Новые правила аттестации объектов информатизации: разбираем изменения в приказе ФСТЭК 77 России
С 1 сентября 2026 года вступает в силу приказ ФСТЭК России от 27 февраля 2026 № 60, который вносит масштабные поправки в порядок аттестации объектов информатизации, утверждённый приказом ФСТЭК № 77 от 29 апреля 2021 года.
Содержание статьи:
1. Кого теперь касается порядок аттестации
2. Состав аттестационной комиссии: появилась конкретика
3. Технические меры защиты: три вида проверок
4. Когда обязательно тестирование на проникновение
5. Требования к инфраструктуре (ЦОД, облако)
6. Включение типовых сегментов в аттестованный контур
7. Поддержка безопасности: можно привлекать сторонних лицензиатов
8. Контроль уровня защищённости: новые методы
9. Периодичность контроля и отчётность
10. Когда проводятся дополнительные испытания, а когда – повторная аттестация
11. Методы при дополнительных аттестационных испытаниях
1. Кого теперь касается порядок аттестации
2. Состав аттестационной комиссии: появилась конкретика
3. Технические меры защиты: три вида проверок
4. Когда обязательно тестирование на проникновение
5. Требования к инфраструктуре (ЦОД, облако)
6. Включение типовых сегментов в аттестованный контур
7. Поддержка безопасности: можно привлекать сторонних лицензиатов
8. Контроль уровня защищённости: новые методы
9. Периодичность контроля и отчётность
10. Когда проводятся дополнительные испытания, а когда – повторная аттестация
11. Методы при дополнительных аттестационных испытаниях
Разберём ключевые изменения приказа ФСТЭК 77 по порядку.
1. Кого теперь касается порядок аттестации
Ранее действие 77 приказа ФСТЭК распространялось на государственные и муниципальные информационные системы (включая системы персональных данных), информационные системы управления производством в организациях оборонно-промышленного комплекса, а также на защищаемые помещения для ведения конфиденциальных переговоров. Теперь в него вносятся изменения, которые распространяют его требования на информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений.
Данная корректировка синхронизирует порядок аттестации с приказом ФСТЭК № 117, который уже определил указанные категории систем в качестве объектов регулирования. В результате обеспечивается единообразие процедур и их безусловное соответствие актуальной нормативной базе.
Данная корректировка синхронизирует порядок аттестации с приказом ФСТЭК № 117, который уже определил указанные категории систем в качестве объектов регулирования. В результате обеспечивается единообразие процедур и их безусловное соответствие актуальной нормативной базе.
2. Состав аттестационной комиссии: появилась конкретика
Требования к составу аттестационной комиссии были прописаны только применительно к аттестационным испытаниям. Теперь чётко определён состав комиссии и для периодического контроля уже аттестованного объекта информатизации. Это устраняет неопределённость и унифицирует подход на всех этапах жизненного цикла объекта.
3. Технические меры защиты: три вида проверок
Введена детализация того, как именно должны проверяться реализованные на объекте информатизации технические меры защиты от несанкционированного доступа. Теперь обязательными стали три вида проверок:
- функциональное тестирование – проверка работоспособности реализованных мер защиты информации;
- автоматизированное и (или) ручное выявление уязвимостей объекта информатизации;
- тестирование на проникновение – моделирование реализации актуальных угроз с целью оценки реальной возможности доступа к объекту.
Выявление уязвимостей и тестирование на проникновение должны проводиться в соответствии с методическими документами, утвержденными ФСТЭК России, в которых определяется состав работ и порядок их проведения.
4. Когда обязательно тестирование на проникновение
Тестирование на проникновение теперь обязательно для государственных информационных систем, а также иных информационных систем государственных органов и учреждений 1 и 2 классов защищённости, которые имеют доступ в сеть «Интернет», и для систем, взаимодействующих с иными информационными системами.
Исключение: если взаимодействие реализовано с использованием сертифицированных СКЗИ (средств криптографической защиты информации), тестирование на проникновение может не проводиться.
Исключение: если взаимодействие реализовано с использованием сертифицированных СКЗИ (средств криптографической защиты информации), тестирование на проникновение может не проводиться.
5. Требования к инфраструктуре (ЦОД, облако)
Если объект информатизации создаётся на базе информационно-телекоммуникационной инфраструктуры – например, центра обработки данных (ЦОД) или облачной платформы, – такая инфраструктура должна быть аттестована по классу защищённости не ниже класса защищённости самого объекта информатизации. Данное требование теперь чётко зафиксировано в обновлённой нормативной документации.
6. Включение типовых сегментов в аттестованный контур
Появилась возможность включать в состав уже аттестованного объекта информатизации новые типовые сегменты – при условии, что добавляемый сегмент имеет аналогичный состав программных, технических средств и средств защиты информации. В таком случае проводится аттестация добавляемого сегмента согласно программе и методикам аттестационных испытаний, но без необходимости проходить полную повторную аттестацию всего объекта информатизации.
