Последние две недели ленту заливает одинаковыми заголовками: «с 1 сентября изменения для операторов ГИС». Формулировка удобная и неверная. Точнее, верная процентов на сорок.

Приказ ФСТЭК от 27.02.2026 № 60 переписал не сроки и не методы. Он переписал пункт 3 Порядка аттестации, тот самый, где сказано, к кому этот порядок вообще применяется. Когда меняют список адресатов, «изменения для операторов ГИС» превращается в неточность, из-за которой кто-то не прочитает документ, решив, что он не про него.

Разберу, кто там теперь есть.

Новый круг адресатов

Порядок аттестации (приказ ФСТЭК от 29.04.2021 № 77) в редакции приказа № 60 распространяется на аттестацию и периодический контроль:

  • государственных и муниципальных информационных систем, включая государственные и муниципальные ИСПДн;

  • информационных систем управления производством организаций ОПК, в том числе автоматизированных систем станков с ЧПУ;

  • защищаемых помещений для ведения конфиденциальных переговоров.

И применяется также для тех объектов, где владелец сам установил требование аттестации:

  • к ИС госорганов, ГУПов и госучреждений, не являющимся государственными;

  • к значимым объектам КИИ;

  • к ИСПДн вне госсектора;

  • к АСУ ТП на критически важных и потенциально опасных объектах.

Муниципальная система районной администрации. Станок с ЧПУ на оборонном заводе. Переговорная комната. Коммерческий оператор ПДн, который однажды записал аттестацию в свою же политику и с тех пор про это забыл.

Ни один из них не «оператор ГИС».

Что теперь считается контролем

Дальше приказ закрывает вопрос, который в прежней редакции не был описан вовсе. Новый пункт 31¹, дословно:

«Контроль уровня защищенности информации на аттестованном объекте информатизации проводится следующими методами: анализ уязвимостей; тестирование на проникновение».

Два метода, оба названы. Без «в том числе». Без «может включать».

Отдельно новый пункт 16¹: тестирование на проникновение проводится в отношении ГИС и иных ИС госорганов, ГУПов и госучреждений 1 и 2 классов защищённости, подключённых к интернету или взаимодействующих с другими системами, включая системы подрядчиков. Исключение одно: взаимодействие по шифрованному каналу или VPN с сертифицированными криптосредствами.

Про подрядчиков стоит перечитать дважды. Взаимодействие с системой подрядной организации становится условием, при котором пентест входит в аттестационные испытания.

Сроки, которые сдвинулись в обе стороны

Пункт 32 в новой редакции: отчёт по результатам контроля представляется во ФСТЭК не реже одного раза в три года и в течение 5 рабочих дней с даты завершения контроля.

Раньше было раз в два года и без срока подачи. То есть периодичность ослабили, а дисциплину подачи ужесточили. Пять рабочих дней. Это меньше календарной недели на то, чтобы собрать документ, согласовать его внутри и отправить.

Непредставление отчёта становится основанием для приостановления аттестата (пункты 34–37). Раньше отсутствие срока делало эту норму почти неприменимой: непонятно, с какого дня считать просрочку. Теперь понятно.

Кто проводит контроль, сказано в пункте 31: владелец сам либо организация с лицензией ФСТЭК на ТЗКИ, причём с правом аттестационных испытаний и контроля защищённости от НСД. В прежней редакции про привлечение лицензиата не говорилось ничего, теперь требования к лицензии выписаны прямо. Одной лицензии мало, важен её состав.

Состав самого отчёта задаёт новый пункт 31². Там среди прочего подпункты «е» и «ж»: порядок и результаты анализа уязвимостей и тестирования на проникновение. Отчёт теперь должен показывать ход работ, одного вывода мало.

Ловушка с датой

Карточка «Гаранта» по приказу № 60 указывает вступление в силу 1 августа 2026. Это неверно. В тексте самого приказа, в пункте 2, стоит 1 сентября 2026 года. Мы проверяли по PDF с pravo.gov.ru и по КонсультантПлюс.

Месяц разницы. Планируете работы по карточке агрегатора? Можно либо суетиться зря, либо спокойно опоздать.

Приказ ФСБ № 297: каждая школа сама по себе

Второй документ того же дня, приказ ФСБ России от 06.08.2026 № 297, зарегистрирован Минюстом 20.08.2026 под № 87923. Издан под новую часть 7 статьи 16 149-ФЗ, которую ввёл 568-ФЗ от 29.12.2025.

