«Расходы на аттестацию могут вырасти вдвое»: ФСТЭК вводит обязательные пентесты для систем госорганов и КИИ

29 июня, 2026, 09:30

ФСТЭК внесла изменения в порядок аттестации объектов информатизации: периодический контроль уровня защиты информации теперь будет проходить по правилам, близким к аттестационным испытаниям, а пентесты закреплены в качестве обязательной меры. Эксперты отмечают рост спроса на услуги тестирования и средств защиты периметра, но предупреждают: расходы на аттестацию могут вырасти вдвое, а выполнение требований рискует стать формальным, особенно для небольших госорганов без собственных экспертов.

Федеральная служба по техническому и экспортному контролю России (ФСТЭК) внесла изменения в порядок аттестации объектов информатизации (ОИ). Правила проведения периодического контроля ОИ станут больше похожи на аттестационные испытания, а пентесты закрепляются в качестве обязательной меры контроля защищенности информационных систем. Приказ о внесении изменений был подписан 27 февраля 2026 года, официально зарегистрирован 24 июня, следует из портала официального опубликования правовых актов. 

Официально приказ ФСТЭК № 60 носит название «О внесении изменений в порядок организации и проведения работ по аттестации ОИ на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденный приказом ФСТЭК 29 апреля 2021 года № 77». В новой редакции уточняется, что порядок распространяется на проведение не только аттестации, но и периодического контроля уровня защиты информации. Периодическим контролем также будет заниматься внутренняя комиссия, как и самой аттестацией.

«Проведение периодического контроля объектов информатизации было включено и в предыдущие редакции требований, в частности, в их пункты 31 и 32. Однако обновленная версия действительно вводит правила проведения таких мероприятий, близкие к правилам аттестационных испытаний», — отмечает в комментарии SecPost специалист по связям с государственными органами «СерчИнформ» Дмитрий Вощуков.

Продолжение ниже

Вощуков также обращает внимание, что контроль может проводиться и с привлечением сторонних организаций, лицензированных на деятельность в области технической защиты информации, и реализоваться, в том числе, с помощью пентестов и анализа уязвимостей.

Руководитель направления развития продуктов кибербезопасности Cloud.ru Максим Долгинин также отмечает, что для систем 1 и 2 классов защищенности, имеющих выходы в интернет или взаимодействие с иными системами по незашифрованному каналу, тестирование на проникновение обязательно при проведении аттестационных испытаний — теперь оно будет проходить и при контроле. При этом несколько смягчены требования к документированию: протоколы контроля, отчёты о тестировании уязвимостей и отчёты о выполнении рекомендаций должны подаваться в ФСТЭК не реже одного раза в 3 года (ранее было раз в 2 года).

В положениях приказа прослеживается корреляция с указом № 250, отмечает начальник отдела ИТ компании «Газинформсервис» Сергей Коловангин. Как полагает эксперт, представленный в этом приказе подход к оценке реальной защищённости с помощью пентестов и сканирования уязвимостей «признан успешным». «Но и в целом в изменениях в приказах ФСТЭК России (77, 117 и другие) за последние годы явно прослеживалась тенденция к увеличению работ по поиску уязвимостей», — говорит Коловангин.

По словам собеседника SecPost, занимающего разработкой ИБ-решений, но пожелавшего остаться анонимным, в поправках наблюдается нестыковка. Согласно документу, пентест при аттестации нужен только для ГИС 1 и 2 классов с выходом в интернет, а периодический контроль с пентестом «как будто для всех — что не логично». Однако эксперт ожидает, что этот момент будет разъясняться регулятором дополнительно.

Как поправки повлияют на рынок

Из приказа следует, что новый документ вводит пентесты в качестве обязательной меры контроля защищенности информационных систем госорганов, субъектов КИИ, операторов персональных данных, АСУ ТП, отмечает Вощуков из «СерчИнформа». Этот акт повысит приоритет защиты от внешних угроз, а значит «вырастет спрос не только на услуги тестирования на проникновения, но и на средства защиты периметра информационных систем, сканеры уязвимостей, средства мониторинга и управления инцидентами ИБ в инфраструктуре».

Специалист по связям с государственными органами из «СерчИнформ» также подчеркивает, что необходимо помнить: тестирование не должно быть формальным. Отчёт об успешном прохождении пентеста не должен «идти в комплекте» с фаерволом или другим средством защиты информации от какого-либо поставщика, говорит эксперт.

