Госсистемы обязали проверять на прочность настоящими хакерскими атаками — 1 сентября 2026 г. в 17:06:00.078
Госсистемы обязали проверять на прочность настоящими хакерскими атаками С 1 сентября 2026 года в России заработал приказ ФСТЭК №60, обновляющий правила аттестации государственных информационных систем. Документ расширяет перечень систем, попадающих под обязательную проверку, впервые закрепляет анализ уязвимостей и тестирование на проникновение и меняет сроки отчётности перед регулятором. В тот же день вступили в силу новые требования к защите госсистем, порядок взаимодействия с ГосСОПКА и правила работы с внешними электронными сервисами. Приказ ФСТЭК России от 27 февраля 2026 года №60 зарегистрирован Минюстом 24 июня за номером 87202 и корректирует порядок, установленный приказом №77 от 29 апреля 2021 года. Регулятор поменял саму логику проверки, и на первый план вышла не бумажная сверка, а способность системы выдержать реальную атаку. Под обновлённый порядок теперь подпадают не только отдельные информационные системы, но и целый ряд других объектов: ▫️государственные и муниципальные информационные системы; ▫️государственные и муниципальные системы персональных данных; ▫️информационные системы управления производством организаций оборонно-промышленного комплекса; ▫️автоматизированные комплексы управления станками с числовым программным управлением; ▫️помещения для проведения конфиденциальных переговоров. Аттестация по-прежнему доступна и добровольна, для систем госорганов, ГУПов и госучреждений, значимых объектов критической информационной инфраструктуры, систем с персональными данными вне госсектора и АСУ ТП на стратегически значимых и потенциально опасных объектах. Отдельно в порядке впервые закреплены два инструмента периодического контроля: ▫️поиск уязвимостей в информационной системе; ▫️тестирование на проникновение силами независимых специалистов. Пентест обязателен для государственных информационных систем и систем органов власти, ГУПов и госучреждений первого и второго классов защищённости, если они подключены к интернету или обмениваются данными с другими системами и системами подрядчиков. Единственным исключением остаётся связь через шифрованные каналы или VPN с сертифицированными средствами криптозащиты. Для российских операторов госсистем это значит, что формальной проверки конфигурации уже недостаточно, в части случаев придётся на практике показать, что система выдерживает попытки её взломать. Заметнее всего это ощутится для систем с выходом в интернет. Интересно, что регулятор впервые прямо развёл понятия документального соответствия и реальной защищённости системы, ведь теперь одного порядка в бумагах уже недостаточно, система должна продержаться под симулированной атакой на практике. Поменялся и порядок отчётности. Согласно новой редакции пункта 32, отчёт по итогам периодического контроля нужно направлять во ФСТЭК не реже 1 раза в 3 года, а на его отправку после завершения проверки отводится 5 рабочих дней. Раньше периодичность составляла 1 раз в 2 года, а точного срока передачи документа не было вовсе. Отсутствие отчёта по-прежнему грозит приостановкой действия аттестата, и это касается не только специалистов по ИБ, которые проводят проверки, но и тех, кто поддерживает систему в рабочем состоянии после аттестации. Одновременно с приказом №60 начал действовать приказ ФСТЭК от 8 мая 2026 года №137 о защите информации в госсистемах и системах органов власти, ГУПов и госучреждений. Основные положения заработали 1 сентября, а одно отложено до 1 марта 2027 года. 🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь

