Тендер (конкурс) 44-46218621 от 2026-09-01

Оказание услуг в области защиты информации государственной информационной системы ...

Класс 8.10.9 — Оборудование, ПО и работы по защите информации

Цены контрактов 2 лотов (млн.руб.) — 2.3, 2.3

Срок подачи заявок — 18.09.2026

Номер извещения: 0174500001126005260

Общая информация о закупке

Внимание! За нарушение требований антимонопольного законодательства Российской Федерации о запрете участия в ограничивающих конкуренцию соглашениях, осуществления ограничивающих конкуренцию согласованных действий предусмотрена ответственность в соответствии со ст. 14.32 КоАП РФ и ст. 178 УК РФ

Способ определения поставщика (подрядчика, исполнителя): Открытый конкурс в электронной форме

Наименование электронной площадки в информационно-телекоммуникационной сети «Интернет»: РТС-тендер

Адрес электронной площадки в информационно-телекоммуникационной сети «Интернет»: http://www.rts-tender.ru

Размещение осуществляет: Уполномоченный орган ДЕПАРТАМЕНТ АДМИНИСТРАТИВНО-ХОЗЯЙСТВЕННОГО ОБЕСПЕЧЕНИЯ ИСПОЛНИТЕЛЬНЫХ ОРГАНОВ ГОРОДА СЕВАСТОПОЛЯ

Наименование объекта закупки: на оказание услуг в области защиты информации государственной информационной системы содействия занятости населения города Севастополя

Этап закупки: Подача заявок

Сведения о связи с позицией плана-графика: 202601742000025001000041

Контактная информация

Размещение осуществляет: Уполномоченный орган

Организация, осуществляющая размещение: ДЕПАРТАМЕНТ АДМИНИСТРАТИВНО-ХОЗЯЙСТВЕННОГО ОБЕСПЕЧЕНИЯ ИСПОЛНИТЕЛЬНЫХ ОРГАНОВ ГОРОДА СЕВАСТОПОЛЯ

Почтовый адрес: 299011, Г.СЕВАСТОПОЛЬ , УЛ ЛЕНИНА, Д. 2

Место нахождения: 299011, Г.СЕВАСТОПОЛЬ , УЛ ЛЕНИНА, Д. 2

Ответственное должностное лицо: Подлесная Т. В.

Адрес электронной почты: t.podlesnaya@gs.sev.gov.ru

Номер контактного телефона: 8-869-2542624-300

Дополнительная информация: Заказчик : ДЕПАРТАМЕНТ ЦИФРОВОГО РАЗВИТИЯ ГОРОДА СЕВАСТОПОЛЯ Юридический адрес: 299029, г. Севастополь, пр-т Генерала Острякова, д.13. Почтовый адрес: 299011, г. Севастополь, ул. Одесская, д.27 E-mail: dcr@sev.gov.ru Телефон: (8692) 555-990 Ответственное должностное лицо Заказчика: Злобич Виктор Геннадьевич

Регион: Севастополь г

Информация о процедуре закупки

Дата и время начала срока подачи заявок: 01.09.2026 09:08 (МСК)

Дата и время окончания срока подачи заявок: 18.09.2026 08:00 (МСК)

Дата окончания срока рассмотрения и оценки вторых частей заявок: 22.09.2026

Дата подведения итогов определения поставщика (подрядчика, исполнителя): 23.09.2026

Начальная (максимальная) цена контрактов

Начальная (максимальная) цена контракта: 2 260 015,00

Валюта: РОССИЙСКИЙ РУБЛЬ

Идентификационный код закупки (ИКЗ): 262920400386392040100100390017490244

Информация об объекте закупки

Код позиции - Наименование товара, работы, услуги - Ед. измерения - Количество (объем работы, услуги) - Цена за ед., ? - Стоимость, ?

- 74.90.20.149 - Услуги в области защиты информации государственной информационной системы содействия занятости населения города Севастополя ТРЕБОВАНИЯ К БЕЗОПАСНОСТИ Сведения, полученные Исполнителем при оказании услуг и не указанные в настоящем ТЗ, являются конфиденциальной информацией. Исполнитель обязуется: - не проводить противозаконные действия по сбору, использованию и передаче третьей стороне информации ограниченного доступа, конфиденциальной информации; - не осуществлять несанкционированный доступ к информационным ресурсам; - не проводить незаконное копирование информации, циркулирующей или хранящейся в ИС, ЛВС, на рабочих станциях и серверах; - не предпринимать манипулирование информацией, циркулирующей или хранящейся в ИС, ЛВС, на рабочих станциях и серверах (фальсифицировать, модифицировать, подделывать, блокировать, уничтожать или искажать информацию); - не нарушать технологию сбора, накопления, хранения, обработки, преобразования, отображения и передачи информации, в результате чего может быть осуществлено искажение, потеря или незаконное использование информации; - не внедрять в ИС программы-вирусы (загрузочные, файловые и др.), любое иное вредоносное программное обеспечение (далее – ВПО); - не устанавливать программные и аппаратные закладные устройства в технические средства ИС; - не устанавливать в технические средства ИС программное обеспечение, зараженное вирусами, ВПО; - передача материалов о создаваемой системе защиты информации на объекте сторонним организациям, а также публикация их в открытой печати без разрешения Заказчика не допускается. ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.1 Исполнитель в рамках оказания услуг обязан выполнить следующие мероприятия: - провести обследование ИС; - определить угрозы безопасности информации, реализация которых может привести к нарушению безопасности информации. Разработка на их основе модели угроз безопасности информации; - разработать техническое задание на ПОИБ; - разработать технический проект на ПОИБ. В случае если при согласовании модели угроз безопасности и технического задания с Федеральной службой по техническому и экспортному контролю Российской Федерации, Федеральной службой безопасности Российской Федерации будут высказаны замечания, Исполнитель обязан внести соответствующие изменения в модель угроз безопасности информации, а также во все разрабатываемые документы, основанные на модели угроз безопасности. ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.2 Обследование ИС. На этапе обследования ИС Исполнителем совместно с представителями Заказчика проводятся: - обследование ГИС СЗН. Обследование проводится непосредственно на местах размещения оборудования, используемого для работы с ГИС СЗН, в том числе обследуется не менее 30% от общего количества автоматизированных рабочих мест. Адреса мест обследования Исполнитель определяет самостоятельно из списка адресов, предоставленного Заказчиком после заключения государственного контракта; - анализ целей обработки информации, в том числе информации содержащей ПДн и задач, решаемых ГИС СЗН; - определение перечня ПДн, обрабатываемых в ГИС СЗН; - определение перечня информации, конфиденциального характера, обрабатываемой в ГИС СЗН; - анализ правовых (юридических) аспектов обработки ПДн: правового обоснования обработки ПДн, оценка соответствия перечня обрабатываемых данных и способов обработки ПДн целям обработки, сроков обработки и сроков хранения ПДн, установление необходимости получения согласия субъекта ПДн на обработку его ПДн и определение необходимости получения согласия в письменной форме, определение необходимости изменения уведомления в Роскомнадзор; - сбор сведений об организационной структуре Заказчика; - сбор данных о помещениях, расположении технических средств, мерах физической безопасности; - сбор актуальных данных о технологических процессах обработки информации, в том числе Пдн; - сбор актуальных данных о структуре и архитектуре ГИС СЗН, ее техническом и программном составе; - сбор актуальных данных о существующих средствах и механизмах обеспечения безопасности информации в ГИС СЗН. Услуги в рамках данного мероприятия завершаются разработкой и предоставлением Заказчику Отчета о результатах обследования и утверждением Отчета Заказчиком. - Условная единица - 1,00 - 2 260 015,00 - 2 260 015,00

