SecRadar / Комплаенс / Приказ ФСТЭК № 60
Приказ ФСТЭК № 60 от 27.02.2026 · Пентест ГИС · Комплаенс

Приказ ФСТЭК № 60: разбор — обязательный пентест для ГИС 1 и 2 класса

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Приказ ФСТЭК России от 27 февраля 2026 г. № 60 вносит поправки в порядок аттестации объектов информатизации (приказ ФСТЭК № 77 от 29.04.2021) и впервые в российском праве делает тестирование на проникновение обязательным методом контроля защищённости — для государственных информационных систем 1 и 2 класса защищённости, подключённых к интернету.

Приказ зарегистрирован Минюстом России 24 июня 2026 г. за № 87202 и вступил в силу 1 сентября 2026 года. Материал разбирает, что именно меняется в тексте приказа № 77, кого касается новое требование и в какие сроки нужно отчитываться.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~9 мин чтения сверено по publication.pravo.gov.ru, fstec.ru

Кратко

Что это
Приказ ФСТЭК России от 27.02.2026 № 60 — поправки в порядок аттестации объектов информатизации (приказ № 77), вводящие пункты 16(1)–16(3) и 31(1)–31(2).
Главное изменение
Пентест впервые становится обязательным методом периодического контроля защищённости — для ГИС 1 и 2 класса с выходом в интернет.
Кого касается
ГИС и иные ИС госорганов, ГУП, госучреждений 1–2 класса защищённости, подключённые к интернету или к другим ИС (в т.ч. подрядчиков) — кроме защищённых VPN/шифрканалов.
Периодичность
Не реже раза в 3 года — приказ увеличивает общий межконтрольный интервал приказа № 77 с 2 до 3 лет.
Срок отчёта
5 рабочих дней после завершения контроля; непредставление — основание для приостановления аттестата.
Регистрация и вступление в силу
Минюст, 24.06.2026, № 87202; действует с 01.09.2026. Подписан директором ФСТЭК В. Селиным.

Что вводит приказ ФСТЭК № 60

Приказ ФСТЭК России от 27.02.2026 № 60 — не самостоятельный нормативный акт, а точечная поправка в приказ ФСТЭК № 77 от 29.04.2021 «Об утверждении Требований о порядке проведения аттестации объектов информатизации»: он добавляет в этот приказ пункты 16(1)–16(3) и 31(1)–31(2). Формулировка «60 приказ ФСТЭК» в этом смысле обманчива — искать в нём отдельную, самостоятельную методику пентеста не стоит, это именно правки процедуры аттестации.

Смысл поправок — в двух связанных изменениях порядка периодического контроля защищённости аттестованных объектов:

  • Межконтрольный интервал вырос с 2 до 3 лет. Прежняя редакция приказа № 77 требовала проводить периодический контроль защищённости не реже раза в 2 года; приказ № 60 меняет эту периодичность на раз в 3 года — для всех объектов, аттестованных по приказу № 77, а не только для ГИС 1–2 класса.
  • Тестирование на проникновение впервые названо обязательным методом контроля. Для государственных информационных систем и иных ИС государственных органов, ГУП и госучреждений 1 и 2 класса защищённости, подключённых к интернету или к другим информационным системам, анализ уязвимостей и пентест становятся не рекомендацией, а прямой нормой в рамках трёхлетнего цикла контроля.

Подробное определение самого пентеста — методология, этапы по PTES и NIST, отличие от сканирования уязвимостей и Red Team — разобрано отдельно на странице «Пентест: что это, виды, этапы, требования»; этот материал сфокусирован именно на приказе № 60 и его формулировках.

факт дата, номер, предмет регулирования, пункты 16(1)–16(3) и 31(1)–31(2) — официальная публикация текста приказа на publication.pravo.gov.ru, документ №0001202606250029

Обязательный пентест для ГИС 1–2 класса: кого касается

Требование распространяется на государственные информационные системы, а также иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 класса защищённости, если они подключены к интернету или взаимодействуют с другими информационными системами, включая системы подрядчиков. Класс защищённости системы задаёт приказ ФСТЭК № 17/117 — приказ № 60 сам по себе классы не переопределяет, он лишь добавляет обязательство для систем, у которых класс уже установлен как 1-й или 2-й.

Затронуты

ГИС 1–2 класса с выходом в интернет

Прямая подключённость к интернету — ключевой триггер: без такого подключения требование о пентесте по приказу № 60 не наступает, хотя общий рост межконтрольного интервала до 3 лет применяется шире.

Затронуты

ИС госорганов, ГУП, госучреждений

Формулировка «иные информационные системы» госорганов, ГУП и госучреждений 1–2 класса — то есть требование не ограничено формально зарегистрированными ГИС, если у системы установлен соответствующий класс защищённости.

Затронуты

Взаимодействие с подрядчиками

Подключение не только к другим госсистемам, но и к информационным системам подрядчиков засчитывается как основание для требования — периметр «система + внешние интеграции» в целом.

Исключение

Защищённые VPN и шифрканалы

Если взаимодействие с внешними системами идёт исключительно по защищённым каналам связи или VPN с сертифицированными средствами криптографической защиты информации — обязательный пентест по приказу № 60 не наступает.

Коммерческих организаций, банков и операторов ИСПДн без статуса ГИС требование приказа № 60 напрямую не касается — для них действуют собственные регуляторные драйверы пентеста (ГОСТ Р 57580.1 для финансового сектора, приказ ФСТЭК № 21 для угроз 1–2 типа при обработке персональных данных), сведённые в общую таблицу на странице «Регуляторные требования» в материале о пентесте.

факт круг адресатов, условие подключения к интернету, исключение для VPN/СКЗИ — официальный текст приказа №60, п.16(1)

Сроки: контроль раз в 3 года, отчёт за 5 рабочих дней

Периодический контроль защищённости, включая обязательный для ГИС 1–2 класса пентест, нужно проводить не реже одного раза в 3 года; отчёт о результатах — направить во ФСТЭК России в течение 5 рабочих дней после завершения контроля. Оба срока — прямое изменение прежнего порядка приказа № 77, где межконтрольный интервал составлял 2 года, а отдельного жёсткого дедлайна на подачу отчёта после пентеста именно в таком виде не было.

↔ таблицу можно прокрутить вбок

ПараметрДо приказа № 60 (приказ № 77, 2021)После приказа № 60 (с 01.09.2026)
Периодичность контроля защищённостиНе реже раза в 2 годаНе реже раза в 3 года
Обязательность пентеста для ГИС 1–2 класса с выходом в интернетНе установлена прямоОбязательна как метод контроля
Срок подачи отчёта во ФСТЭКОтдельно не зафиксирован в приказе № 775 рабочих дней после завершения контроля
Последствие непредставления отчётаОснование для приостановления аттестата
Практическое следствие. Приостановление аттестата — не абстрактная санкция: объект без действующего аттестата формально не соответствует требованиям к эксплуатации ГИС, что создаёт риски и для самой информационной системы, и для должностных лиц, ответственных за её защиту. Планировать пентест стоит заранее, с запасом на возможную доработку системы по итогам испытаний — 5 рабочих дней даны на подачу отчёта, а не на устранение найденных уязвимостей.
факт периодичность 3 года, срок отчёта 5 рабочих дней, основание для приостановления аттестата — официальный текст приказа №60, пп.16(2)–16(3), 31(1)–31(2)

Что нужно сделать: порядок действий

Приказ уже действует, а часть шагов упирается в бюджет и подрядчика, то есть занимает недели. Ниже практический порядок действий. Требования нормы приведены как факт, всё остальное — наше прочтение того, как к ним готовиться.

