Приказ ФСТЭК России от 27.02.2026 № 60 переписал Порядок организации и проведения работ по аттестации объектов информатизации, утверждённый приказом ФСТЭК России от 29.04.2021 № 77. Изменения вступили в силу 1 сентября 2026 года. Новшеств три. Периодический контроль защищённости теперь проводится не реже одного раза в три года и сдаётся в течение пяти рабочих дней. Методы этого контроля названы прямо: анализ уязвимостей и тестирование на проникновение. Сам пентест вошёл в состав аттестационных испытаний для систем первого и второго классов с выходом в интернет.

Кого касается: круг шире, чем ГИС, и таким он был всегда

Приказ № 60 правит пункт 3 Порядка, тот самый, который определяет сферу его действия. Правок в нём две, и обе стоит прочитать точно. Первая: Порядок теперь распространяется не только на аттестацию, но и на проведение периодического контроля. Вторая: во вторую часть пункта добавлены информационные системы государственных органов, ГУПов и государственных учреждений, не являющиеся государственными. Перечень объектов, на которые Порядок распространяется безусловно, при этом остался прежним. Порядок распространяется на аттестацию и проведение периодического контроля. Он очерчивает сферу действия. Обязанность аттестоваться возникает из других норм: для государственных систем её задаёт приказ ФСТЭК № 117, а для коммерческой ИСПДн 152-ФЗ требует оценки эффективности принимаемых мер, и аттестация служит лишь одной из её возможных форм.

Безусловно Порядок распространяется на аттестацию и периодический контроль:

  • государственных и муниципальных информационных систем, в том числе государственных и муниципальных ИСПДн;
  • информационных систем управления производством организаций оборонно-промышленного комплекса, включая автоматизированные системы станков с числовым программным управлением;
  • защищаемых помещений для ведения конфиденциальных переговоров.

Есть и вторая группа. Порядок применяется к объектам, для которых их владельцы сами установили требование проводить оценку соответствия системы защиты в форме аттестации: к информационным системам государственных органов, ГУПов и государственных учреждений, не являющимся государственными; к значимым объектам критической информационной инфраструктуры; к ИСПДн вне государственного и муниципального сектора; к АСУ ТП на критически важных и потенциально опасных объектах.

Поэтому подача «изменения для операторов ГИС» сужает картину. Порядок охватывает муниципалитеты, оборонно-промышленный комплекс, режимные помещения, значимые объекты КИИ, коммерческих операторов персональных данных и промышленную автоматику. Важная оговорка: этот круг задал ещё приказ № 77, и приказ № 60 его не расширял. Новое здесь другое — на все эти объекты теперь распространяется и периодический контроль с его правилами.

Периодический контроль: три года вместо двух и срок на сдачу отчёта

Пункт 32 Порядка изложен в новой редакции. Отчёт по результатам контроля уровня защищённости информации на аттестованном объекте представляется владельцем объекта в ФСТЭК России или её территориальный орган не реже одного раза в три года и в течение 5 рабочих дней с даты завершения проведения контроля.

Прежняя редакция требовала контроля не реже одного раза в два года и срока подачи отчёта не устанавливала вовсе. Выглядит послаблением. Это не так. На деле оно ужесточает дисциплину: раньше отчёт можно было направить в удобный момент, а теперь на это есть пять рабочих дней после завершения работ, и отсчёт идёт от факта завершения, а не от вашей готовности подписать документ. Непредставление отчёта прямо названо основанием для приостановления действия аттестата соответствия в порядке пунктов 34–37.

Вывод для владельца аттестованного объекта простой. Календарь контроля нужно пересобрать.

Методы контроля названы прямо: пункт 31.1

Новый пункт 31.1 перечисляет методы, которыми проводится контроль уровня защищённости информации на аттестованном объекте: анализ уязвимостей и тестирование на проникновение.

До этого состав работ по периодическому контролю нормой не задавался, и на практике он часто сводился к проверке документов и настроек. Теперь тестирование на проникновение стало нормативным методом контроля. Меняются и работы, и требования к исполнителю.

Пункт 31 в новой редакции уточняет, кто вправе проводить контроль. Владелец объекта делает это самостоятельно либо привлекает организацию, имеющую лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации с правом проведения работ по аттестационным испытаниям и аттестации и по контролю защищённости конфиденциальной информации от несанкционированного доступа и её модификации. Результаты оформляются отчётом или протоколами и включаются в технический паспорт объекта.

Что должно быть в отчёте: пункт 31.2

Состав отчёта теперь закреплён нормой. В него входят:

  • наименование объекта информатизации и состав технических средств;
  • класс защищённости или категория значимости;
  • фамилии, имена, отчества и должности специалистов, проводивших контроль;
  • срок проведения контроля;
  • дата и номер аттестата соответствия;
  • порядок проведения работ по анализу уязвимостей и их результаты;
  • порядок проведения работ по тестированию на проникновение и их результаты.

