SecRadar / Комплаенс / Аттестация объектов информатизации
Приказ ФСТЭК № 77 · Комплаенс

Аттестация объектов информатизации: порядок по приказу ФСТЭК № 77 и когда обязательна

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Аттестация объектов информатизации по требованиям безопасности информации — это подтверждение того, что система защиты конкретного объекта (информационной системы, помещения, сети) в его реальной конфигурации и условиях эксплуатации соответствует установленным требованиям. Порядок такой аттестации задаёт приказ ФСТЭК России от 29.04.2021 № 77; обязательность для конкретного объекта — отдельные приказы для ГИС, значимых объектов КИИ, ИСПДн и объектов гостайны.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~11 мин чтения сверено с текстом приказов ФСТЭК № 77, № 117, № 239, № 21

Кратко

Что это
Подтверждение соответствия системы защиты объекта требованиям безопасности информации в реальных условиях эксплуатации — по приказу ФСТЭК № 77 от 29.04.2021.
Не путать
Сертифицируют средство защиты как продукт; аттестуют объект — систему целиком, с организационными мерами и окружением.
Обязательна для
ГИС/МИС, объектов гостайны, защищаемых помещений, значимых объектов КИИ, являющихся ГИС.
Не обязательна для
ИСПДн коммерческих организаций — альтернатива: самооценка не реже раза в 3 года по приказу № 21.
Кто проводит
Лицензиаты ФСТЭК по ТЗКИ (конфиденциальная информация); аккредитованные органы по аттестации (гостайна).
Срок аттестата
На весь срок эксплуатации объекта, при периодическом контроле не реже раза в 2 года (приказ № 77).

Что такое аттестация и когда она нужна

Аттестация объектов информатизации — комплекс организационных и технических мероприятий, аттестационных испытаний, по итогам которых подтверждается, что система защиты информации конкретного объекта соответствует требованиям безопасности информации в реальных условиях эксплуатации. Объектом аттестации выступает не отдельное средство защиты, а система, помещение или информационная система целиком — в её фактической архитектуре, с учётом организационных мер, модели угроз и окружения. факт

Базовый порядок проведения аттестации на сегодня задаёт приказ ФСТЭК России от 29.04.2021 № 77, который вступил в силу 01.09.2021 и действует для информации ограниченного доступа, не составляющей государственную тайну. Для объектов гостайны действует отдельный контур нормативных актов — приказ № 77 на них прямо не распространяется.

Что аттестуют

Систему защиты объекта в реальной конфигурации: ГИС, ИСПДн, значимый объект КИИ, защищаемое помещение

Кто аттестует

Аттестационная комиссия, которую назначает орган по аттестации; работы проводит лицензиат ФСТЭК по ТЗКИ

Итог

Аттестат соответствия — на весь срок эксплуатации объекта, при условии периодического контроля защищённости

Аттестация vs сертификация: что путают чаще всего

В заявках на закупку и в переписке с подрядчиком аттестацию и сертификацию нередко смешивают, хотя это разные процедуры с разным предметом проверки.

Аттестация объекта приказ № 77

Проверяется объект целиком — конкретная ИС, помещение или сеть в реальной конфигурации: документация, организационные меры, модель угроз, физическое окружение, а не только применённые средства защиты. Результат — аттестат соответствия на конкретный объект, он не переносится на другой объект даже с тем же набором СЗИ.

Сертификация СЗИ система сертификации ФСТЭК

Проверяется средство защиты информации как продукт, тираж — характеристики конкретного решения на соответствие ГОСТ и требованиям ФСТЭК, вне привязки к месту установки. Проводят орган по сертификации и испытательная лаборатория, независимые от производителя. Как устроена процедура — в статье об оценке соответствия и сертификации СЗИ; обзор сертифицированных решений по классам — в каталоге классов СЗИ SecRadar.