1. Проверьте, попадаете ли вы под требование. Три условия должны выполняться одновременно: объект аттестован; класс защищённости — первый или второй; есть подключение к интернету и (или) взаимодействие с другими информационными системами, включая системы подрядных организаций. Отдельная оговорка приказа: если взаимодействие идёт по защищённым каналам с сертифицированной криптографией, требование не применяется. реестр

2. Посчитайте, когда истекает трёхлетний интервал. Пентест и анализ уязвимостей нужно проводить не реже одного раза в три года в рамках периодического контроля защищённости. Отсчёт ведётся от предыдущего контроля, а не от даты вступления приказа в силу. реестр

3. Заранее определитесь с исполнителем. Кто именно вправе проводить такое тестирование, приказ прямо не оговаривает — это стоит уточнить у своего органа по аттестации до того, как понадобится результат. Вопрос не праздный: от ответа зависит, обойдётесь ли вы своими силами или нужен договор. оценка

4. Настройте процесс отчётности заранее. На отправку отчёта во ФСТЭК России отводится пять рабочих дней. Это мало, если протокол ещё предстоит согласовать внутри организации, поэтому маршрут согласования лучше определить до первой проверки, а не после. оценка

5. Учтите, что аттестат стал бессрочным. Раньше дисциплинировал срок действия аттестата — теперь его нет, аттестат выдаётся на весь срок эксплуатации объекта. Дисциплинирует другое: непредставление отчёта о периодическом контроле — основание приостановить аттестат соответствия. реестр

Что изменилось 1 сентября. Приказ вступил в силу, и с этого дня периодический контроль защищённости с обязательным пентестом стал частью порядка аттестации. Уже аттестованные объекты не переаттестовываются заново — требование действует для них в рамках периодического контроля.

Как соотносится с приказом № 77 (аттестация)

Приказ № 60 не заменяет приказ ФСТЭК № 77 — он встраивается в него как дополнение к порядку периодического контроля уже аттестованных объектов. Сама процедура первичной аттестации — этапы, документы, состав комиссии, порядок выдачи аттестата — приказом № 60 не затронута; подробный разбор всей процедуры аттестации, включая её отличие от сертификации СЗИ, — на странице «Приказ ФСТЭК № 77: аттестация объектов информатизации».

Логика связки простая: приказ № 77 отвечает на вопрос «как аттестовать объект в первый раз и как поддерживать аттестат в силе», а приказ № 60 отвечает на более узкий вопрос — «каким именно методом и с какой периодичностью проверять защищённость уже аттестованного объекта, если это ГИС 1–2 класса с выходом в интернет».

До приказа № 60 такой контроль тоже был обязателен, но без прямого требования именно тестирования на проникновение как метода и без единого срока подачи отчёта в 5 рабочих дней.

оценка формулировка связки «приказ №77 отвечает за аттестацию, приказ №60 — за метод и срок контроля» — редакционное обобщение на основе текста обоих приказов, не дословная норма

Статус документа

Приказ подписан 27 февраля 2026 года, зарегистрирован Минюстом России 24 июня 2026 года за № 87202 и вступил в силу 1 сентября 2026 года; официальный текст опубликован на publication.pravo.gov.ru под номером 0001202606250029. Приказ подписан директором ФСТЭК России В. Селиным.

  • Дата подписания — 27 февраля 2026 года, ФСТЭК России.
  • Регистрация в Минюсте — 24 июня 2026 года, регистрационный № 87202 факт.
  • Вступление в силу — 1 сентября 2026 года.
  • Что правит — приказ ФСТЭК № 77 от 29.04.2021 «О Требованиях о порядке проведения аттестации объектов информатизации», новые пункты 16(1)–16(3) и 31(1)–31(2).

Между подписанием (27.02.2026) и регистрацией в Минюсте (24.06.2026) прошло почти четыре месяца — обычный срок для нормативных актов такого уровня, проходящих юридическую экспертизу. До 1 сентября 2026 года объекты действовали по прежнему порядку приказа № 77 — межконтрольный интервал 2 года без прямого требования пентеста как отдельного обязательного метода.

