ №17 с 1 марта 2026 года), приказ №21 для персональных данных и приказ №239 для значимых объектов КИИ.

Что изменилось с обновлением приказа №117

Новый приказ переводит защиту государственных информационных систем от разовой модели «прошёл аттестацию — забыл» к процессному подходу — непрерывному циклу планирования, реализации, оценки и совершенствования мер защиты с регулярной отчётностью перед регулятором. Установлены жёсткие сроки устранения уязвимостей: критические — в течение 24 часов, высокой степени опасности — в течение 7 дней. Отдельно введены требования к безопасному применению технологий ИИ в системах госсектора, включая запрет на передачу данных ограниченного доступа разработчикам ИИ-моделей.

Классы защищённости и требования к СЗИ

Для систем класса К1 применяются средства защиты информации не ниже 4 класса, для К2 — не ниже 5 класса, для К3 — 6 класса; дополнительно введены требования к уровню доверия СЗИ: повышенный для К1 и К2, базовый для К3. Все средства защиты, включая межсетевые экраны, антивирусы, СЗИ от НСД и СКЗИ, должны иметь действующий сертификат соответствия ФСТЭК.

Что это значит для выбора RPA-платформы

Если RPA-платформа планируется для работы с государственными системами или объектами КИИ, необходимо проверить наличие сертификатов ФСТЭК и ФСБ у самой платформы или возможность её встраивания в уже аттестованный контур с сертифицированными средствами защиты вокруг. Аттестация объекта информатизации — отдельная процедура с ограниченным сроком действия, которую нужно проходить заново при значимых изменениях инфраструктуры.

Для кого сертификация не критична

Для коммерческих компаний, не работающих с ГИС, объектами КИИ или гостайной, требования ФСТЭК/ФСБ формально не обязательны, хотя базовые меры защиты информации остаются актуальными для защиты собственных данных и персональных данных клиентов по 152-ФЗ.

Часто задаваемые вопросы

Обязательна ли сертификация ФСТЭК для всех российских RPA-платформ?
Нет, обязательность зависит от типа систем, с которыми интегрируется робот, и отрасли заказчика — для коммерческого сектора без работы с ГИС это не является формальным требованием.

Как проверить наличие сертификатов у конкретной платформы?
Информация о сертификатах ФСТЭК/ФСБ и совместимости с российским стеком безопасности обычно указана в карточке продукта в каталогах отечественного ПО.

Проверить наличие сертификатов безопасности у конкретных решений можно в карточках каталога RPA на platforms.su.