Заявка на расчёт
ФСТЭК · Закупки · Выбор подрядчика

Как выбрать лицензиата ФСТЭК и не нарваться

17 апреля 2026 · 8 минут чтения. 9 конкретных проверок перед подписанием договора с компанией, которая обещает «сделать вам КИИ за три копейки». Как распознать риск и куда смотреть.

Зачем вообще проверять

Если ваш подрядчик окажется без лицензий или с отозванными, то все выполненные им работы — юридически ничтожны. ФСТЭК при проверке посчитает, что защита не построена. Штраф, повторные работы, дисквалификация в госзакупках.

9 конкретных проверок

  1. Лицензии ФСТЭК в актуальном реестре. Реестр лицензий на сайте fstec.ru. Проверяйте: номер совпадает, срок действия не истёк, виды деятельности включают ваш (разработка СЗИ / ТЗКИ / контроль защищённости).
  2. Лицензия ФСБ на криптографию. Для любой работы с ГОСТ-СКЗИ нужна. Проверяется в реестре на clsz.fsb.ru. Без неё работать с КриптоПро/ViPNet/Континент — нарушение.
  3. Аккредитация Минцифры для ИТ-аутсорсинга по КИИ. Реестр аккредитованных ИТ-компаний. Если исполнитель в нём — это дополнительная проверка государственного реестра.
  4. Стаж и опыт по профильным проектам. Конкретные кейсы по вашей отрасли с ФИО руководителя, датами, объёмами. Запросите 2–3 референса с возможностью позвонить.
  5. Квалификация ключевых сотрудников. Сертификаты ФСТЭК на специалистов (приказ № 96), повышение квалификации не старше 3 лет, профильное образование.
  6. Финансовое состояние. Выручка, чистая прибыль, просроченная кредиторка через bo.nalog.ru. Если выручка < вашего проекта — риск, что исполнитель «выгорит» в середине.
  7. Судебные споры и исполнительные производства. Смотрите в kad.arbitr.ru и ФССП. Если много исков от клиентов — тревожный сигнал.
  8. Структура группы компаний и реальный владелец. Проверьте через egrul.nalog.ru: нет ли «однодневки», нет ли в учредителях дисквалифицированных лиц.
  9. Договор: раздел об ответственности. Должны быть: штрафы за срыв сроков; обязательство передать результаты, годные для ФСТЭК; конфиденциальность с неустойкой; гарантия на проект 12–36 месяцев.

Красные флаги в коммерческом предложении

«Всё за 200 000 ₽ под ключ»

Реальная стоимость полного цикла аттестации ИСПДн — от 400 тыс. ₽ без учёта СЗИ. Если дёшево — работают «формально» или передадут документы без внедрения.

Сроки меньше 25 рабочих дней

На обследование, модель угроз, проектирование, внедрение и испытания физически не хватает времени. Значит, часть этапов пропускается или делается фиктивно.

Отсутствие обследования в смете

Без обследования невозможно корректно определить класс защиты и меры. Исполнители, которые «знают типовой пакет» — не подходят для уникальной инфраструктуры.

Готовность брать работу без передачи НДА

Лицензиат обязан работать с вашей внутренней информацией — без НДА это нарушение его собственных процедур. Признак несерьёзности.

Список вопросов, которые стоит задать на встрече

Наши партнёры проходят эти 9 проверок

НПК «Оборон-Экран» (СПб) и ООО «Центр Информационных Технологий» (Москва) — лицензиаты ФСТЭК/ФСБ с 2011 и 2015 годов. Все документы открыто опубликованы.

Посмотреть лицензии