Приказ ФСТЭК России от 27 февраля 2026 г. № 60 вносит ряд изменений в порядок аттестации объектов информатизации, утвержденный приказом ФСТЭК России от 29 апреля 2021 г. № 77 «Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну» (далее – Приказ № 77, Порядок). Данные изменения вступили в силу с 1 сентября 2026 года.
Далее наиболее значимые изменения распределены на группы и рассмотрены более подробно.
1. Изменения, связанные с переходом к требованиям приказа ФСТЭК России № 117
Вместо прежней ссылки на требования по защите информации, содержащейся в государственных информационных системах, теперь предусмотрена ссылка на «Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений», утвержденные приказом ФСТЭК России от 11 апреля 2025 г. № 117 (далее – Приказ № 117).
Уточняется перечень объектов, к которым применяется Порядок. В частности, в качестве объектов информатизации, для которых их владельцами установлено требование по проведению оценки соответствия системы защиты информации этих объектов требованиям по защите информации в форме аттестации, дополнительно указаны:
- информационные системы государственных органов;
- информационные системы государственных унитарных предприятий;
- информационные системы государственных учреждений (за исключением государственных информационных систем).
- Таким образом обеспечено покрытие систем, рассматриваемых в Приказе № 117.
2. Специальные условия аттестации для современных систем
2.1 Обязательное тестирование на проникновение для систем с внешним взаимодействием
Новый пункт 16¹ устанавливает особое правило для систем, имеющих внешние связи.
Тестирование на проникновение проводится в отношении:
- государственных информационных систем;
иных информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений, 1, 2 класса защищенности, если такие системы:
- имеют подключение к информационно-телекоммуникационной сети «Интернет»;
- и/или взаимодействуют с иными информационными системами, в том числе с информационными системами сторонних организаций.
Исключение предусмотрено для случаев, когда такое взаимодействие реализовано с использованием сети шифрованной связи или виртуальных частных сетей с применением сертифицированных шифровальных (криптографических) средств защиты информации.
Это изменение выглядит логичным с точки зрения риск-ориентированного подхода: наиболее значимые системы, имеющие внешние интерфейсы, должны проверяться не только на уровне настроек и документации, но и через моделирование реальной атаки.
2.2 Учет ИТ-инфраструктуры при аттестации
Новый пункт 16² регулирует ситуацию, когда объект информатизации создается на базе информационно-телекоммуникационной инфраструктуры в соответствии с Положением об учете ИТ-активов, используемых для цифровой трансформации системы государственного или муниципального управления (утверждено постановлением Правительства РФ от 1 июля 2024 г. №900).
В этом случае такая инфраструктура должна быть аттестована на соответствие требованиям по защите информации по классу защищенности не ниже класса защищенности объекта информатизации.
Это важное положение для проектов, связанных с использованием общей инфраструктуры, центров обработки данных, облачных и сервисных моделей. Фактически закрепляется принцип, что защищенность прикладного объекта не может быть выше защищенности инфраструктуры, на которой он размещен.
2.3 Включение типовых сегментов в аттестованный объект
Новый пункт 16³ допускает включение в состав аттестованного объекта информатизации сегментов, аналогичных по составу программных, программно-аппаратных средств и их конфигурации сегментам, уже входящим в состав аттестованного объекта.
В отношении таких включаемых сегментов проводятся аттестационные испытания, определенные Программой и методиками аттестационных испытаний объекта информатизации.
По результатам принимается решение:
- о включении сегментов в состав аттестованной информационной системы;
- либо о невозможности включения сегментов в состав аттестованной информационной системы.
На первый взгляд кажется, что пункт 16³ дублирует пункт 33 (будет рассмотрен далее), но на самом деле они регулируют два принципиально разных процесса жизненного цикла информационной системы. Если говорить коротко: пункт 33 — это про эволюцию (модернизацию) системы изнутри, а пункт 16³ — это про её масштабирование (клонирование) вовне.
Например, замена межсетевого экрана на новый (той же модели или аналогичный) или добавление нового ПО – это модернизация (изменение того, что уже есть). В этом случае необходимо провести только функциональное тестирование и анализ уязвимостей (п. 33¹).
Рассмотрим другой случай: в организации есть аттестованная ИС, развернутая в 10 филиалах по типовому проекту. Открывается 11-й филиал с абсолютно идентичным набором серверов, СЗИ и рабочих мест. Вместо того чтобы проводить его модернизацию или начинать аттестацию с нуля, 11-й филиал «подключается» к существующему аттестату по уже утвержденной Программе и методикам аттестационных испытаний – это масштабирование (добавление того, чего не было). При этом для нового сегмента проводится полный цикл аттестационных испытаний.
