ФСТЭК России внесла изменения в порядок аттестации объектов информатизации: периодический контроль уровня защищённости теперь будет проходить по правилам, близким к аттестационным испытаниям, а тестирование на проникновение (пентест) закреплено как обязательная мера. Приказ ФСТЭК №60 подписан 27 февраля 2026 года, официально зарегистрирован 24 июня. Новые требования вступают в силу с 1 сентября 2026 года.
Что меняется: суть поправок
Приказ №60 вносит изменения в Порядок организации и проведения работ по аттестации объектов информатизации, утверждённый приказом ФСТЭК от 29 апреля 2021 года № 7.
Ключевая новелла: документ теперь распространяется не только на саму аттестацию, но и на периодический контроль уровня защищённости информации, который ранее регулировался лишь общими нормами (пп. 31–32 прежней редакции).
Ключевая новелла: документ теперь распространяется не только на саму аттестацию, но и на периодический контроль уровня защищённости информации, который ранее регулировался лишь общими нормами (пп. 31–32 прежней редакции).
Контроль уровня защищённости на аттестованном объекте теперь проводится двумя обязательными методами: анализ уязвимостей и тестирование на проникновение. По результатам оформляется отчёт (протокол), подписываемый специалистами и утверждаемый руководителем подразделения.
Кого касается пентест
Обязательное тестирование на проникновение распространяется на информационные системы 1 и 2 классов защищённости, имеющие выходы в интернет или взаимодействующие с другими системами по незашифрованному каналу. Ранее пентест требовался только на этапе самой аттестации; теперь — и при периодическом контроле, который проводится регулярно в течение всего срока действия аттестата.
Контроль может проводиться как внутренней комиссией организации, так и с привлечением сторонних организаций, лицензированных на деятельность в области технической защиты информации. Это означает рост спроса на услуги пентеста и анализа уязвимостей со стороны лицензированных компаний.
Что смягчили, а что ужесточили
Не все изменения ведут к удорожанию. Снижена частота отчётности: протоколы контроля, отчёты о тестировании уязвимостей и отчёты о выполнении рекомендаций теперь подаются в ФСТЭК не реже одного раза в 3 года. Ранее было раз в 2 года.
При этом эксперты отмечают логическое противоречие в документе: пентест при самой аттестации требуется только для ГИС 1 и 2 классов с выходом в интернет, а при периодическом контроле формулировка выглядит так, будто требование распространяется шире. Ожидается, что ФСТЭК даст дополнительные разъяснения по этому вопросу.
Во сколько обойдётся подорожание
Расходы на аттестацию могут вырасти вдвое, только за счёт обязательных тестирований на проникновение. Причина — необходимость привлечения дорогостоящих квалифицированных специалистов по пентесту, которых на рынке немного.
Дополнительный риск: пентест всегда сопряжён с возможностью прерывания работы информационной системы. Организациям потребуется уделять больше внимания согласованию критичных работ с владельцами систем.
Риск формального выполнения требований
Несколько экспертов отрасли указывают на главный риск нововведения — формальное прохождение пентеста без реального улучшения защищённости. Специалист по связям с государственными органами «СерчИнформ» Дмитрий Вощуков подчёркивает: отчёт об успешном пентесте не должен идти в комплекте с конкретным средством защиты от поставщика-аффилиата. Механизма предотвращения такого риска в документе пока не предусмотрено.
Отдельная проблема — пентест показывает защищённость от внешних угроз, но не оценивает риски со стороны собственного персонала. По словам Вощукова, для полноценного контроля защищённости организациям необходимы дополнительные механизмы оценки внутренних инцидентов ИБ. Судя по статистике, именно человеческий фактор остаётся основным источником утечек.
Что это значит для рынка
Поправки спровоцируют рост спроса по нескольким направлениям сразу: услуги тестирования на проникновение, средства защиты периметра, сканеры уязвимостей, системы мониторинга и управления инцидентами ИБ. Компании, которые уже оказывают услуги аттестации, расширят пакет предложений анализом уязвимостей и пентестами, чтобы предоставлять аттестацию «под ключ». Одновременно эксперты ожидают появления новых игроков на рынке пентеста, что может временно снизить среднее качество услуг при дефиците квалифицированных кадров.
Начальник отдела ИТ компании «Газинформсервис» Сергей Коловангин оценивает изменения в целом положительно: они дисциплинируют испытательные лаборатории и не дают аттестату «выродиться в формальную бумажку». При этом эксперт предлагает дополнить требования контролем осведомлённости пользователей по вопросам ИБ, поскольку угрозы чаще исходят от внутренних, а не внешних факторов.
Что делать организациям сейчас
До 1 сентября 2026 года ещё можно пройти аттестацию по прежним требованиям — без обязательных пентестов при периодическом контроле. Организациям, планирующим аттестацию объектов информатизации, имеет смысл рассмотреть возможность завершить процедуру до вступления поправок в силу либо заранее заложить в бюджет возросшие расходы на тестирование на проникновение.
Планируете аттестацию объекта информатизации или получение лицензии ФСТЭК? Учитывайте новые требования к пентестам уже сейчас — это поможет избежать незапланированных расходов при следующем периодическом контроле.
Получение лицензии ФСТЭК оставить заявку здесь
