Последние две недели ленту заливает одинаковыми заголовками: «с 1 сентября изменения для операторов ГИС». Формулировка удобная и неверная. Точнее, верная процентов на сорок.
Приказ ФСТЭК от 27.02.2026 № 60 переписал не сроки и не методы. Он переписал пункт 3 Порядка аттестации, тот самый, где сказано, к кому этот порядок вообще применяется. Когда меняют список адресатов, «изменения для операторов ГИС» превращается в неточность, из-за которой кто-то не прочитает документ, решив, что он не про него.
Разберу, кто там теперь есть.
Новый круг адресатов
Порядок аттестации (приказ ФСТЭК от 29.04.2021 № 77) в редакции приказа № 60 распространяется на аттестацию и периодический контроль:
государственных и муниципальных информационных систем, включая государственные и муниципальные ИСПДн;
информационных систем управления производством организаций ОПК, в том числе автоматизированных систем станков с ЧПУ;
защищаемых помещений для ведения конфиденциальных переговоров.
И применяется также для тех объектов, где владелец сам установил требование аттестации:
к ИС госорганов, ГУПов и госучреждений, не являющимся государственными;
к значимым объектам КИИ;
к ИСПДн вне госсектора;
к АСУ ТП на критически важных и потенциально опасных объектах.
Муниципальная система районной администрации. Станок с ЧПУ на оборонном заводе. Переговорная комната. Коммерческий оператор ПДн, который однажды записал аттестацию в свою же политику и с тех пор про это забыл.
Ни один из них не «оператор ГИС».
Что теперь считается контролем
Дальше приказ закрывает вопрос, который в прежней редакции не был описан вовсе. Новый пункт 31¹, дословно:
«Контроль уровня защищенности информации на аттестованном объекте информатизации проводится следующими методами: анализ уязвимостей; тестирование на проникновение».
Два метода, оба названы. Без «в том числе». Без «может включать».
Отдельно новый пункт 16¹: тестирование на проникновение проводится в отношении ГИС и иных ИС госорганов, ГУПов и госучреждений 1 и 2 классов защищённости, подключённых к интернету или взаимодействующих с другими системами, включая системы подрядчиков. Исключение одно: взаимодействие по шифрованному каналу или VPN с сертифицированными криптосредствами.
Про подрядчиков стоит перечитать дважды. Взаимодействие с системой подрядной организации становится условием, при котором пентест входит в аттестационные испытания.
Сроки, которые сдвинулись в обе стороны
Пункт 32 в новой редакции: отчёт по результатам контроля представляется во ФСТЭК не реже одного раза в три года и в течение 5 рабочих дней с даты завершения контроля.
Раньше было раз в два года и без срока подачи. То есть периодичность ослабили, а дисциплину подачи ужесточили. Пять рабочих дней. Это меньше календарной недели на то, чтобы собрать документ, согласовать его внутри и отправить.
Непредставление отчёта становится основанием для приостановления аттестата (пункты 34–37). Раньше отсутствие срока делало эту норму почти неприменимой: непонятно, с какого дня считать просрочку. Теперь понятно.
Кто проводит контроль, сказано в пункте 31: владелец сам либо организация с лицензией ФСТЭК на ТЗКИ, причём с правом аттестационных испытаний и контроля защищённости от НСД. В прежней редакции про привлечение лицензиата не говорилось ничего, теперь требования к лицензии выписаны прямо. Одной лицензии мало, важен её состав.
Состав самого отчёта задаёт новый пункт 31². Там среди прочего подпункты «е» и «ж»: порядок и результаты анализа уязвимостей и тестирования на проникновение. Отчёт теперь должен показывать ход работ, одного вывода мало.
Ловушка с датой
Карточка «Гаранта» по приказу № 60 указывает вступление в силу 1 августа 2026. Это неверно. В тексте самого приказа, в пункте 2, стоит 1 сентября 2026 года. Мы проверяли по PDF с pravo.gov.ru и по КонсультантПлюс.
Месяц разницы. Планируете работы по карточке агрегатора? Можно либо суетиться зря, либо спокойно опоздать.
Приказ ФСБ № 297: каждая школа сама по себе
Второй документ того же дня, приказ ФСБ России от 06.08.2026 № 297, зарегистрирован Минюстом 20.08.2026 под № 87923. Издан под новую часть 7 статьи 16 149-ФЗ, которую ввёл 568-ФЗ от 29.12.2025.