ДЕПАРТАМЕНТ ЦИФРОВОГО РАЗВИТИЯ ГОРОДА СЕВАСТОПОЛЯ - 1 -

- Наименование характеристики Значение характеристики Единица измерения характеристики Инструкция по заполнению характеристик в заявке ТРЕБОВАНИЯ К БЕЗОПАСНОСТИ Сведения, полученные Исполнителем при оказании услуг и не указанные в настоящем ТЗ, являются конфиденциальной информацией. Исполнитель обязуется: - не проводить противозаконные действия по сбору, использованию и передаче третьей стороне информации ограниченного доступа, конфиденциальной информации; - не осуществлять несанкционированный доступ к информационным ресурсам; - не проводить незаконное копирование информации, циркулирующей или хранящейся в ИС, ЛВС, на рабочих станциях и серверах; - не предпринимать манипулирование информацией, циркулирующей или хранящейся в ИС, ЛВС, на рабочих станциях и серверах (фальсифицировать, модифицировать, подделывать, блокировать, уничтожать или искажать информацию); - не нарушать технологию сбора, накопления, хранения, обработки, преобразования, отображения и передачи информации, в результате чего может быть осуществлено искажение, потеря или незаконное использование информации; - не внедрять в ИС программы-вирусы (загрузочные, файловые и др.), любое иное вредоносное программное обеспечение (далее – ВПО); - не устанавливать программные и аппаратные закладные устройства в технические средства ИС; - не устанавливать в технические средства ИС программное обеспечение, зараженное вирусами, ВПО; - передача материалов о создаваемой системе защиты информации на объекте сторонним организациям, а также публикация их в открытой печати без разрешения Заказчика не допускается. Значение характеристики не может изменяться участником закупки ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.1 Исполнитель в рамках оказания услуг обязан выполнить следующие мероприятия: - провести обследование ИС; - определить угрозы безопасности информации, реализация которых может привести к нарушению безопасности информации. Разработка на их основе модели угроз безопасности информации; - разработать техническое задание на ПОИБ; - разработать технический проект на ПОИБ. В случае если при согласовании модели угроз безопасности и технического задания с Федеральной службой по техническому и экспортному контролю Российской Федерации, Федеральной службой безопасности Российской Федерации будут высказаны замечания, Исполнитель обязан внести соответствующие изменения в модель угроз безопасности информации, а также во все разрабатываемые документы, основанные на модели угроз безопасности. Значение характеристики не может изменяться участником закупки ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.2 Обследование ИС. На этапе обследования ИС Исполнителем совместно с представителями Заказчика проводятся: - обследование ГИС СЗН. Обследование проводится непосредственно на местах размещения оборудования, используемого для работы с ГИС СЗН, в том числе обследуется не менее 30% от общего количества автоматизированных рабочих мест. Адреса мест обследования Исполнитель определяет самостоятельно из списка адресов, предоставленного Заказчиком после заключения государственного контракта; - анализ целей обработки информации, в том числе информации содержащей ПДн и задач, решаемых ГИС СЗН; - определение перечня ПДн, обрабатываемых в ГИС СЗН; - определение перечня информации, конфиденциального характера, обрабатываемой в ГИС СЗН; - анализ правовых (юридических) аспектов обработки ПДн: правового обоснования обработки ПДн, оценка соответствия перечня обрабатываемых данных и способов обработки ПДн целям обработки, сроков обработки и сроков хранения ПДн, установление необходимости получения согласия субъекта ПДн на обработку его ПДн и определение необходимости получения согласия в письменной форме, определение необходимости изменения уведомления в Роскомнадзор; - сбор сведений об организационной структуре Заказчика; - сбор данных о помещениях, расположении технических средств, мерах физической безопасности; - сбор актуальных данных о технологических процессах обработки информации, в том числе Пдн; - сбор актуальных данных о структуре и архитектуре ГИС СЗН, ее техническом и программном составе; - сбор актуальных данных о существующих средствах и механизмах обеспечения безопасности информации в ГИС СЗН. Услуги в рамках данного мероприятия завершаются разработкой и предоставлением Заказчику Отчета о результатах обследования и утверждением Отчета Заказчиком. Значение характеристики не может изменяться участником закупки ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.3 Определение угроз безопасности информации, реализация которых может привести к нарушению безопасности информации. Разработка на их основе модели угроз безопасности информации. Угрозы безопасности информации определяются по результатам оценки возможностей (потенциала, оснащенности и мотивации) внешних и внутренних нарушителей, анализа возможных уязвимостей ИС, возможных способов реализации угроз безопасности информации и последствий от нарушения свойств безопасности информации (конфиденциальности, целостности, доступности). При определении угроз безопасности информации должны учитываться структурно-функциональные характеристики ИС, физические, логические, функциональные и технологические взаимосвязи между сегментами ИС, с иными ИС и информационно-телекоммуникационными сетями, режимы обработки информации и в ее отдельных сегментах, а также иные характеристики ИС, применяемые информационные технологии и особенности ее функционирования. По результатам определения угроз безопасности информации при необходимости разрабатываются рекомендации по корректировке структурно-функциональных характеристик ГИС СЗН, направленные на блокирование (нейтрализацию) отдельных угроз безопасности информации. Для оценки угроз безопасности создается экспертная группа в состав которой входят представители Заказчика, Исполнителя в количестве не менее 3 экспертов. Исполнителем осуществляется разработка модели угроз безопасности. Модель угроз безопасности информации должна содержать: - общие положения; - описание систем и сетей и их характеристику как объектов защиты; - возможные негативные последствия от реализации (возникновения) угроз безопасности информации; - возможные объекты воздействия угроз безопасности информации; - источники угроз безопасности информации; - способы реализации (возникновения) угроз безопасности информации; - актуальные угрозы безопасности информации. Значение характеристики не может изменяться участником закупки ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.4 Частная модель угроз должна содержать описание угроз безопасности информации, в том числе персональных данных и потенциальных нарушителей по требованиям руководящих документов ФСБ и ФСТЭК. При этом, Исполнитель должен использовать банк данных угроз и перечень уязвимостей, опубликованных на официальном сайте Федеральной службы по техническому и экспортному контролю Российской Федерации (адрес в сети «Интернет» – https://bdu.fstec.ru), а также всеми имеющимися иными источниками информации. В случае если при согласовании модели угроз безопасности с Федеральной службой по техническому и экспортному контролю Российской Федерации, Федеральной службой безопасности Российской Федерации будут высказаны замечания, Исполнитель обязан внести соответствующие изменения в модель угроз безопасности, а также во все разрабатываемые документы, основанные на модели угроз безопасности. Значение характеристики не может изменяться участником закупки ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.5 Разработка технического задания на ПОИБ. В рамках данного мероприятия Исполнителю необходимо разработать техническое задание на создание ПОИБ ГИС СЗН. ТЗ на создание ПОИБ ГИС СЗН должно, в том числе содержать: - цели и задачи обеспечения защиты информации; - требуемый уровень защищенности персональных данных; - требуемый класс защищенности ГИС; - перечень нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать ГИС СЗН; - перечень объектов защиты ГИС СЗН; - требования к мерам и средствам защиты информации, применяемым в ГИС СЗН; - требования к ПОИБ ГИС СЗН при информационном взаимодействии с иными информационными системами и информационно-телекоммуникационными сетями. Требования к ПОИБ ГИС СЗН должны определяться с учетом адаптированного базового набора мер по защите информации в зависимости от установленного класса защищенности ГИС и уровня защищенности ПДн. ПОИБ ГИС СЗН должна содержать все необходимые меры для нейтрализации актуальных угроз безопасности информации. Значение характеристики не может изменяться участником закупки ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.6 Разработка технического проекта на ПОИБ. В рамках данного мероприятия Исполнителю необходимо разработать в технический проект на ПОИБ ГИС СЗН. Технический проект ПОИБ ГИС СЗН разрабатывается в соответствии с Приказом ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» и должен содержать: - цель и задачи обеспечения защиты информации, не содержащей сведений конфиденциального характера в ГИС; - класс защищенности ГИС, уровень защищенности ПДн; - перечень нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать ПОИБ ГИС СЗН; - перечень объектов защиты ПОИБ ГИС СЗН; - требования к мерам и средствам защиты информации, применяемым в ПОИБ ГИС СЗН; - стадии (этапы работ) создания системы защиты ПОИБ ГИС СЗН; - требования к поставляемым техническим средствам, программному обеспечению, средствам защиты информации; - функции оператора по обеспечению защиты информации в ПОИБ ГИС СЗН; - требования к защите средств и систем, обеспечивающих функционирование ПОИБ ГИС СЗН (обеспечивающей инфраструктуре). Значение характеристики не может изменяться участником закупки Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 1 В рамках данного этапа Исполнителем должны быть проведены мероприятия по подготовке ПОИБ ГИС СЗН к проведению аттестационных испытаний. Исполнитель в рамках оказания услуг вносит полученную по результатам обследования информацию в систему «АльфаДок» Заказчика. В системе «АльфаДок» вносится (актуализируется) следующая информация: - сведения о пользователях (название организации, адрес места расположения, номер кабинета, ФИО пользователя, должность); - сведения об АРМ ГИС СЗН Заказчика, участвующие в обследовании; - сведения об используемом ПО (ОС/ППО версия, последнее обновление); - сведения об имеющихся средствах защиты информации, в том числе СКЗИ (наименование, версия, номер дистрибутива, номер защитного знака, номер сертификата соответствия, место хранения дистрибутива, поставщик СКЗИ. В рамках данного мероприятия Исполнителем проводится разработка проектов необходимой организационно – распорядительной документации (далее - ОРД), регламентирующей обеспечение защиты информации. Разработанные Исполнителем проекты документов представляются Заказчику в электронном виде: на съемном носителе и внесенные в систему «АльфаДок». Общие требования к оформлению ОРД: - ОРД, должна максимально учитывать действующие нормативные документы Заказчика; - в целях сокращения объема ОРД основная часть документации должна содержать структурированные выводы, выработанные решения, и требования. Все обоснования выбранных требований и решений должны содержаться в приложениях. Цитирование нормативных документов допускается в целях обоснования выработанных требований. Значение характеристики не может изменяться участником закупки Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 2 В разрабатываемый комплект ОРД вносятся (при необходимости) изменения и разрабатываются проекты следующих документов: № п/п Наименование документа 1 Приказ о системе разграничения доступа в ГИС СЗН 2 Приказ о реализации мер по защите информации в ГИС СЗН 3 Приказ об утверждении перечня программного обеспечения, разрешенного к использованию в государственной информационной системе содействия занятости населения города Севастополя 4 Приказ об утверждении перечня ИС, обрабатывающих защищаемую информацию, и перечня защищаемой информации, обрабатываемой в ИС 5 Приказ об утверждении перечня ПДн 6 Приказ о работниках, осуществляющих обработку защищаемой информации и имеющих доступ к обрабатываемой защищаемой информации 7 Приказ об обеспечении безопасности помещений, в которых размещены ИС и сохранности носителей защищаемой информации 8 Приказ о внутреннем контроле соответствия обработки ПДн 9 Акт оценки вреда, который может быть причинен субъектам ПДн Наименования отдельных документов носят рекомендательный характер и могут быть изменены по согласованию с Заказчиком. Некоторые распорядительные документы могут быть объединены. При необходимости могут быть разработаны дополнительные документы. В рамках оказания услуг Исполнитель на основании проектной, технической, организационно-распорядительной и эксплуатационной документации, предоставленной Заказчику на ПОИБ ГИС СЗН, разрабатывает Программу и методику аттестационных испытаний. Программа и методика аттестационных испытаний согласовываются с Заказчиком. Значение характеристики не может изменяться участником закупки Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 3 Заказчик в рамках оказания услуг предоставляет необходимые для проведения работ по аттестации организационно-распорядительные документы: - технический паспорт на объект информатизации; - акт классификации информационной (автоматизированной) системы; - модель угроз безопасности информации, согласованную со ФСТЭК России, модель угроз безопасности информации, обрабатываемой в информационной системе, с использованием криптосредств, согласованную с ФСБ России; - техническое задание на создание (развитие, модернизацию) объекта информатизации и (или) частное техническое задание на создание (развитие, модернизацию) системы защиты информации объекта информатизации, согласованное с ФСТЭК России и ФСБ России; - проектную документацию на систему защиты информации объекта информатизации; - эксплуатационную документацию на систему защиты информации объекта информатизации и применяемые средства защиты информации; - организационно-распорядительные документы по защите информации владельца объекта информатизации, регламентирующие защиту информации в ходе эксплуатации объекта информатизации, в том числе план мероприятий по защите информации на объекте информатизации, документы по порядку оценки угроз безопасности информации, управлению (администрированию) системой защиты информации, управлению конфигурацией объекта информатизации, реагированию на инциденты безопасности, информированию и обучению персонала, контролю за обеспечением уровня защищенности информации; - документы, содержащие результаты анализа уязвимостей объекта информатизации и приемочных испытаний системы защиты информации объекта информатизации. Значение характеристики не может изменяться участником закупки Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 4 В рамках данного этапа Исполнитель: - проводит на основе экспертного анализа проверку организационно-распорядительной и эксплуатационной документации (в случае выявления замечаний и недостатков в организационно-распорядительной и эксплуатационной документации Исполнитель совместно с Заказчиком исправляют выявленные замечания и недостатки, каждый в своей зоне ответственности); - проводит инструментальным методом проверку информационных ресурсов, входящих в состав объекта информатизации на наличие уязвимостей (в случае выявления уязвимостей Исполнитель совместно с Заказчиком обеспечивает закрытие уязвимостей, каждый в зоне своей ответственности, после чего Исполнитель проводит повторную проверку); - проводит настройку программного комплекса «Гарда БД» и заводит в БД ГИС СЗН (наименование БД предоставляется Заказчиком после подписания контракта), а также на 7 узлов подсистемы мониторинга уязвимостей MaxPatrol Security Information and Event Management, предоставленных Заказчиком, которые обеспечивают полную работоспособность ГИС СЗН и защищенность содержащейся в ней информации в соответствии с требованиями о защите информации. Услуга оказывается на территории Заказчика, по результату оказания услуг Исполнителем оформляется акт настройки средства защиты информации); - осуществляет проверку наличия сведений о средствах защиты информации, установленных на объекте информатизации, в реестре сертифицированных средств защиты информации, ведение которого осуществляет ФСТЭК России (в случае выявления замечаний и недостатков Исполнитель совместно с Заказчиком исправляют выявленные замечания и недостатки, каждый в своей зоне ответственности). Значение характеристики не может изменяться участником закупки Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 1 Аттестационные испытания предусматривают проведение комплекса организационных и технических мероприятий, в результате которых подтверждается или не подтверждается соответствие ПОИБ ГИС СЗН требованиям по защите информации в условиях эксплуатации ПОИБ ГИС СЗН. В рамках данного этапа Исполнитель осуществляет испытания системы защиты информации путем осуществления тестирования ее функций безопасности (функциональное тестирование) и испытания системы защиты информации путем осуществления попыток несанкционированного доступа (воздействия) в обход системы защиты информации с использованием средств тестирования. На основе полученных данных Исполнитель должен провести: - оценку соответствия принятых на объекте информатизации организационных мер требованиям по защите информации и их достаточности для защиты от актуальных для объекта информатизации угроз безопасности информации; - оценку соответствия принятых на объекте информатизации технических мер по защите информации от несанкционированного доступа (воздействия на информацию) требованиям по защите информации и их достаточности для защиты от актуальных для объекта информатизации угроз безопасности информации. Значение характеристики не может изменяться участником закупки Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 2 В соответствии с требованиями подпункта «б» пункта 16 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденного приказом ФСТЭК России от 29 апреля 2021 г. № 77 и требованиями ? Методического документа «Методика анализа защищенности информационных систем» (утвержденного ФСТЭК России 25.11.2025) при проведении аттестационных испытаний Исполнителем должны быть проведены работы по автоматизированному и (или) ручному выявлению уязвимостей объекта информатизации с последующей экспертной оценкой возможности их использования нарушителем для нарушения безопасности информации и (или) нарушения функционирования информационной системы (далее – анализ уязвимостей). В рамках выполнения вышеуказанных работ предусмотрены следующие этапы: • анализ уязвимостей информационной системы, выполняемый Исполнителем; • устранение Заказчиком выявленных уязвимостей информационной системы; • повторный анализ уязвимостей информационной системы с