...

Дайджест изменений нормативной документации в сфере защиты информации

В последнее время регулятор (ФСТЭК России) обновил сразу два ключевых документа, которые напрямую влияют на работу с информационными системами и программным обеспечением. Разберём суть изменений.

Расскажем, как подготовиться!

Новые требования ФСТЭК: аттестация и уязвимости
Checkboxes

Обновлённый Порядок аттестации объектов информатизации

Речь о приказе ФСТЭК России от 27.02.2026 № 60, который внёс изменения в Порядок, утверждённый приказом № 77 от 29.04.2021. Документ зарегистрирован Минюстом 24 июня 2026 года, а в силу вступает 1 сентября 2026 года.

Раньше: чтобы подтвердить, что система защищена, компания проходила аттестацию. Потом через какое-то время нужно было делать её заново.

Теперь (с 1 сентября 2026 года):

  • Аттестат стал бессрочным. То есть его не нужно будет постоянно «переполучать».
  • Но расслабляться нельзя. Вместо повторной аттестации ввели обязательный «чек-ап» (периодический контроль) — не реже чем раз в 3 года. В него входит проверка на уязвимости и пентест (тестирование на проникновение — когда специалисты пытаются «взломать» систему, чтобы найти слабые места).
  • Результаты надо сдавать. После такого «чек-апа» нужно в течение 5 рабочих дней отправить отчёт в ФСТЭК. Если не отправить — действие аттестата могут приостановить.
  • Пентест стал обязательным для важных систем (государственные информационные системы 1–2 классов защищённости), если они выходят в интернет или связаны с другими системами (например, с подрядчиками).
  • При серьёзной модернизации (если меняется архитектура или защита, либо повышается класс защищённости) всё-таки придётся проходить полноценную аттестацию заново.

Что это значит для компаний

  • Для владельцев систем (госорганы, операторы персональных данных, предприятия ОПК) нагрузка не исчезла — просто она стала не «раз в несколько лет всё с нуля», а «регулярно проверяй и отчитывайся».
  • Нужно заранее закладывать в бюджет и план работы регулярные пентесты и проверки.
  • Важно вести документацию: если что-то меняли в системе, это должно быть чётко зафиксировано в техпаспорте.

Новая методика выявления уязвимостей и недекларированных возможностей в ПО

ФСТЭК России утвердила новую методику (от 12 мая 2026 года). Она пришла на смену документу от 25 декабря 2020 года, который имел гриф «Для служебного пользования» и был доступен узкому кругу лабораторий.

Раньше: методика была закрытой, и процесс проверки софта был менее стандартизирован.

Теперь: правила стали прозрачнее и жёстче, а упор сделан на то, чтобы безопасность закладывали ещё на этапе разработки.

  • Всё завязано на ГОСТ по безопасной разработке. Проще говоря, требования к безопасности теперь «встроены» в сам процесс создания программ.
  • Появились уровни доверия. Чем выше уровень (например, для особо важных средств защиты), тем глубже проверяют программу: смотрят код, запускают тесты, специально пытаются вызвать ошибки (фаззинг-тестирование).
  • Нужно показывать «состав» программы. Разработчик обязан предоставить SBOM (перечень всех компонентов программы, включая открытые библиотеки) в специальном формате. Лаборатория проверит каждый кусочек по базам уязвимостей. Это нужно, чтобы не проскочила дыра из какой-нибудь сторонней библиотеки.
  • Можно использовать свои проверки. Если компания сама уже делала анализ кода по правилам ГОСТ, лаборатория может принять эти результаты — но только если ошибок в их оценке было немного (не больше 10%).
  • Все найденные уязвимости уходят в общую базу. Результаты исследований обязательно передают в Банк данных угроз ФСТЭК — чтобы о проблеме знали все.

Что это значит для разработчиков и испытательных лабораторий:

Компании, которые уже следят за безопасностью кода, получат преимущество: часть работы не придётся делать дважды.отчиков СЗИ и испытательных лабораторий: она задаёт чёткие правила, как выстраивать процессы, чтобы успешно проходить сертификацию. 

Разработчикам нужно внедрять безопасность в свои процессы: проверять код, собирать SBOM, фиксировать результаты. Это не «сделать в конце», а делать на каждом этапе.

Лаборатории теперь действуют по чёткому плану: объём работ зависит от заявленного уровня доверия.

Кому в первую очередь стоит обратить внимание

Хотите получить комплексный Аудит информационной безопасности и избежать рисков? Оставьте заявку!
  1. Владельцы информационных систем (особенно госорганы, операторы ГИС и персональных данных, ОПК): готовьтесь к регулярным проверкам и обязательному пентесту, наладьте процесс отчётности.
  2. Разработчики средств защиты информации и софта для госсектора: выстраивайте процессы безопасной разработки, научитесь формировать SBOM и хранить результаты своих проверок.
  3. ИТ‑ и ИБ‑специалисты компаний: проверьте, подпадают ли ваши системы под новые требования, и оцените, хватает ли компетенций и бюджета на периодические проверки.