Положение пункта 16³ имеет практическое значение для масштабирования систем, создания типовых рабочих мест, филиальных сегментов и однотипных контуров, если они не меняют архитектуру защиты принципиальным образом.
3. Формализация процедуры периодического контроля
Если ранее Порядок распространялся на аттестацию объектов информатизации, то теперь он регламентирует также проведение периодического контроля уровня защищенности информации.
Одно из наиболее заметных изменений (наряду с описанием методов проведения дополнительных аттестационных испытаний, которые рассмотрены далее) состоит в том, что Приказ ФСТЭК России № 60 прямо закрепляет методы периодического контроля.
Согласно новому пункту 31¹, контроль уровня защищенности информации на аттестованном объекте информатизации проводится следующими методами:
- анализ уязвимостей;
- тестирование на проникновение.
Эти виды работ становятся обязательным элементом подтверждения защищенности аттестованных объектов.
Новый пункт 31² устанавливает требования к содержанию отчета (протокола) по результатам периодического контроля. Документ должен содержать сведения о:
- наименовании и назначении объекта информатизации, составе программно-технических, программных средств и средств защиты информации;
- классе защищенности информационной системы или категории значимости значимого объекта;
- экспертах, проводивших контроль;
- сроке проведения контроля;
- дате и номере аттестата соответствия;
- порядке проведения и результатах работ по анализу уязвимостей;
- порядке проведения и результатах работ по тестированию на проникновение.
Отчет подписывается специалистами, проводившими контроль, и утверждается руководителем структурного подразделения органа по аттестации либо работниками государственного органа, если контроль проводится силами самого органа.
Пункт 32 (пропущенный ранее в Приказе № 77) в новой редакции устанавливает, что отчет (протокол) по результатам периодического контроля представляется владельцем объекта в ФСТЭК России или территориальный орган ФСТЭК России:
- не реже одного раза в три года;
- в течение 5 рабочих дней с даты завершения проведения контроля уровня защищенности информации.
Также как и в предыдущей редакции, непредставление отчета или протоколов является основанием для приостановления действия аттестата соответствия.
Ранее в тексте Приказе № 77 предусматривалось представление протоколов контроля защищенности информации не реже одного раза в два года. Новая редакция устанавливает соответствие данного срока с указанным в Приказе № 117.
4. Формализация процедуры дополнительных аттестационных испытаний
Новый пункт 33¹ уточняет, что дополнительные аттестационные испытания должны проводиться в отношении компонентов объекта информатизации, измененных в ходе развития или модернизации с использованием следующих методов:
- функциональное тестирование;
- анализ уязвимостей.
Это рациональный подход: проверяется не весь объект заново, а та часть, которая действительно изменилась. Основная задача при этом - необходимость корректно фиксировать границы изменений и состав затронутых компонентов.
Новый пункт 33² устанавливает требования к отчету (протоколу) по результатам дополнительных аттестационных испытаний. В нем должны быть отражены сведения о:
- наименовании и назначении объекта информатизации, составе программно-технических, программных средств и средств защиты информации;
- классе защищенности информационной системы или категории значимости значимого объекта;
- экспертах, проводивших дополнительные испытания;
- сроке проведения дополнительных испытаний;
- дате и номере аттестата соответствия;
- порядке проведения и результатах работ по функциональному тестированию;
ж) порядке проведения и результатах работ по анализу уязвимостей.
Отчет подписывается специалистами, проводившими дополнительные аттестационные испытания, и утверждается руководителем структурного подразделения органа по аттестации или работниками государственного органа, если контроль проводится силами самого органа.
5. Изменение критерия проведения дополнительных аттестационных испытаний и повторной аттестации
Серьезно переработан пункт 33 Порядка.
В новой редакции при развитии или модернизации объекта информатизации, в ходе которых изменены:
- архитектура системы защиты информации;
- структура системы защиты информации;
- виды и типы программных, программно-технических средств и средств защиты информации;
- состав и места расположения объекта информатизации и его компонентов;
- а также при исключении, дополнительном включении или замене аналогичных средств проводятся дополнительные аттестационные испытания.
Это важное изменение. Ранее изменение архитектуры системы защиты информации могло приводить к необходимости повторной аттестации. Теперь же согласно новому пункту 33³, повторная аттестация проводится только если развитие или модернизация объекта информатизации приводят к повышению класса защищенности (уровня защищенности, категории значимости) объекта информатизации.
Вывод
Рассмотрены наиболее значимые с точки зрения проведения работ органами по аттестации изменения.
Эти изменения снимают ряд неопределенностей и позволят органам по аттестации вырабатывать унифицированный подход в вопросах аттестации объектов информатизации.