целью проверки устранения Заказчиком (оператором) уязвимостей информационной системы. До начала проведения работ по анализу уязвимостей исполнитель по согласованию с Заказчиком (оператором) может провести подготовку, которая должна быть направлена на получение необходимых для проведения анализа уязвимостей сведений об информационной телекоммуникационной инфраструктуре, на базе которой она эксплуатации. Подготовка предусматривает во взаимодействии информации об информационной системе и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях ее эксплуатации и ее пользователях. Полученная информация используется для уточнения границ проведения работ. Значение характеристики не может изменяться участником закупки Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 3 Специалисты Заказчика (оператора) и исполнителя, ответственные за оперативное взаимодействие и контроль проведения анализа уязвимостей, осуществляют согласование и контроль времени проведения работ и действий исполнителя и заказчика (оператора) при анализе уязвимостей, контроль за ходом проведения работ, своевременное выявление и решение проблемных вопросов, возникающих при проведении работ. В ходе анализа уязвимостей информационной системы должно выявляться максимально возможное количество уязвимостей в информационной системе. К уязвимостям информационной системы относятся уязвимости кода, архитектуры и конфигурации информационной системы. В случае, если по результатам анализа исполнителем не выявлено уязвимостей критического и высокого уровней опасности, а также уязвимостей среднего и низкого уровней опасности, которые могут быть использованы потенциальным нарушителем для реализации угроз безопасности информации (векторов атак), приводящих к возникновению негативных последствий, или установлен факт того, что принятые Заказчиком (оператором) меры не позволяют потенциальному нарушителю использовать такие уязвимости для реализации угроз безопасности информации (векторов атак), приводящих к возникновению негативных последствий, исполнителем выдается положительное заключение по результатам анализа уязвимостей в информационной системе Заказчика (оператора). Заказчик (оператор) с учетом назначения, архитектуры и особенностей эксплуатации информационной системы в договоре или ином документе, на основании которого проводится анализ уязвимостей, определяет период времени, в течение которого должны быть проведены все работы по анализу уязвимостей. При необходимости заказчиком (оператором) могут быть установлены перерывы в проведении работ. В этом случае исполнителем должны быть прекращены все работы по анализу уязвимостей. Возобновление работ исполнителем осуществляется с достигнутого результата. Значение характеристики не может изменяться участником закупки Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 4 В случае наличия в информационной системе типовых по составу и структуре автоматизированных рабочих мест непривилегированных пользователей и при условии, что конфигурация таких автоматизированных рабочих мест не изменялась относительно типовой в процессе эксплуатации информационной системы, допускается проводить анализ уязвимостей в отношении 30 процентов мест. В информационной инфраструктуре Исполнителя, с использованием которой проводится анализ уязвимостей, а также в отношении каналов взаимодействия указанной инфраструктуры с информационной системой должны быть приняты меры по защите информации, препятствующие реализации угроз безопасности информации информационной системы со стороны инфраструктуры Исполнителя или через инфраструктуру Исполнителя. Заказчик (оператор) во время проведения анализа уязвимостей по запросу исполнителя может изменять отдельные настройки в программных, программно-аппаратных средствах информационной системы, в том числе в средствах защиты информации, если это необходимо Исполнителю для проведения анализа уязвимостей. Заказчик (оператор) осуществляет сбор данных о событиях, связанных с внесением изменений в отдельные настройки программных, программно-аппаратных средств информационной системы, в том числе средств защиты информации. Перед проведением анализа уязвимостей Исполнитель проверяет актуальность баз данных уязвимостей, содержащихся в средствах выявления уязвимостей. Действия Исполнителя по анализу уязвимостей в информационной системе не должны создавать угрозы безопасности информации для иных информационных систем. Значение характеристики не может изменяться участником закупки Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 5 При условии присвоения ГИС СЗН 2 класса защищенности информационной системы (сегментов информационной системы) либо выше в соответствии с пунктом 16_1 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденного приказом ФСТЭК России от 29 апреля 2021 г. № 77 и требованиями Методического документа «Методика испытаний систем защиты информации информационных систем методами тестирования на проникновение» (утвержденного ФСТЭК России 08.09.2025) Исполнителем должно быть проведено тестирование на проникновение, при этом : • проведение работ, предусмотренных вышеуказанной Методикой, без решения Заказчика (оператора) не допускается, перед началом работ Заказчиком (оператором) оформляется согласие на проведение тестирования на проникновение (приложение 2 к настоящему Техническому заданию). Исполнитель не должен приступать к проведению тестирования до получения согласия на проведения данных работ от Заказчика (оператора); • до начала проведения работ по тестированию на проникновение Исполнитель по согласованию с Заказчиком (оператором) может провести подготовку к тестированию на проникновение, которая должна быть направлена на получение необходимых для проведения работ сведений об информационной инфраструктуре и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях их эксплуатации. Подготовка предусматривает пассивный сбор информации об информационной системе и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях ее эксплуатации и ее пользователях. Такой сбор информации не должен предусматривать непосредственное взаимодействие с испытываемой информационной системой. Полученная пассивным методом информация об испытываемой информационной системе используется для уточнения границ проведения работ; Значение характеристики не может изменяться участником закупки Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 6 • Заказчиком (оператором) и Исполнителем должны быть определены работники, ответственные за оперативное взаимодействие и контроль проведения тестирования на проникновения. Работники Заказчика (оператора) и Исполнителя, ответственные за оперативное взаимодействие и контроль проведения тестирования на проникновение, осуществляют согласование и контроль времени проведения работ и действий Исполнителя и Заказчика (оператора) при тестировании на проникновение, контроль за ходом проведения работ, своевременное выявление и решение проблемных вопросов, возникающих при проведении работ; • Заказчик (оператор) с учетом назначения, архитектуры и особенностей эксплуатации испытываемой информационной системы определяет период времени, в течении которого должны быть проведены все работы по тестированию на проникновение. Устанавливаемый период времени должен обеспечивать возможность проведения Исполнителем всех этапов работ по тестированию на проникновение, но не превышать двух месяцев с даты начала подэтапа 1.3. При необходимости, Заказчиком (оператором) могут быть установлены перерывы в проведении работ. В этом случае Исполнителем должны быть прекращены все работы по тестированию на проникновение. Возобновление работ Исполнителем осуществляется с учетом достигнутого результата. В случае, если Исполнитель в период времени, установленный для проведения тестирования на проникновение, не подтвердил возможность реализации целей тестирования на проникновение, делается вывод о достаточности и (или) эффективности принятых в информационной системе мер по защите информации (обеспечению безопасности); • границы проведения работ при тестировании на проникновение определяются Заказчиком совместно с Исполнителем. Перед началом проведения тестирования на проникновение Заказчик (оператор) обеспечивает резервирование информации, программных, программно-аппаратных средств информационной системы, включенных в границы проведения работ (при необходимости). Значение характеристики не может изменяться участником закупки Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 7 По результатам проведения аттестационных испытаний Исполнителем разрабатываются: - заключение по результатам аттестационных испытаний; - протокол аттестационных испытаний. В случае соответствия ПОИБ ГИС СЗН требованиям безопасности информации выдается: - аттестат соответствия. В случае отрицательного заключения – Исполнитель выдаёт рекомендации по устранению выявленных недостатков. В случае отрицательного заключения по итогам испытаний Исполнитель совместно с Заказчиком устраняет выявленные нарушения, каждый в своей зоне ответственности. После устранения нарушений Исполнитель проводит повторные аттестационные испытания. Повторные аттестационные испытания проводятся Исполнителем на безвозмездной основе в течение гарантийного периода по требованию Заказчика после устранения выявленных нарушений. Срок действия аттестата соответствия ГИС по требованиям безопасности информации – бессрочно. Значение характеристики не может изменяться участником закупки - Наименование характеристики - Значение характеристики - Единица измерения характеристики - Инструкция по заполнению характеристик в заявке - ТРЕБОВАНИЯ К БЕЗОПАСНОСТИ - Сведения, полученные Исполнителем при оказании услуг и не указанные в настоящем ТЗ, являются конфиденциальной информацией. Исполнитель обязуется: - не проводить противозаконные действия по сбору, использованию и передаче третьей стороне информации ограниченного доступа, конфиденциальной информации; - не осуществлять несанкционированный доступ к информационным ресурсам; - не проводить незаконное копирование информации, циркулирующей или хранящейся в ИС, ЛВС, на рабочих станциях и серверах; - не предпринимать манипулирование информацией, циркулирующей или хранящейся в ИС, ЛВС, на рабочих станциях и серверах (фальсифицировать, модифицировать, подделывать, блокировать, уничтожать или искажать информацию); - не нарушать технологию сбора, накопления, хранения, обработки, преобразования, отображения и передачи информации, в результате чего может быть осуществлено искажение, потеря или незаконное использование информации; - не внедрять в ИС программы-вирусы (загрузочные, файловые и др.), любое иное вредоносное программное обеспечение (далее – ВПО); - не устанавливать программные и аппаратные закладные устройства в технические средства ИС; - не устанавливать в технические средства ИС программное обеспечение, зараженное вирусами, ВПО; - передача материалов о создаваемой системе защиты информации на объекте сторонним организациям, а также публикация их в открытой печати без разрешения Заказчика не допускается. - - Значение характеристики не может изменяться участником закупки - ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.1 - Исполнитель в рамках оказания услуг обязан выполнить следующие мероприятия: - провести обследование ИС; - определить угрозы безопасности информации, реализация которых может привести к нарушению безопасности информации. Разработка на их основе модели угроз безопасности информации; - разработать техническое задание на ПОИБ; - разработать технический проект на ПОИБ. В случае если при согласовании модели угроз безопасности и технического задания с Федеральной службой по техническому и экспортному контролю Российской Федерации, Федеральной службой безопасности Российской Федерации будут высказаны замечания, Исполнитель обязан внести соответствующие изменения в модель угроз безопасности информации, а также во все разрабатываемые документы, основанные на модели угроз безопасности. - - Значение характеристики не может изменяться участником закупки - ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.2 - Обследование ИС. На этапе обследования ИС Исполнителем совместно с представителями Заказчика проводятся: - обследование ГИС СЗН. Обследование проводится непосредственно на местах размещения оборудования, используемого для работы с ГИС СЗН, в том числе обследуется не менее 30% от общего количества автоматизированных рабочих мест. Адреса мест обследования Исполнитель определяет самостоятельно из списка адресов, предоставленного Заказчиком после заключения государственного контракта; - анализ целей обработки информации, в том числе информации содержащей ПДн и задач, решаемых ГИС СЗН; - определение перечня ПДн, обрабатываемых в ГИС СЗН; - определение перечня информации, конфиденциального характера, обрабатываемой в ГИС СЗН; - анализ правовых (юридических) аспектов обработки ПДн: правового обоснования обработки ПДн, оценка соответствия перечня обрабатываемых данных и способов обработки ПДн целям обработки, сроков обработки и сроков хранения ПДн, установление необходимости получения согласия субъекта ПДн на обработку его ПДн и определение необходимости получения согласия в письменной форме, определение необходимости изменения уведомления в Роскомнадзор; - сбор сведений об организационной структуре Заказчика; - сбор данных о помещениях, расположении технических средств, мерах физической безопасности; - сбор актуальных данных о технологических процессах обработки информации, в том числе Пдн; - сбор актуальных данных о структуре и архитектуре ГИС СЗН, ее техническом и программном составе; - сбор актуальных данных о существующих средствах и механизмах обеспечения безопасности информации в ГИС СЗН. Услуги в рамках данного мероприятия завершаются разработкой и предоставлением Заказчику Отчета о результатах обследования и утверждением Отчета Заказчиком. - - Значение характеристики не может изменяться участником закупки - ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.3 - Определение угроз безопасности информации, реализация которых может привести к нарушению безопасности информации. Разработка на их основе модели угроз безопасности информации. Угрозы безопасности информации определяются по результатам оценки возможностей (потенциала, оснащенности и мотивации) внешних и внутренних нарушителей, анализа возможных уязвимостей ИС, возможных способов реализации угроз безопасности информации и последствий от нарушения свойств безопасности информации (конфиденциальности, целостности, доступности). При определении угроз безопасности информации должны учитываться структурно-функциональные характеристики ИС, физические, логические, функциональные и технологические взаимосвязи между сегментами ИС, с иными ИС и информационно-телекоммуникационными сетями, режимы обработки информации и в ее отдельных сегментах, а также иные характеристики ИС, применяемые информационные технологии и особенности ее функционирования. По результатам определения угроз безопасности информации при необходимости разрабатываются рекомендации по корректировке структурно-функциональных характеристик ГИС СЗН, направленные на блокирование (нейтрализацию) отдельных угроз безопасности информации. Для оценки угроз безопасности создается экспертная группа в состав которой входят представители Заказчика, Исполнителя в количестве не менее 3 экспертов. Исполнителем осуществляется разработка модели угроз безопасности. Модель угроз безопасности информации должна содержать: - общие положения; - описание систем и сетей и их характеристику как объектов защиты; - возможные негативные последствия от реализации (возникновения) угроз безопасности информации; - возможные объекты воздействия угроз безопасности информации; - источники угроз безопасности информации; - способы реализации (возникновения) угроз безопасности информации; - актуальные угрозы безопасности информации. - - Значение характеристики не может изменяться участником закупки - ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.4 - Частная модель угроз должна содержать описание угроз безопасности информации, в том числе персональных данных и потенциальных нарушителей по требованиям руководящих документов ФСБ и ФСТЭК. При этом, Исполнитель должен использовать банк данных угроз и перечень уязвимостей, опубликованных на официальном сайте Федеральной службы по техническому и экспортному контролю Российской Федерации (адрес в сети «Интернет» – https://bdu.fstec.ru), а также всеми имеющимися иными источниками информации. В случае если при согласовании модели угроз безопасности с Федеральной службой по техническому и экспортному контролю Российской Федерации, Федеральной службой безопасности Российской Федерации будут высказаны замечания, Исполнитель обязан внести соответствующие изменения в модель угроз безопасности, а также во все разрабатываемые документы, основанные на модели угроз безопасности. - - Значение характеристики не может изменяться участником закупки - ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.5 - Разработка технического задания на ПОИБ. В рамках данного мероприятия Исполнителю необходимо разработать техническое задание на создание ПОИБ ГИС СЗН. ТЗ на создание ПОИБ ГИС СЗН должно, в том числе содержать: - цели и задачи обеспечения защиты информации; - требуемый уровень защищенности персональных данных; - требуемый класс защищенности ГИС; - перечень нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать ГИС СЗН; - перечень объектов защиты ГИС СЗН; - требования к мерам и средствам защиты информации, применяемым в ГИС СЗН; - требования к ПОИБ ГИС СЗН при информационном взаимодействии с иными информационными системами и информационно-телекоммуникационными сетями. Требования к ПОИБ ГИС СЗН должны определяться с учетом адаптированного базового набора мер по защите информации в зависимости от установленного класса защищенности ГИС и уровня защищенности ПДн. ПОИБ ГИС СЗН должна содержать все необходимые меры для нейтрализации актуальных угроз безопасности информации. - - Значение характеристики не может изменяться участником закупки - ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.6 - Разработка технического проекта на ПОИБ. В рамках данного мероприятия Исполнителю необходимо разработать в технический проект на ПОИБ ГИС СЗН. Технический проект ПОИБ ГИС СЗН разрабатывается в соответствии с Приказом ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» и должен содержать: - цель и задачи обеспечения защиты информации, не содержащей сведений конфиденциального характера в ГИС; - класс защищенности ГИС, уровень защищенности ПДн; - перечень нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать ПОИБ ГИС СЗН; - перечень объектов защиты ПОИБ ГИС СЗН; - требования к мерам и средствам защиты информации, применяемым в ПОИБ ГИС СЗН; - стадии (этапы работ) создания системы защиты ПОИБ ГИС СЗН; - требования к поставляемым техническим средствам, программному обеспечению, средствам защиты