С началом весны 2026 года приказ ФСТЭК РФ от 11.04.2025 № 117 пришел на смену устаревшему приказу № 17. Сама процедура аттестации государственных систем осталась обязательной и по-прежнему базируется на порядке из приказа № 77. Однако изменился сам подход: теперь аттестация не ставит финальную точку в проектных работах.
Ранее выданные документы сохраняют свою силу, массовой перегонки систем под новые требования закон не требует. Тем не менее, любая модернизация инфраструктуры обязывает привести ее в соответствие актуальным нормам, провести испытания заново и переоформить аттестат.
А с 1 сентября 2026 года вступает в силу приказ № 60, который трансформирует сам порядок проверок: вводит периодический контроль защищенности с отправкой отчетов регулятору раз в три года, устанавливает обязательный тест на проникновение для ряда систем и угрозу приостановки аттестата при задержке отчета.
Более десятилетия защита госсистем сводилась к простой схеме: пройти проверку, получить сертификат и спокойно работать до масштабной модернизации. Новый приказ эту модель полностью переформатировал. Вокруг обязательной процедуры возник непрерывный контур: вычисление цифровых индексов, регулярная отчетность перед ведомством, временные рамки на закрытие уязвимостей и постоянный мониторинг уровня безопасности.
Ниже подробно рассмотрено, что именно изменилось для операторов госсистем и владельцев действующих документов.
Что изменилось 1 марта 2026 года
Утвержденные приказом № 117 новые нормативы охватывают государственные информационные системы, внутренние ИС госорганов, а также инфраструктуру государственных унитарных предприятий и бюджетных учреждений. Документ включает три содержательных раздела и приложение с правилами классификации.
Ключевым моментом для процедур соответствия выступает пункт 65: аттестация по-прежнему обязательна для ГИС до запуска в эксплуатацию и регламентируется приказом ФСТЭК № 77 от 29.04.2021. Алгоритм самой проверки не изменился – изменились сопутствующие требования и постимплементационный контроль.
Под действие новых правил подпадают практически все государственные и ведомственные ресурсы, включая внутренние бухгалтерские или кадровую платформы, а также муниципальные системы. Исключением являются лишь строго ограниченные объекты: структуры Администрации Президента, аппаратов Совбеза, Правительства, обеих палат Парламента, высших судов, разведывательных ведомств и систем управления специальным вооружением. Расширительному трактованию этот перечень не подлежит.
Важно: если для ГИС аттестация безальтернативна, то для внутренних систем ведомств, ГУП и учреждений необходимость получения аттестата определяет руководитель. При этом обязанность соблюдать сами технические требования, внедрять защищенные решения и рассчитывать метрики распространяется абсолютно на все упомянутые системы.
Судьба текущих аттестатов: пять сценариев
Ранее оформленные документы остаются полностью легитимными, никакой массовой внеплановой переаттестации не предусмотрено. Согласно официальным разъяснениям регулятора (информационное сообщение от 12.03.2026 № 240/22/1492), операторы распределяются по пяти типовым ситуациям:
-
Создание нового объекта после 1 марта 2026 года – проектирование и проверка идут сразу по приказу № 117.
-
Действующая система с аттестатом по приказу № 17 – документ действителен, переход осуществляется планово.
-
Модернизация аттестованной системы – требуется актуализация под новые нормы, дополнительные испытания и переоформление.
-
Договор на создание или развитие подписан до 1 марта 2026 года – разрешено завершить проект по старым правилам приказа № 17.
-
Переход еще не начинался – первоочередной задачей становится разработка политик безопасности, внутренних регламентов и стандартов.
Стоит отметить важный нюанс: разработка детального плана перехода носит рекомендательный, а не директивный характер, хотя на практике без него выполнить остальные требования затруднительно. Наличие контрактов, заключенных до марта 2026 года, дает существенную юридическую передышку для незавершенных проектов.
