8 мин

Подготовка серверной к аттестации информационной системы

Практическая подготовка серверной к аттестации: помещение, СКУД, питание, журналы, документы и порядок самопроверки до обследования.

Подготовка серверной к аттестации информационной системы

Аттестацию срывает не отсутствие красивой папки с политиками, а расхождение между документами и тем, что проверяющий видит в серверной. Если в приказе доступ разрешен четырем сотрудникам, а контроллер пропускает двенадцать карт, именно это расхождение станет фактом обследования. Та же логика действует для схем питания, перечня оборудования, журналов обслуживания и резервного копирования.

Подготовку нужно вести от границ объекта аттестации к каждому физическому и документальному доказательству. Сначала фиксируют состав информационной системы, площадки, интеграции и ответственных, затем проверяют помещение и инженерные системы под нагрузкой, после чего сверяют журналы с реальной эксплуатацией. Ремонт серверной без этой последовательности часто тратит бюджет и оставляет исходную проблему на месте.

Ниже речь идет о практике в Казахстане. Базовые ориентиры дают Правила проведения аттестации, утвержденные постановлением Правительства Республики Казахстан № 298, Единые требования в области ИКТ и информационной безопасности, утвержденные постановлением № 832, и Методика аттестационного обследования. Нормативные акты меняются, поэтому перед подачей заявления рабочая группа должна сверить применимую редакцию, класс объекта и отраслевые требования.

Границы объекта определяют объем проверки

Серверную нельзя готовить отдельно от информационной системы: проверяющий сопоставляет физическую площадку с заявленным составом аппаратно-программного комплекса, сетей, средств защиты и интеграций. Начните с одностраничной карты границ. На ней должны быть основная и резервная площадки, серверы и системы хранения, сетевые узлы, средства защиты, каналы связи, внешние сервисы, администраторские рабочие места и точки обмена данными с другими объектами информатизации.

Сначала выясните, обязательна ли аттестация именно для вашей системы. Правила № 298 относят к объектам обязательной аттестации, среди прочего, информационные системы государственных органов, системы государственных юридических лиц и негосударственные системы, интегрируемые с системой государственного органа или формирующие государственные электронные информационные ресурсы, а также критически важные объекты информационно-коммуникационной инфраструктуры. Для иных негосударственных систем возможна инициативная аттестация. Это не формальность: основание определяет состав участников, применимые документы и допустимые места размещения.

Затем зафиксируйте класс объекта и модель размещения. Для объектов государственного органа требования к основной и резервной площадке зависят от класса. Арендованный центр обработки данных не снимает обязанностей с владельца системы: договор, схема ответственности и доказательства работы контроля должны закрывать те же вопросы, которые проверили бы в собственной серверной. Фраза «это делает провайдер» без приложения к договору, протокола испытания или выгрузки журнала ничего не доказывает.

Отдельно разберите виртуализацию. Гипервизор может скрыть физический сервер от схемы приложения, но не выводит его из границ обследования. Если на одном кластере работают несколько систем, покажите, где проходит логическое разделение, кто управляет общей платформой и какие общие отказы затронут объект аттестации. Не смешивайте границу бизнес-функции с границей инфраструктуры: первая объясняет назначение системы, вторая показывает, какие компоненты реально обрабатывают и передают защищаемую информацию.

Результатом должен стать утвержденный перечень, в котором у каждого компонента есть инвентарный или серийный номер, назначение, владелец, физическое расположение, версия встроенного или системного программного обеспечения и связь со схемой. Если стойка содержит устройство, которого нет в перечне, разберитесь до обследования. Если перечень содержит давно списанный сервер, удалите запись законным порядком и сохраните основание изменения.

Помещение должно исключать предсказуемые угрозы

Серверная соответствует требованиям только тогда, когда ее расположение и конструкция исключают проход людей, пыль, воду и неконтролируемые коммуникации. Единые требования предписывают отдельное непроходное помещение без оконных проемов. Существующие окна закрывают или заделывают негорючими материалами; поверхности не должны выделять и накапливать пыль, напольное покрытие должно иметь антистатические свойства, а ограждающие конструкции должны обеспечивать герметичность.

Проверьте маршрут к помещению так же внимательно, как само помещение. Дверь по Единым требованиям имеет ширину не менее 1,2 м и высоту не менее 2,2 м, открывается наружу или раздвигается, а рама не должна создавать порог и центральную стойку. Эти размеры связаны не с эстетикой, а с безопасным заносом и выносом оборудования. Узкий коридор перед правильной дверью может сделать фактический маршрут непригодным, поэтому измерьте весь путь от зоны разгрузки до стойки.

