О внесении изменений в Порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не сос…
Приказ Федеральной службы по техническому и экспортному контролю от 27.02.2026 № 60 "О внесении изменений в Порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденный приказом ФСТЭК России от 29 апреля 2021 г. № 77"
Текст — по данным Официальное опубликование. Проверено 19.09.2026 16:36. Скачать .doc · Печать
- Вступает в силу
- Установить, что настоящий приказ вступает в силу с 1 сентября 2026 г.
Текст распознан со скана официальной публикации (pravo.gov.ru) и может содержать ошибки распознавания. Официальным является опубликованный документ.
Аи,
| МИНИСТЕРСТВО ЮСТИЦИИ РОССИЙСКОЙ ФЕДЕРЛННИ
ФЕДЕРАЛЬНАЯ СЛУЖБА = ОИ ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ (ФСТЭК России) ПРИКАЗ Af февраля 2026 г. Москва № 60
О внесении изменений в Порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденный приказом ФСТЭК России от 29 апреля 2021 г. № 77
В соответствии с подпунктом 13.3 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085, ПРИКАЗЫВАЮ:
1. Внести изменения в Порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденный приказом ФСТЭК России от 29 апреля 2021 г № 77 (зарегистрирован Минюстом России 10 августа 2021 г., регистрационный № 64589), согласно приложению к настоящему приказу.#❝
ПРИЛОЖЕНИЕ к приказу ФСТЭК России от AL февраля 2026 г. № CO#❝
ИЗМЕНЕНИЯ, которые вносятся в Порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденный приказом ФСТЭК России от 29 апреля 2021 г. № 77#❝
1. Абзац первый сноски 1 к пункту 1 изложить в следующей редакции:#❝
«'! Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных — предприятий, — государственных учреждений, утвержденные приказом ФСТЭК России от 11 апреля 2025 г. № 117 (зарегистрирован Минюстом России 16 июня 2025 г., регистрационный № 82619).».#❝
2. Пункт 3 изложить в следующей редакции:#❝
«3. Настоящий Порядок распространяется на аттестацию на соответствие требованиям по защите информации (далее — аттестация) и проведение периодического контроля уровня защиты информации (далее — периодический контроль) следующих объектов информатизации":#❝
государственных и муниципальных информационных систем, в том числе государственных, муниципальных информационных систем персональных данных;#❝
информационных систем управления производством, используемых организациями — оборонно-промышленного комплекса в том числе автоматизированных систем станков с числовым программным управлением;#❝
помещений, предназначенных для ведения конфиденциальных переговоров (далее - защищаемые помещения)°.#❝
Настоящий Порядок применяется также для аттестации следующих объектов информатизации, для которых их владельцами установлено требование по проведению оценки соответствия систем защиты информации этих объектов требованиям по защите информации в форме аттестации:#❝
информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений (за исключением государственных информационных систем);#❝
3. Сноску 2 к абзацу первому пункта 3 изложить в следующей редакции:#❝
«Пункт 3.1 национального стандарта Российской Федерации ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения», утвержденного и введенного в действие приказом Ростехрегулирования от 27 декабря 2006 г. № 374-ст (Москва: Стандартинформ, 2007).».#❝
4. Сноску 3 к абзацу четвертому пункта 3 изложить в следующей редакции:#❝
5. Абзац первый пункта 6 изложить в следующей редакции:#❝
«6. По решению руководителя федерального органа государственной власти, органа государственной власти субъекта Российской Федерации, органа местного самоуправления аттестация, а также проведение периодического контроля принадлежащих этому органу объектов информатизации проводятся в соответствии с настоящим Порядком структурным — подразделением (работниками) этого органа, ответственными за защиту информации, после информирования ФСТЭК России о принятом решении и при наличии необходимых для проведения работ по аттестации:».#❝
6. Пункт 7 изложить в следующей редакции:#❝
«7. Для проведения аттестационных испытаний, а также периодического контроля на аттестованных объектах информатизации органом по аттестации из числа своих работников назначается аттестационная комиссия в составе руководителя комиссии и не менее двух экспертов, обладающих знаниями и навыками в области технической защиты конфиденциальной информации и аттестации объектов информатизации (далее — эксперты органа по аттестации).».#❝
7. Подпункт «б» пункта 16 изложить в следующей редакции:#❝
