Приказ ФСТЭК № 60: разбор — обязательный пентест для ГИС 1 и 2 класса
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Приказ ФСТЭК России от 27 февраля 2026 г. № 60 вносит поправки в порядок аттестации объектов информатизации (приказ ФСТЭК № 77 от 29.04.2021) и впервые в российском праве делает тестирование на проникновение обязательным методом контроля защищённости — для государственных информационных систем 1 и 2 класса защищённости, подключённых к интернету.
Приказ зарегистрирован Минюстом России 24 июня 2026 г. за № 87202 и вступил в силу 1 сентября 2026 года. Материал разбирает, что именно меняется в тексте приказа № 77, кого касается новое требование и в какие сроки нужно отчитываться.
Кратко
- Что это
- Приказ ФСТЭК России от 27.02.2026 № 60 — поправки в порядок аттестации объектов информатизации (приказ № 77), вводящие пункты 16(1)–16(3) и 31(1)–31(2).
- Главное изменение
- Пентест впервые становится обязательным методом периодического контроля защищённости — для ГИС 1 и 2 класса с выходом в интернет.
- Кого касается
- ГИС и иные ИС госорганов, ГУП, госучреждений 1–2 класса защищённости, подключённые к интернету или к другим ИС (в т.ч. подрядчиков) — кроме защищённых VPN/шифрканалов.
- Периодичность
- Не реже раза в 3 года — приказ увеличивает общий межконтрольный интервал приказа № 77 с 2 до 3 лет.
- Срок отчёта
- 5 рабочих дней после завершения контроля; непредставление — основание для приостановления аттестата.
- Регистрация и вступление в силу
- Минюст, 24.06.2026, № 87202; действует с 01.09.2026. Подписан директором ФСТЭК В. Селиным.
Что вводит приказ ФСТЭК № 60
Приказ ФСТЭК России от 27.02.2026 № 60 — не самостоятельный нормативный акт, а точечная поправка в приказ ФСТЭК № 77 от 29.04.2021 «Об утверждении Требований о порядке проведения аттестации объектов информатизации»: он добавляет в этот приказ пункты 16(1)–16(3) и 31(1)–31(2). Формулировка «60 приказ ФСТЭК» в этом смысле обманчива — искать в нём отдельную, самостоятельную методику пентеста не стоит, это именно правки процедуры аттестации.
Смысл поправок — в двух связанных изменениях порядка периодического контроля защищённости аттестованных объектов:
- Межконтрольный интервал вырос с 2 до 3 лет. Прежняя редакция приказа № 77 требовала проводить периодический контроль защищённости не реже раза в 2 года; приказ № 60 меняет эту периодичность на раз в 3 года — для всех объектов, аттестованных по приказу № 77, а не только для ГИС 1–2 класса.
- Тестирование на проникновение впервые названо обязательным методом контроля. Для государственных информационных систем и иных ИС государственных органов, ГУП и госучреждений 1 и 2 класса защищённости, подключённых к интернету или к другим информационным системам, анализ уязвимостей и пентест становятся не рекомендацией, а прямой нормой в рамках трёхлетнего цикла контроля.
Подробное определение самого пентеста — методология, этапы по PTES и NIST, отличие от сканирования уязвимостей и Red Team — разобрано отдельно на странице «Пентест: что это, виды, этапы, требования»; этот материал сфокусирован именно на приказе № 60 и его формулировках.
Обязательный пентест для ГИС 1–2 класса: кого касается
Требование распространяется на государственные информационные системы, а также иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 класса защищённости, если они подключены к интернету или взаимодействуют с другими информационными системами, включая системы подрядчиков. Класс защищённости системы задаёт приказ ФСТЭК № 17/117 — приказ № 60 сам по себе классы не переопределяет, он лишь добавляет обязательство для систем, у которых класс уже установлен как 1-й или 2-й.
ГИС 1–2 класса с выходом в интернет
Прямая подключённость к интернету — ключевой триггер: без такого подключения требование о пентесте по приказу № 60 не наступает, хотя общий рост межконтрольного интервала до 3 лет применяется шире.
ИС госорганов, ГУП, госучреждений
Формулировка «иные информационные системы» госорганов, ГУП и госучреждений 1–2 класса — то есть требование не ограничено формально зарегистрированными ГИС, если у системы установлен соответствующий класс защищённости.
Взаимодействие с подрядчиками
Подключение не только к другим госсистемам, но и к информационным системам подрядчиков засчитывается как основание для требования — периметр «система + внешние интеграции» в целом.
Защищённые VPN и шифрканалы
Если взаимодействие с внешними системами идёт исключительно по защищённым каналам связи или VPN с сертифицированными средствами криптографической защиты информации — обязательный пентест по приказу № 60 не наступает.
Коммерческих организаций, банков и операторов ИСПДн без статуса ГИС требование приказа № 60 напрямую не касается — для них действуют собственные регуляторные драйверы пентеста (ГОСТ Р 57580.1 для финансового сектора, приказ ФСТЭК № 21 для угроз 1–2 типа при обработке персональных данных), сведённые в общую таблицу на странице «Регуляторные требования» в материале о пентесте.
Сроки: контроль раз в 3 года, отчёт за 5 рабочих дней
Периодический контроль защищённости, включая обязательный для ГИС 1–2 класса пентест, нужно проводить не реже одного раза в 3 года; отчёт о результатах — направить во ФСТЭК России в течение 5 рабочих дней после завершения контроля. Оба срока — прямое изменение прежнего порядка приказа № 77, где межконтрольный интервал составлял 2 года, а отдельного жёсткого дедлайна на подачу отчёта после пентеста именно в таком виде не было.