факт даты подписания, регистрации, вступления в силу, номер регистрации Минюста, подпись директора ФСТЭК — официальная публикация текста приказа на publication.pravo.gov.ru (документ №0001202606250029)

Частые вопросы

Что нужно сделать до вступления приказа № 60 в силу?
Проверить, попадает ли объект под требование (аттестован, класс защищённости 1 или 2, есть выход в интернет или взаимодействие с другими ИС), посчитать, когда истекает трёхлетний интервал периодического контроля, определиться с исполнителем тестирования и заранее настроить маршрут согласования отчёта — на его отправку во ФСТЭК даётся пять рабочих дней. Подробный порядок — в разделе «Что нужно сделать: порядок действий». Метка: факт + оценка.
Что такое приказ ФСТЭК № 60?
Приказ ФСТЭК России от 27.02.2026 № 60 — поправки в порядок аттестации объектов информатизации, утверждённый приказом ФСТЭК № 77 от 29.04.2021. Он вносит в приказ № 77 новые пункты 16(1)–16(3) и 31(1)–31(2) и впервые в российском праве делает тестирование на проникновение обязательным методом периодического контроля защищённости для государственных информационных систем 1 и 2 класса защищённости, подключённых к интернету или взаимодействующих с другими информационными системами. Метка: факт — официальный текст приказа №60, publication.pravo.gov.ru.
С какого числа действует приказ ФСТЭК 60 от 27.02.2026?
Приказ подписан 27 февраля 2026 года, зарегистрирован Минюстом России 24 июня 2026 года за № 87202 и вступил в силу 1 сентября 2026 года. До этой даты действовал прежний порядок приказа № 77 — периодический контроль раз в 2 года без обязательного пентеста. Метка: факт — официальная публикация текста приказа, publication.pravo.gov.ru, документ №0001202606250029.
Кого касается приказ ФСТЭК России 60?
Государственные информационные системы, а также иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 класса защищённости, которые подключены к интернету или взаимодействуют с другими информационными системами, включая системы подрядчиков. Исключение — взаимодействие идёт по защищённым каналам связи или VPN с сертифицированными средствами криптографической защиты информации. Метка: факт — официальный текст приказа №60, п.16(1).
С какой периодичностью нужно проводить пентест по приказу 60?
Не реже одного раза в 3 года — приказ № 60 меняет общую периодичность планового контроля защищённости аттестованных объектов с одного раза в 2 года (прежняя норма приказа № 77) на один раз в 3 года, и в этот трёхлетний цикл контроля для ГИС 1–2 класса с выходом в интернет входит обязательное тестирование на проникновение. Метка: факт — официальный текст приказа №60, пп.16(2)–16(3).
В какой срок нужно отчитаться перед ФСТЭК о результатах пентеста?
В течение 5 рабочих дней после завершения контроля защищённости отчёт нужно направить во ФСТЭК России. Непредставление отчёта в этот срок — прямое основание для приостановления действия аттестата соответствия объекта. Метка: факт — официальный текст приказа №60, пп.31(1)–31(2).
Разбор 60 приказа ФСТЭК — что меняется по сравнению с приказом № 77?
Приказ № 77 от 2021 года уже требовал периодический контроль защищённости не реже раза в 2 года, но не называл пентест обязательным методом этого контроля. Приказ № 60 добавляет в приказ № 77 пункты 16(1)–16(3) и 31(1)–31(2): увеличивает межконтрольный интервал до 3 лет и впервые закрепляет анализ уязвимостей и тестирование на проникновение как обязательные методы контроля — для ГИС 1–2 класса с выходом в интернет пентест становится не рекомендацией, а нормой. Метка: факт — сопоставление текстов приказов №77 и №60, publication.pravo.gov.ru; подробный разбор процедуры аттестации — /komplaens/attestaciya-obektov/.

Хаб «Комплаенс» на SecRadar

Уровни доверия ФСТЭК, требования к ГИС, КИИ и АСУ ТП, оценка соответствия и лицензии — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →