Приказ ФСТЭК России от 27.02.2026 № 60 переписал Порядок организации и проведения работ по аттестации объектов информатизации, утверждённый приказом ФСТЭК России от 29.04.2021 № 77. Изменения вступили в силу 1 сентября 2026 года. Новшеств три. Периодический контроль защищённости теперь проводится не реже одного раза в три года и сдаётся в течение пяти рабочих дней. Методы этого контроля названы прямо: анализ уязвимостей и тестирование на проникновение. Сам пентест вошёл в состав аттестационных испытаний для систем первого и второго классов с выходом в интернет.
Приказ № 60 правит пункт 3 Порядка, тот самый, который определяет сферу его действия. Правок в нём две, и обе стоит прочитать точно. Первая: Порядок теперь распространяется не только на аттестацию, но и на проведение периодического контроля. Вторая: во вторую часть пункта добавлены информационные системы государственных органов, ГУПов и государственных учреждений, не являющиеся государственными. Перечень объектов, на которые Порядок распространяется безусловно, при этом остался прежним. Порядок распространяется на аттестацию и проведение периодического контроля. Он очерчивает сферу действия. Обязанность аттестоваться возникает из других норм: для государственных систем её задаёт приказ ФСТЭК № 117, а для коммерческой ИСПДн 152-ФЗ требует оценки эффективности принимаемых мер, и аттестация служит лишь одной из её возможных форм.
Безусловно Порядок распространяется на аттестацию и периодический контроль:
Есть и вторая группа. Порядок применяется к объектам, для которых их владельцы сами установили требование проводить оценку соответствия системы защиты в форме аттестации: к информационным системам государственных органов, ГУПов и государственных учреждений, не являющимся государственными; к значимым объектам критической информационной инфраструктуры; к ИСПДн вне государственного и муниципального сектора; к АСУ ТП на критически важных и потенциально опасных объектах.
Поэтому подача «изменения для операторов ГИС» сужает картину. Порядок охватывает муниципалитеты, оборонно-промышленный комплекс, режимные помещения, значимые объекты КИИ, коммерческих операторов персональных данных и промышленную автоматику. Важная оговорка: этот круг задал ещё приказ № 77, и приказ № 60 его не расширял. Новое здесь другое — на все эти объекты теперь распространяется и периодический контроль с его правилами.
Пункт 32 Порядка изложен в новой редакции. Отчёт по результатам контроля уровня защищённости информации на аттестованном объекте представляется владельцем объекта в ФСТЭК России или её территориальный орган не реже одного раза в три года и в течение 5 рабочих дней с даты завершения проведения контроля.
Прежняя редакция требовала контроля не реже одного раза в два года и срока подачи отчёта не устанавливала вовсе. Выглядит послаблением. Это не так. На деле оно ужесточает дисциплину: раньше отчёт можно было направить в удобный момент, а теперь на это есть пять рабочих дней после завершения работ, и отсчёт идёт от факта завершения, а не от вашей готовности подписать документ. Непредставление отчёта прямо названо основанием для приостановления действия аттестата соответствия в порядке пунктов 34–37.
Вывод для владельца аттестованного объекта простой. Календарь контроля нужно пересобрать.
Новый пункт 31.1 перечисляет методы, которыми проводится контроль уровня защищённости информации на аттестованном объекте: анализ уязвимостей и тестирование на проникновение.
До этого состав работ по периодическому контролю нормой не задавался, и на практике он часто сводился к проверке документов и настроек. Теперь тестирование на проникновение стало нормативным методом контроля. Меняются и работы, и требования к исполнителю.
Пункт 31 в новой редакции уточняет, кто вправе проводить контроль. Владелец объекта делает это самостоятельно либо привлекает организацию, имеющую лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации с правом проведения работ по аттестационным испытаниям и аттестации и по контролю защищённости конфиденциальной информации от несанкционированного доступа и её модификации. Результаты оформляются отчётом или протоколами и включаются в технический паспорт объекта.
Состав отчёта теперь закреплён нормой. В него входят:
Отчёт подписывают специалисты, проводившие контроль. Утверждают выше. Утверждает его руководитель структурного подразделения органа по аттестации либо работники государственного органа. Два последних пункта перечня означают, что результаты пентеста становятся частью официальной отчётности во ФСТЭК со всеми последствиями для того, как эти работы планируются, документируются и хранятся.