Отчёт подписывают специалисты, проводившие контроль. Утверждают выше. Утверждает его руководитель структурного подразделения органа по аттестации либо работники государственного органа. Два последних пункта перечня означают, что результаты пентеста становятся частью официальной отчётности во ФСТЭК со всеми последствиями для того, как эти работы планируются, документируются и хранятся.

Пентест внутри аттестационных испытаний: пункт 16.1

Новый пункт 16.1 вводит тестирование на проникновение в состав самих аттестационных испытаний. Оно проводится в отношении государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 классов защищённости, которые имеют подключение к сети «Интернет» и (или) взаимодействуют с иными информационными системами, в том числе с информационными системами подрядных организаций.

Исключение есть. При проектировании оно важно. Пентест не требуется, если взаимодействие реализовано с использованием сети шифрованной связи либо виртуальных частных сетей с применением сертифицированных шифровальных средств защиты информации.

Значит, архитектура взаимодействия с подрядчиками напрямую влияет на состав и стоимость аттестации. Система первого класса, обменивающаяся данными с подрядчиком по защищённому каналу на сертифицированной криптографии, под требование пентеста при аттестации не попадает. С обычным подключением попадает.

Что ещё изменил приказ № 60

  • Пункт 16.2: если объект создаётся на базе ИТ-инфраструктуры, предоставленной по постановлению Правительства РФ от 01.07.2024 № 900, такая инфраструктура аттестуется по классу не ниже класса объекта.
  • Пункт 16.3: в состав аттестуемого объекта допускается включать аналогичные сегменты, по которым проводятся аттестационные испытания.
  • Пункты 33.1–33.3: дополнительные аттестационные испытания при модернизации объекта.
  • Подпункты «в» и «г» пункта 34: уточнены основания приостановления действия аттестата.
  • Пункты 38 и 40: порядок возобновления действия аттестата и его прекращения.
  • Переписаны также пункты 6 и 7, причём последний теперь охватывает и аттестационные испытания, и периодический контроль, и подпункт «б» пункта 16.

Что делать, если аттестат уже получен по старым правилам

Приказ № 60 действующие аттестаты не отменяет и переаттестации не требует. Меняется режим сопровождения. С 1 сентября 2026 года периодический контроль на аттестованном объекте проводится по новой редакции пунктов 31, 31.1, 31.2 и 32.

Практически это означает три вещи. Календарь контроля перестраивается на трёхлетнюю периодичность. Программа контроля дополняется двумя обязательными методами. Шаблон отчёта приводится к составу пункта 31.2, включая разделы о порядке и результатах анализа уязвимостей и тестирования на проникновение.

Отдельно посмотрите на пункты 33.1–33.3: они регулируют дополнительные аттестационные испытания при модернизации объекта. Если вы планируете изменения в системе, порядок действий теперь описан нормой и не остаётся на усмотрение органа по аттестации.

Как приказ № 60 связан с другими требованиями

Сам по себе Порядок аттестации обязанности аттестоваться не создаёт. Он описывает, как проводится аттестация и периодический контроль там, где такая обязанность уже есть. Для государственных информационных систем её задаёт приказ ФСТЭК № 117. Для персональных данных вне госсектора 152-ФЗ требует оценки эффективности принимаемых мер, и аттестацию владелец может выбрать как одну из её форм.

Есть и связь с инфраструктурными решениями. По новому пункту 16.2, если объект создаётся на базе ИТ-инфраструктуры, предоставленной в соответствии с постановлением Правительства РФ от 01.07.2024 № 900, такая инфраструктура аттестуется по классу не ниже класса самого объекта. Похожее по формулировке требование действует и для облачных сервисов в государственных системах, но предмет там другой: не аттестация инфраструктуры, а соответствие защиты информации в сервисе классу защищённости системы.

Ловушка с датой вступления в силу

При проверке даты вы можете столкнуться с расхождением. Карточка приказа в одной из распространённых справочных правовых систем указывает вступление в силу с 1 августа 2026 года. Это неверно. В тексте самого приказа пункт 2 говорит: приказ вступает в силу с 1 сентября 2026 года. Приказ зарегистрирован Минюстом России 24.06.2026 под номером 87202 и опубликован 25.06.2026.

Месяц разницы ломает план работ. Смотрите текст акта.

Типичные ошибки

  • Считать, что приказ касается только ГИС. Новая редакция пункта 3 охватывает муниципальные ИСПДн, производственные системы ОПК и защищаемые помещения безусловно, а ещё ряд объектов при установленном владельцем требовании аттестации.
  • Оставить в регламентах периодичность «раз в два года». Норма изменена, и внутренние документы со ссылкой на прежнюю редакцию пункта 32 придётся править.
  • Не заметить пятидневный срок. Он отсчитывается от завершения контроля.
  • Свести контроль к проверке документов. Пункт 31.1 называет два метода, и оба должны быть отражены в отчёте.
  • Привлечь исполнителя без нужного объёма лицензии. Требуется право работ и по аттестации, и по контролю защищённости.
  • Взять дату вступления из карточки справочной системы. Расхождение в месяц описано выше.