информации; - функции оператора по обеспечению защиты информации в ПОИБ ГИС СЗН; - требования к защите средств и систем, обеспечивающих функционирование ПОИБ ГИС СЗН (обеспечивающей инфраструктуре). - - Значение характеристики не может изменяться участником закупки - Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 1 - В рамках данного этапа Исполнителем должны быть проведены мероприятия по подготовке ПОИБ ГИС СЗН к проведению аттестационных испытаний. Исполнитель в рамках оказания услуг вносит полученную по результатам обследования информацию в систему «АльфаДок» Заказчика. В системе «АльфаДок» вносится (актуализируется) следующая информация: - сведения о пользователях (название организации, адрес места расположения, номер кабинета, ФИО пользователя, должность); - сведения об АРМ ГИС СЗН Заказчика, участвующие в обследовании; - сведения об используемом ПО (ОС/ППО версия, последнее обновление); - сведения об имеющихся средствах защиты информации, в том числе СКЗИ (наименование, версия, номер дистрибутива, номер защитного знака, номер сертификата соответствия, место хранения дистрибутива, поставщик СКЗИ. В рамках данного мероприятия Исполнителем проводится разработка проектов необходимой организационно – распорядительной документации (далее - ОРД), регламентирующей обеспечение защиты информации. Разработанные Исполнителем проекты документов представляются Заказчику в электронном виде: на съемном носителе и внесенные в систему «АльфаДок». Общие требования к оформлению ОРД: - ОРД, должна максимально учитывать действующие нормативные документы Заказчика; - в целях сокращения объема ОРД основная часть документации должна содержать структурированные выводы, выработанные решения, и требования. Все обоснования выбранных требований и решений должны содержаться в приложениях. Цитирование нормативных документов допускается в целях обоснования выработанных требований. - - Значение характеристики не может изменяться участником закупки - Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 2 - В разрабатываемый комплект ОРД вносятся (при необходимости) изменения и разрабатываются проекты следующих документов: № п/п Наименование документа 1 Приказ о системе разграничения доступа в ГИС СЗН 2 Приказ о реализации мер по защите информации в ГИС СЗН 3 Приказ об утверждении перечня программного обеспечения, разрешенного к использованию в государственной информационной системе содействия занятости населения города Севастополя 4 Приказ об утверждении перечня ИС, обрабатывающих защищаемую информацию, и перечня защищаемой информации, обрабатываемой в ИС 5 Приказ об утверждении перечня ПДн 6 Приказ о работниках, осуществляющих обработку защищаемой информации и имеющих доступ к обрабатываемой защищаемой информации 7 Приказ об обеспечении безопасности помещений, в которых размещены ИС и сохранности носителей защищаемой информации 8 Приказ о внутреннем контроле соответствия обработки ПДн 9 Акт оценки вреда, который может быть причинен субъектам ПДн Наименования отдельных документов носят рекомендательный характер и могут быть изменены по согласованию с Заказчиком. Некоторые распорядительные документы могут быть объединены. При необходимости могут быть разработаны дополнительные документы. В рамках оказания услуг Исполнитель на основании проектной, технической, организационно-распорядительной и эксплуатационной документации, предоставленной Заказчику на ПОИБ ГИС СЗН, разрабатывает Программу и методику аттестационных испытаний. Программа и методика аттестационных испытаний согласовываются с Заказчиком. - - Значение характеристики не может изменяться участником закупки - Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 3 - Заказчик в рамках оказания услуг предоставляет необходимые для проведения работ по аттестации организационно-распорядительные документы: - технический паспорт на объект информатизации; - акт классификации информационной (автоматизированной) системы; - модель угроз безопасности информации, согласованную со ФСТЭК России, модель угроз безопасности информации, обрабатываемой в информационной системе, с использованием криптосредств, согласованную с ФСБ России; - техническое задание на создание (развитие, модернизацию) объекта информатизации и (или) частное техническое задание на создание (развитие, модернизацию) системы защиты информации объекта информатизации, согласованное с ФСТЭК России и ФСБ России; - проектную документацию на систему защиты информации объекта информатизации; - эксплуатационную документацию на систему защиты информации объекта информатизации и применяемые средства защиты информации; - организационно-распорядительные документы по защите информации владельца объекта информатизации, регламентирующие защиту информации в ходе эксплуатации объекта информатизации, в том числе план мероприятий по защите информации на объекте информатизации, документы по порядку оценки угроз безопасности информации, управлению (администрированию) системой защиты информации, управлению конфигурацией объекта информатизации, реагированию на инциденты безопасности, информированию и обучению персонала, контролю за обеспечением уровня защищенности информации; - документы, содержащие результаты анализа уязвимостей объекта информатизации и приемочных испытаний системы защиты информации объекта информатизации. - - Значение характеристики не может изменяться участником закупки - Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 4 - В рамках данного этапа Исполнитель: - проводит на основе экспертного анализа проверку организационно-распорядительной и эксплуатационной документации (в случае выявления замечаний и недостатков в организационно-распорядительной и эксплуатационной документации Исполнитель совместно с Заказчиком исправляют выявленные замечания и недостатки, каждый в своей зоне ответственности); - проводит инструментальным методом проверку информационных ресурсов, входящих в состав объекта информатизации на наличие уязвимостей (в случае выявления уязвимостей Исполнитель совместно с Заказчиком обеспечивает закрытие уязвимостей, каждый в зоне своей ответственности, после чего Исполнитель проводит повторную проверку); - проводит настройку программного комплекса «Гарда БД» и заводит в БД ГИС СЗН (наименование БД предоставляется Заказчиком после подписания контракта), а также на 7 узлов подсистемы мониторинга уязвимостей MaxPatrol Security Information and Event Management, предоставленных Заказчиком, которые обеспечивают полную работоспособность ГИС СЗН и защищенность содержащейся в ней информации в соответствии с требованиями о защите информации. Услуга оказывается на территории Заказчика, по результату оказания услуг Исполнителем оформляется акт настройки средства защиты информации); - осуществляет проверку наличия сведений о средствах защиты информации, установленных на объекте информатизации, в реестре сертифицированных средств защиты информации, ведение которого осуществляет ФСТЭК России (в случае выявления замечаний и недостатков Исполнитель совместно с Заказчиком исправляют выявленные замечания и недостатки, каждый в своей зоне ответственности). - - Значение характеристики не может изменяться участником закупки - Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 1 - Аттестационные испытания предусматривают проведение комплекса организационных и технических мероприятий, в результате которых подтверждается или не подтверждается соответствие ПОИБ ГИС СЗН требованиям по защите информации в условиях эксплуатации ПОИБ ГИС СЗН. В рамках данного этапа Исполнитель осуществляет испытания системы защиты информации путем осуществления тестирования ее функций безопасности (функциональное тестирование) и испытания системы защиты информации путем осуществления попыток несанкционированного доступа (воздействия) в обход системы защиты информации с использованием средств тестирования. На основе полученных данных Исполнитель должен провести: - оценку соответствия принятых на объекте информатизации организационных мер требованиям по защите информации и их достаточности для защиты от актуальных для объекта информатизации угроз безопасности информации; - оценку соответствия принятых на объекте информатизации технических мер по защите информации от несанкционированного доступа (воздействия на информацию) требованиям по защите информации и их достаточности для защиты от актуальных для объекта информатизации угроз безопасности информации. - - Значение характеристики не может изменяться участником закупки - Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 2 - В соответствии с требованиями подпункта «б» пункта 16 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденного приказом ФСТЭК России от 29 апреля 2021 г. № 77 и требованиями ? Методического документа «Методика анализа защищенности информационных систем» (утвержденного ФСТЭК России 25.11.2025) при проведении аттестационных испытаний Исполнителем должны быть проведены работы по автоматизированному и (или) ручному выявлению уязвимостей объекта информатизации с последующей экспертной оценкой возможности их использования нарушителем для нарушения безопасности информации и (или) нарушения функционирования информационной системы (далее – анализ уязвимостей). В рамках выполнения вышеуказанных работ предусмотрены следующие этапы: • анализ уязвимостей информационной системы, выполняемый Исполнителем; • устранение Заказчиком выявленных уязвимостей информационной системы; • повторный анализ уязвимостей информационной системы с целью проверки устранения Заказчиком (оператором) уязвимостей информационной системы. До начала проведения работ по анализу уязвимостей исполнитель по согласованию с Заказчиком (оператором) может провести подготовку, которая должна быть направлена на получение необходимых для проведения анализа уязвимостей сведений об информационной телекоммуникационной инфраструктуре, на базе которой она эксплуатации. Подготовка предусматривает во взаимодействии информации об информационной системе и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях ее эксплуатации и ее пользователях. Полученная информация используется для уточнения границ проведения работ. - - Значение характеристики не может изменяться участником закупки - Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 3 - Специалисты Заказчика (оператора) и исполнителя, ответственные за оперативное взаимодействие и контроль проведения анализа уязвимостей, осуществляют согласование и контроль времени проведения работ и действий исполнителя и заказчика (оператора) при анализе уязвимостей, контроль за ходом проведения работ, своевременное выявление и решение проблемных вопросов, возникающих при проведении работ. В ходе анализа уязвимостей информационной системы должно выявляться максимально возможное количество уязвимостей в информационной системе. К уязвимостям информационной системы относятся уязвимости кода, архитектуры и конфигурации информационной системы. В случае, если по результатам анализа исполнителем не выявлено уязвимостей критического и высокого уровней опасности, а также уязвимостей среднего и низкого уровней опасности, которые могут быть использованы потенциальным нарушителем для реализации угроз безопасности информации (векторов атак), приводящих к возникновению негативных последствий, или установлен факт того, что принятые Заказчиком (оператором) меры не позволяют потенциальному нарушителю использовать такие уязвимости для реализации угроз безопасности информации (векторов атак), приводящих к возникновению негативных последствий, исполнителем выдается положительное заключение по результатам анализа уязвимостей в информационной системе Заказчика (оператора). Заказчик (оператор) с учетом назначения, архитектуры и особенностей эксплуатации информационной системы в договоре или ином документе, на основании которого проводится анализ уязвимостей, определяет период времени, в течение которого должны быть проведены все работы по анализу уязвимостей. При необходимости заказчиком (оператором) могут быть установлены перерывы в проведении работ. В этом случае исполнителем должны быть прекращены все работы по анализу уязвимостей. Возобновление работ исполнителем осуществляется с достигнутого результата. - - Значение характеристики не может изменяться участником закупки - Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 4 - В случае наличия в информационной системе типовых по составу и структуре автоматизированных рабочих мест непривилегированных пользователей и при условии, что конфигурация таких автоматизированных рабочих мест не изменялась относительно типовой в процессе эксплуатации информационной системы, допускается проводить анализ уязвимостей в отношении 30 процентов мест. В информационной инфраструктуре Исполнителя, с использованием которой проводится анализ уязвимостей, а также в отношении каналов взаимодействия указанной инфраструктуры с информационной системой должны быть приняты меры по защите информации, препятствующие реализации угроз безопасности информации информационной системы со стороны инфраструктуры Исполнителя или через инфраструктуру Исполнителя. Заказчик (оператор) во время проведения анализа уязвимостей по запросу исполнителя может изменять отдельные настройки в программных, программно-аппаратных средствах информационной системы, в том числе в средствах защиты информации, если это необходимо Исполнителю для проведения анализа уязвимостей. Заказчик (оператор) осуществляет сбор данных о событиях, связанных с внесением изменений в отдельные настройки программных, программно-аппаратных средств информационной системы, в том числе средств защиты информации. Перед проведением анализа уязвимостей Исполнитель проверяет актуальность баз данных уязвимостей, содержащихся в средствах выявления уязвимостей. Действия Исполнителя по анализу уязвимостей в информационной системе не должны создавать угрозы безопасности информации для иных информационных систем. - - Значение характеристики не может изменяться участником закупки - Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 5 - При условии присвоения ГИС СЗН 2 класса защищенности информационной системы (сегментов информационной системы) либо выше в соответствии с пунктом 16_1 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденного приказом ФСТЭК России от 29 апреля 2021 г. № 77 и требованиями Методического документа «Методика испытаний систем защиты информации информационных систем методами тестирования на проникновение» (утвержденного ФСТЭК России 08.09.2025) Исполнителем должно быть проведено тестирование на проникновение, при этом : • проведение работ, предусмотренных вышеуказанной Методикой, без решения Заказчика (оператора) не допускается, перед началом работ Заказчиком (оператором) оформляется согласие на проведение тестирования на проникновение (приложение 2 к настоящему Техническому заданию). Исполнитель не должен приступать к проведению тестирования до получения согласия на проведения данных работ от Заказчика (оператора); • до начала проведения работ по тестированию на проникновение Исполнитель по согласованию с Заказчиком (оператором) может провести подготовку к тестированию на проникновение, которая должна быть направлена на получение необходимых для проведения работ сведений об информационной инфраструктуре и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях их эксплуатации. Подготовка предусматривает пассивный сбор информации об информационной системе и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях ее эксплуатации и ее пользователях. Такой сбор информации не должен предусматривать непосредственное взаимодействие с испытываемой информационной системой. Полученная пассивным методом информация об испытываемой информационной системе используется для уточнения границ проведения работ; - - Значение характеристики не может изменяться участником закупки - Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 6 - • Заказчиком (оператором) и Исполнителем должны быть определены работники, ответственные за оперативное взаимодействие и контроль проведения тестирования на проникновения. Работники Заказчика (оператора) и Исполнителя, ответственные за оперативное взаимодействие и контроль проведения тестирования на проникновение, осуществляют согласование и контроль времени проведения работ и действий Исполнителя и Заказчика (оператора) при тестировании на проникновение, контроль за ходом проведения работ, своевременное выявление и решение проблемных вопросов, возникающих при проведении работ; • Заказчик (оператор) с учетом назначения, архитектуры и особенностей эксплуатации испытываемой информационной системы определяет период времени, в течении которого должны быть проведены все работы по тестированию на проникновение. Устанавливаемый период времени должен обеспечивать возможность проведения Исполнителем всех этапов работ по тестированию на проникновение, но не превышать двух месяцев с даты начала подэтапа 1.3. При необходимости, Заказчиком (оператором) могут быть установлены перерывы в проведении работ. В этом случае Исполнителем должны быть прекращены все работы по тестированию на проникновение. Возобновление работ Исполнителем осуществляется с учетом достигнутого результата. В случае, если Исполнитель в период времени, установленный для проведения тестирования на проникновение, не подтвердил возможность реализации целей тестирования на проникновение, делается вывод о достаточности и (или) эффективности принятых в информационной системе мер по защите информации (обеспечению безопасности); • границы проведения работ при тестировании на проникновение определяются Заказчиком совместно с Исполнителем. Перед началом проведения тестирования на проникновение Заказчик (оператор) обеспечивает резервирование информации, программных, программно-аппаратных средств информационной системы, включенных в границы проведения работ (при необходимости). - - Значение характеристики не может изменяться участником закупки - Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 7 - По результатам проведения аттестационных испытаний Исполнителем разрабатываются: - заключение по результатам аттестационных испытаний; - протокол аттестационных испытаний. В случае соответствия ПОИБ ГИС СЗН требованиям безопасности информации выдается: - аттестат соответствия. В случае отрицательного заключения – Исполнитель выдаёт рекомендации по устранению выявленных недостатков. В случае отрицательного заключения по итогам испытаний Исполнитель совместно с Заказчиком устраняет выявленные нарушения, каждый в своей зоне ответственности. После устранения нарушений Исполнитель проводит повторные аттестационные испытания. Повторные аттестационные испытания проводятся Исполнителем на безвозмездной основе в течение гарантийного периода по требованию Заказчика после устранения выявленных нарушений. Срок действия аттестата соответствия ГИС по требованиям безопасности информации – бессрочно. - - Значение характеристики не может изменяться участником закупки