Стоит отметить, что подобный механизм уже существовал ранее – в аттестации по требованиям серии ГОСТ РО 0043 и в приказе ФСТЭК России от 11 февраля 2013 г. № 17. Однако с выходом приказа ФСТЭК России 77 и последующих разъяснительных документов (в том числе № 117) эта норма осталась незафиксированной. Новые изменения возвращают этот полезный способ масштабирования аттестованного контура.
Стоит отметить, что подобный механизм уже существовал ранее – в аттестации по требованиям серии ГОСТ РО 0043 и в приказе ФСТЭК России от 11 февраля 2013 г. № 17. Однако с выходом приказа ФСТЭК России 77 и последующих разъяснительных документов (в том числе № 117) эта норма осталась незафиксированной. Новые изменения возвращают этот полезный способ масштабирования аттестованного контура.
7. Поддержка безопасности: можно привлекать сторонних лицензиатов
В новой редакции владельцу аттестованного объекта информатизации предоставлена возможность обеспечивать поддержку безопасности и выполнение требований к аттестованному объекту не только собственными силами, но и с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации (ТЗКИ). Данное положение явно закреплено в изменениях, что даёт заказчикам дополнительную гибкость.
8. Контроль уровня защищённости: новые методы
Изменён подход к проведению контроля уровня защищённости информации. Теперь он должен осуществляться двумя методами:
Это делает контроль более глубоким и объективным, приближая его к реальным сценариям атак.
- анализ уязвимостей;
- тестирование на проникновение.
Это делает контроль более глубоким и объективным, приближая его к реальным сценариям атак.
9. Периодичность контроля и отчётность
Контроль уровня защищённости информации теперь необходимо проводить не реже 1 раза в 3 года (ранее этот срок составлял 2 года). По итогам контроля составляется протокол (отчёт), который владельцы объекта информатизации обязаны направлять в ФСТЭК России в течение 5 рабочих дней с даты завершения контроля. Введена унифицированная форма такого отчёта.
10. Когда проводятся дополнительные испытания, а когда – повторная аттестация
Условия, влекущие проведение дополнительных или повторных аттестационных испытаний, скорректированы:
- При изменении места размещения объекта теперь достаточно провести дополнительные аттестационные испытания (при условии применения аналогичных программных и технических средств и средств защиты информации). Ранее это могло требовать более серьёзных процедур.
- Повторная аттестация требуется только в случае повышения класса (уровня) защищённости или категории значимости объекта информатизации.
11. Методы при дополнительных аттестационных испытаниях
Для проведения дополнительных аттестационных испытаний теперь чётко определены методы и форма отчёта (протокола). Используются:
Это унифицирует подход и делает процедуру дополнительных испытаний прозрачной и предсказуемой.
- функциональное тестирование;
- анализ уязвимостей.
Это унифицирует подход и делает процедуру дополнительных испытаний прозрачной и предсказуемой.
Резюме
Приказ ФСТЭК 60 от 27 февраля 2026 года вносит ясность в порядок аттестации, приводя его в соответствие с актуальной нормативной базой и закрывая неопределённость для организаций государственного сектора, работающих с объектами информатизации.
Новые правила вступают в силу 1 сентября 2026 года – время на подготовку есть, но начинать приводить свои объекты в соответствие с новыми требованиями стоит уже сейчас.
- расширение круга обязанных лиц;
- детализация процедур (состав комиссий, методы проверок);
- ужесточение требований к контролю (обязательное тестирование на проникновение, увеличение периодичности до 3 лет, отчётность);
- упрощение в части включения типовых сегментов и изменения места размещения объекта.
Новые правила вступают в силу 1 сентября 2026 года – время на подготовку есть, но начинать приводить свои объекты в соответствие с новыми требованиями стоит уже сейчас.
Чем мы можем помочь
Получите полный спектр услуг по аттестации и поддержку на всех этапах:
- анализ текущего состояния и определение класса защищённости;
- разработка организационно-распорядительной документации;
- проведение аттестационных испытаний;
- поддержка при прохождении контроля уровня защищённости;
- помощь в подготовке и направлении отчётности в ФСТЭК России;
- сопровождение при внесении изменений и дополнительных аттестациях.
- Проводим аттестацию приказу ФСТЭК 77
Оставьте контакты
Мы поможем вам уверенно пройти все этапы и соответствовать самым строгим требованиям регулятора.
Авторы статьи
Полина Шарова
Ведущий консультант Департамента соответствия требованиям по информационной безопасности
Ведущий консультант Департамента соответствия требованиям по информационной безопасности
Быков Александр
Архитектор департамента соответствия требованиям по информационной безопасности
Дивизион консалтинга и развития практик кибербезопасности
Архитектор департамента соответствия требованиям по информационной безопасности
Дивизион консалтинга и развития практик кибербезопасности