Кого на самом деле касается 1 сентября: не только ГИС, но и муниципалы, ОПК и операторы персональных данных
Последние недели изменения, вступающие в силу 1 сентября 2026 года, чаще всего описывают как новые требования исключительно для операторов государственных информационных систем. Такое объяснение упрощает ситуацию: приказ ФСТЭК № 60 затрагивает существенно более широкий круг организаций и объектов.
Документ меняет не отдельные технические процедуры и не только сроки проведения контроля. Его ключевое значение - в расширении перечня информационных систем и помещений, на которые распространяется порядок аттестации и периодического контроля защищённости.
Какие объекты теперь входят в сферу регулирования
Порядок, утверждённый приказом ФСТЭК России от 29 апреля 2021 года № 77, в новой редакции применяется к следующим объектам:
- государственным и муниципальным информационным системам;
- государственным и муниципальным информационным системам персональных данных;
- информационным системам управления производством организаций оборонно-промышленного комплекса;
- автоматизированным системам станков с числовым программным управлением;
- защищаемым помещениям, в которых проводятся конфиденциальные переговоры.
Есть и отдельная категория объектов. Порядок применяется к ним в тех случаях, когда владелец самостоятельно установил обязательность аттестации. Речь идёт об информационных системах государственных органов, государственных унитарных предприятий и государственных учреждений, которые формально не относятся к государственным системам, а также о значимых объектах критической информационной инфраструктуры.
В этот же перечень попадают негосударственные информационные системы персональных данных и автоматизированные системы управления технологическими процессами на критически важных и потенциально опасных объектах.
Таким образом, под новые правила может попасть районная муниципальная система, информационная инфраструктура оборонного предприятия, переговорная комната или коммерческая компания - если обязанность проводить аттестацию закреплена в её внутренних документах.
Как изменился периодический контроль
В приказе появился новый пункт 31¹. Он прямо устанавливает два метода контроля уровня защищённости информации на аттестованных объектах:
1. анализ уязвимостей;
2. тестирование на проникновение.
Формулировка не оставляет прежнего пространства для свободного толкования. Речь идёт не о примерном перечне возможных процедур, а о двух прямо названных методах, которые должны учитываться при организации контроля.
Отдельно установлен порядок проведения пентеста. Тестирование на проникновение требуется для государственных информационных систем и иных информационных систем государственных органов, ГУПов и госучреждений, отнесённых к первому или второму классу защищённости, если они подключены к интернету либо взаимодействуют с другими информационными системами.
Причём под действие нормы попадает и обмен данными с системами подрядчиков. Это обстоятельство особенно важно для организаций, использующих внешние сервисы, подрядные платформы, центры обработки данных или системы технического сопровождения.
Исключение предусмотрено для взаимодействия по зашифрованному каналу или VPN, если применяются сертифицированные средства криптографической защиты информации.
Новый срок для передачи отчёта
Изменились и правила представления отчёта по результатам контроля. Теперь документ необходимо направлять во ФСТЭК:
- не реже одного раза в три года;
- не позднее пяти рабочих дней с даты завершения контроля.
Периодичность стала более мягкой: раньше отчёт требовалось готовить раз в два года. Однако одновременно появился конкретный и достаточно короткий срок его передачи. Пяти рабочих дней может оказаться недостаточно, если документ нужно проверить, согласовать с несколькими подразделениями, подписать и отправить установленным способом.
Непредставление отчёта теперь прямо связано с возможностью приостановления действия аттестата. В прежней редакции отсутствие точного срока затрудняло применение этой меры: невозможно было однозначно определить момент возникновения просрочки. После 1 сентября такой неопределённости не будет.
Кто имеет право проводить контроль
Контроль может выполнять сам владелец объекта либо специализированная организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации.
Однако наличие лицензии само по себе недостаточно. У лицензиата должно быть право проводить аттестационные испытания и контролировать защищённость информации от несанкционированного доступа. Поэтому при выборе подрядчика нужно проверять не только номер лицензии, но и конкретный состав разрешённых работ.
Практическая ошибка - заключить договор с организацией, которая занимается аудитом или внедрением средств защиты, но не имеет необходимого лицензионного права на проведение соответствующих испытаний.
Что должен содержать новый отчёт
Требования к содержанию отчёта закреплены в пункте 31². В частности, в документе должны отражаться порядок и результаты анализа уязвимостей, а также порядок и результаты тестирования на проникновение.
Теперь недостаточно написать, что проверка проведена и нарушений не выявлено. Отчёт должен показывать, каким образом выполнялись процедуры, какие направления проверялись, какие результаты получены и какие выводы сделаны.
