Содержание
В последнее время регулятор (ФСТЭК России) обновил сразу два ключевых документа, которые напрямую влияют на работу с информационными системами и программным обеспечением. Разберём суть изменений.

Расскажем, как подготовиться!
Новые требования ФСТЭК: аттестация и уязвимости
Обновлённый Порядок аттестации объектов информатизации
Речь о приказе ФСТЭК России от 27.02.2026 № 60, который внёс изменения в Порядок, утверждённый приказом № 77 от 29.04.2021. Документ зарегистрирован Минюстом 24 июня 2026 года, а в силу вступает 1 сентября 2026 года.
Раньше: чтобы подтвердить, что система защищена, компания проходила аттестацию. Потом через какое-то время нужно было делать её заново.
Теперь (с 1 сентября 2026 года):
- Аттестат стал бессрочным. То есть его не нужно будет постоянно «переполучать».
- Но расслабляться нельзя. Вместо повторной аттестации ввели обязательный «чек-ап» (периодический контроль) — не реже чем раз в 3 года. В него входит проверка на уязвимости и пентест (тестирование на проникновение — когда специалисты пытаются «взломать» систему, чтобы найти слабые места).
- Результаты надо сдавать. После такого «чек-апа» нужно в течение 5 рабочих дней отправить отчёт в ФСТЭК. Если не отправить — действие аттестата могут приостановить.
- Пентест стал обязательным для важных систем (государственные информационные системы 1–2 классов защищённости), если они выходят в интернет или связаны с другими системами (например, с подрядчиками).
- При серьёзной модернизации (если меняется архитектура или защита, либо повышается класс защищённости) всё-таки придётся проходить полноценную аттестацию заново.
Что это значит для компаний
- Для владельцев систем (госорганы, операторы персональных данных, предприятия ОПК) нагрузка не исчезла — просто она стала не «раз в несколько лет всё с нуля», а «регулярно проверяй и отчитывайся».
- Нужно заранее закладывать в бюджет и план работы регулярные пентесты и проверки.
- Важно вести документацию: если что-то меняли в системе, это должно быть чётко зафиксировано в техпаспорте.
Новая методика выявления уязвимостей и недекларированных возможностей в ПО
ФСТЭК России утвердила новую методику (от 12 мая 2026 года). Она пришла на смену документу от 25 декабря 2020 года, который имел гриф «Для служебного пользования» и был доступен узкому кругу лабораторий.
Раньше: методика была закрытой, и процесс проверки софта был менее стандартизирован.
Теперь: правила стали прозрачнее и жёстче, а упор сделан на то, чтобы безопасность закладывали ещё на этапе разработки.
- Всё завязано на ГОСТ по безопасной разработке. Проще говоря, требования к безопасности теперь «встроены» в сам процесс создания программ.
- Появились уровни доверия. Чем выше уровень (например, для особо важных средств защиты), тем глубже проверяют программу: смотрят код, запускают тесты, специально пытаются вызвать ошибки (фаззинг-тестирование).
- Нужно показывать «состав» программы. Разработчик обязан предоставить SBOM (перечень всех компонентов программы, включая открытые библиотеки) в специальном формате. Лаборатория проверит каждый кусочек по базам уязвимостей. Это нужно, чтобы не проскочила дыра из какой-нибудь сторонней библиотеки.
- Можно использовать свои проверки. Если компания сама уже делала анализ кода по правилам ГОСТ, лаборатория может принять эти результаты — но только если ошибок в их оценке было немного (не больше 10%).
- Все найденные уязвимости уходят в общую базу. Результаты исследований обязательно передают в Банк данных угроз ФСТЭК — чтобы о проблеме знали все.
Что это значит для разработчиков и испытательных лабораторий:
Компании, которые уже следят за безопасностью кода, получат преимущество: часть работы не придётся делать дважды.отчиков СЗИ и испытательных лабораторий: она задаёт чёткие правила, как выстраивать процессы, чтобы успешно проходить сертификацию.
Разработчикам нужно внедрять безопасность в свои процессы: проверять код, собирать SBOM, фиксировать результаты. Это не «сделать в конце», а делать на каждом этапе.
Лаборатории теперь действуют по чёткому плану: объём работ зависит от заявленного уровня доверия.
Кому в первую очередь стоит обратить внимание
- Владельцы информационных систем (особенно госорганы, операторы ГИС и персональных данных, ОПК): готовьтесь к регулярным проверкам и обязательному пентесту, наладьте процесс отчётности.
- Разработчики средств защиты информации и софта для госсектора: выстраивайте процессы безопасной разработки, научитесь формировать SBOM и хранить результаты своих проверок.
- ИТ‑ и ИБ‑специалисты компаний: проверьте, подпадают ли ваши системы под новые требования, и оцените, хватает ли компетенций и бюджета на периодические проверки.