Транзитные линии обычного и пожарного водоснабжения, отопления и канализации не должны проходить через серверную или над ней в пределах одного этажа. Осмотрите пространство над подвесным потолком и под фальшполом, а не только видимую часть комнаты. Практический провал выглядит обычно: схема показывает чистую зону, но над крайней стойкой проходит старая труба, которую никто не внес после перепланировки. Фотография потолка не заменяет исполнительную схему коммуникаций.

Фальшпол или фальшпотолок используют для кабелей и инженерных коммуникаций. Это не склад. Коробки, снятые диски, упаковка, канистры и хозяйственный инвентарь повышают пожарную нагрузку, мешают обнаружить протечку и затрудняют обслуживание. Выделите отдельное место для запасных частей критичного оборудования в непосредственной близости, как требуют Единые требования, и ведите его учет.

Расстановка стоек должна учитывать массу оборудования и коммуникаций, свободные служебные проходы, воздушные потоки и кабельные трассы. Получите подтверждение допустимой нагрузки на перекрытие и фальшпол, сверьте его с массой заполненных стоек, ИБП и батарей. Оценка «пол выглядит крепким» не имеет доказательной силы. Нужны расчет, паспорт конструкции или заключение компетентной организации, применимое к фактической конфигурации.

Сделайте поэтажный план с границами контролируемой зоны, дверями, зонами камер, датчиками, кондиционерами, огнетушащими модулями, вводами питания, заземляющей шиной и местами аварийного отключения. На обследовании этот план экономит время, но его главная польза проявится раньше: при нанесении объектов команда почти всегда находит слепую зону, неподписанный автомат или датчик, которого нет в эксплуатационном перечне.

Доступ обязан оставлять проверяемый след

СКУД должна обеспечивать санкционированный вход и выход, а список допущенных лиц должен совпадать с действующими идентификаторами. Сравнивайте не фамилии в двух таблицах, а всю цепочку: приказ или заявка на допуск, согласование владельца зоны, выдача карты, запись в контроллере, событие прохода, периодический пересмотр и отзыв доступа при переводе или увольнении.

Частая ошибка заключается в бессрочном доступе подрядчиков. Инженер приезжал менять кондиционер год назад, работа закрыта, а его карта продолжает действовать. Для временного доступа задайте срок окончания при выдаче, сопровождающего сотрудника и разрешенные временные окна. Аварийный доступ тоже оформляют заранее: кто может разрешить вход, как идентифицируют прибывшего специалиста ночью и кто на следующий рабочий день проверяет записи.

Единые требования отдельно указывают, что конструкция входа не должна позволять передавать идентификатор доступа назад через тамбур. На практике проверяют не только считыватель, но и доводчик, замок, датчик положения двери, кнопку выхода, аварийное разблокирование и реакцию охраны. Открытая на подпорке дверь превращает дорогую СКУД в декорацию, даже если контроллер исправно пишет события.

Камеры должны контролировать все входы и выходы, пространство и проходы возле оборудования, а изображение выводится на отдельный пульт круглосуточной охраны. Проверьте фактический угол обзора при закрытой и открытой двери, качество записи при обычном освещении, синхронизацию времени, доступ к архиву и срок хранения, утвержденный организацией с учетом применимых требований. Не называйте срок наугад: покажите документ, который его устанавливает, настройку регистратора и старейшую доступную запись.

Проведите один тестовый визит как сквозной сценарий. Сотрудник с разрешением входит, выполняет зарегистрированную работу и выходит; затем проверяющий связывает заявку, два события СКУД, фрагмент видеозаписи и запись в журнале работ по единой временной шкале. Если часы расходятся на семь минут или в журнале написано только «технические работы», доказательство распадается. Синхронизация времени и содержательные записи дешевле исправить до подачи заявления.

Бумажный журнал посетителей допустим как часть процесса, но он не исправляет слабую СКУД. Запись должна содержать дату и время, личность посетителя, организацию, основание визита, сопровождающего, зону и время выхода. Не собирайте лишние персональные данные без установленной цели и срока хранения. Владелец процесса должен уметь получить выборку за заданный период и объяснить каждое исключение, включая аварийное открытие двери.