«6) при проведении работ, предусмотренных подпунктом «и» пункта 15 настоящего Порядка, — тестирование объекта информатизации путем проверки реализованных мер по защите информационной системы (функциональное тестирование), автоматизированное и (или) ручное выявление уязвимостей объекта информатизации с последующей экспертной оценкой возможности их использования нарушителем для нарушения безопасности информации и (или) нарушения функционирования информационной системы (далее — анализ уязвимостей), а также тестирование объекта информатизации путем моделирования реализации актуальных угроз с целью оценки возможностей несанкционированного доступа к ней (воздействий на нее) или повышения привилегий при реализованных мероприятиях и мерах по защите информационной системы и содержащейся в ней информации (далее — тестирование на проникновение) проводятся в соответствии с методическими документами, утвержденными ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085;».#❝
8. Дополнить пунктами 16' — 16° следующего содержания:#❝
«16'. Тестирование на проникновение проводится в отношении государственных информационных систем, иных информационных систем государственных органов, государственных унитарных — предприятий, государственных учреждений 1, 2 классов защищенности, которые имеют подключение к информационно-телекоммуникационной сети «Интернет» и (или) взаимодействуют с иными информационными системами, в том числе с информационными системами подрядных организаций (за исключением случаев, когда такое взаимодействие реализовано с использованием сети шифрованной связи или виртуальных частных сетей с применением сертифицированных шифровальных (криптографических) средств защиты информации).#❝
16.В случае если объект информатизации создается на базе информационно-телекоммуникационно0ой инфраструктуры в соответствии с абзацем третьим пункта 3 Положения об учете ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления, утвержденного постановлением Правительства Российской Федерации от 1 июля 2024г. № 900, такая инфраструктура аттестуется на соответствие требованиям по защите информации по классу защищенности не ниже класса защищенности объекта информатизации.#❝
16°.В состав аттестованного объекта информатизации допускается включать сегменты, аналогичные в части состава программных, программноаппаратных средств и их конфигураций сегментам, входящим в состав аттестованного объекта информатизации.#❝
9. Пункт 31 изложить в следующей редакции:#❝
Владелец аттестованного объекта информатизации обеспечивает поддержку его безопасности в соответствии с аттестатом соответствия путем реализации требований по защите информации в ходе эксплуатации аттестованного объекта информатизации и проведения самостоятельно или с привлечением организации, имеющей лицензию на осуществление деятельности по технической защите конфиденциальной информации (с правом проведения работ и оказания услуг по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации, по контролю защищенности конфиденциальной информации от несанкционированного доступа и ее модификации в средствах и системах информатизации), выданную ФСТЭК России в соответствии с Положением о лицензировании деятельности по технической защите конфиденциальной информации, утвержденным постановлением Правительства Российской Федерации от 3 февраля 2012 г. № 79, периодического контроля уровня защищенности информации на аттестованном объекте информатизации, результаты которого оформляются отчетом (протоколами) и включаются в технический паспорт на объект информатизации.».#❝
10. Дополнить пунктами 31! и 31? следующего содержания:#❝
«31. Контроль уровня защищенности информации на аттестованном объекте информатизации проводится следующими методами:#❝
312. По результатам проведения контроля уровня защищенности информации на аттестованном объекте информатизации оформляется отчет (протокол), содержащий сведения о:#❝
а) наименовании объекта информатизации и его назначении, составе программно-технических, программных средств и средств защиты информации;#❝
6) классе защищенности информационной (автоматизированной) системы, категории значимости значимого объекта;#❝
в) фамилии, имени, отчестве (при наличии), должности экспертов, проводивших контроль уровня защищенности информации объекта информатизации;#❝
Указанный отчет (протокол) подписывается специалистами, проводившими контроль уровня защищенности информации объекта информатизации, и утверждается руководителем структурного подразделения органа по аттестации или работниками федерального органа государственной власти, органа государственной власти субъекта Российской Федерации, органа местного самоуправления.».#❝
11. Пункт 52 изложить в следующей редакции:#❝
