26 июня 20261 352

ФСТЭК обновила порядок аттестации: обязательный пентест для ГИС и периодический контроль защищённости

Владислав Халяпин, эксперт по лицензированию

ФСТЭК России приказом № 60 от 17 февраля 2026 года переписала ключевые положения порядка аттестации объектов информатизации, утверждённого приказом № 77. Главное нововведение — обязательное тестирование на проникновение для государственных информационных систем 1 и 2 классов защищённости, имеющих выход в интернет. Аттестат соответствия теперь выдаётся на весь срок эксплуатации объекта, но владельцы обязаны раз в три года проводить периодический контроль уровня защищённости. Документ вступает в силу 1 сентября 2026 года.

Регулятор пересмотрел подход к проверке защищённости государственных и иных информационных систем. Поправки затрагивают как сами процедуры аттестации, так и обязанности владельцев уже аттестованных объектов. Разбираем, что именно поменялось и кого это коснётся.

Что за документ и когда он заработает

Федеральная служба по техническому и экспортному контролю опубликовала приказ № 60 от 17 февраля 2026 года, которым вносятся изменения в Порядок организации и проведения работ по аттестации объектов информатизации. Базовый документ — приказ ФСТЭК № 77 от 29 апреля 2021 года, который регулирует аттестацию систем, обрабатывающих информацию ограниченного доступа, не составляющую государственную тайну.

Приказ зарегистрирован Минюстом 24 июня 2026 года под номером 87202. Новые правила начнут действовать с 1 сентября 2026 года, что даёт владельцам объектов и органам по аттестации время на подготовку. Подписал документ директор службы В. Селин.

Обязательный пентест для государственных систем

Самое заметное изменение — введение обязательного тестирования на проникновение. Раньше пентест мог проводиться в рамках анализа уязвимостей по усмотрению, теперь же он прямо предписан для определённой категории объектов.

Тестирование на проникновение проводится в отношении государственных информационных систем, иных информационных систем государственных органов, унитарных предприятий и учреждений первого и второго классов защищённости, которые имеют подключение к интернету и (или) взаимодействуют с другими информационными системами, в том числе с системами подрядных организаций. Исключение сделано для случаев, когда взаимодействие реализовано через сеть шифрованной связи или виртуальные частные сети с применением сертифицированных криптографических средств.

Под пентестом в документе понимается моделирование реализации актуальных угроз с целью оценки возможностей несанкционированного доступа к системе или повышения привилегий. Методические документы для проведения таких работ утверждает сама ФСТЭК.

Бессрочный аттестат и периодический контроль

Прежде аттестат соответствия имел ограниченный срок действия. По новой редакции пункта 31 аттестат выдаётся на весь срок эксплуатации объекта информатизации. На первый взгляд это послабление, но взамен на владельцев возложена постоянная обязанность поддерживать уровень защиты.

Владелец обязан обеспечивать безопасность объекта в соответствии с аттестатом и проводить периодический контроль уровня защищённости — самостоятельно или с привлечением лицензиата ФСТЭК. Контроль проводится двумя методами: анализом уязвимостей и тестированием на проникновение.

Непредставление отчёта по результатам проведения контроля уровня защищённости информации в ФСТЭК России является основанием для приостановления действия аттестата соответствия.

Из текста приказа ФСТЭК России № 60

Отчёт о периодическом контроле нужно представлять в ФСТЭК или её территориальный орган не реже одного раза в три года — в течение пяти рабочих дней с даты завершения контроля. В отчёте указываются наименование объекта, класс защищённости, данные экспертов, сроки и результаты анализа уязвимостей и пентеста.

Что меняется при модернизации объекта

Отдельный блок поправок касается развития и модернизации уже аттестованных систем. Если в ходе доработки изменяется архитектура или структура системы защиты, исключаются или заменяются программные и технические средства, проводятся дополнительные аттестационные испытания. При этом само действие аттестата соответствия не прекращается, а сведения об изменениях вносятся в технический паспорт объекта.

Дополнительные испытания проводятся методами функционального тестирования и анализа уязвимостей в отношении изменённых компонентов. Однако если модернизация приводит к повышению класса или уровня защищённости либо категории значимости, требуется повторная полноценная аттестация.

Расширение перечня объектов и состав комиссии

Обновлённый пункт 3 уточнил перечень объектов, на которые распространяется порядок. В него входят государственные и муниципальные информационные системы, в том числе системы персональных данных, информационные системы управления производством на предприятиях ОПК, включая автоматизированные системы станков с ЧПУ, а также защищаемые помещения для конфиденциальных переговоров. Отдельно перечислены значимые объекты критической информационной инфраструктуры и АСУ ТП на критически важных и потенциально опасных объектах.

Также уточнён состав аттестационной комиссии: в неё входят руководитель и не менее двух экспертов, обладающих знаниями и навыками в области технической защиты конфиденциальной информации и аттестации объектов информатизации.

Приостановление и прекращение аттестата

Поправки переписали основания для приостановления, возобновления и прекращения действия аттестата. Действие аттестата приостанавливается, в частности, при непредставлении отчётов о периодическом контроле. Возобновляется оно после устранения несоответствий и подачи подтверждающих материалов либо после представления нужного отчёта в ФСТЭК.

Действие аттестата прекращается, если владелец в установленный срок не представил материалы об устранении недостатков или требуемый отчёт о контроле защищённости, а также по собственному обращению владельца.

Кого это коснётся в первую очередь

Главными адресатами изменений становятся государственные органы, ГУПы, государственные и муниципальные учреждения, операторы ГИС и систем персональных данных, а также предприятия ОПК. Для систем 1 и 2 классов защищённости с выходом в интернет обязательный пентест и регулярный контроль защищённости фактически превращают аттестацию из разового мероприятия в непрерывный процесс. Организациям стоит заранее заложить ресурсы на периодические испытания и взаимодействие с лицензиатами ФСТЭК до вступления приказа в силу 1 сентября 2026 года.

ФСТЭК обновила порядок аттестации: обязательный пентест для ГИС и периодический контроль защищённости
Комментарии