Адресат: операторы ГИС, а также иных ИС государственных органов, ГУПов и государственных учреждений. Последнее слово тут решает всё. Каждое ГБУЗ и каждая школа попадают под обязанность сами по себе, без всякого категорирования КИИ. Не через головное ведомство, не потому что «значимый объект», а просто потому что государственное учреждение.

Дата вступления совпала с Днём знаний. Для школы это значит, что вместе с учебным годом начинается обязанность передавать в НКЦКИ информацию об инцидентах в течение суток.

Как устроено взаимодействие:

  • пункт 1 — через НКЦКИ, посредством подключения к его технической инфраструктуре;

  • пункт 4 — подключение к личному кабинету организуется после заключения регламента взаимодействия между НКЦКИ и владельцами информационных ресурсов;

  • пункт 5 — информация об инциденте передаётся не позднее 24 часов с момента обнаружения;

  • пункт 6 — передача подтверждается присвоением инциденту идентификатора в личном кабинете в течение 24 часов;

  • пункт 7 — оператор вправе обратиться через кабинет за содействием и привлечением сил ГосСОПКА;

  • пункт 9 — получив от НКЦКИ информацию о готовящейся атаке, оператор в течение 24 часов направляет информацию о принятых мерах предупреждения;

  • пункт 10 — на запрос НКЦКИ даётся 24 часа на сведения либо на уведомление о невозможности с указанием причин и нового срока.

Три разных суточных срока, и все три считаются от события. Не от начала рабочего дня. Инцидент в пятницу вечером не ждёт понедельника. Такой режим держится дежурством. Регламент на полке его не заменит.

Отдельная деталь в порядке входа: сначала регламент взаимодействия, потом личный кабинет. Не наоборот. Пункт 4 читается буквально: без заключённого регламента подключение не организуется.

Приказ № 137: переименование, за которым стоит смена показателя

Приказ ФСТЭК от 08.05.2026 № 137, Минюст 10.08.2026 № 87797. Меняет приказ № 117. В силе с 1 сентября, кроме пункта 7 приложения: он с 1 марта 2027 года.

Что внутри:

  • пункт 31 — обозначение показателя уровня зрелости Пзи заменено на Узи. В методике от 07.08.2026 он и так Узи, теперь совпало;

  • пункт 35 — достаточность мероприятий оценивается по показателю защищённости Кзи вместо показателя зрелости;

  • с 1 марта 2027 новая редакция пункта 32: расчёт зрелости проводит подрядная организация до получения доступа к системам, а во ФСТЭК направляется только Кзи.

Второй пункт интереснее первого. Зрелость и защищённость меряют разное. Первое про процессы, второе про состояние. Достаточность мероприятий теперь меряется вторым. Материалы по приказу № 117 и расчёту показателей лежат тут.

ПП № 1024: облако можно, но ответственность не переезжает

Постановление Правительства от 18.08.2026 № 1024, в силе с 1 сентября. Порядок использования внешних и облачных сервисов для ГИС и иных ИС госорганов, под новую часть 5.1 статьи 13 149-ФЗ.

Ключевое:

  • компоненты сервиса размещаются только на территории РФ, зарубежные базы данных и техсредства при эксплуатации не допускаются (пункт 5 «а»);

  • защита в сервисе должна соответствовать классу защищённости системы или превышать его (пункт 5 «б»);

  • требования к регламенту взаимодействия включаются в документацию о закупке и в проект контракта (пункт 4 «в»);

  • ответственность за соблюдение Правил несут руководители пользователя сервиса (пункт 7).

Последний пункт и есть причина читать остальные. Ответственность осталась у того, кто сервисом пользуется. Поставщик её не забирает. Переложить её вместе с нагрузкой не выйдет. Закладывать это в проект контракта надо заранее, на приёмке будет поздно.

Что с этим делать

Если коротко, то одно упражнение. Открыть пункт 3 Порядка аттестации в новой редакции и честно посмотреть, нет ли там вас: по муниципальной системе, по производству, по переговорной комнате или по собственному документу, где аттестация записана вашей же рукой.

Дальше по списку: посмотреть класс защищённости и наличие внешних взаимодействий (пентест или нет), посчитать, когда истекают три года с прошлого контроля, и проверить, есть ли у вас процедура, которая укладывается в пять рабочих дней.

А для государственных учреждений вопрос ещё проще и неприятнее: заключён ли регламент взаимодействия с НКЦКИ. Потому что без него не будет личного кабинета, а без кабинета первые же сутки после инцидента вы просто не сможете никуда сообщить.

Если у вас муниципальная ИС или ИСПДн вне госсектора и вы уже прочитали пункт 3, интересно, что там получилось. Особенно если раньше вы считали, что порядок аттестации вас не касается.