С этого момента периодический контроль защищенности становится прямой обязанностью операторов с четко прописанной методологией и временными рамками: проводится поиск уязвимостей, а для ряда систем — полноценное тестирование на проникновение (пентест). Итоговый отчет необходимо передать во ФСТЭК России минимум раз в три года, успев за пять рабочих дней после завершения всех мероприятий.
Игнорирование данного требования дает регулятору законное право приостановить действие имеющегося аттестата. При этом пентест потребуется не всем: нормативы затрагивают ГИС, а также иные информационные структуры госорганов, ГУП и госучреждений 1 и 2 классов защищенности при наличии внешних подключений.
Долгое время обладатели аттестованных систем действовали по привычной алгоритму: успешно пройти аттестацию, убрать документы в архив и не вспоминать о них до масштабной модернизации. Приказ № 60 полностью отменяет такую практику. С 1 сентября 2026 года эксплуатируемый объект подлежит систематической проверке с обязательной направкой отчетности регулятору, причем за молчание грозит санкция, непосредственно влияющая на статус самого аттестата.
Давайте детально разберем ключевые новшества, определим, кому придется закладывать бюджет на пентест, и рассмотрим технические решения, позволяющие законно снять это требование с системы.
Что меняет приказ № 60
Нововведения затрагивают четыре ключевых раздела Порядка аттестации.
-
Сфера действия. В новой редакции более детально очерчен круг объектов, подпадающих под аттестацию и регулярный контроль. Обязательной аттестации подлежат государственные и муниципальные информационные системы (включая государственные и муниципальные ИСПДн), системы управления производственными процессами предприятий оборонно-промышленного комплекса (ОПК), автоматизированные системы станков с ЧПУ в их составе, а также помещения, предназначенные для конфиденциальных переговоров. Для прочих систем правила приказа № 77 применяются в случаях, когда владелец добровольно выбирает аттестацию для подтверждения надежности защиты. К ним относятся инфраструктуры госорганов, ГУП и госучреждений без статуса ГИС, значимые объекты КИИ, негосударственные ИСПДн и АСУ ТП, функционирующие на критически важных и опасных объектах.
-
Инструменты контроля. В структуру периодического контроля официально включены анализ уязвимостей и тестирование на проникновение. Периодический контроль фигурировал и в 77-м приказе, однако тогда его наполнение и глубину оператор определял преобладающе самостоятельно.
-
Фиксация результатов. По завершении проверочных мероприятий формируется отчет либо протокол. В нем отражаются данные о системе, ее классе защищенности или категории значимости, сроках работ, реквизитах аттестата и полученных выводах. Эти сведения обязательно вносятся в технический паспорт объекта.
-
Ответственность. Направлять отчет во ФСТЭК России (или ее территориальное подразделение) требуется не реже одного раза в три года, строго в пятидневный срок (рабочие дни) с момента финиша проверки. Отсутствие отчета служит законным поводом для приостановки действия аттестата соответствия.
Три года взамен двух
Прежде документы по итогам периодического контроля отправлялись регулятору минимум каждые два года. Начиная с 1 сентября 2026 года данный интервал расширен до трех лет. Впрочем, воспринимать это как послабление не стоит: содержательная часть проверок теперь жестко регламентирована, а для систем 1 и 2 классов с внешними связями обязательным элементом становится комплексный пентест.
В итоге стоимость отдельного цикла контроля возрастает значительно существеннее, чем условная выгода от одного «запасного» года.
Схема 1. Цикл периодического контроля аттестованного объекта
-
Планирование (за 2–3 месяца до наступления срока): Определение даты плановой проверки, подбор подрядчика и расчет бюджета.
-
Функциональное тестирование: Проверка корректности работы внедренных средств защиты в реальной конфигурации.
-
Анализ уязвимостей: Поиск слабых мест и устранение критических дефектов.
-
Тестирование на проникновение (при выполнении определенных условий): Проводится исключительно для систем, подпадающих под критерии приказа № 60.
-
Отчет или протокол: Сбор данных об объекте, классе защищенности, сроках, реквизитах аттестата и итоговых результатах.
-
Техпаспорт и ФСТЭК России (срок: 5 рабочих дней): Материалы добавляются в технический паспорт и передаются регулятору.
Периодичность: не реже одного раза в три года (приказ ФСТЭК России № 60, с 01.09.2026).
Кому обязателен пентест
Новые правила имеют четкий адресный характер. Проверки методом тестирования на проникновение обязательны для ГИС, а также для прочих информационных систем госорганов, ГУП и госучреждений, имеющих 1 или 2 класс защищенности.
Однако одного лишь класса недостаточно: система должна быть подключена к сети «Интернет» либо осуществлять информационный обмен с другими системами (включая инфраструктуру сторонних подрядчиков).
Для второго критерия (взаимодействие с внешними системами) предусмотрено важное оговорка-исключение: если информационный обмен организован через защищенную сеть шифрованной связи или VPN с использованием сертифицированных криптографических средств защиты информации (СКЗИ), он не влечет за собой обязанность проводить пентест.
Обратите внимание: на прямое соединение с сетью Интернет данная оговорка не распространяется — в контексте методики она применяется именно к межсистемному взаимодействию, а не к выходу в публичное цифровое пространство.
| Параметр системы | Пентест обязателен | Пентест не требуется |
|---|---|---|
| Владелец | ГИС, система госоргана, ГУП, госучреждения | Коммерческое предприятие вне данного перечня |
| Класс защищенности | 1 или 2 класс | 3 класс |
| Выход в интернет | Присутствует прямое соединение | Соединение отсутствует |
| Связь с другими системами | Обмен по незащищенным каналам | Обмен через шифрованную сеть или VPN с сертифицированными СКЗИ |
| Доступ подрядчиков | Выделен постоянный канал к инфраструктуре подрядчика | Постоянный канал связи отсутствует |
Как вывести систему из-под требования о пентесте
Перечень условий для обязательного пентеста является закрытым, и каждое из них связано с технической архитектурой, а не с формальными документами. Это означает, что на любой из факторов можно воздействовать путем грамотных проектных решений. Ниже подробно разобраны четыре практических способа (от наиболее доступных по бюджету к более затратным).
Схема 2. Четыре условия для пентеста и меры по каждому
Условие: Класс 1 или 2
-
Что менять: Оценить корректность классификации по масштабу и уровню значимости. Выполнить сегментирование и присвоить сегментам дифференцированные классы
-
Результат: Часть контура переходит в 3 класс.
Условие: Подключение к сети «Интернет» $\rightarrow$
-
Что менять: Вынести публичные сервисы во внешний сегмент, исключить прямое подключение к интернету из основного контура
-
Результат: Базовый сегмент больше не подпадает под данное условие.
Условие: Взаимодействие с другими ИС
-
Что менять: Перевести информационный обмен на шифрованные каналы или VPN с сертифицированными СКЗИ
-
Результат: Включается исключение, предусмотренное методикой.
Условие: Взаимодействие с ИС подрядчиков
-
Что менять: Ликвидировать постоянный канал, организовать выдачу доступа по сессионным заявкам через защищенные каналы
-
Результат: Данное условие полностью снимается.
Важно: фиктивное занижение класса и изоляция «на бумаге» не дадут результата: аттестационная комиссия обязательно изучает фактическую топологию и конфигурацию сети.
1. Пересмотреть границы системы и выделить сегменты
В приложениях к Требованиям приказа № 117 содержится норма, позволяющая устанавливать для отдельных сегментов единой системы разный класс защищенности и внедрять защитные меры под класс конкретного сегмента. Это дает возможность реализовать главный законный маневр: разделить инфраструктуру так, чтобы сегменты, имеющие выход в интернет и внешние интеграции, не пересекались с сегментами 1 и 2 классов.
Распространенный пример: ведомственная система состоит из основного контура обработки данных 1 класса и внешнего веб-портала с формой обратной связи. Если веб-портал развернут в едином контуре, под пентест подпадает вся система целиком. Если же портал выделен в изолированный сегмент со своим классом и соединен с внутренним ядром через контролируемый межсетевой шлюз, основная система утрачивает признак прямого подключения к интернету.
Итоги переклассификации фиксируются в акте с описанием сегментов, их масштаба, показателей значимости и установленных классов. Разрешено оформлять один общий акт на группу сегментов.
2. Проверить, обоснован ли класс защищенности
На практике завышение класса встречается довольно часто — его нередко выбирают «с запасом», после чего несут неоправданные расходы на защитные средства и мероприятия. Класс формируется исходя из масштаба системы и уровня значимости обрабатываемых данных, и оба эти критерия требуют строгой расчетной аргументации.
Целесообразно тщательно проверить три ключевых момента:
-
Корректность определения масштаба (федеральный, региональный или объектовый).
-
Обоснованность уровня значимости по вероятному ущербу в случае нарушения конфиденциальности, целостности или доступности.
-
Наличие сведений с пометкой «ДСП» (для служебного пользования) — такие данные автоматически присваивают УЗ 1, делает первый класс неизбежным.
Что точно не даст результата?
Попытка необоснованно занизить класс, чтобы избежать пентеста. Во время аттестации комиссия детально проверяет расчеты, и нестыковка между реальным характером информации и присвоенным классом признается нарушением, блокирующим выдачу аттестата. Более того, при первой же плановой проверке выявленные несоответствия вернут систему к исходным параметрам.
3. Убрать прямое подключение к сети «Интернет»
Данный признак нейтрализуется, если основной контур не имеет прямого выхода во внешнюю сеть. Конкретные инженерные решения подбираются под задачи бизнеса:
-
Публичные веб-ресурсы — переносятся в демилитаризованную зону (DMZ) или отдельный сегмент с индивидуальным классом защищенности.
-
Обновления база и ПО СЗИ — загружаются через промежуточный локальный сервер обновлений в выделенном контуре, без прямого доступа рабочих станций во внешнюю сеть.
-
Выход сотрудников в интернет — организуется с изолированных рабочих мест, выведенных за периметр аттестуемой системы.
-
Интеграции со сторонними сервисами — переводятся на защищенные каналы связи (подробнее ниже).
Каждое из этих изменений затрагивает архитектуру и требует проведения дополнительных аттестационных испытаний. Если объект уже аттестован, расходы на дописпытания следует закладывать заранее.
4. Перевести взаимодействие на сертифицированные криптосредства
Наиболее прямым решением является организация обмена данными с внешними системами и подрядчиками через сети шифрованной связи или VPN с использованием сертифицированных СКЗИ. Взаимодействие, защищенное таким способом, официально исключается из критериев подпадания под пентест.
При этом важно учитывать три подводных камня:
-
Средства криптозащиты должны иметь действующий сертификат, а не просто быть «отечественной разработкой». Класс СКЗИ подбирается с учетом класса системы и категории информации.
-
Регламенты применения шифровальных средств находятся в ведении ФСБ России, а не ФСТЭК. Это влечет за собой соблюдение отдельной нормативной базы и подготовку специального пакета документов.
-
Шифрованный канал должен полностью закрывать весь информационный обмен. Наличие хотя бы одного открытого соединения с подрядчиком аннулирует действие исключения.
Доступ сторонних специалистов закрывается аналогичным образом либо с помощью отказа от постоянного подключения: доступ предоставляется строго по заявке на период проведения работ и сразу же отзывается. Это решение попутно закрывает требования методики расчета показателя КЗИ, проверяющей контроль за подрядчиками с расширенными правами.
Когда дешевле сделать пентест
Изменение архитектуры ради нейтрализации одного требования оправдано далеко не всегда. Перед принятием решения стоит сопоставить две финансовые составляющие:
-
Вариант А: Проведение пентеста раз в три года.
-
Вариант Б: Проектирование новой топологии, закупка и внедрение СКЗИ, оплата лицензий и техподдержки, работы по сегментации, дополнительные аттестационные испытания после модернизации защиты, а также возрастающая нагрузка на штатных администраторов.
Если инфраструктура в любом случае требует сегментирования или защищенных каналов под другие задачи, перестройка системы быстро окупается. Если же единственной целью изменений является экономия на пентесте, в большинстве случаев выгоднее периодически заказывать сам пентест.
