ФСТЭК снова поправила аттестацию: что меняется и кому бежать за документами


Коллеги, внимание! ФСТЭК официально утвердила приказ №60 от 27.02.2026г, который правит Порядок аттестации из 77-го приказа. Если вы работаете с информацией ограниченного доступа (персданные, коммерческая тайна, всякое конфиденциальное), эта новость для вас.

Указания регуляторов редко читают ради удовольствия, но тут есть вещи, которые нельзя пропустить. Ведь есть вероятность, что придется переделывать документы и спорить с лицензиатами.

Так что же изменилось?

Если в двух словах: старый порядок аттестации не отменили, а отредактировали. За последние пару лет накопилось много вопросов: где надо гонять систему по полной программе с аттестацией, а где хватит одного бумажного документа о соответствии. Теперь регулятор попробовал разложить это по полочкам.

Главные подвижки, о которых говорят эксперты:

1. Декларация или аттестация — теперь понятнее.

Раньше грань была тонкой, и многие на всякий случай шли на полную аттестацию — дорого, долго, нервно. Сейчас поправили формулировки: должно стать яснее, каким системам хватит декларирования. Для небольших и не сильно злых объектов — это шанс вздохнуть свободнее.

2. Документы снова в фокусе

Регулятор хочет видеть не просто «бумагу», а доказательства, что ваша защита реально настроена. Особый интерес — к протоколам испытаний и тому, как вы описали настройки средств защиты (особенно встроенных в отечественные ОС). Готовьтесь, что шаблоны документов придется актуализировать.

3. Импортозамещение добралось и сюда

В логике аттестации теперь жестче уделяют внимание такому моменту: на чем собрана система? Акцент на доверенные программно-аппаратные комплексы и то самое реестровое ПО. Если у вас коллекция иностранных решений - могут возникнуть вопросы при оценке соответствия.

Что делать прямо сейчас, чтобы не было мучительно больно?

Программа и методика испытаний. Посмотрите на свои старые шаблоны. Скорее всего, их нужно освежить под новые требования. Иначе на аттестации можно поймать замечание.

Договор с лицензиатом. Не стесняйтесь спросить у вашей организации-исполнителя: «А вы в курсе Приказа №60? Давайте сверим часы». Потому что аттестаты вам получать, а не им.

Классификация. Лишний раз проверьте, под какой уровень защищенности вы подпадаете. Не исключено, что требования к вашей системе слегка изменились. Особенно если речь о ГИС или ИСПДн.

Итак, резюмируем.

Приказ №60 — это не революция, а тюнинг. Но тюнинг важный. Он аккуратно ужесточает документальную часть и приближает правила игры к реальности, где госорганы хотят видеть в системах отечественный софт и «железо», а не импортные решения.

Документ уже работает, так что просто включите его в чек-лист при следующем вводе системы в эксплуатацию. И поделитесь новостью с безопасниками и юристами — им тоже пригодится.

 

Следи за нашими новостями: Max | telegram | Вконтакте 

Сайт использует файлы cookie
Используя настоящий сайт, вы предоставляете согласие на обработку ваших персональных данных с помощью сервисов веб-аналитики и файлов cookies в соответствии с Политикой обработки персональных данных.
Скрыть и продолжить Ознакомиться