Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.
Оставить заявку
Оставьте заявку
на образовательные услуги
Оставьте заявку на консультацию — поможем подобрать курс под ваши цели и задачи!
/ Тестирование на проникновение 2-МР

Приказ ФСТЭК России № 60: что изменилось в аттестации с 1 сентября 2026 года

Приказ ФСТЭК России от 27.02.2026 № 60 изменил порядок аттестации объектов информатизации, утверждённый приказом № 77. Новые правила действуют с 1 сентября 2026 года. Главные изменения касаются тестирования на проникновение, периодического контроля, модернизации аттестованных объектов и оформления результатов.
Что именно изменил приказ № 60
1. Для части систем тестирование на проникновение стало обязательным при аттестации
Новая редакция порядка прямо устанавливает тестирование на проникновение для государственных информационных систем, а также иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 классов защищённости, если такие системы:

• подключены к сети Интернет;
• и (или) взаимодействуют с другими информационными системами, в том числе с системами подрядных организаций.

Исключение предусмотрено для взаимодействия, которое реализовано через сеть шифрованной связи или VPN с применением сертифицированных шифровальных (криптографических) средств защиты информации.
Важно
Формулировка «по приказу № 60 теперь всем нужен пентест» неверна. Для аттестационных испытаний пункт 16.1 устанавливает конкретные условия: тип системы, 1 или 2 класс защищённости и наличие внешнего взаимодействия.
2. Периодический контроль стал отдельным понятным процессом
Для аттестованных объектов порядок теперь прямо предусматривает периодический контроль уровня защищённости. В качестве методов контроля названы анализ уязвимостей и тестирование на проникновение.

По результатам оформляется отчёт или протокол. В нём должны быть отражены проведённые работы и их результаты, в том числе сведения о тестировании на проникновение. Результаты включаются в технический паспорт объекта.
3. Отчёт по периодическому контролю нужно направлять во ФСТЭК
Отчёт по результатам контроля должен представляться владельцем аттестованного объекта во ФСТЭК России или её территориальный орган не реже одного раза в три года. После завершения контроля на направление отчёта отводится 5 рабочих дней
4. Модернизация не всегда означает повторную аттестацию
При изменении архитектуры или структуры системы защиты, состава программных и программно-технических средств, средств защиты информации и других компонентов проводятся дополнительные аттестационные испытания.

Для изменённых компонентов приказ № 60 отдельно называет функциональное тестирование и анализ уязвимостей. Сведения об изменениях и проведённых испытаниях вносятся в технический паспорт, при этом действие аттестата в общем случае не прекращается.

Повторная аттестация требуется, если модернизация приводит к повышению класса защищённости, уровня защищённости или категории значимости объекта.
5. Аналогичные сегменты можно включать в состав аттестованного объекта
Приказ допускает включение новых сегментов, аналогичных уже аттестованным по составу и конфигурации программных и программно-аппаратных средств. Однако автоматического распространения аттестата на такой сегмент нет: в отношении включаемого сегмента проводятся испытания, предусмотренные программой и методиками аттестации, после чего принимается решение о его включении в состав аттестованной системы.
6. Уточнены требования к инфраструктуре, на которой создаётся объект
Если объект информатизации создаётся на базе информационно-телекоммуникационной инфраструктуры в случаях, предусмотренных постановлением Правительства Р Ф № 900, такая инфраструктура должна быть аттестована по классу защищённости не ниже класса самого объекта информатизации.
Кого касается приказ № 60
Приказ № 60 меняет порядок, установленный приказом ФСТЭК № 77. Поэтому сначала необходимо определить, входит ли конкретный объект в область этого порядка, а затем — какие именно новые требования применимы к нему.
Что делать владельцу уже аттестованного объекта
  • Проверить дату последнего периодического контроля и срок следующего контроля.
  • Определить, какие методы контроля должны быть проведены для конкретного объекта и как оформить их результаты.
  • Заранее подготовить отчётность: после завершения контроля на направление отчёта во ФСТЭК отводится 5 рабочих дней.
  • При изменениях в инфраструктуре определить, достаточно ли дополнительных аттестационных испытаний или требуется повторная аттестация.
  • Внести результаты контроля и сведения об изменениях в технический паспорт объекта.
Действующий аттестат не нужно автоматически получать заново
Приказ № 77 в новой редакции сохраняет принцип: аттестат выдаётся на весь срок эксплуатации объекта. Приказ № 60 вводит дополнительные правила контроля и модернизации, но сам по себе не устанавливает массовую переаттестацию всех действующих объектов.
Что делать, если аттестация уже запущена
Приказ № 60 не содержит отдельного требования переподписать все договоры, заключённые до 1 сентября 2026 года. Но для работ, которые выполняются после вступления изменений в силу, необходимо проверить программу и методики аттестационных испытаний, состав испытаний и итоговую отчётность на соответствие действующей редакции приказа № 77.

Практически это означает, что ориентироваться только на дату договора нельзя. Важны статус объекта, его класс, схема взаимодействия, фактический этап проекта и состав работ, которые ещё предстоит выполнить.
Частые вопросы
01
Определить объект
Какой тип системы аттестован или готовится к аттестации, кто её владелец, какой установлен класс защищённости.
02
Проверить внешние связи
Есть ли Интернет, интеграции с другими системами и подрядчиками, каким способом защищены каналы взаимодействия.
03
Определить состав испытаний
Нужны ли функциональное тестирование, анализ уязвимостей и тестирование на проникновение.
04
Проверить действующий аттестат
Когда проводился последний контроль и были ли изменения в архитектуре, составе ПО, оборудования или средств защиты.
05
Подготовить отчётность
Зафиксировать результаты контроля и обеспечить направление отчёта во ФСТЭК в установленный срок.
Частые вопросы
С 1 сентября 2026 года пентест нужен для любой аттестации?
Нет. Для аттестационных испытаний обязательность по пункту 16.1 привязана к конкретным системам 1 и 2 классов защищённости и наличию внешнего взаимодействия. Для других объектов нужно определять состав работ по применимым требованиям.
Если система подключена по ViPNet или другому VPN, пентест не нужен?
Само название VPN ничего не решает. Исключение пункта 16.1 связано с использованием сети шифрованной связи или VPN с сертифицированными криптографическими средствами. Необходимо смотреть фактическую схему и средства защиты.
Нужно ли переаттестовывать все системы, которые уже имеют аттестат?
Нет автоматического требования переаттестовать все действующие объекты. Нужно выполнять периодический контроль и оценивать изменения объекта. Повторная аттестация прямо требуется, в частности, при модернизации, которая приводит к повышению класса защищённости, уровня защищённости или категории значимости.
Куда направляется отчёт по периодическому контролю?
Во ФСТЭК России или соответствующий территориальный орган ФСТЭК России. Срок — 5 рабочих дней с даты завершения контроля; представление выполняется не реже одного раза в три года.
Нормативная основа

Думаете, как защитить бизнес от киберугроз?

Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.