Пентест все равно может понадобиться
Даже при отсутствии формальной обязанности проводить пентест, тестирование на проникновение остается в списке допустимых инструментов контроля защищенности, и оператор вправе применить его по собственному решению. Кроме того, действующая методика расчета показателя $K_{зи}$ от 11.11.2025 использует материалы и отчеты по пентестам, киберучениям и тренировкам в качестве базовых входных данных.
При этом отказ от пентеста ни в коем случае не освобождает от поиска уязвимостей — процедура анализа уязвимостей входит в регулярный контроль при любой архитектуре.
Что входит в пентест по методике ФСТЭК
Алгоритм проведения работ регламентирован методикой испытаний систем защиты информации методами тестирования на проникновение (информационное сообщение ФСТЭК России от 08.09.2025 № 240/24/4734). Текст документа отсутствует в открытом доступе: для его получения требуется направить официальный запрос в ведомство согласно установленному на сайте регулятора порядку.
Согласно методике, пентест выступает не начальным, а завершающим этапом комплексной проверки:
-
Функциональное тестирование реализованных мер и средств защиты.
-
Поиск и анализ уязвимостей.
-
Устранение критических недостатков, обнаруженных на предыдущем шаге.
-
Моделирование векторов атак и прямое тестирование на проникновение.
Такая последовательность логична: проводить пентест на системе с неустраненными известными брешами бессмысленно — итоговый отчет отразит лишь поверхностные проблемы, не дав представления о реальной прочности архитектуры.
Принципиальное различие между анализом уязвимостей и пентестом определяет затраты и практическую ценность работ. Анализ показывает наличие возможных слабых мест. Пентест же демонстрирует, удастся ли злоумышленнику через эти бреши проникнуть в периметр, повысить полномочия или нарушить работоспособность системы. Автоматический сканер может указать на устаревший модуль, но в конкретной конфигурации сети его эксплуатация может оказаться невозможной.
Кто вправе проводить работы
Проводить контроль уровня защищенности оператор может собственными силами либо с привлечением сторонней специализированной компании. Внешний подрядчик обязан иметь действующую лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации с открытыми пунктами на выполнение соответствующих видов работ (п. 4 постановления Правительства РФ от 03.02.2012 № 79). Запрашивая лицензию, обязательно проверяйте разрешенный перечень работ, а не только факт наличия документа.
Границы тестирования, список разрешенных воздействия, используемая методология и формат фиксации результатов должны быть детально согласованы до старта работ. В противном случае заказчик рискует получить формальный технический лог вместо объективной оценки безопасности.
Приостановление аттестата: как это работает
Ответственность за непредоставление отчетных документов прописана предельно четко: неподача отчета или протокола контроля защищенности во ФСТЭК России служит прямым основанием для приостановки действия аттестата соответствия.
Схема 3. Приостановление и возобновление действия аттестата
Практический вывод для планирования: к процедурам контроля необходимо приступать заранее. Если отложить работы на последние недели трехлетнего периода, времени на исправление найденных уязвимостей и оформление отчетности просто не останется, а отсчет пятидневного срока на отправку документов начинается сразу в день завершения проверок.
Модернизация: дополнительные испытания или повторная аттестация
Приказ № 60 вносит четкое разграничение между двумя процедурами, которые ранее часто путали:
-
Дополнительные аттестационные испытания проводятся в случаях, когда корректируется топология системы защиты, меняются компоненты или обновляется состав используемых СЗИ. Проверка включает два метода: функциональное тестирование и анализ уязвимостей. Данные об изменениях и полученных результатах заносятся в технический паспорт. Сам аттестат при этом не теряет силу автоматически.
-
Повторная аттестация потребуется тогда, когда выполненная модернизация приводит к повышению класса защищенности, уровня защищенности или категории значимости объекта.
Это различие важно учитывать при проектировании любых изменений, в том числе направленных на вывод системы из-под пентеста. Выделение веб-сервисов в отдельный сегмент меняет структуру защиты и потребует проведения дополнительных испытаний. Однако класс системы при этом не повышается, поэтому повторная аттестация не потребуется.
| Что произошло с системой | Что потребуется |
|---|---|
| Обновление ПО без изменения состава СЗИ и границ | Внесение изменений в технический паспорт |
| Замена или добавление средства защиты | Дополнительные аттестационные испытания |
| Изменение архитектуры системы защиты, сегментация | Дополнительные аттестационные испытания |
| Расширение периметра, добавление новых АРМ | Дополнительные аттестационные испытания |
| Повышение класса или уровня защищенности | Повторная аттестация |
| Повышение категории значимости объекта КИИ | Повторная аттестация |
Что сделать до 1 сентября 2026 года
-
Сформировать реестр аттестованных объектов. Собрать данные по всем системам, АРМ и защищаемым помещениям, имеющим действующие аттестаты.
-
Поднять даты прошлых проверок. От них отсчитывается очередной трехлетний период. Объекты с давней датой контроля взять в работу в первую очередь.
-
Сверить техпаспорта с фактической конфигурацией. Несоответствие между документами и реальной сетью — самое популярное замечание при регуляторных проверках.
-
Проверить классы и категории значимости. Убедиться в обоснованности класса: завышенные параметры влекут за собой ненужные затраты на пентест и СЗИ.
-
Проанализировать внешние связи. Изучить подключения к интернету, межсистемные интеграции и каналы подрядчиков. Это определяющий фактор для проведения пентеста.
-
Выделить системы для обязательного пентеста. Сравнить затраты и определить объекты, где архитектурная перестройка экономически выгоднее регулярных проверок.
-
Заложить бюджет и подобрать лицензиата. Проверить наличие у исполнителя нужных пунктов в лицензии ФСТЭК.
-
Утвердить внутренний регламент подачи отчетности. Закрепить ответственных за подготовку, утверждение и отправку документов во ФСТЭК России в пятидневный срок.
Что мы делаем по приказу № 60
Осуществляем полный цикл контроля защищенности аттестованных объектов: функциональное тестирование механизмов защиты, сканирование и анализ уязвимостей, проведение пентеста по методике ФСТЭК России, а также подготовку и своевременную отправку отчетных документов регулятору.
Дополнительно мы проводим экономический расчет: проверяем, что выгоднее для вашей организации — регулярный пентест или архитектурная оптимизация, снимающая это требование.
Оставьте заявку, и мы детально изучим вашу инфраструктуру за один рабочий день.
ПодробнееЧасто задаваемые вопросы
С 1 сентября 2026 года. Приказ ФСТЭК России от 27.02.2026 № 60 зарегистрирован Минюстом 24 июня 2026 года.
Отчетные материалы (отчет или протокол) подаются во ФСТЭК России не реже одного раза в три года, в течение пяти рабочих дней после финиша контроля.
Да. Владелец может выполнить работы самостоятельно либо привлекать лицензиата ФСТЭК России по ТЗКИ с соответствующим перечнем разрешенных работ.
Нет. Данное требование распространяется на ГИС и системы госорганов, ГУП и госучреждений 1 и 2 классов при наличии выходов во внешние сети или смежные ИС.
Нет. Исключение предусмотрено только для межсистемного обмена. Прямое подключение к интернету останется самостоятельным основанием, нейтрализовать которое можно только архитектурно.
Произвольно снижать класс запрещено. Класс привязан к уровню значимости данных и масштабу системы. Однако можно провести аудит, выявить завышение и корректно обосновать более низкий класс расчетом.
Непредоставление отчета или протокола во ФСТЭК России является прямым поводом для приостановки действия аттестата.
Направить отчетные документы по итогам контроля либо устранить выявленные нарушения, после чего подать официальное заявление о возобновлении действия аттестата.
Корректировка архитектуры требует проведения дополнительных аттестационных испытаний. Повторная аттестация проводиться только при повышении класса, уровня защищенности или категории КИИ.
Методика утверждена ФСТЭК России (информационное сообщение от 08.09.2025 № 240/24/4734). Документ не публикуется в открытом доступе и запрашивается в ведомстве официальным письмом.