«32. Отчет (протокол) по результатам проведения контроля уровня защищенности информации на аттестованном объекте информатизации не реже одного раза в три года представляется владельцем объекта информатизации в ФСТЭК России (территориальный орган ФСТЭК России) в течение 5 рабочих дней с даты завершения проведения контроля уровня защищенности информации.#❝
12. Пункт 33 изложить в следующей редакции:#❝
«33. В случае развития (модернизации) объекта информатизации, в ходе которого изменены архитектура системы защиты информации объекта информатизации (изменены виды и типы программных, программно-технических средств и средств защиты информации), структура системы защиты информации (изменены состав и места расположения объекта информатизации и его компонентов), исключены программные, программно-технические средства и средства защиты информации, дополнительно включены аналогичные средства или заменены на аналогичные средства, проводятся дополнительные аттестационные испытания в соответствии с настоящим Порядком. Сведения об изменениях аттестованного объекта информатизации и проведенных при этом аттестационных испытаниях включаются владельцем объекта информатизации в технический паспорт. Действие аттестата соответствия не прекращается.».#❝
13. Дополнить пунктами 33' — 33° следующего содержания:#❝
«33'. Дополнительные аттестационные испытания объекта информатизации должны проводиться в отношении компонентов объекта информатизации, измененных в ходе развития (модернизации) объекта информатизации, следующими методами:#❝
352. По результатам проведения дополнительных аттестационных испытаний объекта информатизации оформляется отчет (протокол), содержащий сведения о:#❝
а) наименовании объекта информатизации и его назначении, составе программно-технических, программных средств и средств защиты информации;#❝
6) классе защищенности информационной (автоматизированной) системы, категории значимости значимого объекта;#❝
в) фамилии, имени, отчестве (при наличии), должности экспертов, проводивших дополнительные аттестационные испытания объекта информатизации;#❝
Указанный отчет (протокол) подписывается специалистами, проводившими дополнительные аттестационные испытания объекта информатизации, и утверждается руководителем структурного подразделения органа по аттестации или работниками федерального органа государственной власти, органа государственной власти субъекта Российской Федерации, органа местного самоуправления.#❝
15. Пункт 38 изложить в следующей редакции:#❝
«38. Действие аттестата соответствия возобновляется ФСТЭК России (территориальным органом ФСТЭК России) в случае:#❝
а) устранения несоответствия объекта информатизации требованиям по защите информации и представления владельцем объекта информатизации в ФСТЭК России (территориальный орган ФСТЭК России) материалов, подтверждающих устранение недостатков;#❝
16. Пункт 40 изложить в следующей редакции:#❝
«40. Действие аттестата соответствия прекращается ФСТЭК России (территориальным органом ФСТЭК России) в случае:#❝
а) непредставления владельцем объекта информатизации в установленный в уведомлении о приостановлении действия аттестата соответствия срок материалов, подтверждающих устранение недостатков;#❝
О каких нормах
К документу
Нормы, которые ссылаются 1
Документы того же органа рядом по дате
- Об утверждении Положения об организации и ведении гражданской обороны в Федеральной службе по техническому и экспортному контролю и ее территориальных — Приказ ФСТЭК России от 21.08.2025 № 291
- Об утверждении Положения о комиссии Федеральной службы по техническому и экспортному контролю по соблюдению требований к служебному поведению государс — Приказ ФСТЭК России от 10.10.2025 № 365
- О внесении изменений в приказы ФСТЭК России от 12 мая 2025 г. № 163 и от 12 мая 2025 г. № 164 — Приказ ФСТЭК России от 29.12.2025 № 487
- О внесении изменений в Положение о системе сертификации средств защиты информации, утвержденное приказом Федеральной службы по техническому и экспортн — Приказ ФСТЭК России от 20.01.2026 № 9
- О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государств — Приказ ФСТЭК России от 08.05.2026 № 137
- Об утверждении Порядка представления сведений о доходах, расходах, об имуществе и обязательствах имущественного характера гражданами, претендующими на — Приказ ФСТЭК России от 02.07.2026 № 199
- Об утверждении Порядка представления сведений о доходах, расходах, об имуществе и обязательствах имущественного характера в Федеральной службе по техн — Приказ ФСТЭК России от 07.07.2026 № 201
- Об утверждении Положения об осуществлении проверки достоверности и полноты сведений, представляемых гражданами, претендующими на замещение должностей — Приказ ФСТЭК России от 07.07.2026 № 202