ФСТЭК обновила порядок аттестации объектов информатизации
ФСТЭК России скорректировала порядок организации и проведения работ по аттестации объектов информатизации, где обрабатывается информация ограниченного доступа, не содержащая государственную тайну. Изменения внесены в приказ № 77 от 29 апреля 2021 года и затрагивают сразу несколько этапов проверки защищенности.
Новый приказ № 60 от 27 февраля 2026 года официально опубликован на портале правовой информации. Документ вступит в силу с 1 сентября 2026 года.
Регулятор объяснял необходимость обновления тем, что действующий порядок нужно привести в соответствие с новыми требованиями к защите государственных информационных систем и других информационных систем госорганов. Эти требования утверждены приказом ФСТЭК № 117 от 11 апреля 2025 года и действуют с 1 марта 2026 года.
В новой редакции уточняются требования к проведению аттестационных испытаний. Речь идет о проверках, которые подтверждают соответствие объекта информатизации установленным требованиям безопасности.
Изменения также касаются периодического контроля уже аттестованных объектов. ФСТЭК конкретизировала, какие мероприятия должны проводиться после получения аттестата и как должен проверяться уровень защищенности информации.
Еще один блок изменений связан с оформлением результатов проверок. Обновлены требования к содержанию отчетов и протоколов, которые составляются по итогам контроля защищенности.
По сути, документ не меняет саму идеологию аттестации, но делает процедуру более формализованной и приводит действующий порядок в соответствие с обновленной нормативной базой ФСТЭК.
Приказ № 77 распространяется на государственные и муниципальные информационные системы, информационные системы управления производством в организациях ОПК, защищаемые помещения, а также на значимые объекты КИИ, ИСПДн и АСУ ТП в случаях, когда для них установлено требование об аттестации.
Для организаций это означает, что при подготовке к аттестации и последующему контролю придется ориентироваться уже на обновленные требования. Особенно внимательно изменения стоит учитывать владельцам государственных информационных систем, объектам КИИ, организациям ОПК и компаниям, которые работают с информацией ограниченного доступа.