Организациям стоит заранее подготовить шаблон отчёта, определить ответственных сотрудников и согласовать порядок хранения рабочих материалов: программ проверки, перечня выявленных уязвимостей, протоколов испытаний и подтверждений устранения недостатков.
Важная ошибка в дате вступления в силу
В некоторых информационных карточках приказа ФСТЭК № 60 указано, что он начинает действовать 1 августа 2026 года. Эта дата ошибочна. В пункте 2 самого приказа установлено вступление в силу 1 сентября 2026 года.
Разница в один месяц может привести как к преждевременным расходам, так и к пропуску установленного срока. Поэтому при планировании работ следует ориентироваться на текст нормативного акта, а не на дату, указанную в сторонней карточке или кратком обзоре.
Приказ ФСБ № 297: ответственность распределяется по объектам
Второй значимый документ - приказ ФСБ России от 6 августа 2026 года № 297. Он зарегистрирован в Минюсте 20 августа 2026 года под номером 87923 и принят во исполнение новой части 7 статьи 16 закона № 149-ФЗ, введённой Федеральным законом № 568-ФЗ от 29 декабря 2025 года.
Главный практический смысл приказа заключается в том, что образовательная организация, муниципальное учреждение или иная структура не может автоматически считать себя частью единой защищаемой системы только потому, что использует общую платформу или подключается к региональной инфраструктуре.
Если отдельная школа, детский сад, муниципальное учреждение или подразделение самостоятельно обрабатывает информацию, имеет собственные точки доступа, пользователей и средства защиты, его инфраструктура может рассматриваться как самостоятельный объект контроля.
Это влияет на распределение ответственности. Нельзя ограничиться проверкой центрального узла, если у подключённых организаций есть собственные рабочие места, локальные сегменты сети, администраторы и каналы обмена данными.
Облачная инфраструктура не снимает обязанностей
Использование облака также не означает автоматического переноса ответственности на провайдера. Поставщик может отвечать за физическую инфраструктуру, доступность сервисов и базовые меры защиты, но владелец информационной системы сохраняет обязанности по определению требований безопасности, контролю доступа, настройке учётных записей и подтверждению защищённости.
Перед размещением системы в облаке необходимо зафиксировать:
- какие данные передаются провайдеру;
- где расположены элементы инфраструктуры;
- кто управляет средствами защиты;
- кто проводит анализ уязвимостей и пентест;
- каким образом оформляются результаты контроля;
- кто уведомляет о значимых инцидентах.
Особенно внимательно следует проверять подрядчиков, чьи системы участвуют в обмене данными. В новой модели сам факт взаимодействия с внешней системой может повлиять на обязательность тестирования на проникновение.
Что организациям сделать до 1 сентября
Чтобы не столкнуться с авральной подготовкой, стоит провести инвентаризацию объектов и документов. В первую очередь нужно определить, какие системы, помещения и технологические комплексы принадлежат организации или находятся под её ответственностью.
Затем следует проверить действующие аттестаты, даты последнего контроля и наличие отчётов. Отдельное внимание требуется уделить объектам, которые не назывались государственными информационными системами, но были включены в область аттестации внутренним приказом, политикой или договором.
Следующий шаг - аудит взаимодействий с внешними системами. Нужно составить перечень подрядчиков, определить наличие интернет-подключения, проверить используемые каналы связи и установить, применяются ли сертифицированные криптографические средства.
Также необходимо пересмотреть договоры со специализированными организациями. В них должны быть явно указаны анализ уязвимостей, тестирование на проникновение, подготовка отчётности и сроки передачи результатов.
Как снизить риск претензий
Практически полезно вести единый календарь регуляторных обязанностей: дат аттестации, периодического контроля, подготовки отчётов и их передачи во ФСТЭК. Отсчёт пяти рабочих дней лучше начинать не с момента внутреннего утверждения документа, а с даты завершения контрольных мероприятий.
Все результаты нужно документировать независимо от того, выявлены нарушения или нет. В материалах должны сохраняться область проверки, использованные методы, ограничения, перечень проверенных компонентов и выводы специалистов.
Наконец, важно обучить сотрудников, отвечающих за взаимодействие с подрядчиками и регуляторами. Ошибка в определении статуса объекта или неверное понимание ответственности облачного провайдера способны привести к тому, что формально выполненная проверка не будет признана достаточной.
Главный вывод таков: изменения с 1 сентября касаются не только операторов ГИС. В зоне внимания оказываются муниципальные системы, оборонные производства, защищаемые помещения, значимые объекты КИИ и коммерческие операторы персональных данных, самостоятельно установившие обязанность аттестации. Организациям следует оценивать не название системы, а фактический статус объекта, характер обрабатываемой информации и закреплённые внутренними документами требования.