Самостоятельно или с подрядчиком

РаботаМожно самимНужен лицензиат
Пересборка календаря контроля и внутренних регламентовда
Определение, попадает ли система под п. 16.1да
Анализ уязвимостей при периодическом контроледа, если есть компетенциида, если привлекается сторонняя организация
Тестирование на проникновениеда, если есть компетенциида, если привлекается сторонняя организация
Аттестационные испытанияорган по аттестации
Оформление отчёта по п. 31.2 и внесение в техпаспортда

Пункт 31 допускает проведение контроля владельцем самостоятельно. Но если работы отдаются на сторону, у исполнителя должна быть лицензия ФСТЭК России на техническую защиту конфиденциальной информации с правом работ по аттестационным испытаниям и аттестации и по контролю защищённости информации от несанкционированного доступа и её модификации.

Что сделать владельцу аттестованного объекта

  1. Пересобрать календарь периодического контроля под трёхлетнюю периодичность и заложить пятидневный срок подачи отчёта.
  2. Проверить, что в программу контроля включены оба метода: анализ уязвимостей и тестирование на проникновение.
  3. Привести шаблон отчёта в соответствие с пунктом 31.2, добавив разделы о порядке и результатах обоих видов работ.
  4. Определить, попадает ли система под пункт 16.1: класс защищённости, наличие выхода в интернет, характер взаимодействия с подрядчиками и тип используемых каналов.
  5. Проверить лицензию исполнителя: нужна лицензия ФСТЭК России с правом работ по аттестации и по контролю защищённости.
  6. Убедиться, что результаты контроля вносятся в технический паспорт объекта.

Что делать после

Изменения касаются процедуры, но основ её не меняют: этапы, комплект документов и сроки аттестации разобраны в статье о том, как аттестовать информационную систему. Требования к защите самих государственных систем задаёт приказ ФСТЭК № 117, ему посвящён отдельный разбор. Если планируете использовать в системе внешний облачный сервис, посмотрите правила по постановлению Правительства № 1024: они вступили в силу в тот же день. Сводка по всем актам 1 сентября собрана в новости об изменениях.

Контроль защищённости по обновлённому Порядку

«Кредо-С» лицензиат ФСТЭК России на деятельность по технической защите конфиденциальной информации (Л024-00107-00). Проведём анализ уязвимостей и тестирование на проникновение, оформим отчёт по составу пункта 31.2 и поможем со сдачей во ФСТЭК в срок.

Обсудить задачу
Терещенко Кирилл
Терещенко Кирилл
Специалист по информационной безопасности
Тестирование на проникновение стало нормативным методом контроля аттестованных объектов. Его результаты входят в отчёт, который сдаётся во ФСТЭК.

Связанные услуги

Часто задаваемые вопросы

С какой даты действует приказ ФСТЭК № 60?
С 1 сентября 2026 года. Так сказано в пункте 2 самого приказа. Приказ издан 27 февраля 2026 года, зарегистрирован Минюстом России 24 июня 2026 года под номером 87202 и опубликован 25 июня 2026 года. Учтите распространённую ошибку: карточка акта в одной из справочных правовых систем указывает вступление в силу с 1 августа 2026 года. Расхождение в месяц способно испортить план работ, поэтому дату стоит смотреть в тексте приказа.
Как часто теперь проводится периодический контроль уровня защищённости?
Не реже одного раза в три года. Прежняя редакция требовала контроля не реже одного раза в два года. Кроме того, появился срок подачи, которого раньше не было: отчёт представляется во ФСТЭК России или её территориальный орган в течение 5 рабочих дней с даты завершения контроля. Это пункт 32 Порядка в новой редакции. По периодичности изменение выглядит послаблением, но дисциплину сдачи оно ужесточает: пять рабочих дней отсчитываются от завершения работ.
Какими методами проводится контроль уровня защищённости?
Новый пункт 31 со знаком «один» называет два метода прямо: анализ уязвимостей и тестирование на проникновение. До этого состав работ по периодическому контролю нормой не задавался, и на практике он часто сводился к проверке документов и настроек. Оба метода должны быть отражены в отчёте: пункт 31 со знаком «два» требует описать порядок проведения работ и результаты по каждому из них. Тестирование на проникновение стало нормативным методом контроля.
Кому обязательно тестирование на проникновение при аттестации?
По новому пункту 16 со знаком «один» тестирование на проникновение проводится в отношении государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 классов защищённости, которые подключены к сети «Интернет» и (или) взаимодействуют с другими информационными системами, включая системы подрядных организаций. Из правила есть исключение: пентест не требуется, если такое взаимодействие идёт через сеть шифрованной связи либо виртуальные частные сети с сертифицированными криптографическими средствами.
Что будет, если не представить отчёт по результатам контроля?
Непредставление отчёта прямо названо в пункте 32 Порядка основанием для приостановления действия аттестата соответствия в порядке, установленном пунктами 34–37. Порядок возобновления действия аттестата описан в пункте 38, прекращения в пункте 40. Пропуск срока сдачи отчёта имеет прямое процедурное последствие для аттестата и внутренним нарушением регламента не остаётся. Приостановление аттестата, в свою очередь, затрагивает законность эксплуатации объекта информатизации.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных