Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО
Новости

Изменения в приказе ФСТЭК России 77 c 1 сентября 2026 года

Новые правила аттестации объектов информатизации: разбираем изменения в приказе ФСТЭК 77 России
С 1 сентября 2026 года вступает в силу приказ ФСТЭК России от 27 февраля 2026 № 60, который вносит масштабные поправки в порядок аттестации объектов информатизации, утверждённый приказом ФСТЭК № 77 от 29 апреля 2021 года.
Разберём ключевые изменения приказа ФСТЭК 77 по порядку.

1. Кого теперь касается порядок аттестации

Ранее действие 77 приказа ФСТЭК распространялось на государственные и муниципальные информационные системы (включая системы персональных данных), информационные системы управления производством в организациях оборонно-промышленного комплекса, а также на защищаемые помещения для ведения конфиденциальных переговоров. Теперь в него вносятся изменения, которые распространяют его требования на информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений.

Данная корректировка синхронизирует порядок аттестации с приказом ФСТЭК № 117, который уже определил указанные категории систем в качестве объектов регулирования. В результате обеспечивается единообразие процедур и их безусловное соответствие актуальной нормативной базе.

2. Состав аттестационной комиссии: появилась конкретика

Требования к составу аттестационной комиссии были прописаны только применительно к аттестационным испытаниям. Теперь чётко определён состав комиссии и для периодического контроля уже аттестованного объекта информатизации. Это устраняет неопределённость и унифицирует подход на всех этапах жизненного цикла объекта.

3. Технические меры защиты: три вида проверок

  • функциональное тестирование – проверка работоспособности реализованных мер защиты информации;
  • автоматизированное и (или) ручное выявление уязвимостей объекта информатизации;
  • тестирование на проникновение – моделирование реализации актуальных угроз с целью оценки реальной возможности доступа к объекту.
Введена детализация того, как именно должны проверяться реализованные на объекте информатизации технические меры защиты от несанкционированного доступа. Теперь обязательными стали три вида проверок:
Выявление уязвимостей и тестирование на проникновение должны проводиться в соответствии с методическими документами, утвержденными ФСТЭК России, в которых определяется состав работ и порядок их проведения.
77 приказ фстэк 2021

4. Когда обязательно тестирование на проникновение

Тестирование на проникновение теперь обязательно для государственных информационных систем, а также иных информационных систем государственных органов и учреждений 1 и 2 классов защищённости, которые имеют доступ в сеть «Интернет», и для систем, взаимодействующих с иными информационными системами.

Исключение: если взаимодействие реализовано с использованием сертифицированных СКЗИ (средств криптографической защиты информации), тестирование на проникновение может не проводиться.

5. Требования к инфраструктуре (ЦОД, облако)

Если объект информатизации создаётся на базе информационно-телекоммуникационной инфраструктуры – например, центра обработки данных (ЦОД) или облачной платформы, – такая инфраструктура должна быть аттестована по классу защищённости не ниже класса защищённости самого объекта информатизации. Данное требование теперь чётко зафиксировано в обновлённой нормативной документации.

6. Включение типовых сегментов в аттестованный контур

Появилась возможность включать в состав уже аттестованного объекта информатизации новые типовые сегменты – при условии, что добавляемый сегмент имеет аналогичный состав программных, технических средств и средств защиты информации. В таком случае проводится аттестация добавляемого сегмента согласно программе и методикам аттестационных испытаний, но без необходимости проходить полную повторную аттестацию всего объекта информатизации.

Стоит отметить, что подобный механизм уже существовал ранее – в аттестации по требованиям серии ГОСТ РО 0043 и в приказе ФСТЭК России от 11 февраля 2013 г. № 17. Однако с выходом приказа ФСТЭК России 77 и последующих разъяснительных документов (в том числе № 117) эта норма осталась незафиксированной. Новые изменения возвращают этот полезный способ масштабирования аттестованного контура.

7. Поддержка безопасности: можно привлекать сторонних лицензиатов

В новой редакции владельцу аттестованного объекта информатизации предоставлена возможность обеспечивать поддержку безопасности и выполнение требований к аттестованному объекту не только собственными силами, но и с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации (ТЗКИ). Данное положение явно закреплено в изменениях, что даёт заказчикам дополнительную гибкость.

8. Контроль уровня защищённости: новые методы

Изменён подход к проведению контроля уровня защищённости информации. Теперь он должен осуществляться двумя методами:

  • анализ уязвимостей,
  • тестирование на проникновение.

Это делает контроль более глубоким и объективным, приближая его к реальным сценариям атак.

9. Периодичность контроля и отчётность

Контроль уровня защищённости информации теперь необходимо проводить не реже 1 раза в 3 года (ранее этот срок составлял 2 года). По итогам контроля составляется протокол (отчёт), который владельцы объекта информатизации обязаны направлять в ФСТЭК России в течение 5 рабочих дней с даты завершения контроля. Введена унифицированная форма такого отчёта.

10. Когда проводятся дополнительные испытания, а когда – повторная аттестация

Условия, влекущие проведение дополнительных или повторных аттестационных испытаний, скорректированы:

  • При изменении места размещения объекта теперь достаточно провести дополнительные аттестационные испытания (при условии применения аналогичных программных и технических средств и средств защиты информации). Ранее это могло требовать более серьёзных процедур.

  • Повторная аттестация требуется только в случае повышения класса (уровня) защищённости или категории значимости объекта информатизации.

11. Методы при дополнительных аттестационных испытаниях

Для проведения дополнительных аттестационных испытаний теперь чётко определены методы и форма отчёта (протокола). Используются:

  • функциональное тестирование;
  • анализ уязвимостей.

Это унифицирует подход и делает процедуру дополнительных испытаний прозрачной и предсказуемой.

Резюме

Приказ ФСТЭК 60 от 27 февраля 2026 года вносит ясность в порядок аттестации, приводя его в соответствие с актуальной нормативной базой и закрывая неопределённость для организаций государственного сектора, работающих с объектами информатизации.

  • расширение круга обязанных лиц;
  • детализация процедур (состав комиссий, методы проверок);
  • ужесточение требований к контролю (обязательное тестирование на проникновение, увеличение периодичности до 3 лет, отчётность);
  • упрощение в части включения типовых сегментов и изменения места размещения объекта.

Новые правила вступают в силу 1 сентября 2026 года – время на подготовку есть, но начинать приводить свои объекты в соответствие с новыми требованиями стоит уже сейчас.

Чем мы можем помочь

Получите полный спектр услуг по аттестации и поддержку на всех этапах:

  • анализ текущего состояния и определение класса защищённости;
  • разработка организационно-распорядительной документации;
  • проведение аттестационных испытаний;
  • поддержка при прохождении контроля уровня защищённости;
  • помощь в подготовке и направлении отчётности в ФСТЭК России;
  • сопровождение при внесении изменений и дополнительных аттестациях.
  • Проводим аттестацию приказу ФСТЭК 77
Мы поможем вам уверенно пройти все этапы и соответствовать самым строгим требованиям регулятора. Оставить заявку >>>
Новости Законодательство