Важно. Наличие сертифицированных СЗИ в составе объекта — необходимое, но не достаточное условие для положительного результата аттестации. Комиссия проверяет весь комплекс: документацию, организационные меры, фактическую конфигурацию, результаты испытаний на месте оценка — формулировка опирается на устойчивую отраслевую практику, а не на дословную норму одного пункта приказа № 77.

Нормативная база: три слоя, которые часто путают

Нормативную базу аттестации полезно раскладывать на три независимых слоя. В популярных статьях их обычно сваливают в один список актов, из-за чего теряется логика «что вообще применять к конкретному объекту».

  1. Порядок проведения самой аттестации — как, кем, по каким документам. Приказ ФСТЭК № 77 от 29.04.2021; для гостайны — отдельные подзаконные акты вне приказа № 77.
  2. Требования к защите конкретного типа объекта — что нужно защищать и какими мерами. Приказ ФСТЭК № 117 от 11.04.2025 для ГИС и иных ИС госорганов (действует с 01.03.2026, заменяет приказ № 17 от 11.02.2013), приказ № 239 для значимых объектов КИИ, приказ № 21 для ИСПДн.
  3. Обязательность аттестации для конкретного объекта — определяется не приказом № 77 (он только про «как»), а отраслевыми приказами № 117/17, № 239, № 21 и Законом РФ «О государственной тайне».

↔ таблицу можно прокрутить вбок

ДокументСтатусЧто регулирует
Приказ ФСТЭК № 77 от 29.04.2021Действует с 01.09.2021Базовый порядок аттестации: этапы, документы, комиссия, аттестат, периодический контроль. На гостайну не распространяется
Приказ ФСТЭК № 117 от 11.04.2025Вступает в силу 01.03.2026, заменяет приказ № 17Требования к защите ГИС и иных ИС госорганов; для ГИС аттестация обязательна, для «иных ИС» — на усмотрение оператора
Приказ ФСТЭК № 17 от 11.02.2013Действует до 01.03.2026Действующие пока требования к ГИС, включая обязательность аттестации
Приказ ФСТЭК № 239 от 25.12.2017Действует (ред. от 20.02.2020)Требования к значимым объектам КИИ; форма оценки соответствия, включая случаи обязательной аттестации
Приказ ФСТЭК № 21 от 18.02.2013Действует (ред. от 14.05.2020)Меры защиты ИСПДн; аттестация — одна из двух допустимых форм подтверждения, наравне с самооценкой
Закон РФ № 5485-I «О государственной тайне»ДействуетОбязательность аттестации объектов, обрабатывающих гостайну, вне приказа № 77
ПП РФ № 79 от 03.02.2012Действует (ред. от 27.12.2024)Лицензирование ТЗКИ, включая аттестационные испытания как лицензируемый вид работ
факт номера, даты и статус приказов сверены по официальным карточкам fstec.ru и КонсультантПлюс оценка разбивка на «три слоя» — редакционная систематизация для удобства чтения, не формулировка из текста НПА
Отдельно про Положение 1994 года. Для объектов гостайны исторически применялось Положение об аттестации объектов информатизации, утверждённое Гостехкомиссией России 25.11.1994. Приказ № 77 прямо выведен из-под гостайны и не отменяет это Положение, но точный статус документа сегодня — действует ли он полностью или лишь в части, не охваченной более поздними актами по гостайне, — нужно сверять по официальному перечню действующих НПА ФСТЭК перед тем, как опираться на него в конкретном проекте оценка, требует уточнения.

Редакция 2026: что меняет приказ ФСТЭК № 60

Приказ ФСТЭК России от 27.02.2026 № 60 не самостоятельный документ, а правка приказа № 77: он вносит новые пункты 16(1)–16(3) и 31(1)–31(2). Зарегистрирован Минюстом России 24.06.2026 за № 87202, действует с 1 сентября 2026 года. До этой даты применяется прежняя редакция приказа № 77.