Новый пункт 16.1 вводит тестирование на проникновение в состав самих аттестационных испытаний. Оно проводится в отношении государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 классов защищённости, которые имеют подключение к сети «Интернет» и (или) взаимодействуют с иными информационными системами, в том числе с информационными системами подрядных организаций.
Исключение есть. При проектировании оно важно. Пентест не требуется, если взаимодействие реализовано с использованием сети шифрованной связи либо виртуальных частных сетей с применением сертифицированных шифровальных средств защиты информации.
Значит, архитектура взаимодействия с подрядчиками напрямую влияет на состав и стоимость аттестации. Система первого класса, обменивающаяся данными с подрядчиком по защищённому каналу на сертифицированной криптографии, под требование пентеста при аттестации не попадает. С обычным подключением попадает.
Приказ № 60 действующие аттестаты не отменяет и переаттестации не требует. Меняется режим сопровождения. С 1 сентября 2026 года периодический контроль на аттестованном объекте проводится по новой редакции пунктов 31, 31.1, 31.2 и 32.
Практически это означает три вещи. Календарь контроля перестраивается на трёхлетнюю периодичность. Программа контроля дополняется двумя обязательными методами. Шаблон отчёта приводится к составу пункта 31.2, включая разделы о порядке и результатах анализа уязвимостей и тестирования на проникновение.
Отдельно посмотрите на пункты 33.1–33.3: они регулируют дополнительные аттестационные испытания при модернизации объекта. Если вы планируете изменения в системе, порядок действий теперь описан нормой и не остаётся на усмотрение органа по аттестации.
Сам по себе Порядок аттестации обязанности аттестоваться не создаёт. Он описывает, как проводится аттестация и периодический контроль там, где такая обязанность уже есть. Для государственных информационных систем её задаёт приказ ФСТЭК № 117. Для персональных данных вне госсектора 152-ФЗ требует оценки эффективности принимаемых мер, и аттестацию владелец может выбрать как одну из её форм.
Есть и связь с инфраструктурными решениями. По новому пункту 16.2, если объект создаётся на базе ИТ-инфраструктуры, предоставленной в соответствии с постановлением Правительства РФ от 01.07.2024 № 900, такая инфраструктура аттестуется по классу не ниже класса самого объекта. Похожее по формулировке требование действует и для облачных сервисов в государственных системах, но предмет там другой: не аттестация инфраструктуры, а соответствие защиты информации в сервисе классу защищённости системы.
При проверке даты вы можете столкнуться с расхождением. Карточка приказа в одной из распространённых справочных правовых систем указывает вступление в силу с 1 августа 2026 года. Это неверно. В тексте самого приказа пункт 2 говорит: приказ вступает в силу с 1 сентября 2026 года. Приказ зарегистрирован Минюстом России 24.06.2026 под номером 87202 и опубликован 25.06.2026.
Месяц разницы ломает план работ. Смотрите текст акта.
| Работа | Можно самим | Нужен лицензиат |
|---|---|---|
| Пересборка календаря контроля и внутренних регламентов | да | — |
| Определение, попадает ли система под п. 16.1 | да | — |
| Анализ уязвимостей при периодическом контроле | да, если есть компетенции | да, если привлекается сторонняя организация |
| Тестирование на проникновение | да, если есть компетенции | да, если привлекается сторонняя организация |
| Аттестационные испытания | — | орган по аттестации |
| Оформление отчёта по п. 31.2 и внесение в техпаспорт | да | — |
Пункт 31 допускает проведение контроля владельцем самостоятельно. Но если работы отдаются на сторону, у исполнителя должна быть лицензия ФСТЭК России на техническую защиту конфиденциальной информации с правом работ по аттестационным испытаниям и аттестации и по контролю защищённости информации от несанкционированного доступа и её модификации.
Изменения касаются процедуры, но основ её не меняют: этапы, комплект документов и сроки аттестации разобраны в статье о том, как аттестовать информационную систему. Требования к защите самих государственных систем задаёт приказ ФСТЭК № 117, ему посвящён отдельный разбор. Если планируете использовать в системе внешний облачный сервис, посмотрите правила по постановлению Правительства № 1024: они вступили в силу в тот же день. Сводка по всем актам 1 сентября собрана в новости об изменениях.
Контроль защищённости по обновлённому Порядку
«Кредо-С» лицензиат ФСТЭК России на деятельность по технической защите конфиденциальной информации (Л024-00107-00). Проведём анализ уязвимостей и тестирование на проникновение, оформим отчёт по составу пункта 31.2 и поможем со сдачей во ФСТЭК в срок.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года