Новые правила аттестации объектов информатизации: разбираем изменения в приказе ФСТЭК 77 России
С 1 сентября 2026 года вступает в силу приказ ФСТЭК России от 27 февраля 2026 № 60, который вносит масштабные поправки в порядок аттестации объектов информатизации, утверждённый приказом ФСТЭК № 77 от 29 апреля 2021 года.
ОГЛАВЛЕНИЕ
1. Кого теперь касается порядок аттестации
2. Состав аттестационной комиссии: появилась конкретика
3. Технические меры защиты: три вида проверок
4. Когда обязательно тестирование на проникновение
5. Требования к инфраструктуре (ЦОД, облако)
6. Включение типовых сегментов в аттестованный контур
7. Поддержка безопасности: можно привлекать сторонних лицензиатов
8. Контроль уровня защищённости: новые методы
9. Периодичность контроля и отчётность
10. Когда проводятся дополнительные испытания, а когда – повторная аттестация
11. Методы при дополнительных аттестационных испытаниях
1. Кого теперь касается порядок аттестации
2. Состав аттестационной комиссии: появилась конкретика
3. Технические меры защиты: три вида проверок
4. Когда обязательно тестирование на проникновение
5. Требования к инфраструктуре (ЦОД, облако)
6. Включение типовых сегментов в аттестованный контур
7. Поддержка безопасности: можно привлекать сторонних лицензиатов
8. Контроль уровня защищённости: новые методы
9. Периодичность контроля и отчётность
10. Когда проводятся дополнительные испытания, а когда – повторная аттестация
11. Методы при дополнительных аттестационных испытаниях
Разберём ключевые изменения приказа ФСТЭК 77 по порядку.
1. Кого теперь касается порядок аттестации
Ранее действие 77 приказа ФСТЭК распространялось на государственные и муниципальные информационные системы (включая системы персональных данных), информационные системы управления производством в организациях оборонно-промышленного комплекса, а также на защищаемые помещения для ведения конфиденциальных переговоров. Теперь в него вносятся изменения, которые распространяют его требования на информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений.
Данная корректировка синхронизирует порядок аттестации с приказом ФСТЭК № 117, который уже определил указанные категории систем в качестве объектов регулирования. В результате обеспечивается единообразие процедур и их безусловное соответствие актуальной нормативной базе.
Данная корректировка синхронизирует порядок аттестации с приказом ФСТЭК № 117, который уже определил указанные категории систем в качестве объектов регулирования. В результате обеспечивается единообразие процедур и их безусловное соответствие актуальной нормативной базе.
2. Состав аттестационной комиссии: появилась конкретика
Требования к составу аттестационной комиссии были прописаны только применительно к аттестационным испытаниям. Теперь чётко определён состав комиссии и для периодического контроля уже аттестованного объекта информатизации. Это устраняет неопределённость и унифицирует подход на всех этапах жизненного цикла объекта.
3. Технические меры защиты: три вида проверок
- функциональное тестирование – проверка работоспособности реализованных мер защиты информации;
- автоматизированное и (или) ручное выявление уязвимостей объекта информатизации;
- тестирование на проникновение – моделирование реализации актуальных угроз с целью оценки реальной возможности доступа к объекту.
Введена детализация того, как именно должны проверяться реализованные на объекте информатизации технические меры защиты от несанкционированного доступа. Теперь обязательными стали три вида проверок:
Выявление уязвимостей и тестирование на проникновение должны проводиться в соответствии с методическими документами, утвержденными ФСТЭК России, в которых определяется состав работ и порядок их проведения.
4. Когда обязательно тестирование на проникновение
Тестирование на проникновение теперь обязательно для государственных информационных систем, а также иных информационных систем государственных органов и учреждений 1 и 2 классов защищённости, которые имеют доступ в сеть «Интернет», и для систем, взаимодействующих с иными информационными системами.
Исключение: если взаимодействие реализовано с использованием сертифицированных СКЗИ (средств криптографической защиты информации), тестирование на проникновение может не проводиться.
Исключение: если взаимодействие реализовано с использованием сертифицированных СКЗИ (средств криптографической защиты информации), тестирование на проникновение может не проводиться.
5. Требования к инфраструктуре (ЦОД, облако)
Если объект информатизации создаётся на базе информационно-телекоммуникационной инфраструктуры – например, центра обработки данных (ЦОД) или облачной платформы, – такая инфраструктура должна быть аттестована по классу защищённости не ниже класса защищённости самого объекта информатизации. Данное требование теперь чётко зафиксировано в обновлённой нормативной документации.
6. Включение типовых сегментов в аттестованный контур
Появилась возможность включать в состав уже аттестованного объекта информатизации новые типовые сегменты – при условии, что добавляемый сегмент имеет аналогичный состав программных, технических средств и средств защиты информации. В таком случае проводится аттестация добавляемого сегмента согласно программе и методикам аттестационных испытаний, но без необходимости проходить полную повторную аттестацию всего объекта информатизации.
Стоит отметить, что подобный механизм уже существовал ранее – в аттестации по требованиям серии ГОСТ РО 0043 и в приказе ФСТЭК России от 11 февраля 2013 г. № 17. Однако с выходом приказа ФСТЭК России 77 и последующих разъяснительных документов (в том числе № 117) эта норма осталась незафиксированной. Новые изменения возвращают этот полезный способ масштабирования аттестованного контура.
Стоит отметить, что подобный механизм уже существовал ранее – в аттестации по требованиям серии ГОСТ РО 0043 и в приказе ФСТЭК России от 11 февраля 2013 г. № 17. Однако с выходом приказа ФСТЭК России 77 и последующих разъяснительных документов (в том числе № 117) эта норма осталась незафиксированной. Новые изменения возвращают этот полезный способ масштабирования аттестованного контура.
7. Поддержка безопасности: можно привлекать сторонних лицензиатов
В новой редакции владельцу аттестованного объекта информатизации предоставлена возможность обеспечивать поддержку безопасности и выполнение требований к аттестованному объекту не только собственными силами, но и с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации (ТЗКИ). Данное положение явно закреплено в изменениях, что даёт заказчикам дополнительную гибкость.
8. Контроль уровня защищённости: новые методы
Изменён подход к проведению контроля уровня защищённости информации. Теперь он должен осуществляться двумя методами:
Это делает контроль более глубоким и объективным, приближая его к реальным сценариям атак.
- анализ уязвимостей,
- тестирование на проникновение.
Это делает контроль более глубоким и объективным, приближая его к реальным сценариям атак.
9. Периодичность контроля и отчётность
Контроль уровня защищённости информации теперь необходимо проводить не реже 1 раза в 3 года (ранее этот срок составлял 2 года). По итогам контроля составляется протокол (отчёт), который владельцы объекта информатизации обязаны направлять в ФСТЭК России в течение 5 рабочих дней с даты завершения контроля. Введена унифицированная форма такого отчёта.
10. Когда проводятся дополнительные испытания, а когда – повторная аттестация
Условия, влекущие проведение дополнительных или повторных аттестационных испытаний, скорректированы:
- При изменении места размещения объекта теперь достаточно провести дополнительные аттестационные испытания (при условии применения аналогичных программных и технических средств и средств защиты информации). Ранее это могло требовать более серьёзных процедур.
- Повторная аттестация требуется только в случае повышения класса (уровня) защищённости или категории значимости объекта информатизации.
11. Методы при дополнительных аттестационных испытаниях
Для проведения дополнительных аттестационных испытаний теперь чётко определены методы и форма отчёта (протокола). Используются:
Это унифицирует подход и делает процедуру дополнительных испытаний прозрачной и предсказуемой.
- функциональное тестирование;
- анализ уязвимостей.
Это унифицирует подход и делает процедуру дополнительных испытаний прозрачной и предсказуемой.
Резюме
Приказ ФСТЭК 60 от 27 февраля 2026 года вносит ясность в порядок аттестации, приводя его в соответствие с актуальной нормативной базой и закрывая неопределённость для организаций государственного сектора, работающих с объектами информатизации.
Новые правила вступают в силу 1 сентября 2026 года – время на подготовку есть, но начинать приводить свои объекты в соответствие с новыми требованиями стоит уже сейчас.
- расширение круга обязанных лиц;
- детализация процедур (состав комиссий, методы проверок);
- ужесточение требований к контролю (обязательное тестирование на проникновение, увеличение периодичности до 3 лет, отчётность);
- упрощение в части включения типовых сегментов и изменения места размещения объекта.
Новые правила вступают в силу 1 сентября 2026 года – время на подготовку есть, но начинать приводить свои объекты в соответствие с новыми требованиями стоит уже сейчас.
Чем мы можем помочь
Получите полный спектр услуг по аттестации и поддержку на всех этапах:
- анализ текущего состояния и определение класса защищённости;
- разработка организационно-распорядительной документации;
- проведение аттестационных испытаний;
- поддержка при прохождении контроля уровня защищённости;
- помощь в подготовке и направлении отчётности в ФСТЭК России;
- сопровождение при внесении изменений и дополнительных аттестациях.
- Проводим аттестацию приказу ФСТЭК 77
Мы поможем вам уверенно пройти все этапы и соответствовать самым строгим требованиям регулятора. Оставить заявку >>>