Приказ № 77: прежняя редакция и редакция 2026
ЧтоБылоСтало с 01.09.2026
Периодичность контроля не реже 1 раза в 2 года не реже 1 раза в 3 года
Методы контроля состав не закреплён жёстко анализ уязвимостей и тестирование на проникновение — обязательные методы
Кого касается пентест ГИС и иные ИС госорганов, ГУП и госучреждений 1 и 2 классов защищённости при подключении к интернету или взаимодействии с внешними системами, включая системы подрядчиков
Срок сдачи материалов срок не установлен 5 рабочих дней после завершения контроля
Последствие несдачи основание для приостановки аттестата
Модернизация объекта по общему порядку требуются дополнительные испытания
Что НЕ меняется. Сам принцип бессрочного аттестата остаётся: аттестат по-прежнему выдаётся на весь срок эксплуатации объекта, а не на три года, как было по порядку Гостехкомиссии 1994 года. Контроль стал жёстче по содержанию и реже по частоте — это две разнонаправленные правки в одном документе, и вторую обычно не замечают.

Разбор самого приказа № 60 — кого именно касается требование, как считать трёхлетний интервал и что делать до контроля — на отдельной странице: приказ ФСТЭК № 60: обязательный пентест для ГИС 1–2 класса.

Когда аттестация обязательна

Обязательность аттестации зависит от типа объекта, а не решается приказом № 77 — он только описывает процедуру. Ниже — сводка по видам объектов на основании отраслевых приказов.

↔ таблицу можно прокрутить вбок

Тип объектаОбязательностьИсточник нормы
ГИС / МИСОбязательнаприказ № 17 (до 01.03.2026) → приказ № 117 (с 01.03.2026); порядок — приказ № 77
Иные ИС госорганов, ГУП, госучрежденийРешение принимает сам оператор — не обязательна по умолчаниюприказ № 117 от 11.04.2025
Значимый объект КИИ (ЗО КИИ)Обязательна, если ЗО КИИ одновременно является ГИС, а также в иных установленных законом случаях, либо по решению субъекта КИИ; для прочих ЗО КИИ допустима иная форма оценкиприказ № 239, см. также хаб «КИИ» и категорирование объектов КИИ
Объект, обрабатывающий гостайнуОбязательна (вне приказа № 77 — по Положению 1994 г. и профильным актам)Закон РФ № 5485-I
Защищаемое помещение для конфиденциальных переговоровПодлежит аттестации в порядке приказа № 77приказ № 77
ИСПДн коммерческой организации (не ГИС/МИС)Не обязательна как единственный вариант — альтернатива: самооценка не реже раза в 3 годаприказ № 21, п. 6; см. 152-ФЗ и защита ПДн
Государственная / муниципальная ИСПДнКак правило подпадает под требования к ГИС/МИС → аттестация обязательнапересечение приказов № 117/17 и № 21 оценка
факт обязательность для ГИС, гостайны, помещений и ИСПДн коммерческих организаций — прямая норма отраслевых приказов оценка строка про госИСПДн — логическое пересечение норм, не отдельная прямая формулировка
Про значимые объекты КИИ 2–3 категории. Приказ № 239 упоминает «иные установленные законодательством случаи» обязательной аттестации без исчерпывающего перечня. Полный список таких случаев для объектов 2–3 категории значимости в открытых источниках не систематизирован — перед тем как опираться на отсутствие обязательности, стоит свериться с разъяснениями ФСТЭК или профильным юристом по конкретному объекту оценка, требует уточнения.

Кто проводит аттестацию: органы по аттестации объектов информатизации

Аттестационные испытания и аттестация объектов с конфиденциальной информацией (не гостайна) — лицензируемый вид деятельности. Проводить их вправе организации с лицензией ФСТЭК России на техническую защиту конфиденциальной информации («лицензиат ТЗКИ»), полученной в порядке постановления Правительства РФ № 79 от 03.02.2012. факт

Для объектов, обрабатывающих гостайну, действует более узкий круг субъектов — аккредитованные органы по аттестации: организации и центры, аккредитованные ФСТЭК России и получившие лицензию на этот вид работ. Разница по сути: лицензиат ТЗКИ вправе аттестовать объекты с конфиденциальной информацией, аккредитованный орган по аттестации — дополнительно объекты с гостайной оценка — формулировка опирается на ГОСТ РО 0043-003-2012 в изложении вторичных источников, гриф самого ГОСТ — «для служебного пользования».

По приказу № 77 именно орган по аттестации назначает аттестационную комиссию, которая непосредственно проводит работы: изучает документы, разрабатывает программу и методику испытаний, выполняет испытания на месте.

Процесс и документы: от заявки до аттестата

Укрупнённо процесс аттестации по приказу № 77 состоит из шести этапов:

  1. Подготовка исходных материалов владельцем объекта — технический паспорт объекта, акт классификации ИС (для ГИС/ИСПДн) или иной документ об уровне защищённости, организационно-распорядительная документация; при наличии — модель угроз, техническое задание на создание системы защиты, проектная и эксплуатационная документация, результаты анализа уязвимостей.
  2. Назначение аттестационной комиссии органом по аттестации.
  3. Изучение представленных материалов комиссией — оценка готовности объекта к испытаниям.
  4. Разработка программы и методики аттестационных испытаний (ПМИ) — по сути и есть тот документ, который в поиске часто называют «техническое задание на аттестацию объекта информатизации»: отдельного самостоятельного документа с таким названием в приказе № 77 нет, есть ПМИ, требования к её составу и содержанию задаёт ГОСТ РО 0043-004-2013. Разрабатывает её лицензиат, оказывающий услуги по аттестации, и до начала работ согласовывает с заказчиком.
  5. Проведение аттестационных испытаний — экспертно-документальный метод, анализ уязвимостей объекта, проверка механизмов защиты и попыток несанкционированного доступа на месте эксплуатации.
  6. Оформление результатов — протоколы испытаний и заключение; при положительном результате — аттестат соответствия, при отрицательном — заключение о несоответствии.
Сроки работ. Продолжительность самих работ по аттестации устанавливает владелец объекта по согласованию с органом по аттестации; по отраслевой практике она по п. 9 приказа № 77 не может превышать четырёх месяцев оценка — срок из вторичного источника, точную продолжительность для конкретного проекта стоит фиксировать в договоре с лицензиатом, а не ориентироваться на усреднённую цифру.

По действующему приказу № 77 (2021 г.) аттестат соответствия выдаётся на весь срок эксплуатации объекта информатизации — без ограничения в годах, в отличие от прежнего порядка Гостехкомиссии 1994 года, где аттестат выдавался на 3 года. Взамен бессрочности владелец аттестованного объекта обязан проводить периодический контроль уровня защищённости и представлять его результаты во ФСТЭК России (территориальный орган) не реже одного раза в 2 года.

С 1 сентября 2026 года периодичность контроля меняется на один раз в три года, а состав методов — см. раздел «Редакция 2026» выше факт.
Срок аттестата для гостайны. В части источников по объектам гостайны фигурирует иной срок действия аттестата — 5 лет, а не «весь срок эксплуатации» по приказу № 77 (который на гостайну не распространяется). Расхождение объясняется тем, что для гостайны применяются отдельные нормативно-методические документы, не пересмотренные приказом № 77. Точный срок для конкретного объекта гостайны нужно сверять по действующему подзаконному акту, а не переносить правило приказа № 77 оценка, требует уточнения.

Услуги по аттестации в закупках проводят под кодом ОКПД 2 71.20.19.115 «Услуги по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации» — код введён изменением 79/2023 ОКПД 2, утверждённым приказом Росстандарта от 03.04.2023 № 178-ст. В закупках на защиту КИИ также встречаются смежные коды 74.90.20.140 и 74.90.20.149 из группы услуг по защите информации.