Определенную сложность создал полуторамесячный методический вакуум: сам приказ начал действовать 1 марта, а детальный состав мер утвердили лишь 12 апреля 2026 года. В этот промежуток ведомство рекомендовало опираться на методички 2014 года, что стоит учитывать при анализе старых программ испытаний.
Классификация: неизменная база и новые нюансы
Структура категорирования осталась прежней: выделяется три класса защищенности на основе масштаба системы (федеральный, региональный, объектовый) и уровня потенциального ущерба (УЗ 1 – УЗ 3). Однако три новых правила существенно влияют на экономику проектов:
-
Любая информация с грифом «для служебного пользования» автоматически переводит систему в первый класс защищенности со всеми жесткими требованиями.
-
Класс информационной системы не может превышать класс нижележащей инфраструктуры (например, общего дата-центра).
-
Допускается разделение единой системы на отдельные сегменты с разными классами, что позволяет локально снижать затраты на защиту наименее критичных модулей.
Требуемый класс СЗИ напрямую привязан к классу системы: для первого класса уровень доверия и защиты должен быть не ниже 4-го, для второго – не ниже 5-го, для третьего – 6-го класса. Дополнительно действует запрет на иностранные средства защиты из недружественных стран (согласно Указу № 250) и требование локальной программной поддержки.
Числовые показатели КЗИ и ПЗИ
Нововведением стали расчетные показатели, которые оператор обязан регулярно отправлять регулятору:
-
КЗИ (показатель защищенности) – отражает устойчивость к базовым угрозам. Рассчитывается не реже раза в полугодие по 16 параметрам. Отправка во ФСТЭК обязательна в течение 5 рабочих дней после подсчета. Нормативное значение здесь – единица, причем любые провалы в базовых мерах (например, отсутствие многофакторной аутентификации или несвоевременное устранение багов) способны полностью обнулить весовые коэффициенты групп.
-
ПЗИ (уровень зрелости) – оценивает достаточность организационных процессов. Определяется не реже раза в два года.
Сроки устранения уязвимостей
В отличие от старых правил, новые нормативы устанавливают четкие временные лимиты на ликвидацию брешей (по методике оценки критичности от 30.06.2025):
-
Критический уровень опасности – устранение или компенсация максимум за 24 часа.
-
Высокий уровень – до 7 календарных дней.
-
Средний и низкий уровни – регламентируются внутренними документами организации.
-
Обнаружение уязвимости, отсутствующей в базе БДУ ФСТЭК – уведомление регулятора за 5 рабочих дней.
Для восстановления работоспособности систем после сбоев также введены жесткие нормативы: 24 часа для 1-го класса, до 7 дней для 2-го класса и до 4 недель для 3-го класса.
Приказ № 60: трансформация периодического контроля
Вступающий в силу 1 сентября 2026 года приказ № 60 меняет порядок проверок, закрепляя их периодичность раз в три года с обязательной отправкой отчета во ФСТЭК за 5 дней после завершения. Главное новшество – нормативное закрепление методов проверки, куда официально вошли анализ уязвимостей и полноценный пентест. Задержка с предоставлением отчета теперь служит прямым основанием для приостановки действия аттестата.
Тестирование на проникновение становится обязательным для систем 1-го и 2-го классов (ГИС, а также ведомственных систем и ГУП/учреждений), если они имеют выход в интернет, взаимодействуют со сторонними сетями или контрагентами. При этом модернизация теперь четко разделена: если меняется архитектура, проводятся дополнительные испытания без аннулирования старого аттестата; повторная полная аттестация требуется лишь при повышении класса защиты.
Резюме для владельцев аттестатов
-
Проведите инвентаризацию всех информационных активов.
-
Проверьте актуальность актов классификации.
-
Приведите технические паспорта в соответствие с реальностью.
-
Разработайте недостающие регламенты и политики безопасности.
-
Выполните пробный расчет КЗИ до официальных проверок.
-
Оцените критерии необходимости обязательного пентеста.
-
Закрепите требования безопасности в договорах с подрядчиками.
Базовые штрафы за нарушения регламентируются статьей 13.12 КоАП РФ (с учетом повышений по закону № 104-ФЗ), однако ключевым финансовым и операционным риском становится именно угроза остановки бизнес-процессов из-за приостановки аттестата.
Часто задаваемые вопросы
-
Нужно ли оформлять повторную аттестацию системы из-за вступления в силу приказа № 117?
Нет, если текущая конфигурация инфраструктуры осталась прежней. Все аттестаты соответствия, которые были выданы до 1 марта 2026 года, сохраняют свою юридическую силу. Прохождение дополнительных испытаний или полная переаттестация понадобятся только в случае плановой модернизации системы.
-
Осталась ли обязательной процедура аттестации для ГИС?
Да. Согласно пункту 65 утвержденных Требований, аттестация по-прежнему является обязательным этапом перед запуском государственной информационной системы в обработку и хранение данных, а выполняется она по порядку, заданному приказом ФСТЭК № 77.
-
Требуется ли обязательный аттестационный процесс для бухгалтерской базы государственного учреждения?
На такие внутренние ресурсы распространяются общие Требования приказа № 117 как на «иные информационные системы» организации. Однако окончательное решение о необходимости прохождения именно аттестации принимает руководитель оператора либо ответственное лицо, поскольку для подобных систем она не является жестко предписанной законом.
-
Допускается ли завершить начатый проект по старому приказу № 17?
Да, если соответствующий контракт на разработку, создание или дальнейшее развитие информационной системы был официально заключен до 1 марта 2026 года. Это положение прямо закреплено в официальных разъяснениях ведомства (информационное сообщение ФСТЭК от 12.03.2026 № 240/22/1492).
-
Каковы последствия непредставления отчета по контролю защищенности во ФСТЭК?
Начиная с 1 сентября 2026 года, отправка отчета или официального протокола по итогам периодического контроля является обязательной. Если документ не поступит регулятору в установленный срок, это послужит прямым юридическим основанием для приостановки действующего аттестата соответствия.
-
Обязателен ли пентест (тестирование на проникновение) для объектов третьего класса защищенности?
Нет. Данное требование распространяется строго на государственные информационные системы, а также на ведомственные ИС госорганов, ГУП и госучреждений, относящиеся исключительно к 1-му и 2-му классам защищенности при условии наличия внешних связей (выхода в интернет или интеграции с контурами подрядчиков).
-
С какой периодичностью необходимо производить расчет КЗИ?
Показатель защищенности (КЗИ) рассчитывается как минимум один раз в каждые шесть месяцев. Полученные результаты в обязательном порядке направляются в территориальные органы или центральный аппарат ФСТЭК не позднее пяти рабочих дней с момента завершения расчетов, вне зависимости от итоговых цифр.
-
Претерпели ли изменения требования к применяемым средствам защиты информации (СЗИ)?
Базовая градация сохранилась: для систем первого класса уровень защиты и доверия должен составлять не ниже 4-го класса, для второго – не ниже 5-го, а для третьего – 6-й класс. При этом добавилось новое условие о гарантированной технической поддержке и обновлении СЗИ непосредственно на территории Российской Федерации.
-
Разрешено ли делить единую информационную систему на разные классы защищенности?
Да. Приложение к Требованиям официально позволяет разграничивать отдельные технологические сегменты системы, присваивая им разные классы и реализуя меры защиты локально для каждого компонента с оформлением соответствующих актов.
-
Кто имеет право осуществлять периодический контроль защищенности системы?
Эту процедуру оператор вправе выполнить самостоятельно силами собственной команды либо привлечь стороннюю специализированную организацию, у которой имеется действующая лицензия ФСТЭК на деятельность по технической защите конфиденциальных данных с правом проведения подобных работ.