«Пока неясно, как предполагается предотвращать такой риск», — указывает Вощуков.

GR-эксперт также отмечает: результаты пентеста показывают защищенность организации от внешних угроз, однако на ОИ лежит также обязанность предотвращать внутренние инциденты. При этом угрозы со стороны собственного персонала распространены в организациях любых отраслей, если судить по судебной практике и исследованиям.

«Судить о защищенности от таких рисков по результатам пентеста невозможно. Поэтому для полного контроля защищенности организаций необходимо создание дополнительных механизмов оценки защищенности от внутренних инцидентов ИБ», — считает Вощуков.

Долгинин из Cloud.ru отмечает, что добавление обязательного тестирования на проникновение приведет к увеличению затрат на системы защиты за счет необходимости привлечения дорогостоящих специалистов. «Расходы на аттестацию могут легко вырасти в два раза только за счет тестирований на проникновение», — говорит Долгинин.

Помимо этого, пентест всегда сопряжен с риском прерывания работы информационной системы. А значит, нужно будет уделять больше внимания согласованию критичных работ.

Поправки спровоцируют спрос на услуги по аттестации информационных систем, уверен руководитель направления продуктов кибербезопасности Cloud.ru. Это произойдет прямо сейчас — «пока можно аттестовать по «старым» требованиям», говорит эксперт. В перспективе вырастет спрос на пентесты, появятся новые игроки на рынке — а это может плохо сказаться на качестве оказываемых услуг. «Хороший специалист по пентесту — это редкий зверь», — говорит Долгинин. А те компании, которые уже проводят аттестацию, расширят предлагаемый набор услуг анализом уязвимостей и тестированием на проникновение, «чтобы предоставлять аттестацию «под ключ»».

Начальник отдела ИТ компании «Газинформсервис» Сергей Коловангин считает, что поправки однозначно положительно повлияют на защищенность российских компаний: ФСТЭК фактически прописывает то, что должны делать штатные администраторы ИБ на регулярной основе, согласно своим должностным инструкциям.

«Проведение данных работ повышает доверие к самому аттестату соответствия и не даёт ему выродиться в формальную бумажку. Она также дисциплинирует испытательные лаборатории, заставляя их держать в штате или привлекать на подряд высококвалифицированных специалистов по пентестам и анализу защищённости», — подчеркивает Коловангин.

По мнению эксперта, «рынок изменениям обрадуется». Акценты для специалистов ИБ смещаются, но это мотивирует к обучению и повышению квалификации, считает руководитель из «Газинформсервиса».

Ниже риски, тяжелее бюджет

Коловангин из «Газинформсервиса» положительно оценивает основную массу изменений в документах ФСТЭК. По его мнению, она выглядит «очень адекватной и профессиональной, за что ведомство можно только похвалить». Долгинин из Cloud.ru также отмечает, что изменения такого рода вводят системный подход к поддержанию уровня защищенности ИС — теперь возможность получить аттестат и перестать следить за безопасностью закрылась.

При правильном внедрении мера приведет к снижению риска утечек и кибератак, считает эксперт Cloud.ru.

«Конечно, это создаст дополнительную нагрузку на бюджеты операторов информационных систем, что может серьезно сказаться на небольших органах власти, у которых нет собственного пула экспертов», — обращает внимание Долгинин. Но при недостаточном финансировании у организаций есть риск формального выполнения требований без реального улучшения защиты.

«Поправки создадут дополнительную нагрузку на бюджеты операторов информационных систем, что может серьезно сказаться на небольших органах власти, у которых нет собственного пула экспертов», — говорит Долгинин.

На схожую проблему обращает внимание и Коловангин из «Газинформсервиса». К представленным изменениям можно было бы добавить предложение рассмотреть не только техническую сторону проблемы защищенности, считает он, но и организационную.

«А именно проработать требования по контролю осведомлённости пользователей информационных ресурсов по вопросам ИБ, поскольку «осёл с золотом возьмёт любую крепость». Проблемы с ИБ в первую очередь следует ждать не от внешних злоумышленников, а от внутренних некомпетентных, беспечных или злонамеренных служащих и работников», — говорит эксперт.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

Словарь: Пентест