Питание и микроклимат проверяют отказом

Наличие ИБП, генератора и кондиционеров не подтверждает готовность: нужны расчеты, схемы, обслуживание и протоколы испытаний под правдоподобной нагрузкой. Единые требования предусматривают два ввода от разных внешних источников на напряжение 400/230 В и частотой 50 Гц, автономный генератор и автомат ввода резерва. Оборудование и системы серверной получают питание через ИБП, а его мощность рассчитывают с учетом всей нагрузки и запаса для развития.

Соберите однолинейную схему от внешних вводов до распределительных блоков в стойках. На ней обозначьте автомат ввода резерва, генератор, ИБП, байпас, защитные аппараты, аварийное отключение и потребителей инженерных систем. Затем сверьте маркировку на схеме, щитах, кабелях и стойках. Несовпадение названия автомата кажется мелочью до момента, когда дежурный отключает не ту линию.

Расчет автономии ИБП должен учитывать время перехода на резервный ввод и запуска генератора. Паспортная цифра батарей без текущего теста мало что говорит: емкость стареет, температура влияет на батареи, а нагрузка меняется после установки новых серверов. Зафиксируйте дату теста, начальную нагрузку, момент пропадания основного ввода, время запуска генератора, минимальный заряд, тревоги и результат возврата на основную схему. Если испытание полного отказа небезопасно, согласуйте управляемую методику с ответственными за электрохозяйство и документируйте ограничения.

Рабочее заземление серверной выполняют отдельно от защитного заземления здания. Металлические конструкции соединяют с общей шиной, каждую стойку подключают отдельным проводником. Попросите специалиста измерить параметры, оформить протокол и указать прибор с действующей поверкой. Бирка на желто-зеленом проводе подтверждает только наличие бирки.

Микроклимат оценивают в местах, где работает оборудование, а не по одному термометру у двери. Система мониторинга должна видеть параметры в шкафах и стойках, а уставки должны соответствовать требованиям установленного оборудования и проектным решениям. Проверьте датчики сравнением с контрольным прибором, создайте тревогу безопасным способом и проследите доставку уведомления дежурному. Запишите, кто реагирует, за какое внутреннее время и что делает при отказе одного кондиционера.

Не обещайте отказоустойчивость схемой N+1, если никто не испытывал потерю одного элемента. Единые требования устанавливают для инфраструктуры серверного помещения показатель не менее 99,7 процента. Чтобы этот показатель был управляемым, организация должна определить, что считает отказом, откуда берет время простоя и кто сверяет расчет. Иначе процент останется числом в документе, которое нельзя воспроизвести по журналам.

Пожар, вода и кабели требуют отдельных доказательств

Аппаратная часть под контролем
GSE контролирует путь оборудования от проектирования и производства до поставки и поддержки.
Выбрать решение

Пожарная защита серверной должна работать как самостоятельная последовательность обнаружения, оповещения, отключения и безопасного удаления газа. Единые требования предусматривают автоматическую установку газового пожаротушения, независимую от системы здания; порошковые и жидкостные огнегасители не используют. Сигнал запуска связан с ранним обнаружением дыма и ручными датчиками у выхода, а задержка выпуска огнегасящего вещества составляет не более 30 секунд.

Проверяйте весь сценарий без фактического выпуска газа, если регламент испытаний не требует иного. Датчик формирует сигнал, табло внутри и снаружи предупреждают людей, вентиляционные клапаны закрываются, питание оборудования отключается по заданной логике, охрана получает событие, а ответственное лицо действует по инструкции. Сервисный акт с формулировкой «система исправна» слабее протокола, где перечислены проверенные входы, выходы, задержки и неисправности.

Отдельно проверьте вытяжную вентиляцию для удаления огнегасящего газа и безопасность персонала. На двери должны быть понятны порядок эвакуации и запрет входа после срабатывания до разрешения ответственного. Списки телефонов обновляют вместе с кадровыми изменениями. Инструкция, в которой первым указан уволившийся начальник, опасна и легко выявляется одним звонком.

Кабельные трассы маркируют с обоих концов и сопоставляют со схемами. Силовые и телекоммуникационные линии прокладывают с учетом проектных требований, вводы герметизируют, неиспользуемые отверстия закрывают. Найдите временные патч-корды, удлинители и неподписанные соединения: временная схема имеет свойство оставаться на годы, пока отказ не заставит искать ее назначение ночью.

