Госсистемы обязали проверять на прочность настоящими хакерскими атаками

Госсистемы обязали проверять на прочность настоящими хакерскими атаками

изображение: grok

С 1 сентября 2026 года в России заработал приказ ФСТЭК №60, обновляющий правила аттестации государственных информационных систем. Документ расширяет перечень систем, попадающих под обязательную проверку, впервые закрепляет анализ уязвимостей и тестирование на проникновение и меняет сроки отчётности перед регулятором. В тот же день вступили в силу новые требования к защите госсистем, порядок взаимодействия с ГосСОПКА и правила работы с внешними электронными сервисами.

Приказ ФСТЭК России от 27 февраля 2026 года №60 зарегистрирован Минюстом 24 июня за номером 87202 и корректирует порядок, установленный приказом №77 от 29 апреля 2021 года. Регулятор поменял саму логику проверки, и на первый план вышла не бумажная сверка, а способность системы выдержать реальную атаку.

Под обновлённый порядок теперь подпадают не только отдельные информационные системы, но и целый ряд других объектов:

  • государственные и муниципальные информационные системы;
  • государственные и муниципальные системы персональных данных;
  • информационные системы управления производством организаций оборонно-промышленного комплекса;
  • автоматизированные комплексы управления станками с числовым программным управлением;
  • помещения для проведения конфиденциальных переговоров.

Аттестация по-прежнему доступна и добровольна, для систем госорганов, ГУПов и госучреждений, значимых объектов критической информационной инфраструктуры, систем с персональными данными вне госсектора и АСУ ТП на стратегически значимых и потенциально опасных объектах.

Отдельно в порядке впервые закреплены два инструмента периодического контроля:

  • поиск уязвимостей в информационной системе;
  • тестирование на проникновение силами независимых специалистов.

Пентест обязателен для государственных информационных систем и систем органов власти, ГУПов и госучреждений первого и второго классов защищённости, если они подключены к интернету или обмениваются данными с другими системами и системами подрядчиков. Единственным исключением остаётся связь через шифрованные каналы или VPN с сертифицированными средствами криптозащиты.

Для российских операторов госсистем это значит, что формальной проверки конфигурации уже недостаточно, в части случаев придётся на практике показать, что система выдерживает попытки её взломать. Заметнее всего это ощутится для систем с выходом в интернет.

Интересно, что регулятор впервые прямо развёл понятия документального соответствия и реальной защищённости системы, ведь теперь одного порядка в бумагах уже недостаточно, система должна продержаться под симулированной атакой на практике.

Поменялся и порядок отчётности. Согласно новой редакции пункта 32, отчёт по итогам периодического контроля нужно направлять во ФСТЭК не реже 1 раза в 3 года, а на его отправку после завершения проверки отводится 5 рабочих дней. Раньше периодичность составляла 1 раз в 2 года, а точного срока передачи документа не было вовсе.

Отсутствие отчёта по-прежнему грозит приостановкой действия аттестата, и это касается не только специалистов по ИБ, которые проводят проверки, но и тех, кто поддерживает систему в рабочем состоянии после аттестации.

Одновременно с приказом №60 начал действовать приказ ФСТЭК от 8 мая 2026 года №137 о защите информации в госсистемах и системах органов власти, ГУПов и госучреждений. Основные положения заработали 1 сентября, а одно отложено до 1 марта 2027 года.

В документе уточняется использование телекоммуникационной инфраструктуры и программных компонентов при работе госсистем, а оценка состояния защиты информации теперь строится на двух показателях, уровне защищённости от базовых угроз и зрелости мероприятий по защите.

Появилось и требование к мобильному доступу. Если сотрудники работают с госсистемами через мобильные устройства, оператор обязан внедрить строгую либо усиленную многофакторную аутентификацию, а значит пересмотреть и то, как подключаются ноутбуки и смартфоны.

В тот же день заработал приказ ФСБ России от 6 августа 2026 года №297, зарегистрированный Минюстом 20 августа за номером 87923. Он устанавливает порядок взаимодействия операторов госсистем с ГосСОПКА через Национальный координационный центр по компьютерным инцидентам и закрепляет несколько конкретных обязанностей:

  • сведения о компьютерных инцидентах, связанных с неправомерной передачей информации, нужно передавать не позднее 24 часов после обнаружения;
  • при инциденте организация вправе обратиться через личный кабинет НКЦКИ за помощью и привлечением сил ГосСОПКА;
  • на передачу сведений о принятых мерах при получении от НКЦКИ данных о готовящейся атаке отводится тоже 24 часа.

Постановление правительства №1024 от 18 августа 2026 года ввело ограничение для внешних электронных сервисов, применяемых при создании и эксплуатации госсистем, то есть технических средств, программ и баз данных с доступом через сеть. Главное требование сформулировано жёстко. Все компоненты подобных сервисов обязаны находиться на территории России, а значит для российских заказчиков это очередной фильтр при выборе облачной инфраструктуры, который стоит учесть ещё до подписания контракта с поставщиком.

Стоит обратить внимание, что три ведомства, ФСТЭК, ФСБ и правительство, ввели свои требования день в день, а получившаяся конструкция затрагивает сразу несколько уровней защиты, от практической проверки систем до географии серверов внешних сервисов.

ИБ-подразделениям, которые работают с госсистемами, стоит сверить сразу несколько пунктов:

  • какие системы попадают под обновлённую область действия приказа №60;
  • нужны ли для них анализ уязвимостей и пентест;
  • в какие сроки передавать результаты контроля во ФСТЭК;
  • настроена ли многофакторная аутентификация для мобильного доступа;
  • где физически расположены компоненты используемых внешних сервисов.

Ранее сообщалось, что с 1 сентября в России вступили в силу положения закона о развитии искусственного интеллекта, которые вводят в законодательство новые определения и меры государственной поддержки для разработчиков ИИ-технологий. Документ опубликован на официальном портале правовых актов.

Эксперты CISOCLUB отметили, что 1 сентября 2026 года стало точкой, после которой аттестат соответствия перестаёт быть разовой формальностью для российского госсектора. Контроль становится регулярным и завязанным на конкретные сроки, а не на память специалиста. Пентест и анализ уязвимостей переводят проверку в практическую плоскость, где недостаточно просто верно заполнить документы.

Требование к локализации компонентов внешних сервисов затрагивает выбор облачных платформ и подрядчиков задолго до самой проверки. Одновременное вступление в силу четырёх нормативных актов говорит о том, что регуляторы стали согласовывать требования куда плотнее. Организациям, которые до сих пор относились к аттестации формально, придётся пересмотреть подход уже в ближайшие месяцы.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: