RTP DesportoAvançado Malik Abubakari regressa a Portugal para reforçar o TorreenseEl ComercioTrump y el petróleo de Venezuela: ¿qué significa el “histórico” acuerdo que da a EE.UU. acceso a 65.000 millones de barriles?וואלהדיווחים פלסטיניים: כוח מיוחד של צה"ל נחשף ברצועת עזה, חילופי אש במקוםDaily MaverickAfter student’s shooting rampage, Thai school reopens under tight securityThe Jerusalem PostNetanyahu visits school in Ramle hit by missile during Iran war as Israel classes start nationwideInquirer EntertainmentBINI to headline Asia Pop Girl Fest 2027 with HANA, 4EVEBollywood HungamaEXCLUSIVE: Esha Deol and Bigg Boss fame Soniya Bansal join the Malamaal Weekly 2 castInquirerLIST: Class suspensions on Wednesday (Sept. 2)BellaNaijaWhat Living With Vitiligo Has Taught Ruth Akinwole About ConfidenceSky TG24Lionel Richie ricoverato in terapia intensivaCollider‘Tracker’ Officially Brings Back Jensen Ackles in First Season 4 ImagesSCMP ChinaSwedish chip and nanotech expert Henry Homayoun Radamson dies in China, aged 63
The Daily Newsstand · Free, Always
Tuesday, September 1, 2026

Кого на самом деле касается 1 сентября: не только ГИС, но и муниципалы, ОПК и операторы ПДн

Translate

Последние две недели ленту заливает одинаковыми заголовками: «с 1 сентября изменения для операторов ГИС». Формулировка удобная и неверная. Точнее, верная процентов на сорок.

Приказ ФСТЭК от 27.02.2026 № 60 переписал не сроки и не методы. Он переписал пункт 3 Порядка аттестации, тот самый, где сказано, к кому этот порядок вообще применяется. Когда меняют список адресатов, «изменения для операторов ГИС» превращается в неточность, из-за которой кто-то не прочитает документ, решив, что он не про него.

Разберу, кто там теперь есть.

Новый круг адресатов

Порядок аттестации (приказ ФСТЭК от 29.04.2021 № 77) в редакции приказа № 60 распространяется на аттестацию и периодический контроль:

  • государственных и муниципальных информационных систем, включая государственные и муниципальные ИСПДн;

  • информационных систем управления производством организаций ОПК, в том числе автоматизированных систем станков с ЧПУ;

  • защищаемых помещений для ведения конфиденциальных переговоров.

И применяется также для тех объектов, где владелец сам установил требование аттестации:

  • к ИС госорганов, ГУПов и госучреждений, не являющимся государственными;

  • к значимым объектам КИИ;

  • к ИСПДн вне госсектора;

  • к АСУ ТП на критически важных и потенциально опасных объектах.

Муниципальная система районной администрации. Станок с ЧПУ на оборонном заводе. Переговорная комната. Коммерческий оператор ПДн, который однажды записал аттестацию в свою же политику и с тех пор про это забыл.

Ни один из них не «оператор ГИС».

Что теперь считается контролем

Дальше приказ закрывает вопрос, который в прежней редакции не был описан вовсе. Новый пункт 31¹, дословно:

«Контроль уровня защищенности информации на аттестованном объекте информатизации проводится следующими методами: анализ уязвимостей; тестирование на проникновение».

Два метода, оба названы. Без «в том числе». Без «может включать».

Отдельно новый пункт 16¹: тестирование на проникновение проводится в отношении ГИС и иных ИС госорганов, ГУПов и госучреждений 1 и 2 классов защищённости, подключённых к интернету или взаимодействующих с другими системами, включая системы подрядчиков. Исключение одно: взаимодействие по шифрованному каналу или VPN с сертифицированными криптосредствами.

Про подрядчиков стоит перечитать дважды. Взаимодействие с системой подрядной организации становится условием, при котором пентест входит в аттестационные испытания.

Сроки, которые сдвинулись в обе стороны

Пункт 32 в новой редакции: отчёт по результатам контроля представляется во ФСТЭК не реже одного раза в три года и в течение 5 рабочих дней с даты завершения контроля.

Раньше было раз в два года и без срока подачи. То есть периодичность ослабили, а дисциплину подачи ужесточили. Пять рабочих дней. Это меньше календарной недели на то, чтобы собрать документ, согласовать его внутри и отправить.

Непредставление отчёта становится основанием для приостановления аттестата (пункты 34–37). Раньше отсутствие срока делало эту норму почти неприменимой: непонятно, с какого дня считать просрочку. Теперь понятно.

Кто проводит контроль, сказано в пункте 31: владелец сам либо организация с лицензией ФСТЭК на ТЗКИ, причём с правом аттестационных испытаний и контроля защищённости от НСД. В прежней редакции про привлечение лицензиата не говорилось ничего, теперь требования к лицензии выписаны прямо. Одной лицензии мало, важен её состав.

Состав самого отчёта задаёт новый пункт 31². Там среди прочего подпункты «е» и «ж»: порядок и результаты анализа уязвимостей и тестирования на проникновение. Отчёт теперь должен показывать ход работ, одного вывода мало.

Ловушка с датой

Карточка «Гаранта» по приказу № 60 указывает вступление в силу 1 августа 2026. Это неверно. В тексте самого приказа, в пункте 2, стоит 1 сентября 2026 года. Мы проверяли по PDF с pravo.gov.ru и по КонсультантПлюс.