Техническое обслуживание критичного оборудования нужно документировать. Единые требования прямо называют обслуживание, устранение проблем, факты сбоев и отказов, результаты восстановления и послегарантийное обслуживание. Работы выполняет сертифицированный технический персонал, а вмешательство в эксплуатируемое оборудование требует разрешения руководителя ИТ-подразделения или замещающего лица. Поэтому к каждому сервисному акту привяжите заявку, разрешение, исполнителя, затронутые активы, время, результат и проверку после работ.

Если проект требует модернизации площадки, GSE.kz может закрыть связку серверного оборудования, системной интеграции и инфраструктуры центра обработки данных с последующей круглосуточной технической поддержкой по стране. Аттестационное решение при этом остается за уполномоченным органом, а владелец системы отвечает за полноту собственных процессов и документов.

Документы должны описывать одну реальную серверную

Комплект документов готов тогда, когда по нему другой администратор может воспроизвести действующие правила, а не когда все файлы подписаны. Приложение к Правилам № 298 перечисляет политику информационной безопасности, методику оценки рисков, правила учета активов, непрерывности, инвентаризации, внутреннего аудита, разграничения доступа, аутентификации, антивирусного контроля, физической защиты, руководство администратора, регламент резервного копирования и инструкцию реагирования на инциденты и кризисные ситуации. Для используемых криптографических средств нужны соответствующие правила.

Не копируйте этот перечень в локальные документы без распределения ответственности. Составьте матрицу «требование - документ - пункт - владелец - доказательство». Для физического доступа доказательством станет выгрузка СКУД и пересмотр списка; для электропитания - схема и протокол переключения; для резервного копирования - журнал задания и результат восстановления; для обслуживания - заявка и сервисный акт. Пустая ячейка показывает реальную работу, а не редакционную недоделку.

Проверьте реквизиты по горизонтали. Название системы, собственник, владелец, адрес площадки, номера помещений, роли и наименования подразделений должны совпадать во всех приказах, схемах и регламентах. После переезда часто остается старый адрес в плане непрерывности, после реорганизации - несуществующий отдел в порядке доступа, после замены ИБП - прежняя модель в паспорте. Проверяющий не обязан угадывать, какой документ верный.

У каждого документа должны быть утверждение, версия, дата ввода, владелец, порядок пересмотра и история изменений. Срок пересмотра сам по себе ничего не дает, если владелец не фиксирует результат. Запись «пересмотрено, изменений нет» с датой и подписью лучше молчаливого файла, который четыре года лежит в общей папке.

Арендованная площадка требует четкого разделения обязанностей. В приложении к договору укажите, кто обслуживает СКУД, камеры, генератор, ИБП, пожаротушение и кондиционирование; кто предоставляет журналы; кто уведомляет об инциденте; кто допускает аттестующую группу; как согласуют изменения. Запросите фактические акты и выгрузки до самопроверки. Сертификат провайдера по системе менеджмента не подтверждает, что конкретная дверь закрывается и запись нужной камеры хранится установленный срок.

Храните утвержденную копию комплекта, который подаете на аттестацию. Рабочие документы могут меняться, но команда должна видеть, какая версия ушла проверяющим. Если необходима правка, оформите ее через процесс управления изменениями и оцените влияние на границы объекта. Тихая замена схемы накануне визита создает больше вопросов, чем прозрачный журнал исправлений.

Журналы подтверждают работу контроля во времени

Поддержка доступна по стране
Национальная сервисная сеть GSE помогает обслуживать серверную после ввода оборудования в работу.
Обсудить проект

Журнал нужен не ради строки в перечне, а чтобы восстановить событие и решение ответственного. Минимальный набор зависит от архитектуры и локальных правил, но обычно серверная порождает записи СКУД, видеонаблюдения, микроклимата, электропитания, пожарной и охранной сигнализации, технического обслуживания, посетителей, инцидентов, изменений, резервного копирования и системного мониторинга.

Для каждого журнала составьте паспорт из шести полей: владелец, источник времени, состав событий, место хранения, срок хранения и порядок проверки. Добавьте контроль целостности и круг лиц с правом удаления или изменения. Если журнал хранится на том же сервере, отказ которого он должен объяснить, предусмотрите передачу или копирование на независимый узел в соответствии с принятой архитектурой.

