+7 (812) 660-80-01

Блог · Аттестация ГИС

Приказ ФСТЭК № 60: периодический контроль и пентест с 1 сентября 2026

Аттестовать систему один раз и забыть о ней больше не получится. С 1 сентября 2026 года действуют изменения в порядок аттестации объектов информатизации — приказ ФСТЭК № 60: аттестованные системы ждёт периодический контроль защищённости с отчётом в ФСТЭК, а для части систем — обязательный пентест. Разбираем, кому это касается и что делать владельцам аттестованных ГИС и ИС.

Проверим вашу систему под приказ № 60

Суть изменений

Что меняет приказ ФСТЭК № 60

Приказ ФСТЭК России от 27.02.2026 № 60 — это изменения в порядок аттестации объектов информатизации, утверждённый приказом ФСТЭК от 29.04.2021 № 77. Именно по приказу 77 аттестуются ГИС и иные системы госорганов и госучреждений — требования к их защите устанавливает приказ № 117. Официально изменения опубликованы 25.06.2026 (зарегистрированы Минюстом 24.06.2026, рег. № 87202), а вступили в силу 1 сентября 2026 года.

Периодический контроль раз в 3 года

Для аттестованного объекта в эксплуатации вводится контроль уровня защищённости: отчёт или протокол в ФСТЭК — не реже одного раза в 3 года (ранее срок был 2 года) и в течение 5 рабочих дней после завершения контроля.

Пентест закреплён как метод

Методы контроля закреплены прямо в порядке: анализ уязвимостей и тестирование на проникновение. Пентест обязателен при аттестации и контроле систем классов К1–К2, если система выходит в Интернет, взаимодействует с другими ИС или с ИС подрядных организаций.

Отчёт не сдали — аттестат под угрозой

Непредставление отчёта или протокола контроля в срок — основание приостановить действие аттестата соответствия. Это приостановление, а не аннулирование: действие аттестата можно возобновить, но система на паузе — разбираться всё равно придётся.

Контекст обоих актов — приказов 117 и 60 — мы подробно разобрали в разделе нормативной базы по аттестации ГИС 2025–2026.

Аудитория

Кого касается периодический контроль и пентест

Правила затрагивают владельцев уже аттестованных и аттестуемых систем: ГИС и иных информационных систем госорганов, государственных унитарных предприятий и государственных учреждений — классов К1, К2 и К3.

К1–К2: пентест под условиями

Если система класса К1 или К2 выходит в Интернет, взаимодействует с другими ИС или с ИС подрядных организаций — тестирование на проникновение обязательно и при аттестации, и при последующем контроле. Достаточно любого одного из этих условий.

К1–К3: контроль в эксплуатации

Периодический контроль уровня защищённости касается аттестованных объектов независимо от класса: раз в 3 года — проверка, в течение 5 рабочих дней после неё — отчёт в ФСТЭК. Сроки лучше ставить в календарь заранее.

Кто вне зоны приказа

Приказ 117 и порядок аттестации по приказу 77 не распространяются на значимые объекты КИИ — у них свои акты (приказы ФСТЭК № 239 и № 182). Не касаются они и систем высших органов власти, органов разведки и управления вооружением.

Что делать

Чек-лист владельца аттестованной системы: 6 шагов

Приказ 60 уже действует, контроль идёт по новым правилам. Вот минимальный план, с которого разумно начать — по нашей практике, в таком порядке он не даёт захлебнуться.

1. Проверьте класс системы

Поднимите аттестат и документы: система класса К1 или К2? Именно для К1–К2 пентест обязателен при выходе в Интернет или взаимодействии с другими ИС. Класс определяют по приказу 117: уровень значимости информации плюс масштаб системы.

2. Запланируйте пентест у компетентной команды

Если условия для обязательного тестирования на проникновение выполняются — заложите пентест в план заранее: это работа с договором, сроками и последующим устранением найденных уязвимостей, а не разовая проверка «для галочки».

3. Встройте контроль в график эксплуатации

Периодический контроль защищённости — не реже одного раза в 3 года. Поставьте цикл в план работ владельца системы: подготовка документации, испытания, оформление результатов.

4. Подготовьте отчётность в ФСТЭК

По завершении контроля у вас есть 5 рабочих дней, чтобы представить отчёт или протокол в ФСТЭК. Непредставление в срок — основание приостановить действие аттестата, поэтому регламент отчётности лучше описать заранее.

5. Обновите модель угроз под приказ 117

Модель угроз — основа и аттестации, и контроля. Если она делалась ещё под старые требования, приведите её к актуальной: класс по УЗ и масштабу, актуальные векторы, включая беспроводной доступ и взаимодействие с внешними системами.