Месяц разницы. Планируете работы по карточке агрегатора? Можно либо суетиться зря, либо спокойно опоздать.

Приказ ФСБ № 297: каждая школа сама по себе

Второй документ того же дня, приказ ФСБ России от 06.08.2026 № 297, зарегистрирован Минюстом 20.08.2026 под № 87923. Издан под новую часть 7 статьи 16 149-ФЗ, которую ввёл 568-ФЗ от 29.12.2025.

Адресат: операторы ГИС, а также иных ИС государственных органов, ГУПов и государственных учреждений. Последнее слово тут решает всё. Каждое ГБУЗ и каждая школа попадают под обязанность сами по себе, без всякого категорирования КИИ. Не через головное ведомство, не потому что «значимый объект», а просто потому что государственное учреждение.

Дата вступления совпала с Днём знаний. Для школы это значит, что вместе с учебным годом начинается обязанность передавать в НКЦКИ информацию об инцидентах в течение суток.

Как устроено взаимодействие:

  • пункт 1 — через НКЦКИ, посредством подключения к его технической инфраструктуре;

  • пункт 4 — подключение к личному кабинету организуется после заключения регламента взаимодействия между НКЦКИ и владельцами информационных ресурсов;

  • пункт 5 — информация об инциденте передаётся не позднее 24 часов с момента обнаружения;

  • пункт 6 — передача подтверждается присвоением инциденту идентификатора в личном кабинете в течение 24 часов;

  • пункт 7 — оператор вправе обратиться через кабинет за содействием и привлечением сил ГосСОПКА;

  • пункт 9 — получив от НКЦКИ информацию о готовящейся атаке, оператор в течение 24 часов направляет информацию о принятых мерах предупреждения;

  • пункт 10 — на запрос НКЦКИ даётся 24 часа на сведения либо на уведомление о невозможности с указанием причин и нового срока.

Три разных суточных срока, и все три считаются от события. Не от начала рабочего дня. Инцидент в пятницу вечером не ждёт понедельника. Такой режим держится дежурством. Регламент на полке его не заменит.

Отдельная деталь в порядке входа: сначала регламент взаимодействия, потом личный кабинет. Не наоборот. Пункт 4 читается буквально: без заключённого регламента подключение не организуется.

Приказ № 137: переименование, за которым стоит смена показателя

Приказ ФСТЭК от 08.05.2026 № 137, Минюст 10.08.2026 № 87797. Меняет приказ № 117. В силе с 1 сентября, кроме пункта 7 приложения: он с 1 марта 2027 года.

Что внутри:

  • пункт 31 — обозначение показателя уровня зрелости Пзи заменено на Узи. В методике от 07.08.2026 он и так Узи, теперь совпало;

  • пункт 35 — достаточность мероприятий оценивается по показателю защищённости Кзи вместо показателя зрелости;

  • с 1 марта 2027 новая редакция пункта 32: расчёт зрелости проводит подрядная организация до получения доступа к системам, а во ФСТЭК направляется только Кзи.

Второй пункт интереснее первого. Зрелость и защищённость меряют разное. Первое про процессы, второе про состояние. Достаточность мероприятий теперь меряется вторым. Материалы по приказу № 117 и расчёту показателей лежат тут.

ПП № 1024: облако можно, но ответственность не переезжает

Постановление Правительства от 18.08.2026 № 1024, в силе с 1 сентября. Порядок использования внешних и облачных сервисов для ГИС и иных ИС госорганов, под новую часть 5.1 статьи 13 149-ФЗ.

Ключевое:

  • компоненты сервиса размещаются только на территории РФ, зарубежные базы данных и техсредства при эксплуатации не допускаются (пункт 5 «а»);

  • защита в сервисе должна соответствовать классу защищённости системы или превышать его (пункт 5 «б»);

  • требования к регламенту взаимодействия включаются в документацию о закупке и в проект контракта (пункт 4 «в»);

  • ответственность за соблюдение Правил несут руководители пользователя сервиса (пункт 7).

Последний пункт и есть причина читать остальные. Ответственность осталась у того, кто сервисом пользуется. Поставщик её не забирает. Переложить её вместе с нагрузкой не выйдет. Закладывать это в проект контракта надо заранее, на приёмке будет поздно.

Что с этим делать

Если коротко, то одно упражнение. Открыть пункт 3 Порядка аттестации в новой редакции и честно посмотреть, нет ли там вас: по муниципальной системе, по производству, по переговорной комнате или по собственному документу, где аттестация записана вашей же рукой.

Дальше по списку: посмотреть класс защищённости и наличие внешних взаимодействий (пентест или нет), посчитать, когда истекают три года с прошлого контроля, и проверить, есть ли у вас процедура, которая укладывается в пять рабочих дней.

А для государственных учреждений вопрос ещё проще и неприятнее: заключён ли регламент взаимодействия с НКЦКИ. Потому что без него не будет личного кабинета, а без кабинета первые же сутки после инцидента вы просто не сможете никуда сообщить.

Если у вас муниципальная ИС или ИСПДн вне госсектора и вы уже прочитали пункт 3, интересно, что там получилось. Особенно если раньше вы считали, что порядок аттестации вас не касается.

View the original on Хабр

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.