Новости
Гостевой WiFi для государственных и муниципальных учреждений: требования безопасности, ГОСТ и 152-ФЗ
Гостевой wifi с авторизацией в госучреждениях — не просто удобство для посетителей, а зона юридических рисков. Ключевая точка их возникновения — момент подключения гостя: именно тут собираются персональные данные и возникает статус ИСПДн. Поэтому разговор начинается не с «WiFi вообще», а с того, как устроен сервис идентификации посетителей.

Где на самом деле нужна защита

Гостевая сеть открытая, без шифрования радио-эфира — WPA2/WPA3-Enterprise в этом случае не применяется: протокол требует установки сертификатов на устройство и несовместим с идеей «подключился за 10 секунд». Безопасность строится на уровне captive portal: номер телефона и согласие на ПДн передаются между смартфоном и сервером по TLS/HTTPS. Именно на этом этапе возникают эти правовые обязательства, и тут обеспечивается уровень защиты, требуемый 152-ФЗ и Приказом ФСТЭК №21.
Модуль авторизации wifi поддерживает гибкий выбор варианта: SMS с хранением обезличенного идентификатора устройства, звонок без сбора сведений сверх номера телефона, Госуслуги (личность уже подтверждена ЕСИА), МТС ID и Альфа ID, а также соцсети. Внутри сервиса — формирование согласия, разграничение доступа к базе пользователей и журналирование этих действий: именно это запрашивают при проверках Роскомнадзора, а не полное логирование трафика. Решение работает по модели SaaS: данные обрабатываются в облаке, изолированном от инфраструктуры учреждения.

Изоляция от ГИС и СМЭВ

Сетевая изоляция гостевого сегмента — отдельный VLAN и firewall с default deny между гостевой сетью и ГИС/СМЭВ — базовое условие на стороне заказчика. Второй контур — данные о посещениях: сервер и база пользователей размещаются в облаке, вне периметра организации и не связаны с этими системами или СЭД. Для объектов с терминалами СМЭВ, например МФЦ, панель управления доступна из облака и не встроена в инфраструктуру учреждения: сотрудник МФЦ не получит доступ к базе гостевых авторизаций из АРМ, привязанного к ней, и наоборот. У гостя при этом физически нет маршрута в этот периметр независимо от того, прошла ли авторизация.

Документы для проверок

Сервис хранит такое согласие с привязкой к каждому случаю — это первое, что запрашивает Роскомнадзор, журнал этих действий с таймстампами и описание защиты канала для модели угроз и акта классификации ИСПДн. Собственные сертификаты ФСТЭК/ФСБ на оборудование не выпускаются, но предоставляется пакет технического описания для документации организации; на основании этого пакета лицензиат заказчика также готовит приказ о лице, ответственном за такую обработку. Дополнительно стоит уточнить локализацию сведений (ст. 18 152-ФЗ) и, для объектов КИИ, — попадает ли гостевой сегмент под категорирование с учётом его изоляции.

Опыт внедрения в госсекторе

Если говорить откровенно про опыт с госучреждениями и госкорпорациями — школами, больницами, администрациями, РЖД, Почтой России, — массовых развёртываний пока не было: были лишь единичные случаи использования без полноценного запуска у клиента. На описанную выше архитектуру и подход к соответствию это никак не влияет, но проговаривать это стоит сразу, ещё на этапе обсуждения условий внедрения.
07.09.2026