Для организаций это означает одно: аттестованный объект нужно регулярно проверять в эксплуатации. Важно заранее понять, на какие системы и помещения распространяется приказ № 77, когда нужен анализ уязвимостей, в каких случаях проводится тестирование на проникновение (пентест) и как передавать результаты во ФСТЭК.
Что меняет приказ ФСТЭК № 60
Приказ ФСТЭК России от 27.02.2026 № 60 вносит изменения в порядок аттестации объектов информатизации, утверждённый приказом ФСТЭК России от 29.04.2021 № 77.
Главная идея изменений — показать, что аттестация не заканчивается выдачей документа. Объект подтвердил соответствие требованиям, но дальше его состояние нужно проверять в ходе эксплуатации.
В новой редакции уточняются четыре важных блока.
1. Область применения приказа № 77
В приказе подробнее описано, на какие объекты распространяется порядок аттестации и периодического контроля. Это важно для организаций, у которых есть государственные информационные системы (ГИС), системы управления производством, защищаемые помещения, информационные системы персональных данных (ИСПДн), значимые объекты критической информационной инфраструктуры (ЗОКИИ) или автоматизированные системы управление технологическими процессами (АСУ ТП).
2. Методы проверки защищённости
В периодическом контроле теперь отдельно выделены методы проверки: анализ уязвимостей и проведение пентеста. Сам контроль существовал и раньше, но обновлённая редакция подробнее показывает, чем его нужно наполнять.
3. Оформление результатов
По итогам контроля оформляют отчёт или протокол. В документе отражают сведения об объекте, его классе защищенности или категории значимости, сроках проверки, аттестате и результатах выполненных работ.
4. Последствия при нарушении порядка
Если отчёт или протокол не поступит во ФСТЭК в установленный срок, аттестат соответствия могут приостановить.
Кого касаются изменения
Новая редакция приказа важна для владельцев ОИ, которые уже проходят аттестацию по приказу ФСТЭК № 77 или эксплуатируют ранее аттестованные системы и помещения. В перечне объектов, для которых аттестация обязательна, названы:
- государственные и муниципальные информационные системы (ИС), в том числе государственные и муниципальные ИСПДн;
- ИС управления производством организаций оборонно-промышленного комплекса (ОПК);
- автоматизированные системы станков с числовым программным управлением, если они входят в такие производственные системы;
- помещения для ведения конфиденциальных переговоров.
Кроме обязательных случаев, приказ № 77 используют и для других объектов, когда владелец закрепил аттестацию как способ оценки системы защиты.
К таким объектам относятся:
- ИС государственных органов, государственных унитарных предприятий и государственных учреждений, если они не относятся к ГИС;
- значимые объекты КИИ;
- ИСПДн, кроме государственных и муниципальных;
- АСУ ТП на критически важных, потенциально опасных и иных опасных объектах.
На практике сначала нужно определить статус ОИ. Не каждая ИС автоматически попадает под приказ № 77. Нужно смотреть владельца, назначение системы, класс защищенности, категорию значимости, обрабатываемую информацию и требования, которые организация установила для оценки соответствия.
Как было и как станет после 1 сентября 2026 года
До изменений приказ № 77 уже предусматривал периодический контроль уровня защиты информации на аттестованном объекте. Результаты оформлялись протоколами, включались в технический паспорт и направлялись регулятору (ФСТЭК или территориальный орган) не реже 1 раза в 2 года.
С 1 сентября 2026 года формулировка меняется. В приказе появляется контроль уровня защищённости информации. Результат такого контроля оформляют отчётом или протоколом и также включают в технический паспорт объекта.
Меняется и срок направления материалов. Отчёт или протокол нужно представлять регулятору не реже 1 раза в 3 года. Сделать это нужно в течение 5 рабочих дней после завершения контроля.
На первый взгляд срок стал больше: было 2 года, стало 3. Но считать это послаблением неправильно. Проверка становится более содержательной, потому что приказ прямо закрепляет методы контроля: анализ уязвимостей и проведение пентеста.
Почему периодический контроль становится важнее
Аттестация фиксирует состояние объекта на момент проведения испытаний. Но в реальной эксплуатации система меняется.
В ней появляются новые пользователи, обновляется программное обеспечение, меняются сетевые настройки, подключаются подрядчики, добавляются средства защиты, меняется состав оборудования. Иногда изменения небольшие, но именно они создают риск: документ описывает одно состояние объекта, а фактическая инфраструктура уже выглядит иначе.
Периодический контроль нужен, чтобы увидеть такие расхождения. Он помогает проверить, сохранился ли уровень защиты после изменений и соответствует ли объект требованиям, которые были подтверждены при аттестации.
Во время контроля обычно проверяют:
- актуальность состава программных и технических средств;
- настройки средств защиты информации (СЗИ);
- наличие уязвимостей;
- права пользователей и администраторов;
- удалённый доступ;
- взаимодействие с внешними системами;
- соответствие фактических настроек техническому паспорту и внутренним документам.
Если контроль проводится только формально, организация может пропустить слабые места. Если проверка проводится качественно, она помогает заранее устранить проблемы и подготовить документы для ФСТЭК России.
Для кого станет обязательным тестирование на проникновение
Тестирование на проникновение (пентест) вводится не для всех аттестованных объектов. Это важный момент, потому что требование нельзя автоматически переносить на любую систему.
В новой редакции приказа № 77 пентест проводится для ГИС, а также для иных ИС государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 классов защищенности.
Но одного класса защищенности недостаточно. Система должна соответствовать хотя бы одному дополнительному условию:
- иметь подключение к сети Интернет;
- взаимодействовать с другими ИС;
- взаимодействовать с ИС подрядных организаций.
Есть исключение. Если взаимодействие организовано через сеть шифрованной связи или через виртуальные частные сети с применением сертифицированных шифровальных СЗИ, вопрос нужно разбирать отдельно по архитектуре системы.
Поэтому перед заказом пентеста стоит проверить три вещи: кто владеет системой, какой у неё класс защищенности и как она связана с Интернетом, внешними системами или подрядчиками.
Что такое тестирование на проникновение
Тестирование на проникновение, или пентест, — это проверка, которая показывает, можно ли практически использовать уязвимости системы.
Обычный анализ уязвимостей отвечает на вопрос: «Какие слабые места есть в системе?». Пентест идёт дальше и проверяет другой вопрос: «Может ли нарушитель через эти слабые места получить доступ, повлиять на работу системы или повысить свои права?».
Простой пример: сканер нашёл устаревший компонент или ошибку настройки. Это ещё не всегда означает, что система реально уязвима для атаки. Пентест помогает понять, можно ли использовать найденную проблему в конкретной инфраструктуре.
В ходе такой проверки специалисты могут моделировать действия нарушителя: попытку входа без прав, обход ограничений, получение доступа к закрытым разделам, повышение привилегий, использование ошибок конфигурации.
При этом пентест нельзя сводить к запуску автоматического сканера. Нужны согласованные границы проверки, методика, перечень допустимых действий, фиксация результатов и понятное описание рисков. Иначе организация получит не полноценную оценку защищённости, а набор технических сообщений без управленческой пользы.
Как меняется работа с аттестатом соответствия
Приказ № 60 не делает аттестат «бессрочным» заново. По приказу № 77 аттестат соответствия и ранее выдавался на весь срок эксплуатации объекта информатизации.
Меняется не сам принцип действия аттестата, а требования к подтверждению защищённости в ходе эксплуатации. Организация должна не просто получить аттестат и хранить его в комплекте документов. Она должна поддерживать состояние объекта и подтверждать это результатами контроля.
Владелец аттестованного объекта должен:
соблюдать требования по защите информации при эксплуатации;
проводить периодический контроль уровня защищённости;
оформлять результаты отчётом или протоколом;
включать материалы контроля в технический паспорт;
направлять отчёт или протокол регулятору.
Контроль можно проводить своими силами или с привлечением внешней организации. Если привлекается подрядчик, у него должна быть лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации (ТЗКИ) с правом выполнять соответствующие работы.
Что будет при модернизации объекта
Отдельное внимание в приказе уделено развитию и модернизации объекта.
Если меняется архитектура системы защиты, структура системы защиты, состав компонентов или применяемые СЗИ, проводят дополнительные аттестационные испытания. Сведения об изменениях и результатах испытаний включают в технический паспорт.
При этом аттестат не прекращает действовать автоматически только из-за того, что объект доработали или обновили. Это важно для организаций, которые регулярно меняют инфраструктуру.
Но есть ситуация, когда нужна повторная аттестация. Она проводится, если модернизация привела к повышению класса защищенности, уровня защищенности или категории значимости объекта.
Для дополнительных аттестационных испытаний приказ указывает два метода:
1. функциональное тестирование;
2. анализ уязвимостей.
По итогам оформляют отчёт или протокол. В нём фиксируют сведения об объекте, классе защищенности или категории значимости, экспертам, сроках работ, аттестате, порядке и результатах функционального тестирования и анализа уязвимостей.
Что будет, если не провести контроль или не направить отчёт
Если владелец объекта не представит отчёт или протокол по результатам контроля уровня защищённости, ФСТЭК России может аннулировать действие аттестата соответствия.
Это не просто замечание к документам. Приостановление означает, что объект временно теряет подтверждение соответствия требованиям защиты информации.
Действие аттестата можно возобновить. Для этого владелец должен представить отчёт или протокол по результатам контроля либо устранить нарушения, из-за которых аттестат был приостановлен.
Поэтому контроль лучше планировать заранее. Если оставить проверку на последний момент, организация может не успеть устранить уязвимости, подготовить материалы и направить их в установленный срок.
Что подготовить владельцам объектов информатизации
Подготовку стоит начать с инвентаризации. Организации нужно понять, какие системы и помещения уже аттестованы, какие объекты модернизировались, где менялись средства защиты и по каким объектам приближается срок очередного контроля.
Следующий шаг — проверить технические паспорта. В них должны быть актуальные сведения о составе программных и технических средств, средствах защиты, изменениях объекта и результатах проведённых работ.
Отдельно стоит посмотреть внешние подключения. Если система связана с Интернетом, другими ИС или системами подрядчиков, это может повлиять на необходимость тестирования на проникновение.
Минимальный план подготовки:
составить перечень объектов, к которым применяется приказ ФСТЭК № 77;
проверить наличие аттестатов и технических паспортов;
уточнить классы защищенности, уровни защищенности и категории значимости;
проверить подключения к Интернету и взаимодействие с внешними системами;
определить, требуется ли пентест;
запланировать анализ уязвимостей и контроль уровня защищённости;
выбрать исполнителя работ и проверить наличие нужной лицензии ФСТЭК;
подготовить порядок оформления и направления отчётов или протоколов.
Приказ ФСТЭК № 60 показывает общий подход регулятора: аттестация не должна быть разовой процедурой «для получения документа». Объект должен оставаться защищённым в эксплуатации. Для владельцев это означает, что контроль, актуализация документов и проверка фактических настроек становятся постоянной частью работы с аттестованными объектами.

