Аттестаты сохраняются
Автоматической повторной аттестации с 1 марта 2026 года нет: действующий аттестат соответствия остаётся в силе. Система не нужно переаттестовывать только потому, что сменился регуляторный акт.
Блог · Аттестация ГИС
Государственные информационные системы аттестуют до ввода в эксплуатацию — так подтверждается, что защита информации ограниченного доступа выстроена по правилам ФСТЭК. С 1 марта 2026 года правила новые: действует приказ № 117, прежний приказ № 17 больше не применяется. Разбираем, что это значит для владельцев уже аттестованных систем и как проходит аттестация по новым требованиям.
Обсудить аттестацию ГИСКонтекст
Аттестат соответствия — обязательное условие ввода ГИС в эксплуатацию. Без него систему, обрабатывающую информацию ограниченного доступа (не гостайну), запускать нельзя: требования к её защите устанавливает ФСТЭК России.
С 1 марта 2026 года действуют новые Требования о защите информации в ГИС и иных ИС госорганов, госучреждений и ГУП — приказ ФСТЭК России от 11.04.2025 № 117 (зарегистрирован Минюстом 16.06.2025, рег. № 82619). Он полностью заменил приказ № 17 от 11.02.2013, по которому системы приводили к требованиям последние десять лет.
Важный нюанс: сам порядок аттестации приказ 117 не переписывает. Пункт 65 Требований прямо предписывает аттестовать ГИС по приказу ФСТЭК от 29.04.2021 № 77 — тому же, что действовал и раньше. Но с 1 сентября 2026 года и в него внесены изменения (приказ ФСТЭК № 60): появились периодический контроль защищённости в эксплуатации и обязательный пентест для части систем.
Кого 117-й не касается: ИС Администрации Президента, Совбеза, палат Федерального Собрания, Аппарата Правительства, Конституционного и Верховного судов, органов разведки и систем управления вооружением. На значимые объекты КИИ приказ тоже не распространяется — у них свои требования (приказы ФСТЭК № 239 и № 182).
Действующие аттестаты
Хорошая новость: срочной переаттестации нет. Но «засвидетельствовал и забыл» больше не работает — аттестация становится непрерывным процессом.
Автоматической повторной аттестации с 1 марта 2026 года нет: действующий аттестат соответствия остаётся в силе. Система не нужно переаттестовывать только потому, что сменился регуляторный акт.
Изменили архитектуру или состав средств защиты — потребуются дополнительные аттестационные испытания. Вырос класс защищённости или уровень значимости информации — повторная аттестация, уже по Требованиям 117.
Оценка показателей защищённости — раз в 6 месяцев, уровня зрелости — раз в 2 года с отчётом в ФСТЭК. Уязвимости критического уровня закрываются за 24 часа, высокого — за 7 дней. Мониторинг ИБ — по ГОСТ Р 59547-2021 плюс годовой отчёт регулятору.
Отчёт о контроле уровня защищённости в ФСТЭК — не реже одного раза в 3 года, в течение 5 рабочих дней после контроля. Для систем К1–К2 с выходом в Интернет или взаимодействием с другими ИС пентест обязателен. Непредставление отчёта в срок — основание приостановить действие аттестата.
Подробный разбор обоих приказов — в нашем разделе нормативной базы 2025–2026.
Пошагово
Логика аттестации не изменилась — изменилось содержание шагов. Схема после 1 марта 2026 года: модель угроз → класс защищённости → меры защиты → аттестационные испытания.
Определяем уровень значимости информации (УЗ1–УЗ3) и масштаб системы (федеральная, региональная, объектовая) — из них складывается класс защищённости К1, К2 или К3 по приложению 2 к Требованиям 117. От класса зависит весь дальнейший состав работ.
Актуальная модель угроз безопасности информации — основа для выбора мер. Далее — проект защиты информации и организационно-распорядительные документы: без них испытания не стартуют.
Состав мер — по приложению 1 к Требованиям 117. Средства защиты информации — только сертифицированные, с классом под ваш: для К1 — не ниже 4 класса, для К2 — не ниже 5, для К3 — 6 класс. Это стоит учитывать уже на этапе закупок.
Испытательная лаборатория проверяет эффективность мер: тесты средств защиты, анализ уязвимостей. Для систем К1–К2 с выходом в Интернет или связью с другими ИС тестирование на проникновение обязательно.
По результатам испытаний — заключение и аттестат соответствия. Дальше система живёт в режиме непрерывного соответствия: периодический контроль, отчётность в ФСТЭК, реагирование на уязвимости в сроки 117-го.
Наше участие
Берём на себя техническую часть: классификация системы по Требованиям 117, модель угроз, проект защиты информации и ОРД, организация аттестационных испытаний, устранение замечаний и оформление аттестата соответствия.
Работаем с государственными заказчиками по 44-ФЗ и 223-ФЗ. Среди наших проектов — системы научных институтов и медицинских организаций. Рядом с аттестацией ведём смежные направления: защиту персональных данных, категорирование КИИ, испытания ПО.
Бесплатно · 20 минут
На созвоне разберём, под какие требования попадает ваша система, что с её документами и с чего начать подготовку к аттестации. Без презентаций — по существу.
Записаться на экспресс-аудитРасскажите о системе — класс, документы, планы модернизации, — и мы честно скажем, что уже в порядке, а что придётся переделывать.
Оставить заявкуЗаявка
Опишите систему и задачу — в течение одного рабочего дня вернёмся с оценкой объёма и составом работ.
Вопросы
Нет. Действующие аттестаты соответствия сохраняются — автоматической повторной аттестации с 1 марта 2026 года нет. Аттестация по новым Требованиям понадобится при модернизации системы (дополнительные испытания при изменении архитектуры или состава СЗИ) или если вырос класс защищённости / уровень значимости информации — тогда повторная аттестация уже по приказу 117.
С 1 сентября 2026 года — да, для систем классов К1 и К2 при любом из условий: выход в Интернет, взаимодействие с другими информационными системами или с ИС подрядных организаций. Методы контроля закреплены приказом ФСТЭК № 60: анализ уязвимостей и тестирование на проникновение. Для систем без таких условий пентест не требуется.
Непредставление отчёта или протокола в ФСТЭК в срок — основание приостановить действие аттестата. Это не аннулирование: действие аттестата можно возобновить. Контроль уровня защищённости проводится не реже одного раза в 3 года, отчёт — в течение 5 рабочих дней после завершения контроля.
Нет. На значимые объекты КИИ приказ 117 не распространяется — для них своя нормативная база: требования безопасности (приказ ФСТЭК № 239) и отдельный порядок аттестации (приказ ФСТЭК № 182). Не касаются его и системы высших органов власти, органов разведки и управления вооружением. А вот ПДн в ИС госорганов обрабатываются по 117-му совместно с постановлением Правительства № 1119.