Частые ошибки и нюансы

Путаница №1

«Раз СЗИ сертифицированы — объект защищён»

Сертификат на средство подтверждает свойства продукта, а не то, что система на объекте выстроена корректно: неверная настройка, отсутствие организационных мер или несогласованная модель угроз всё равно дают отрицательный результат аттестации.

Путаница №2

«Ищут отдельное ТЗ на аттестацию»

Самостоятельного документа с названием «техническое задание на аттестацию» в приказе № 77 нет — эту роль выполняет программа и методика испытаний (ПМИ), которую разрабатывает лицензиат.

Путаница №3

«Аттестат бессрочный без условий»

Формально срок не ограничен, но это работает только при регулярном периодическом контроле не реже раза в 2 года — без него аттестат фактически теряет силу для проверяющих органов.

Путаница №4

«ИСПДн всегда нужно аттестовать»

Для коммерческих ИСПДн это не так — оператор вправе выбрать самооценку эффективности мер не реже раза в 3 года вместо аттестации, если система не является ГИС/МИС.

Аттестат не переносится с одного объекта на другой при переезде, замене оборудования или существенном изменении архитектуры: такие изменения обычно требуют дополнительных испытаний, а с вступлением в силу изменений приказа № 60 (см. выше) эта обязанность может быть закреплена прямо. Меры защиты, которые чаще всего фигурируют в составе аттестуемого объекта, — средства доверенной загрузки (каталог СДЗ), средства защиты от несанкционированного доступа (каталог СЗИ от НСД) и средства криптографической защиты информации (каталог СКЗИ) — их наличие в проекте системы защиты не заменяет саму аттестацию, но упрощает прохождение испытаний, если конфигурация соответствует заявленной документации.

Частые вопросы

Чем аттестация отличается от сертификации?
Сертифицируют средство защиты информации — конкретный продукт как тираж, вне привязки к месту установки. Аттестуют объект информатизации — систему, помещение или ИС целиком, в фактической конфигурации, с учётом организационных мер, модели угроз и окружения. Наличие сертифицированных СЗИ в составе объекта — необходимое, но не достаточное условие для положительного результата аттестации. Метка: факт по разграничению предмета проверки, устойчивая формулировка отраслевых источников.
Обязательна ли аттестация для ИСПДн?
Не как единственный вариант. По приказу ФСТЭК № 21 оператор ИСПДн коммерческой организации вправе выбрать между аттестацией и самостоятельной оценкой эффективности мер защиты — не реже раза в 3 года. Обязательной аттестация становится, если система одновременно является государственной или муниципальной информационной системой. Метка: факт — приказ № 21, п. 6.
Сколько действует аттестат соответствия?
По действующему приказу № 77 (2021 г.) — на весь срок эксплуатации объекта, без фиксированного срока в годах. Взамен владелец объекта обязан не реже раза в 2 года проводить периодический контроль защищённости и направлять результаты во ФСТЭК России. Для объектов гостайны действуют отдельные нормативные документы вне приказа № 77, и срок там требует отдельной проверки — в части источников встречается цифра 5 лет. Метка: факт по приказу № 77; срок для гостайны — оценка, требует уточнения.
Кто проводит аттестацию объектов информатизации?
Для объектов с конфиденциальной информацией — организации с лицензией ФСТЭК России на техническую защиту конфиденциальной информации (постановление Правительства РФ № 79). Для объектов гостайны — более узкий круг: аккредитованные органы по аттестации. Орган по аттестации назначает аттестационную комиссию, которая непосредственно проводит испытания. Метка: факт по ПП № 79; разграничение «лицензиат / орган по аттестации» — оценка по вторичному изложению ГОСТ.
Какой ОКПД 2 у услуги аттестации объекта информатизации?
Основной код — 71.20.19.115 «Услуги по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации», введён в ОКПД 2 в 2023 году (изменение 79/2023, приказ Росстандарта № 178-ст). В закупках на защиту КИИ также встречаются смежные коды 74.90.20.140 и 74.90.20.149. Метка: факт.

Хаб «Комплаенс» на SecRadar

187-ФЗ, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»