6. Сверьте планы модернизации с графиком аттестации

Изменение архитектуры или состава средств защиты — это дополнительные аттестационные испытания (функциональное тестирование и анализ уязвимостей). А если вырос класс защищённости, уровень значимости или категория значимости информации — потребуется повторная аттестация.

Переходные сроки

Оба акта уже действуют

Переходный период завершён: обе даты наступили, контроль идёт по новым правилам. Проверьте, где сейчас находится ваша система относительно этих сроков.

С 1 марта 2026 — приказ № 117

Новые Требования о защите информации в ГИС и иных ИС госорганов, ГУП и госучреждений действуют: приказ № 17 от 2013 года больше не применяется. Действующие аттестаты сохраняются, автоматической переаттестации не было — но новые аттестации и модернизация идут уже по 117-му.

С 1 сентября 2026 — приказ № 60

Изменения в порядок аттестации (приказ 77) вступили в силу: периодический контроль защищённости раз в 3 года с отчётом в ФСТЭК за 5 рабочих дней, пентест для К1–К2 с выходом в Интернет или взаимодействием с другими ИС, ответственность за непредставление отчёта.

Что это значит сегодня

Приказы действуют одновременно: 117-й отвечает на вопрос «как защищать», 60-й — «как проверять и отчитываться». Система, аттестованная до этих дат, эксплуатируется с аттестатом, но её контроль и отчётность подчиняются новым правилам.

Наше участие

Чем помогает ОБОРОН⁠-⁠ИТ

Контроль и пентест под приказ № 60

Проведём контроль защищённости аттестованной системы, анализ уязвимостей и тестирование на проникновение для К1–К2, оформим протокол и поможем уложиться в отчётность в ФСТЭК — 5 рабочих дней после контроля.

Аттестация и документы под 117-й

Сопровождаем аттестацию по аттестации объектов информатизации: классификация, актуальная модель угроз, ОРД, организация испытаний. Работаем с госзаказчиками по 44-ФЗ и 223-ФЗ, есть опыт с системами научных институтов и медицинских организаций.

Бесплатно · 20 минут

Экспресс-аудит соответствия — 20 минут

На созвоне разберём: попадает ли ваша система под обязательный пентест, когда истекает цикл контроля и что уже нужно подготовить к отчёту в ФСТЭК. Без презентаций — по существу.

Записаться на экспресс-аудит

Проверим вашу систему под приказ № 60

Расскажите про систему — класс, аттестат, выход в Интернет, — и мы скажем, нужен ли вам пентест и когда ставить контроль в график.

Оставить заявку

Заявка

Обсудить контроль защищённости

Опишите систему и задачу — в течение одного рабочего дня вернёмся с оценкой объёма и составом работ. Полная заявка — на странице контактов.

Вопросы

Частые вопросы о приказе ФСТЭК № 60

Приказ 60 и приказ 117 — это одно и то же?

Нет, акты разные и действуют одновременно. Приказ ФСТЭК № 117 от 11.04.2025 (в силе с 01.03.2026) — это Требования к защите информации в ГИС и иных ИС госорганов, ГУП и госучреждений. Приказ ФСТЭК № 60 от 27.02.2026 (в силе с 01.09.2026) — изменения в порядок аттестации по приказу № 77: периодический контроль, пентест и отчётность в ФСТЭК. Первый отвечает на вопрос «как защищать», второй — «как проверять».

Нужно ли переаттестовывать систему из-за приказа 60?

Сам по себе приказ 60 повторной аттестации не требует: действующие аттестаты соответствия сохраняются. Но контроль в эксплуатации идёт по новым правилам — периодический контроль уровня защищённости не реже одного раза в 3 года. А при модернизации системы (изменение архитектуры или состава средств защиты) понадобятся дополнительные аттестационные испытания, а при росте класса защищённости или уровня значимости информации — повторная аттестация уже по Требованиям 117.

Кому обязательно нужен пентест?

С 1 сентября 2026 года пентест обязателен при аттестации и контроле ГИС и иных ИС госорганов, ГУП и госучреждений классов К1 и К2 — если выполняется хотя бы одно из условий: выход в Интернет, взаимодействие с другими информационными системами или с ИС подрядных организаций. Методы контроля закреплены приказом: анализ уязвимостей и тестирование на проникновение.

Что будет, если не сдать отчёт о контроле в ФСТЭК в срок?

Непредставление отчёта или протокола в установленный срок — основание приостановить действие аттестата соответствия. Это приостановление, а не аннулирование: действие аттестата можно возобновить. Отчёт представляется в ФСТЭК в течение 5 рабочих дней после завершения периодического контроля, который проводится не реже одного раза в 3 года.

Материал носит информационный характер и не является юридической консультацией. Перед применением норм сверяйтесь с официальным текстом документа. Факты проверены по источникам: 6 сентября 2026.