Наименование характеристики - Значение характеристики - Единица измерения характеристики - Инструкция по заполнению характеристик в заявке

ТРЕБОВАНИЯ К БЕЗОПАСНОСТИ - Сведения, полученные Исполнителем при оказании услуг и не указанные в настоящем ТЗ, являются конфиденциальной информацией. Исполнитель обязуется: - не проводить противозаконные действия по сбору, использованию и передаче третьей стороне информации ограниченного доступа, конфиденциальной информации; - не осуществлять несанкционированный доступ к информационным ресурсам; - не проводить незаконное копирование информации, циркулирующей или хранящейся в ИС, ЛВС, на рабочих станциях и серверах; - не предпринимать манипулирование информацией, циркулирующей или хранящейся в ИС, ЛВС, на рабочих станциях и серверах (фальсифицировать, модифицировать, подделывать, блокировать, уничтожать или искажать информацию); - не нарушать технологию сбора, накопления, хранения, обработки, преобразования, отображения и передачи информации, в результате чего может быть осуществлено искажение, потеря или незаконное использование информации; - не внедрять в ИС программы-вирусы (загрузочные, файловые и др.), любое иное вредоносное программное обеспечение (далее – ВПО); - не устанавливать программные и аппаратные закладные устройства в технические средства ИС; - не устанавливать в технические средства ИС программное обеспечение, зараженное вирусами, ВПО; - передача материалов о создаваемой системе защиты информации на объекте сторонним организациям, а также публикация их в открытой печати без разрешения Заказчика не допускается. - - Значение характеристики не может изменяться участником закупки

ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.1 - Исполнитель в рамках оказания услуг обязан выполнить следующие мероприятия: - провести обследование ИС; - определить угрозы безопасности информации, реализация которых может привести к нарушению безопасности информации. Разработка на их основе модели угроз безопасности информации; - разработать техническое задание на ПОИБ; - разработать технический проект на ПОИБ. В случае если при согласовании модели угроз безопасности и технического задания с Федеральной службой по техническому и экспортному контролю Российской Федерации, Федеральной службой безопасности Российской Федерации будут высказаны замечания, Исполнитель обязан внести соответствующие изменения в модель угроз безопасности информации, а также во все разрабатываемые документы, основанные на модели угроз безопасности. - - Значение характеристики не может изменяться участником закупки

ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.2 - Обследование ИС. На этапе обследования ИС Исполнителем совместно с представителями Заказчика проводятся: - обследование ГИС СЗН. Обследование проводится непосредственно на местах размещения оборудования, используемого для работы с ГИС СЗН, в том числе обследуется не менее 30% от общего количества автоматизированных рабочих мест. Адреса мест обследования Исполнитель определяет самостоятельно из списка адресов, предоставленного Заказчиком после заключения государственного контракта; - анализ целей обработки информации, в том числе информации содержащей ПДн и задач, решаемых ГИС СЗН; - определение перечня ПДн, обрабатываемых в ГИС СЗН; - определение перечня информации, конфиденциального характера, обрабатываемой в ГИС СЗН; - анализ правовых (юридических) аспектов обработки ПДн: правового обоснования обработки ПДн, оценка соответствия перечня обрабатываемых данных и способов обработки ПДн целям обработки, сроков обработки и сроков хранения ПДн, установление необходимости получения согласия субъекта ПДн на обработку его ПДн и определение необходимости получения согласия в письменной форме, определение необходимости изменения уведомления в Роскомнадзор; - сбор сведений об организационной структуре Заказчика; - сбор данных о помещениях, расположении технических средств, мерах физической безопасности; - сбор актуальных данных о технологических процессах обработки информации, в том числе Пдн; - сбор актуальных данных о структуре и архитектуре ГИС СЗН, ее техническом и программном составе; - сбор актуальных данных о существующих средствах и механизмах обеспечения безопасности информации в ГИС СЗН. Услуги в рамках данного мероприятия завершаются разработкой и предоставлением Заказчику Отчета о результатах обследования и утверждением Отчета Заказчиком. - - Значение характеристики не может изменяться участником закупки

ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.3 - Определение угроз безопасности информации, реализация которых может привести к нарушению безопасности информации. Разработка на их основе модели угроз безопасности информации. Угрозы безопасности информации определяются по результатам оценки возможностей (потенциала, оснащенности и мотивации) внешних и внутренних нарушителей, анализа возможных уязвимостей ИС, возможных способов реализации угроз безопасности информации и последствий от нарушения свойств безопасности информации (конфиденциальности, целостности, доступности). При определении угроз безопасности информации должны учитываться структурно-функциональные характеристики ИС, физические, логические, функциональные и технологические взаимосвязи между сегментами ИС, с иными ИС и информационно-телекоммуникационными сетями, режимы обработки информации и в ее отдельных сегментах, а также иные характеристики ИС, применяемые информационные технологии и особенности ее функционирования. По результатам определения угроз безопасности информации при необходимости разрабатываются рекомендации по корректировке структурно-функциональных характеристик ГИС СЗН, направленные на блокирование (нейтрализацию) отдельных угроз безопасности информации. Для оценки угроз безопасности создается экспертная группа в состав которой входят представители Заказчика, Исполнителя в количестве не менее 3 экспертов. Исполнителем осуществляется разработка модели угроз безопасности. Модель угроз безопасности информации должна содержать: - общие положения; - описание систем и сетей и их характеристику как объектов защиты; - возможные негативные последствия от реализации (возникновения) угроз безопасности информации; - возможные объекты воздействия угроз безопасности информации; - источники угроз безопасности информации; - способы реализации (возникновения) угроз безопасности информации; - актуальные угрозы безопасности информации. - - Значение характеристики не может изменяться участником закупки

ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.4 - Частная модель угроз должна содержать описание угроз безопасности информации, в том числе персональных данных и потенциальных нарушителей по требованиям руководящих документов ФСБ и ФСТЭК. При этом, Исполнитель должен использовать банк данных угроз и перечень уязвимостей, опубликованных на официальном сайте Федеральной службы по техническому и экспортному контролю Российской Федерации (адрес в сети «Интернет» – https://bdu.fstec.ru), а также всеми имеющимися иными источниками информации. В случае если при согласовании модели угроз безопасности с Федеральной службой по техническому и экспортному контролю Российской Федерации, Федеральной службой безопасности Российской Федерации будут высказаны замечания, Исполнитель обязан внести соответствующие изменения в модель угроз безопасности, а также во все разрабатываемые документы, основанные на модели угроз безопасности. - - Значение характеристики не может изменяться участником закупки

ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.5 - Разработка технического задания на ПОИБ. В рамках данного мероприятия Исполнителю необходимо разработать техническое задание на создание ПОИБ ГИС СЗН. ТЗ на создание ПОИБ ГИС СЗН должно, в том числе содержать: - цели и задачи обеспечения защиты информации; - требуемый уровень защищенности персональных данных; - требуемый класс защищенности ГИС; - перечень нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать ГИС СЗН; - перечень объектов защиты ГИС СЗН; - требования к мерам и средствам защиты информации, применяемым в ГИС СЗН; - требования к ПОИБ ГИС СЗН при информационном взаимодействии с иными информационными системами и информационно-телекоммуникационными сетями. Требования к ПОИБ ГИС СЗН должны определяться с учетом адаптированного базового набора мер по защите информации в зависимости от установленного класса защищенности ГИС и уровня защищенности ПДн. ПОИБ ГИС СЗН должна содержать все необходимые меры для нейтрализации актуальных угроз безопасности информации. - - Значение характеристики не может изменяться участником закупки

ТРЕБОВАНИЯ К ОКАЗАНИЮ УСЛУГ. Проектирование подсистемы обеспечения информационной безопасности. ч.6 - Разработка технического проекта на ПОИБ. В рамках данного мероприятия Исполнителю необходимо разработать в технический проект на ПОИБ ГИС СЗН. Технический проект ПОИБ ГИС СЗН разрабатывается в соответствии с Приказом ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» и должен содержать: - цель и задачи обеспечения защиты информации, не содержащей сведений конфиденциального характера в ГИС; - класс защищенности ГИС, уровень защищенности ПДн; - перечень нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать ПОИБ ГИС СЗН; - перечень объектов защиты ПОИБ ГИС СЗН; - требования к мерам и средствам защиты информации, применяемым в ПОИБ ГИС СЗН; - стадии (этапы работ) создания системы защиты ПОИБ ГИС СЗН; - требования к поставляемым техническим средствам, программному обеспечению, средствам защиты информации; - функции оператора по обеспечению защиты информации в ПОИБ ГИС СЗН; - требования к защите средств и систем, обеспечивающих функционирование ПОИБ ГИС СЗН (обеспечивающей инфраструктуре). - - Значение характеристики не может изменяться участником закупки

Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 1 - В рамках данного этапа Исполнителем должны быть проведены мероприятия по подготовке ПОИБ ГИС СЗН к проведению аттестационных испытаний. Исполнитель в рамках оказания услуг вносит полученную по результатам обследования информацию в систему «АльфаДок» Заказчика. В системе «АльфаДок» вносится (актуализируется) следующая информация: - сведения о пользователях (название организации, адрес места расположения, номер кабинета, ФИО пользователя, должность); - сведения об АРМ ГИС СЗН Заказчика, участвующие в обследовании; - сведения об используемом ПО (ОС/ППО версия, последнее обновление); - сведения об имеющихся средствах защиты информации, в том числе СКЗИ (наименование, версия, номер дистрибутива, номер защитного знака, номер сертификата соответствия, место хранения дистрибутива, поставщик СКЗИ. В рамках данного мероприятия Исполнителем проводится разработка проектов необходимой организационно – распорядительной документации (далее - ОРД), регламентирующей обеспечение защиты информации. Разработанные Исполнителем проекты документов представляются Заказчику в электронном виде: на съемном носителе и внесенные в систему «АльфаДок». Общие требования к оформлению ОРД: - ОРД, должна максимально учитывать действующие нормативные документы Заказчика; - в целях сокращения объема ОРД основная часть документации должна содержать структурированные выводы, выработанные решения, и требования. Все обоснования выбранных требований и решений должны содержаться в приложениях. Цитирование нормативных документов допускается в целях обоснования выработанных требований. - - Значение характеристики не может изменяться участником закупки

Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 2 - В разрабатываемый комплект ОРД вносятся (при необходимости) изменения и разрабатываются проекты следующих документов: № п/п Наименование документа 1 Приказ о системе разграничения доступа в ГИС СЗН 2 Приказ о реализации мер по защите информации в ГИС СЗН 3 Приказ об утверждении перечня программного обеспечения, разрешенного к использованию в государственной информационной системе содействия занятости населения города Севастополя 4 Приказ об утверждении перечня ИС, обрабатывающих защищаемую информацию, и перечня защищаемой информации, обрабатываемой в ИС 5 Приказ об утверждении перечня ПДн 6 Приказ о работниках, осуществляющих обработку защищаемой информации и имеющих доступ к обрабатываемой защищаемой информации 7 Приказ об обеспечении безопасности помещений, в которых размещены ИС и сохранности носителей защищаемой информации 8 Приказ о внутреннем контроле соответствия обработки ПДн 9 Акт оценки вреда, который может быть причинен субъектам ПДн Наименования отдельных документов носят рекомендательный характер и могут быть изменены по согласованию с Заказчиком. Некоторые распорядительные документы могут быть объединены. При необходимости могут быть разработаны дополнительные документы. В рамках оказания услуг Исполнитель на основании проектной, технической, организационно-распорядительной и эксплуатационной документации, предоставленной Заказчику на ПОИБ ГИС СЗН, разрабатывает Программу и методику аттестационных испытаний. Программа и методика аттестационных испытаний согласовываются с Заказчиком. - - Значение характеристики не может изменяться участником закупки

Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 3 - Заказчик в рамках оказания услуг предоставляет необходимые для проведения работ по аттестации организационно-распорядительные документы: - технический паспорт на объект информатизации; - акт классификации информационной (автоматизированной) системы; - модель угроз безопасности информации, согласованную со ФСТЭК России, модель угроз безопасности информации, обрабатываемой в информационной системе, с использованием криптосредств, согласованную с ФСБ России; - техническое задание на создание (развитие, модернизацию) объекта информатизации и (или) частное техническое задание на создание (развитие, модернизацию) системы защиты информации объекта информатизации, согласованное с ФСТЭК России и ФСБ России; - проектную документацию на систему защиты информации объекта информатизации; - эксплуатационную документацию на систему защиты информации объекта информатизации и применяемые средства защиты информации; - организационно-распорядительные документы по защите информации владельца объекта информатизации, регламентирующие защиту информации в ходе эксплуатации объекта информатизации, в том числе план мероприятий по защите информации на объекте информатизации, документы по порядку оценки угроз безопасности информации, управлению (администрированию) системой защиты информации, управлению конфигурацией объекта информатизации, реагированию на инциденты безопасности, информированию и обучению персонала, контролю за обеспечением уровня защищенности информации; - документы, содержащие результаты анализа уязвимостей объекта информатизации и приемочных испытаний системы защиты информации объекта информатизации. - - Значение характеристики не может изменяться участником закупки

Подготовка ПОИБ ГИС СЗН к проведению аттестационных испытаний на соответствие требованиям о защите информации. ч 4 - В рамках данного этапа Исполнитель: - проводит на основе экспертного анализа проверку организационно-распорядительной и эксплуатационной документации (в случае выявления замечаний и недостатков в организационно-распорядительной и эксплуатационной документации Исполнитель совместно с Заказчиком исправляют выявленные замечания и недостатки, каждый в своей зоне ответственности); - проводит инструментальным методом проверку информационных ресурсов, входящих в состав объекта информатизации на наличие уязвимостей (в случае выявления уязвимостей Исполнитель совместно с Заказчиком обеспечивает закрытие уязвимостей, каждый в зоне своей ответственности, после чего Исполнитель проводит повторную проверку); - проводит настройку программного комплекса «Гарда БД» и заводит в БД ГИС СЗН (наименование БД предоставляется Заказчиком после подписания контракта), а также на 7 узлов подсистемы мониторинга уязвимостей MaxPatrol Security Information and Event Management, предоставленных Заказчиком, которые обеспечивают полную работоспособность ГИС СЗН и защищенность содержащейся в ней информации в соответствии с требованиями о защите информации. Услуга оказывается на территории Заказчика, по результату оказания услуг Исполнителем оформляется акт настройки средства защиты информации); - осуществляет проверку наличия сведений о средствах защиты информации, установленных на объекте информатизации, в реестре сертифицированных средств защиты информации, ведение которого осуществляет ФСТЭК России (в случае выявления замечаний и недостатков Исполнитель совместно с Заказчиком исправляют выявленные замечания и недостатки, каждый в своей зоне ответственности). - - Значение характеристики не может изменяться участником закупки

Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 1 - Аттестационные испытания предусматривают проведение комплекса организационных и технических мероприятий, в результате которых подтверждается или не подтверждается соответствие ПОИБ ГИС СЗН требованиям по защите информации в условиях эксплуатации ПОИБ ГИС СЗН. В рамках данного этапа Исполнитель осуществляет испытания системы защиты информации путем осуществления тестирования ее функций безопасности (функциональное тестирование) и испытания системы защиты информации путем осуществления попыток несанкционированного доступа (воздействия) в обход системы защиты информации с использованием средств тестирования. На основе полученных данных Исполнитель должен провести: - оценку соответствия принятых на объекте информатизации организационных мер требованиям по защите информации и их достаточности для защиты от актуальных для объекта информатизации угроз безопасности информации; - оценку соответствия принятых на объекте информатизации технических мер по защите информации от несанкционированного доступа (воздействия на информацию) требованиям по защите информации и их достаточности для защиты от актуальных для объекта информатизации угроз безопасности информации. - - Значение характеристики не может изменяться участником закупки

Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 2 - В соответствии с требованиями подпункта «б» пункта 16 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденного приказом ФСТЭК России от 29 апреля 2021 г. № 77 и требованиями ? Методического документа «Методика анализа защищенности информационных систем» (утвержденного ФСТЭК России 25.11.2025) при проведении аттестационных испытаний Исполнителем должны быть проведены работы по автоматизированному и (или) ручному выявлению уязвимостей объекта информатизации с последующей экспертной оценкой возможности их использования нарушителем для нарушения безопасности информации и (или) нарушения функционирования информационной системы (далее – анализ уязвимостей). В рамках выполнения вышеуказанных работ предусмотрены следующие этапы: • анализ уязвимостей информационной системы, выполняемый Исполнителем; • устранение Заказчиком выявленных уязвимостей информационной системы; • повторный анализ уязвимостей информационной системы с целью проверки устранения Заказчиком (оператором) уязвимостей информационной системы. До начала проведения работ по анализу уязвимостей исполнитель по согласованию с Заказчиком (оператором) может провести подготовку, которая должна быть направлена на получение необходимых для проведения анализа уязвимостей сведений об информационной телекоммуникационной инфраструктуре, на базе которой она эксплуатации. Подготовка предусматривает во взаимодействии информации об информационной системе и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях ее эксплуатации и ее пользователях. Полученная информация используется для уточнения границ проведения работ. - - Значение характеристики не может изменяться участником закупки

Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 3 - Специалисты Заказчика (оператора) и исполнителя, ответственные за оперативное взаимодействие и контроль проведения анализа уязвимостей, осуществляют согласование и контроль времени проведения работ и действий исполнителя и заказчика (оператора) при анализе уязвимостей, контроль за ходом проведения работ, своевременное выявление и решение проблемных вопросов, возникающих при проведении работ. В ходе анализа уязвимостей информационной системы должно выявляться максимально возможное количество уязвимостей в информационной системе. К уязвимостям информационной системы относятся уязвимости кода, архитектуры и конфигурации информационной системы. В случае, если по результатам анализа исполнителем не выявлено уязвимостей критического и высокого уровней опасности, а также уязвимостей среднего и низкого уровней опасности, которые могут быть использованы потенциальным нарушителем для реализации угроз безопасности информации (векторов атак), приводящих к возникновению негативных последствий, или установлен факт того, что принятые Заказчиком (оператором) меры не позволяют потенциальному нарушителю использовать такие уязвимости для реализации угроз безопасности информации (векторов атак), приводящих к возникновению негативных последствий, исполнителем выдается положительное заключение по результатам анализа уязвимостей в информационной системе Заказчика (оператора). Заказчик (оператор) с учетом назначения, архитектуры и особенностей эксплуатации информационной системы в договоре или ином документе, на основании которого проводится анализ уязвимостей, определяет период времени, в течение которого должны быть проведены все работы по анализу уязвимостей. При необходимости заказчиком (оператором) могут быть установлены перерывы в проведении работ. В этом случае исполнителем должны быть прекращены все работы по анализу уязвимостей. Возобновление работ исполнителем осуществляется с достигнутого результата. - - Значение характеристики не может изменяться участником закупки

Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 4 - В случае наличия в информационной системе типовых по составу и структуре автоматизированных рабочих мест непривилегированных пользователей и при условии, что конфигурация таких автоматизированных рабочих мест не изменялась относительно типовой в процессе эксплуатации информационной системы, допускается проводить анализ уязвимостей в отношении 30 процентов мест. В информационной инфраструктуре Исполнителя, с использованием которой проводится анализ уязвимостей, а также в отношении каналов взаимодействия указанной инфраструктуры с информационной системой должны быть приняты меры по защите информации, препятствующие реализации угроз безопасности информации информационной системы со стороны инфраструктуры Исполнителя или через инфраструктуру Исполнителя. Заказчик (оператор) во время проведения анализа уязвимостей по запросу исполнителя может изменять отдельные настройки в программных, программно-аппаратных средствах информационной системы, в том числе в средствах защиты информации, если это необходимо Исполнителю для проведения анализа уязвимостей. Заказчик (оператор) осуществляет сбор данных о событиях, связанных с внесением изменений в отдельные настройки программных, программно-аппаратных средств информационной системы, в том числе средств защиты информации. Перед проведением анализа уязвимостей Исполнитель проверяет актуальность баз данных уязвимостей, содержащихся в средствах выявления уязвимостей. Действия Исполнителя по анализу уязвимостей в информационной системе не должны создавать угрозы безопасности информации для иных информационных систем. - - Значение характеристики не может изменяться участником закупки

Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 5 - При условии присвоения ГИС СЗН 2 класса защищенности информационной системы (сегментов информационной системы) либо выше в соответствии с пунктом 16_1 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденного приказом ФСТЭК России от 29 апреля 2021 г. № 77 и требованиями Методического документа «Методика испытаний систем защиты информации информационных систем методами тестирования на проникновение» (утвержденного ФСТЭК России 08.09.2025) Исполнителем должно быть проведено тестирование на проникновение, при этом : • проведение работ, предусмотренных вышеуказанной Методикой, без решения Заказчика (оператора) не допускается, перед началом работ Заказчиком (оператором) оформляется согласие на проведение тестирования на проникновение (приложение 2 к настоящему Техническому заданию). Исполнитель не должен приступать к проведению тестирования до получения согласия на проведения данных работ от Заказчика (оператора); • до начала проведения работ по тестированию на проникновение Исполнитель по согласованию с Заказчиком (оператором) может провести подготовку к тестированию на проникновение, которая должна быть направлена на получение необходимых для проведения работ сведений об информационной инфраструктуре и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях их эксплуатации. Подготовка предусматривает пассивный сбор информации об информационной системе и информационно-телекоммуникационной инфраструктуре, на базе которой она функционирует, особенностях ее эксплуатации и ее пользователях. Такой сбор информации не должен предусматривать непосредственное взаимодействие с испытываемой информационной системой. Полученная пассивным методом информация об испытываемой информационной системе используется для уточнения границ проведения работ; - - Значение характеристики не может изменяться участником закупки

Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 6 - • Заказчиком (оператором) и Исполнителем должны быть определены работники, ответственные за оперативное взаимодействие и контроль проведения тестирования на проникновения. Работники Заказчика (оператора) и Исполнителя, ответственные за оперативное взаимодействие и контроль проведения тестирования на проникновение, осуществляют согласование и контроль времени проведения работ и действий Исполнителя и Заказчика (оператора) при тестировании на проникновение, контроль за ходом проведения работ, своевременное выявление и решение проблемных вопросов, возникающих при проведении работ; • Заказчик (оператор) с учетом назначения, архитектуры и особенностей эксплуатации испытываемой информационной системы определяет период времени, в течении которого должны быть проведены все работы по тестированию на проникновение. Устанавливаемый период времени должен обеспечивать возможность проведения Исполнителем всех этапов работ по тестированию на проникновение, но не превышать двух месяцев с даты начала подэтапа 1.3. При необходимости, Заказчиком (оператором) могут быть установлены перерывы в проведении работ. В этом случае Исполнителем должны быть прекращены все работы по тестированию на проникновение. Возобновление работ Исполнителем осуществляется с учетом достигнутого результата. В случае, если Исполнитель в период времени, установленный для проведения тестирования на проникновение, не подтвердил возможность реализации целей тестирования на проникновение, делается вывод о достаточности и (или) эффективности принятых в информационной системе мер по защите информации (обеспечению безопасности); • границы проведения работ при тестировании на проникновение определяются Заказчиком совместно с Исполнителем. Перед началом проведения тестирования на проникновение Заказчик (оператор) обеспечивает резервирование информации, программных, программно-аппаратных средств информационной системы, включенных в границы проведения работ (при необходимости). - - Значение характеристики не может изменяться участником закупки

Проведение аттестационных испытаний на соответствие ПОИБ ГИС СЗН требованиям о защите информации. ч 7 - По результатам проведения аттестационных испытаний Исполнителем разрабатываются: - заключение по результатам аттестационных испытаний; - протокол аттестационных испытаний. В случае соответствия ПОИБ ГИС СЗН требованиям безопасности информации выдается: - аттестат соответствия. В случае отрицательного заключения – Исполнитель выдаёт рекомендации по устранению выявленных недостатков. В случае отрицательного заключения по итогам испытаний Исполнитель совместно с Заказчиком устраняет выявленные нарушения, каждый в своей зоне ответственности. После устранения нарушений Исполнитель проводит повторные аттестационные испытания. Повторные аттестационные испытания проводятся Исполнителем на безвозмездной основе в течение гарантийного периода по требованию Заказчика после устранения выявленных нарушений. Срок действия аттестата соответствия ГИС по требованиям безопасности информации – бессрочно. - - Значение характеристики не может изменяться участником закупки

Преимущества, требования к участникам

Преимущества: Преимущество в соответствии с ч. 3 ст. 30 Закона № 44-ФЗ - Размер преимущества не установлен

Требования к участникам: 1. Единые требования к участникам закупок в соответствии с ч. 1 ст. 31 Закона № 44-ФЗ 2. Требования к участникам закупок в соответствии с ч. 1.1 ст. 31 Закона № 44-ФЗ 3. Требование к участникам закупок в соответствии с п. 1 ч. 1 ст. 31 Закона № 44-ФЗ Дополнительные требования На основании п. 1, 5 ч. 1 ст. 12 99-ФЗ " О лицензирование отдельных видов деятельности" лицензированию подлежат следующие виды деятельности, а именно: деятельность по технической защите конфиденциальной информации. Исполнитель должен иметь следующие лицензии: - ФСБ России на осуществление деятельности по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств на следующие виды работ (услуг): пункт 2 Перечня: разработка защищенных с использованием шифровальных (криптографических) средств информационных систем. Основание: постановление Правительства РФ от 16.04.2012 № 313. - ФСТЭК России на деятельность по технической защите конфиденциальной информации на следующие виды работ: п.4. пп. г) работы и услуги по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации: средств и систем информатизации; п.4. пп. д) работы и услуги по проектированию в защищенном исполнении: средств и систем информатизации; п.4. пп. е) услуги по установке, монтажу, наладке, испытаниям, ремонту средств защиты информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля эффективности защиты информации). Основание: постановление Правительства РФ от 03.02.2012 № 79. Предоставляются копии лицензии и/или выписка из реестра лицензий в форме электронного документа, содержащего сведения об указанной лицензии в соответствии со ст. 21 Федерального закона от 04.05.2011 99-ФЗ «О лицензировании отдельных видов деятельности». Статус предоставляемого документа (действующий, не приостановлен, не приостановлен частично, не прекращен). Информация и документы могут не включаться в заявку на участие в закупке в случае, если указанные информация и документы содержатся в открытых и общедоступных государственных реестрах, размещенных в информационно-телекоммуникационной сети «Интернет», и в такую заявку включена предусмотренная подпунктом «о» пункта 1 части 1 статьи 43 Федерального закона №44-ФЗ декларация о соответствии участника закупки требованиям, установленным пунктом 1 части 1 статьи 31 Федерального закона №44-ФЗ.

Критерии оценки заявок участников

Сведения о связи с позицией плана-графика

Сведения о связи с позицией плана-графика: 202601742000025001000041

Начальная (максимальная) цена контракта: 2 260 015,00

Валюта: РОССИЙСКИЙ РУБЛЬ

Идентификационный код закупки (ИКЗ): 262920400386392040100100390017490244

Срок исполнения контракта (отдельных этапов исполнения контракта) включает в том числе приемку поставленного товара, выполненной работы, оказанной услуги, а также оплату заказчиком поставщику (подрядчику, исполнителю) поставленного товара, выполненной работы, оказанной услуги

Дата начала исполнения контракта: с даты заключения контракта

Срок исполнения контракта: 30.12.2026

Закупка за счет бюджетных средств: Да

Наименование бюджета: Бюджет города Севастополя

Вид бюджета: бюджет субъекта Российской Федерации

Код территории муниципального образования: 67000000: Муниципальные образования города федерального значения Севастополя

Требуется обеспечение заявки: Да

Размер обеспечения заявки: 22 600,15 РОССИЙСКИЙ РУБЛЬ

Порядок внесения денежных средств в качестве обеспечения заявки на участие в закупке, а также условия гарантии: Обеспечение заявки на участие в закупке может предоставляться участником закупки в виде денежных средств или независимой гарантии, предусмотренной статьей 45 Федерального закона 44-ФЗ. Выбор способа обеспечения осуществляется участником закупки самостоятельно. Срок действия независимой гарантии должен составлять не менее месяца с даты окончания срока подачи заявок. Участники закупки, являющиеся юридическими лицами, зарегистрированными на территории государства - члена Евразийского экономического союза, за исключением Российской Федерации, или физическими лицами, являющимися гражданами государства - члена Евразийского экономического союза, за исключением Российской Федерации, вправе предоставить обеспечение заявок в виде денежных средств с учетом особенностей, установленных Постановлением Правительства Российской Федерации от 10.04.2023 № 579.

Реквизиты счета для учета операций со средствами, поступающими заказчику: p/c 03222643670000003200, л/c 05220055000, БИК 012202102, ОКЦ № 1 ВВГУ Банка России//УФК по Нижегородской области, г Нижний Новгород, к/c 40102810745370000024

Реквизиты счета для перечисления денежных средств в случае, предусмотренном ч.13 ст. 44 Закона № 44-ФЗ (в соответствующий бюджет бюджетной системы Российской Федерации): Получатель Номер единого казначейского счета Номер казначейского счета БИК ТОФК УПРАВЛЕНИЕ ФЕДЕРАЛЬНОГО КАЗНАЧЕЙСТВА ПО Г. СЕВАСТОПОЛЮ () ИНН: 9204003863 КПП: 920401001 КБК: 84011610056020000140 ОКТМО: 67312000 40102810245370000126 03100643000000017400 042202126

Место поставки товара, выполнения работы или оказания услуги: Российская Федерация, г. Севастополь, Серверный сегмент ГИС СЗН, состоящий из 1 физического сервера и развернутых на них 6 виртуальных машин, размещен в помещении «Автозал RNC», по адресу: 299029, проспект Генерала Острякова, д. 13 / 299059, проспект Героев Сталинграда, д. 64, а также согласно перечню приложения № 1 к Техническому заданию. Список пользователей с адресами их расположения будет предоставлен Исполнителю после заключения Государственного контракта.

Право заключения контрактов с несколькими участниками закупки в случаях, указанных в части 10 статьи 34 Федерального закона 44-ФЗ: Не установлено

Требуется обеспечение исполнения контракта: Да

Размер обеспечения исполнения контракта: 20 %

Порядок предоставления обеспечения исполнения контракта, требования к обеспечению: Исполнение контракта может обеспечиваться предоставлением независимой гарантии, соответствующей требованиям статьи 45 Федерального закона 44-ФЗ, или внесением денежных средств на указанный заказчиком счет, на котором в соответствии с законодательством Российской Федерации учитываются операции со средствами, поступающими заказчику. Способ обеспечения исполнения контракта, срок действия независимой гарантии определяются участником закупки, с которым заключается контракт, самостоятельно. При этом срок действия независимой гарантии должен превышать предусмотренный контрактом срок исполнения обязательств, которые должны быть обеспечены такой независимой гарантией, не менее чем на один месяц, в том числе в случае его изменения в соответствии со статьей 95 Федерального закона 44-ФЗ.

Платежные реквизиты для обеспечения исполнения контракта: p/c 03222643670000003200, л/c 05220055000, БИК 012202102, ОКЦ № 1 ВВГУ Банка России//УФК по Нижегородской области, г Нижний Новгород, к/c 40102810745370000024

Требуется гарантия качества товара, работы, услуги: Да

Срок, на который предоставляется гарантия и (или) требования к объему предоставления гарантий качества товара, работы, услуги: 12 месяцев

Информация о требованиях к гарантийному обслуживанию товара: не предусмотрено Государственным контрактом

Требования к гарантии производителя товара: не предусмотрено Государственным контрактом

Банковское или казначейское сопровождение контракта не требуется

Информация о сроках исполнения контракта и источниках финансирования

Срок исполнения контракта (отдельных этапов исполнения контракта) включает в том числе приемку поставленного товара, выполненной работы, оказанной услуги, а также оплату заказчиком поставщику (подрядчику, исполнителю) поставленного товара, выполненной работы, оказанной услуги

Дата начала исполнения контракта: с даты заключения контракта

Срок исполнения контракта: 30.12.2026

Закупка за счет бюджетных средств: Да

Наименование бюджета: Бюджет города Севастополя

Вид бюджета: бюджет субъекта Российской Федерации

Код территории муниципального образования: 67000000: Муниципальные образования города федерального значения Севастополя

Документы

Общая информация

Документы

Журнал событий

Источник: www.zakupki.gov.ru