Госсистемы обязали проверять на прочность настоящими хакерскими атаками

изображение: grok
С 1 сентября 2026 года в России заработал приказ ФСТЭК №60, обновляющий правила аттестации государственных информационных систем. Документ расширяет перечень систем, попадающих под обязательную проверку, впервые закрепляет анализ уязвимостей и тестирование на проникновение и меняет сроки отчётности перед регулятором. В тот же день вступили в силу новые требования к защите госсистем, порядок взаимодействия с ГосСОПКА и правила работы с внешними электронными сервисами.
Приказ ФСТЭК России от 27 февраля 2026 года №60 зарегистрирован Минюстом 24 июня за номером 87202 и корректирует порядок, установленный приказом №77 от 29 апреля 2021 года. Регулятор поменял саму логику проверки, и на первый план вышла не бумажная сверка, а способность системы выдержать реальную атаку.
Под обновлённый порядок теперь подпадают не только отдельные информационные системы, но и целый ряд других объектов:
- государственные и муниципальные информационные системы;
- государственные и муниципальные системы персональных данных;
- информационные системы управления производством организаций оборонно-промышленного комплекса;
- автоматизированные комплексы управления станками с числовым программным управлением;
- помещения для проведения конфиденциальных переговоров.
Аттестация по-прежнему доступна и добровольна, для систем госорганов, ГУПов и госучреждений, значимых объектов критической информационной инфраструктуры, систем с персональными данными вне госсектора и АСУ ТП на стратегически значимых и потенциально опасных объектах.
Отдельно в порядке впервые закреплены два инструмента периодического контроля:
- поиск уязвимостей в информационной системе;
- тестирование на проникновение силами независимых специалистов.
Пентест обязателен для государственных информационных систем и систем органов власти, ГУПов и госучреждений первого и второго классов защищённости, если они подключены к интернету или обмениваются данными с другими системами и системами подрядчиков. Единственным исключением остаётся связь через шифрованные каналы или VPN с сертифицированными средствами криптозащиты.
Для российских операторов госсистем это значит, что формальной проверки конфигурации уже недостаточно, в части случаев придётся на практике показать, что система выдерживает попытки её взломать. Заметнее всего это ощутится для систем с выходом в интернет.
Интересно, что регулятор впервые прямо развёл понятия документального соответствия и реальной защищённости системы, ведь теперь одного порядка в бумагах уже недостаточно, система должна продержаться под симулированной атакой на практике.
Поменялся и порядок отчётности. Согласно новой редакции пункта 32, отчёт по итогам периодического контроля нужно направлять во ФСТЭК не реже 1 раза в 3 года, а на его отправку после завершения проверки отводится 5 рабочих дней. Раньше периодичность составляла 1 раз в 2 года, а точного срока передачи документа не было вовсе.
Отсутствие отчёта по-прежнему грозит приостановкой действия аттестата, и это касается не только специалистов по ИБ, которые проводят проверки, но и тех, кто поддерживает систему в рабочем состоянии после аттестации.
Одновременно с приказом №60 начал действовать приказ ФСТЭК от 8 мая 2026 года №137 о защите информации в госсистемах и системах органов власти, ГУПов и госучреждений. Основные положения заработали 1 сентября, а одно отложено до 1 марта 2027 года.
В документе уточняется использование телекоммуникационной инфраструктуры и программных компонентов при работе госсистем, а оценка состояния защиты информации теперь строится на двух показателях, уровне защищённости от базовых угроз и зрелости мероприятий по защите.
Появилось и требование к мобильному доступу. Если сотрудники работают с госсистемами через мобильные устройства, оператор обязан внедрить строгую либо усиленную многофакторную аутентификацию, а значит пересмотреть и то, как подключаются ноутбуки и смартфоны.
В тот же день заработал приказ ФСБ России от 6 августа 2026 года №297, зарегистрированный Минюстом 20 августа за номером 87923. Он устанавливает порядок взаимодействия операторов госсистем с ГосСОПКА через Национальный координационный центр по компьютерным инцидентам и закрепляет несколько конкретных обязанностей:
- сведения о компьютерных инцидентах, связанных с неправомерной передачей информации, нужно передавать не позднее 24 часов после обнаружения;
- при инциденте организация вправе обратиться через личный кабинет НКЦКИ за помощью и привлечением сил ГосСОПКА;
- на передачу сведений о принятых мерах при получении от НКЦКИ данных о готовящейся атаке отводится тоже 24 часа.
Постановление правительства №1024 от 18 августа 2026 года ввело ограничение для внешних электронных сервисов, применяемых при создании и эксплуатации госсистем, то есть технических средств, программ и баз данных с доступом через сеть. Главное требование сформулировано жёстко. Все компоненты подобных сервисов обязаны находиться на территории России, а значит для российских заказчиков это очередной фильтр при выборе облачной инфраструктуры, который стоит учесть ещё до подписания контракта с поставщиком.
Стоит обратить внимание, что три ведомства, ФСТЭК, ФСБ и правительство, ввели свои требования день в день, а получившаяся конструкция затрагивает сразу несколько уровней защиты, от практической проверки систем до географии серверов внешних сервисов.
ИБ-подразделениям, которые работают с госсистемами, стоит сверить сразу несколько пунктов:
- какие системы попадают под обновлённую область действия приказа №60;
- нужны ли для них анализ уязвимостей и пентест;
- в какие сроки передавать результаты контроля во ФСТЭК;
- настроена ли многофакторная аутентификация для мобильного доступа;
- где физически расположены компоненты используемых внешних сервисов.
Ранее сообщалось, что с 1 сентября в России вступили в силу положения закона о развитии искусственного интеллекта, которые вводят в законодательство новые определения и меры государственной поддержки для разработчиков ИИ-технологий. Документ опубликован на официальном портале правовых актов.
Эксперты CISOCLUB отметили, что 1 сентября 2026 года стало точкой, после которой аттестат соответствия перестаёт быть разовой формальностью для российского госсектора. Контроль становится регулярным и завязанным на конкретные сроки, а не на память специалиста. Пентест и анализ уязвимостей переводят проверку в практическую плоскость, где недостаточно просто верно заполнить документы.
Требование к локализации компонентов внешних сервисов затрагивает выбор облачных платформ и подрядчиков задолго до самой проверки. Одновременное вступление в силу четырёх нормативных актов говорит о том, что регуляторы стали согласовывать требования куда плотнее. Организациям, которые до сих пор относились к аттестации формально, придётся пересмотреть подход уже в ближайшие месяцы.



