Значимые изменения в 77 приказе ФСТЭК России

1346
Значимые изменения в 77 приказе ФСТЭК России


С 1 сентября 2026 года вступили в силу важные изменения в порядке аттестации объектов информатизации. Приказ ФСТЭК № 60 (от 27.02.2026) корректирует приказ ФСТЭК России № 77 (от 29.04.2021) «Об утверждении порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну».

Обязательная аттестация по-прежнему требуется только для государственных и муниципальных информационных систем. А для остальных информационных систем, не отнесенных к ГИС, решение о проведении аттестации принимается владельцем самостоятельно.

Разбираем ключевые моменты, которые нужно заложить в планы работ уже сейчас.

Пентест теперь проводится по единой методике

Ранее порядок тестирования на проникновение был не конкретизирован, требование звучало как «испытания системы защиты путём осуществления попыток несанкционированного доступа… », без привязки к конкретным условиям. Теперь формулировка стала предметной, пентест прямо предписан для систем 1 и 2 классов защищённости, при наличии подключения к интернету или взаимодействие с другими ИС (в том числе с системами подрядчиков).

Теперь он должен проводиться в соответствии с утвержденной ФСТЭК России методикой испытаний систем защиты информации информационных систем методами тестирования на проникновение от 08.09.2025, что делает требования к его проведению более формализованными и проверяемыми.

Когда можно не делать пентест: если связь организована через шифрованную сеть или VPN с сертифицированными СКЗИ.

Что проверяют в рамках пентеста: моделируют реальные угрозы, оценивают возможность НСД и повышения привилегий. Это не «сканирование уязвимостей ради галочки», а полноценный сценарий атаки.

Аттестат — бессрочный, но контроль — постоянный

Аттестат соответствия, как и прежде, выдаётся на весь срок эксплуатации объекта.

Изменилось другое: периодический контроль, который и ранее требовался, теперь проводится по строгому регламенту, закрепленному в новых требованиях. Раньше формулировка приказа была общей: контроль требовался, но конкретные методы его проведения не были закреплены. Теперь в приказе прямо названы два метода: анализ уязвимостей и тестирование на проникновение. Это значит, что вместо произвольного контроля появляется чётко регламентированный цикл периодического контроля с конкретными сроками и процедурами.

Важный момент — теперь в отношении типовых сегментов проводятся аттестационные испытания.

Если в организации есть сегменты, идентичные по составу программных и программно-аппаратных средств и их конфигурации сегментам уже аттестованного объекта, то их можно включать в состав без разработки отдельных программ и методик аттестационных испытаний для каждого сегмента. В отношении включаемых сегментов должны проводиться аттестационные испытания, на основе которых и принимается решение о включении сегментов в состав аттестованной информационной системы.

Повторная аттестация или дополнительные аттестационные испытания?

Отдельный случай — модернизация аттестованного объекта. Если меняется архитектура системы защиты информации, состав средств защиты информации или структура системы в целом, аттестат не аннулируется, однако потребуются дополнительные аттестационные испытания.

Дополнительные аттестационные испытания проводят двумя методами: функциональным тестированием и анализом уязвимостей. По результатам оформляется отчет (протокол), который включает сведения об объекте, классе защищенности или категории значимости, составе экспертов, сроках работ и результатах тестирования. Сведения об изменениях объекта и о проведенных аттестационных испытаниях вносятся в технический паспорт.

Повторная аттестация нужна только в том случае, когда при модернизации объекта информации его повышается класс защищенности, уровень защищенности или категория значимости. Тогда ее проводят по общим правилам, как при первичной аттестации.

Отчётность по результатам проведения контроля: сроки и состав

По итогам контроля формируется отчёт (протокол), результаты которого включаются в технический паспорт объекта. В нём обязательно должны быть:

    • наименование объекта информатизации, его назначение, состав программно-технических, программных средств и средств защиты информации;
    • класс защищённости информационной (автоматизированной) системы / категория значимости значимого объекта;
      ФИО и должности экспертов, проводивших контроль;
    • срок проведения контроля;
    • дата и номер аттестата соответствия объекта информатизации;
    • порядок проведения анализа уязвимостей и его результаты;
    • порядок проведения тестирования на проникновение и его результаты.

 

Важно: отчёт направляется в ФСТЭК (или её территориальный орган) не реже чем раз в три года, причём в течение 5 рабочих дней с даты завершения контроля. Пропустили срок — рискуете приостановкой аттестата.

Напоминаем, что специалисты «Рубикон» обладают подтверждённой экспертизой в области ИБ и лицензией ФСТЭК. Мы не просто знаем требования регулятора, а умеем оперативно выстроить процессы согласно порядку организации и проведения работ по аттестации (приказ № 77 с актуальными изменениями), и выполнить все задачи в установленные сроки, без срывов и рисков для вашего аттестата.

Доверьте задачи по построению системы защиты и аттестации нашим специалистам, и будьте уверены в полном соответствии требованиям ФСТЭК и иным по ИБ.

77 Приказ ФСТЭК изменения в ИБ законодательство
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
ИБ-турне 2026
22 сентября –
17 ноября

Большой ИБ-тур от «СёрчИнформ»

ИБ-конференции в 30 городах РФ и СНГ для профи и бизнеса. Узнайте, как выстраивать безопасность при нехватке ресурсов и угрозах ИИ.

Занимайте место
Реклама. ООО "СёрчИнформ", ИНН 7704306397, 18+

rcngroup

Компания «Рубикон» — IT-предприятие, основное направление деятельности которого – информационная безопасность. Мы занимаемся решением задач по аудиту, созданию и оптимизации IT-инфраструктур.