ФСТЭК ввела обязательные пентесты при аттестации госинформсистем

В конце июня на портале опубликования нормативных актов появился утвержденный Минюстом текст приказа ФСТЭК №60[1], вступающий в силу с 1 сентября 2026 года. Он вносит изменения в приказ ФСТЭК №77 от апреля 2021 года, которым был утвержден порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну.



В новом приказе сказано, что процедура аттестации выполняется владельцами следующих информационных систем:

  • Государственных органов, унитарных предприятий и учреждений;
  • Значимых объектов критической информационной инфраструктуры (КИИ);
  • Персональных данных (ИСПДн);
  • Систем управления производством и технологическими процессами на критически важных объектах, потенциально опасных производствах и предприятиях, представляющих повышенную опасность для жизни и здоровья людей и окружающей среды.

При аттестации можно будет пользоваться ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения», который помогает разобраться, какие именно риски и «слабые места» могут угрожать безопасности информации в какой-либо системе (объекте информатизации). Его цель — дать базу, чтобы на этапе проектирования или оценки чётко выделить угрозы и на их основе сформулировать конкретные требования к защите.

Для аттестации объектов на предприятии создается постоянно действующая комиссия по аттестации, в состав которой должны быть включены как минимум два эксперта в области технической защиты конфиденциальной информации и аттестации объектов автоматизации. Она проводит периодический контроль защищенности – не реже одного раза в 3 года, однако дополнительно он должен проводиться в случае изменения или модернизации соответствующих информационных систем.

Одним из этапов аттестации является контроль уровня защищенности объектов автоматизации, который проводится как в виде анализа уязвимостей, так и с помощью тестов на проникновение. Причем для ГИС и других государственных объектов, которые отнесены к 1 или 2 классу защищенности и которые имеют выход в интернет либо взаимодействует с другими информационными системами (например, подрядчиками), требование по проведению пентеста становится обязательным.

Для всех остальных обязательным является функциональное тестирование и анализ уязвимостей, причем с подготовкой отчета, который необходимо предоставить во ФСТЭК. Это требование создает отдельный рынок систем для проведения инструментального тестирования объектов автоматизации и управления уязвимостями, результаты выполнения которых должны соответствовать требованиям измененного приказа ФСТЭК № 77 – в документе подробно описаны форматы предоставления отчетности.

Дмитрий Пойгин, директор «Национального аттестационного центра», отмечает следующие законодательные новеллы, которые вносит принятый приказ в процедуру аттестации:

  1. Ссылка на «Требования о защите информации, содержащейся в ГИС, иных ИС государственных органов, государственных унитарных предприятий, государственных учреждений», утвержденные приказом ФСТЭК № 117;
  2. Периодический контроль (помимо первоначальной аттестации);
  3. Возможность включения в состав аттестованного объекта сегментов, аналогичных по составу и конфигурации с уже входящими в объект автоматизации сегментами, с проведением их аттестационных испытаний;
  4. Уточнены методы проведения контроля уровня защищенности информации на аттестованном объекте информатизации;
  5. Определен состав отчета по результатам проведения контроля уровня защищенности и по результатам проведения дополнительных аттестационных испытаний;
  6. Добавлено требование по предоставлениею во ФСТЭК отчета по результатам проведения контроля защищенности информации на аттестованном объекте информатизации не реже одного раза в три года. Это соответствует по срокам требованиям приказа №117;
  7. Уточнен критерий повторной аттестации: только при повышении класса защищенности. В остальных случаях проводятся дополнительные аттестационные испытания.

По словам эксперта, эти изменения снимают ряд неопределенностей и позволят органам по аттестации вырабатывать унифицированный подход в вопросах аттестации объектов информатизации

«Усматривается принятие дополнительных мер для повышения ответственности лиц, в обязанности которых входит эксплуатация ИС/ГИС/КИИ и расширение методов тестирования защищаемой системы. Можно обратить внимание на появление мероприятий по тестированию на проникновение со стороны специалистов органа по аттестации объекта, что, на мой взгляд, позволяет расширить область действия закона в, если можно так выразиться, практическое русло, помимо бумажной безопасности». – прокомментировал новый приказ ФСТЭК Никита Фотин, ведущий инженер группы систем защиты АСУ ТП «Газинформсервис».

Он отмечает, что организациям как минимум следует обеспечить достаточное бюджетирование мероприятий по аттестации объектов, включив в планы приобретение услуг по тестированию на проникновение. Это, по его оценкам, приведет к увеличению выделяемых бюджетов на оказание услуг по аттестации, а также к росту числа технических специалистов, задействованных в отрасли.

Остались вопросы или нужна консультация?

Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.

Отправляя данные, вы соглашаетесь с правилами их обработки

Источник: www.tadviser.ru

По вопросу помощи в подборе и приобретении ИБ-решений обращаться: +7 (3852) 502 - 670, itsec@galex.ru

06.07.2026

Анонсы наших мероприятий в Max и Telegram

Подпишись на канал и следи за анонсами ближайших вебинаров, читай свежие разборы кейсов и внедрений, полезные статьи и новости мира ИТ.

Мы используем файлы cookie, чтобы сделать работу с сайтом удобнее. Продолжая находиться на сайте, вы соглашаетесь с этим. Подробную информацию о файлах cookie можно прочитать здесь.