TS Rate — самая субъективная оценка ИБ-решений на рынке
Сравнения, даташиты и экспертная навигация по ИБ-решениям
Санкт-Петербург
21 октября 2026
Санкт-Петербург
21 октября 2026
Первый форум-фестиваль от команды TS Solution
Сумма технологий
Пользуясь нашим сайтом, вы соглашаетесь с тем, что мы используем куки 🍪
Настройки cookie
Обязательные cookies
Эти файлы cookie необходимы для того, чтобы вы могли пользоваться сайтом и его функциями. Их нельзя отключить. Они устанавливаются в ответ на ваши запросы, такие как настройка ваших предпочтений конфиденциальности, вход в систему или заполнение форм.
Аналитические cookies
Disabled
Эти файлы cookie собирают информацию, чтобы помочь нам понять, как используются наши веб-сайты или насколько эффективны наши маркетинговые кампании, или чтобы помочь нам настроить наши веб-сайты для вас.
Рекламные cookies
Disabled
Эти файлы cookie предоставляют рекламным компаниям информацию о вашей активности в Интернете, чтобы помочь им предоставлять вам более релевантную онлайн-рекламу или ограничивать количество показов рекламы. Эта информация может быть передана другим рекламным компаниям.

Аттестат получили — что дальше? Разбираем изменения в приказе ФСТЭК № 77

С 1 сентября 2026 года меняется порядок аттестации объектов информатизации.

Приказ ФСТЭК России от 27 февраля 2026 года № 60 вносит изменения в действующий приказ № 77: уточняет область его применения, подробнее регламентирует периодический контроль защищённости, вводит требования к тестированию на проникновение для отдельных информационных систем и конкретизирует порядок действий при модернизации объектов.

Если коротко, аттестация всё заметнее перестаёт быть историей из серии: «получили аттестат и вернулись к вопросу через несколько лет». ФСТЭК связывает подтверждение соответствия с фактическим состоянием объекта на протяжении эксплуатации.

Сегодня мы проведем обзор ключевых изменений в приказе ФСТЭК России от 29.04.2021 № 77 «Об утверждении порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну» (далее — Приказ № 77, Порядок).

24.06.2026 Министерством юстиции Российской Федерации был зарегистрирован приказ ФСТЭК России от 27.02.2026 № 60 (далее — Приказ № 60), в котором рассмотрены изменения в Порядок. Приказ № 60 вступает в силу с 01.09.2026.

Перед обзором предлагаем также ознакомиться с перечнем сокращений:
ГИС
государственная информационная система
ГО
государственный орган
ГУ
государственное учреждение
ГУП
государственное унитарное предприятие
ИС
информационная система
ИТКС
информационная телекоммуникационная сеть
МИС
муниципальная информационная система
ОИ
объект информатизации
СКЗИ
средства криптографической защиты информации
Итак, перейдем непосредственно к обзору. Предлагаем поэтапно рассмотреть, какие нововведения принес нам Приказ № 60.

Область применения

Область применения Порядка существенно расширилась.

С 01.09.2026 требования Порядка распространяются и на иные ИС ГУ, ГУП и ГО, если владельцем ОИ было принято решение о проведении оценки соответствия ИС в форме аттестации.

Что это значит на практике? Организациям государственного сектора стоит пересмотреть перечень своих ИС и определить, для каких из них оценка соответствия проводится именно в форме аттестации.

Не аттестацией единой

Теперь в Порядке закреплено требование проводить периодический контроль уровня защиты информации (далее — контроль ЗИ). Что это значит и было ли подобное ранее? Да, контроль существовал и ранее, и требовалось раз в два года предоставлять сведения во ФСТЭК России о проведении такого контроля и его результатах.
Контроль ЗИ-организация проводит с привлечением лицензиата ФСТЭК-России раз в три года.
C 01.09.2026 контроль ЗИ делится на два вида работ:
  1. анализ уязвимостей (организация может провести самостоятельно);
  2. тестирование на проникновение.

Здесь следует остановиться и рассказать поподробнее о тестировании на проникновение. Такие работы не нужно проводить в отношении всех ИС, а только для определенных ИС:
  • ГИС;
  • иных ИС ГУ, ГУП и ГО, которым присвоен 1 и 2 класс защищенности.

Однако этого недостаточно. ИС должны соответствовать минимум одному из дополнительных условий:
  • реализовано подключение к сети «Интернет»;
  • реализовано взаимодействие с другими ИС;
  • реализовано взаимодействие с ИС подрядных организаций.

В качестве исключения принято рассматривать взаимодействие, которое реализовано с использованием сети шифрованной связи или виртуальных частных сетей с применением сертифицированных СКЗИ.