↔ таблицу можно прокрутить вбок
| Параметр | До приказа № 60 (приказ № 77, 2021) | После приказа № 60 (с 01.09.2026) |
|---|---|---|
| Периодичность контроля защищённости | Не реже раза в 2 года | Не реже раза в 3 года |
| Обязательность пентеста для ГИС 1–2 класса с выходом в интернет | Не установлена прямо | Обязательна как метод контроля |
| Срок подачи отчёта во ФСТЭК | Отдельно не зафиксирован в приказе № 77 | 5 рабочих дней после завершения контроля |
| Последствие непредставления отчёта | — | Основание для приостановления аттестата |
Что нужно сделать: порядок действий
Приказ уже действует, а часть шагов упирается в бюджет и подрядчика, то есть занимает недели. Ниже практический порядок действий. Требования нормы приведены как факт, всё остальное — наше прочтение того, как к ним готовиться.
1. Проверьте, попадаете ли вы под требование. Три условия должны выполняться одновременно: объект аттестован; класс защищённости — первый или второй; есть подключение к интернету и (или) взаимодействие с другими информационными системами, включая системы подрядных организаций. Отдельная оговорка приказа: если взаимодействие идёт по защищённым каналам с сертифицированной криптографией, требование не применяется. реестр
2. Посчитайте, когда истекает трёхлетний интервал. Пентест и анализ уязвимостей нужно проводить не реже одного раза в три года в рамках периодического контроля защищённости. Отсчёт ведётся от предыдущего контроля, а не от даты вступления приказа в силу. реестр
3. Заранее определитесь с исполнителем. Кто именно вправе проводить такое тестирование, приказ прямо не оговаривает — это стоит уточнить у своего органа по аттестации до того, как понадобится результат. Вопрос не праздный: от ответа зависит, обойдётесь ли вы своими силами или нужен договор. оценка
4. Настройте процесс отчётности заранее. На отправку отчёта во ФСТЭК России отводится пять рабочих дней. Это мало, если протокол ещё предстоит согласовать внутри организации, поэтому маршрут согласования лучше определить до первой проверки, а не после. оценка
5. Учтите, что аттестат стал бессрочным. Раньше дисциплинировал срок действия аттестата — теперь его нет, аттестат выдаётся на весь срок эксплуатации объекта. Дисциплинирует другое: непредставление отчёта о периодическом контроле — основание приостановить аттестат соответствия. реестр
Как соотносится с приказом № 77 (аттестация)
Приказ № 60 не заменяет приказ ФСТЭК № 77 — он встраивается в него как дополнение к порядку периодического контроля уже аттестованных объектов. Сама процедура первичной аттестации — этапы, документы, состав комиссии, порядок выдачи аттестата — приказом № 60 не затронута; подробный разбор всей процедуры аттестации, включая её отличие от сертификации СЗИ, — на странице «Приказ ФСТЭК № 77: аттестация объектов информатизации».
Логика связки простая: приказ № 77 отвечает на вопрос «как аттестовать объект в первый раз и как поддерживать аттестат в силе», а приказ № 60 отвечает на более узкий вопрос — «каким именно методом и с какой периодичностью проверять защищённость уже аттестованного объекта, если это ГИС 1–2 класса с выходом в интернет».
До приказа № 60 такой контроль тоже был обязателен, но без прямого требования именно тестирования на проникновение как метода и без единого срока подачи отчёта в 5 рабочих дней.
Статус документа
Приказ подписан 27 февраля 2026 года, зарегистрирован Минюстом России 24 июня 2026 года за № 87202 и вступил в силу 1 сентября 2026 года; официальный текст опубликован на publication.pravo.gov.ru под номером 0001202606250029. Приказ подписан директором ФСТЭК России В. Селиным.
- Дата подписания — 27 февраля 2026 года, ФСТЭК России.
- Регистрация в Минюсте — 24 июня 2026 года, регистрационный № 87202 факт.
- Вступление в силу — 1 сентября 2026 года.
- Что правит — приказ ФСТЭК № 77 от 29.04.2021 «О Требованиях о порядке проведения аттестации объектов информатизации», новые пункты 16(1)–16(3) и 31(1)–31(2).
Между подписанием (27.02.2026) и регистрацией в Минюсте (24.06.2026) прошло почти четыре месяца — обычный срок для нормативных актов такого уровня, проходящих юридическую экспертизу. До 1 сентября 2026 года объекты действовали по прежнему порядку приказа № 77 — межконтрольный интервал 2 года без прямого требования пентеста как отдельного обязательного метода.
Частые вопросы
Что нужно сделать до вступления приказа № 60 в силу?
Что такое приказ ФСТЭК № 60?
С какого числа действует приказ ФСТЭК 60 от 27.02.2026?
Кого касается приказ ФСТЭК России 60?
С какой периодичностью нужно проводить пентест по приказу 60?
В какой срок нужно отчитаться перед ФСТЭК о результатах пентеста?
Разбор 60 приказа ФСТЭК — что меняется по сравнению с приказом № 77?
Хаб «Комплаенс» на SecRadar
Уровни доверия ФСТЭК, требования к ГИС, КИИ и АСУ ТП, оценка соответствия и лицензии — независимый разбор регуляторики без привязки к вендору.