Адресат: операторы ГИС, а также иных ИС государственных органов, ГУПов и государственных учреждений. Последнее слово тут решает всё. Каждое ГБУЗ и каждая школа попадают под обязанность сами по себе, без всякого категорирования КИИ. Не через головное ведомство, не потому что «значимый объект», а просто потому что государственное учреждение.
Дата вступления совпала с Днём знаний. Для школы это значит, что вместе с учебным годом начинается обязанность передавать в НКЦКИ информацию об инцидентах в течение суток.
Как устроено взаимодействие:
пункт 1 — через НКЦКИ, посредством подключения к его технической инфраструктуре;
пункт 4 — подключение к личному кабинету организуется после заключения регламента взаимодействия между НКЦКИ и владельцами информационных ресурсов;
пункт 5 — информация об инциденте передаётся не позднее 24 часов с момента обнаружения;
пункт 6 — передача подтверждается присвоением инциденту идентификатора в личном кабинете в течение 24 часов;
пункт 7 — оператор вправе обратиться через кабинет за содействием и привлечением сил ГосСОПКА;
пункт 9 — получив от НКЦКИ информацию о готовящейся атаке, оператор в течение 24 часов направляет информацию о принятых мерах предупреждения;
пункт 10 — на запрос НКЦКИ даётся 24 часа на сведения либо на уведомление о невозможности с указанием причин и нового срока.
Три разных суточных срока, и все три считаются от события. Не от начала рабочего дня. Инцидент в пятницу вечером не ждёт понедельника. Такой режим держится дежурством. Регламент на полке его не заменит.
Отдельная деталь в порядке входа: сначала регламент взаимодействия, потом личный кабинет. Не наоборот. Пункт 4 читается буквально: без заключённого регламента подключение не организуется.
Приказ № 137: переименование, за которым стоит смена показателя
Приказ ФСТЭК от 08.05.2026 № 137, Минюст 10.08.2026 № 87797. Меняет приказ № 117. В силе с 1 сентября, кроме пункта 7 приложения: он с 1 марта 2027 года.
Что внутри:
пункт 31 — обозначение показателя уровня зрелости Пзи заменено на Узи. В методике от 07.08.2026 он и так Узи, теперь совпало;
пункт 35 — достаточность мероприятий оценивается по показателю защищённости Кзи вместо показателя зрелости;
с 1 марта 2027 новая редакция пункта 32: расчёт зрелости проводит подрядная организация до получения доступа к системам, а во ФСТЭК направляется только Кзи.
Второй пункт интереснее первого. Зрелость и защищённость меряют разное. Первое про процессы, второе про состояние. Достаточность мероприятий теперь меряется вторым. Материалы по приказу № 117 и расчёту показателей лежат тут.
ПП № 1024: облако можно, но ответственность не переезжает
Постановление Правительства от 18.08.2026 № 1024, в силе с 1 сентября. Порядок использования внешних и облачных сервисов для ГИС и иных ИС госорганов, под новую часть 5.1 статьи 13 149-ФЗ.
Ключевое:
компоненты сервиса размещаются только на территории РФ, зарубежные базы данных и техсредства при эксплуатации не допускаются (пункт 5 «а»);
защита в сервисе должна соответствовать классу защищённости системы или превышать его (пункт 5 «б»);
требования к регламенту взаимодействия включаются в документацию о закупке и в проект контракта (пункт 4 «в»);
ответственность за соблюдение Правил несут руководители пользователя сервиса (пункт 7).
Последний пункт и есть причина читать остальные. Ответственность осталась у того, кто сервисом пользуется. Поставщик её не забирает. Переложить её вместе с нагрузкой не выйдет. Закладывать это в проект контракта надо заранее, на приёмке будет поздно.
Что с этим делать
Если коротко, то одно упражнение. Открыть пункт 3 Порядка аттестации в новой редакции и честно посмотреть, нет ли там вас: по муниципальной системе, по производству, по переговорной комнате или по собственному документу, где аттестация записана вашей же рукой.
Дальше по списку: посмотреть класс защищённости и наличие внешних взаимодействий (пентест или нет), посчитать, когда истекают три года с прошлого контроля, и проверить, есть ли у вас процедура, которая укладывается в пять рабочих дней.
А для государственных учреждений вопрос ещё проще и неприятнее: заключён ли регламент взаимодействия с НКЦКИ. Потому что без него не будет личного кабинета, а без кабинета первые же сутки после инцидента вы просто не сможете никуда сообщить.
Если у вас муниципальная ИС или ИСПДн вне госсектора и вы уже прочитали пункт 3, интересно, что там получилось. Особенно если раньше вы считали, что порядок аттестации вас не касается.