Почему контроль ЗИ становится важнее?

Здесь всё просто — аттестат соответствия выдается на то состояние ИС, которое было на момент аттестации. Но зачастую фактическое положение дел сильно отличается от того, что было зафиксировано в документах по аттестации. Меняется архитектура, меняются программные и программно-аппаратные средства, в том числе и средства защиты информации. Все эти изменения требуют внимания.
По результатам контроля ЗИ составляется отчёт или протокол, который требуется отправить в территориальный орган ФСТЭК России в течение пяти рабочих дней с даты завершения проведения данного контроля.
Важное замечание: неисполнение требований по своевременной отправке отчета или протокола по контролю ЗИ может привести к приостановке действия аттестата соответствия. Это равносильно тому, что ИС не соответствуют требованиям по защите информации, а значит, и обрабатывать информацию в таких ИС запрещено. Для возобновления действия аттестата необходимо исправить все нарушения (в том числе отправить отчет о контроле ЗИ).
Практическая рекомендация
!
начинайте готовиться к контролю ЗИ заранее. Определите, кто будет проводить работы, установите сроки их выполнения и утвердите график.

Ну, а если изменения в ИС всё же произошли?

В случае модернизации ИС (изменение архитектуры системы защиты, структуры системы защиты, состава компонентов или применяемых СЗИ на аналогичные), проводят дополнительные аттестационные испытания. Сведения об изменениях и результатах испытаний включают в технический паспорт.

При этом действие аттестата не прекращается. Это важно для тех организаций, которые регулярно меняют инфраструктуру.

При дополнительных аттестационных испытаниях требуется провести следующие работы:
  • функциональное тестирование;
  • анализ уязвимостей.

Однако некоторые изменения в ИС могут привести к повышению класса защищенности. В таком случае требуется проводить полноценную повторную процедуру аттестации.

А можно ли ещё что-то аттестовать?

Конечно, можно! И даже нужно.

Теперь, если на базе ИТКС (для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления) создается ОИ, то ИТКС надо аттестовывать по классу защищенности не ниже класса защищенности ОИ.

Итак, мы разобрали основные изменения Порядка. В качестве небольшого итога ниже приведена сводная таблица, раскрывающая прежние положения Порядка, их актуализированную редакцию и небольшой комментарий о том, что с этим делать.
Краткое описание прежних требований Порядка
Краткое описание новых требований Порядка
Комментарий
Проведение контроля ЗИ раз в два года с отправкой сведений во ФСТЭК
Проведение контроля ЗИ раз в три года с отправкой отчета (протокола) во ФСТЭК в течение 5 рабочих дней с момента завершения работ
Теперь в работы по контролю ЗИ входят:
  • анализ уязвимостей;
  • тестирование на проникновение.
Непредоставление отчета повлечет за собой приостановку действия аттестата
Отсутствие требований по аттестации ИТКС
Аттестация ИТКС по требованиям защиты не ниже класса защищенности ОИ
Если на базе ИТКС создаётся ОИ, то необходимо аттестовывать и ИТКС по требованиям защиты информации. Применимо для государственного и муниципального управления
Проведение дополнительных аттестационных испытаний при модернизации ИС
Проведение дополнительных аттестационных испытаний при модернизации системы. В состав работ входит:
  • анализ уязвимостей;
  • функциональное тестирование
Если модернизация ИС приводит к повышению класса защищенности, необходимо проводить повторную процедуру аттестации
Чек-лист действий, которые стоит сделать уже сейчас:
  1. проверить, какие объекты подпадают под обновлённый Порядок;
  2. определить системы, для которых потребуется пентест;
  3. актуализировать календарь периодического контроля;
  4. пересмотреть процедуру фиксации изменений в техническом паспорте;
  5. учитывать дополнительные испытания при планировании модернизаций.

Что в итоге?

Главная идея изменений — аттестат соответствия всё меньше воспринимается как финальная точка. Объект информатизации меняется в процессе эксплуатации, а вместе с ним должны актуализироваться и подходы к защите объекта информатизации. Приказ № 60 подробнее фиксирует эту логику: устанавливает методы периодического контроля, вводит пентест для отдельных систем и уточняет порядок действий при модернизации.

Для владельцев объектов это прежде всего вопрос планирования. Уже сегодня вам стоит определить, какие системы подпадают под новые условия тестирования на проникновение, актуализировать график периодического контроля и заранее встроить дополнительные аттестационные испытания в процессы модернизации. Тогда изменения в инфраструктуре не будут обнаруживаться постфактум уже на этапе очередной проверки.

Всем спасибо за внимание, берегите себя и свои информационные системы!
Остались вопросы?