События разных систем должны складываться в одну временную шкалу. Настройте единый доверенный источник времени для серверов, сетевых устройств, СКУД, камер и инженерного мониторинга, затем контролируйте отклонение. Часы камеры, которые постоянно уходят вперед, испортят расследование даже при отличном качестве изображения. После перезагрузки контроллера проверьте не только доступ, но и сохранность времени и очереди событий.

Не ограничивайтесь успешными событиями. Для доступа нужны отказы, повторные попытки, долго открытая дверь, принудительное открытие, потеря связи и действия оператора. Для питания нужны переходы на батареи и генератор, байпас, перегрузка и неисправность батарей. Для микроклимата нужны выход за уставки, потеря датчика и подтверждение тревоги. Именно исключения показывают, что контроль замечает проблему и вызывает действие.

Сделайте выборку за обычный рабочий месяц и возьмите пять событий разных типов. Для каждого найдите первичную запись, уведомление, реакцию сотрудника, закрытие и связанный документ. Если тревога температуры есть, а подтверждения реакции нет, не дописывайте журнал задним числом. Оформите выявленное несоответствие, устраните причину и соберите новую историю работы контроля.

Сроки хранения нельзя назначать одной универсальной цифрой для всех записей. Их определяют применимые нормы, назначение журнала, оценка рисков, требования расследования и внутренние документы. Важно, чтобы заявленный срок совпадал с технической настройкой и доступным архивом. Проверьте восстановление архивной записи, права администратора и поведение системы при заполнении диска.

Самопроверка должна повторять логику обследования

Резервная площадка без случайных решений
GSE подбирает инфраструктуру ЦОД под ваши требования к размещению и отказоустойчивости.
Обсудить проект

Хорошая самопроверка идет по доказательствам и наблюдаемым действиям, поскольку Методика аттестационного обследования оценивает процессы физической защиты, доступа, внешних угроз, работ в серверной, размещения оборудования, вспомогательных услуг, кабельной сети, обслуживания и безопасного списания. Комиссии не нужна экскурсия по лучшим местам. Ей нужна целая цепочка контроля, включая неудобные исключения.

Проведите самопроверку в таком порядке:

  1. Заморозьте на день перечень компонентов и схему, затем физически найдите каждый актив и каждое соединение из выборки.
  2. Пройдите путь посетителя от заявки до выхода, включая видеозапись, сопровождение и отзыв временного допуска.
  3. Инициируйте безопасные тестовые тревоги СКУД, микроклимата и инженерного мониторинга, проследите уведомление и реакцию.
  4. Выполните согласованное переключение питания и тест восстановления из резервной копии, сохранив исходные данные, время и результат.
  5. Выберите недавнее обслуживание, изменение и инцидент, затем соберите по каждому непрерывную цепочку заявок, разрешений, журналов и закрытия.

В проверяющую группу включите специалиста по информационной безопасности, системного администратора, инженера площадки, представителя охраны и владельца бизнес-процесса. Пусть человек, который не ведет конкретный контроль, проверит его доказательства. Внутренний владелец легко достраивает пропущенный шаг по памяти, а внешний проверяющий видит только документ и наблюдаемое действие.

Фиксируйте несоответствия в реестре с полями: требование, факт, риск, корректирующее действие, ответственный, срок, доказательство закрытия и повторная проверка. Не ставьте статус «выполнено» после покупки оборудования. Закрытие означает, что устройство установлено, внесено в схемы и перечни, проверено, включено в обслуживание, а персонал умеет реагировать на его сигнал.

Разделите дефекты на блокирующие и управляемые. Отсутствие требуемой системы пожаротушения или второго ввода нельзя исправить новой инструкцией. Несовпадение названия роли можно закрыть документально, но сначала проверьте, не скрывает ли оно реальную дыру в ответственности. Приоритет задают применимость требования и риск, а не удобство исправления.

После закрытия реестра повторите выборку с другими датами и активами. Один идеально подготовленный визит подрядчика не доказывает устойчивость процесса. Нужна история, в которой обычные сотрудники месяцами выполняют тот же порядок без ручной постановки перед проверкой.

Перед визитом фиксируют состояние и правила изменений

За несколько дней до обследования нужно не украшать серверную, а зафиксировать проверенное состояние и запретить несогласованные изменения. Правила № 298 описывают аттестацию как прием заявления и проверку комплекта, аттестационное обследование, рассмотрение результатов комиссией и решение уполномоченного органа. На обследовании анализируют документацию, организационные меры, техническую защищенность и компоненты объекта, поэтому внезапная замена устройства затрагивает сразу несколько частей доказательной базы.

Утвердите короткое окно стабильности. Любое изменение конфигурации, доступа, схемы питания, сетевого соединения или состава оборудования проходит через назначенного координатора, получает оценку влияния и отражается в актуальном комплекте. Аварийные работы не запрещают, но оформляют сразу по установленной процедуре. Скрытый ремонт опаснее самого отказа.

Соберите индекс доказательств, а не еще одну толстую папку. Для каждого пункта Методики укажите документ, ответственное лицо и готовый пример записи. Подготовьте контролируемый доступ к электронным журналам и архиву видео, проверьте учетные записи для демонстрации, заряд переговорных средств охраны и возможность безопасно открыть панели, которые могут попросить осмотреть.

Проведите 30-минутный брифинг участников. Каждый должен знать границы объекта, свою роль, порядок сопровождения проверяющих и правило ответа: показывать факт, а не предполагать. Если сотрудник не знает, он обращается к владельцу контроля и не придумывает объяснение на месте. Назначьте одного координатора запросов, чтобы разные подразделения не передавали противоречащие версии схем и приказов.

После выдачи аттестата работа не заканчивается. Его действие связано с неизменностью условий функционирования, функциональности, аппаратно-программного комплекса и технологий, которые определяют безопасность защищаемой информации. Значимое развитие системы требует оценки влияния и действий, предусмотренных законом и правилами. Поэтому сохраните реестр доказательств как рабочий инструмент эксплуатации: следующая проверка начинается в день первого изменения, а не за неделю до визита.

FAQ

Для каких информационных систем аттестация обязательна в Казахстане?

Обязательность зависит от владельца, интеграций, назначения и отнесения к критически важным объектам ИКИ. Сопоставьте систему с перечнем в Правилах № 298 и подтвердите вывод у ответственного за соответствие до планирования работ.

Можно ли аттестовать систему в арендованном центре обработки данных?

Аренда сама по себе не мешает аттестации, если выбранная модель размещения допустима для класса объекта. Договор и приложение к нему должны распределять обязанности и обеспечивать доступ к журналам, актам испытаний и самой площадке.

Нужно ли убирать окна из существующей серверной?

Единые требования предусматривают помещение без оконных проемов. Если окна уже есть, их закрывают или заделывают негорючими материалами с учетом требований к герметичности и проектной документации.

Какие журналы чаще всего просят показать в серверной?

Обычно нужны записи доступа и посетителей, видеоархив, тревоги микроклимата и питания, обслуживание, инциденты, изменения и резервное копирование. Точный набор определяют границы системы и локальные документы, а каждый журнал должен подтверждать реакцию, а не только событие.

Достаточно ли сертификата ЦОД вместо проверки инженерных систем?

Нет. Сертификат может подтвердить работу системы менеджмента или область сертификации, но не состояние конкретной двери, камеры, линии питания или архива в выбранный период. Запрашивайте доказательства по конкретной площадке и услугам.

Какой запас автономии ИБП нужен для аттестации?

Единые требования связывают автономию со временем перехода на резервные линии и запуском генератора, а не задают одну цифру для всех площадок. Расчетите фактическую нагрузку, измерьте состояние батарей и подтвердите сценарий протоколом испытания.

Можно ли вести журнал посетителей только на бумаге?

Можно использовать бумажный журнал как часть установленного процесса, если записи полны, защищены и доступны для выборки. Он не заменяет исправную СКУД, видеонаблюдение и отзыв электронных допусков.

Что делать, если во время самопроверки найдено несоответствие?

Зарегистрируйте факт, риск, действие, ответственного и срок, затем соберите доказательство закрытия и повторно проверьте контроль. Не исправляйте историю задним числом: новая честная история работы сильнее поддельной старой.

Нужно ли испытывать генератор и пожаротушение перед обследованием?

Нужно подтвердить их работоспособность по безопасной согласованной методике. Для генератора важен переход под правдоподобной нагрузкой, для пожаротушения обычно проверяют сигналы и автоматику без выпуска газа, если регламент не требует иного.

Когда после изменений нужна новая аттестация?

Значимые изменения условий функционирования, функциональности, аппаратно-программного комплекса или технологий безопасности требуют формальной оценки по действующим правилам. Ведите процесс управления изменениями и до внедрения определяйте, нужно ли уведомление или повторная аттестация.