С 1 сентября 2026 года операторы госинформсистем обязаны каждые полгода оценивать защищенность и отчитываться в ФСТЭК

Эксперт по законодательному процессу и правовой технике. Отслеживает законопроекты, поправки и даты вступления норм в силу. Помогает понять, что именно изменится для граждан и бизнеса и какие переходные периоды заложены в акте.
Операторам государственных информационных систем придется перестроить внутренние процессы: с 1 сентября 2026 года оценку защищенности нужно проводить не реже раза в полгода, а результаты направлять в ФСТЭК в течение пяти рабочих дней.
Что важно
- Суть за 30 секунд: С 1 сентября 2026 года операторы госинформсистем обязаны каждые полгода оценивать защищенность и за 5 рабочих дней направлять результаты в ФСТЭК.
- Кого касается: Государственные органы, Государственные учреждения, ГУПы, Операторы информационных систем, Подрядные организации
- Что сделать: Операторам госинформсистем необходимо пересмотреть внутренние регламенты оценки защищенности и уровня зрелости, обеспечить выполнение новых сроков и подготовиться к обязательной отчетности в ФСТЭК.
- Срок/дата: 01.09.2026 (основные изменения), 01.03.2027 (пункт 7 приложения)
- Проверить документ: Проверить документ
Контекст и предпосылки
Требования о защите информации в государственных информационных системах были утверждены приказом ФСТЭК России от 11.04.2025 № 117. Они устанавливают обязательные для операторов и подрядчиков меры по технической защите информации. Приказ № 137 вносит точечные, но существенные изменения, уточняющие процедуры оценки защищенности и уровня зрелости, а также корректирующие отдельные формулировки.
Юридический разбор
Ключевое изменение – новая редакция пункта 32 Требований. Она вводит четкую периодичность: оценка защищенности – не реже раза в полгода, оценка уровня зрелости подрядчиками – до доступа и далее раз в два года. Также устанавливаются жесткие сроки информирования руководителя (3 календарных дня) и направления результатов в ФСТЭК (5 рабочих дней). Это усиливает контроль со стороны регулятора и повышает операционную нагрузку на операторов. Дополнительно расширяются допустимые методы аутентификации: теперь можно использовать усиленную многофакторную аутентификацию, что дает больше гибкости при выполнении требований.
Возможные сценарии
- Операторы госинформсистем до 1 марта 2027 года внедрят автоматизированные системы расчета показателя защищенности, чтобы соблюдать полугодовую периодичность и сроки отчетности.
- Подрядные организации, работающие с госинформсистемами, будут вынуждены проводить оценку уровня зрелости до заключения контрактов, что может увеличить сроки и стоимость закупок.
- ФСТЭК получит больше данных о состоянии защищенности госинформсистем, что позволит выявлять системные проблемы и корректировать методические документы.
- Возможны споры о толковании понятия «усиленная многофакторная аутентификация» до появления разъяснений ФСТЭК.
Прогноз
Оценка редакции, а не гарантированный исход:
Вероятно, в ближайшие месяцы ФСТЭК выпустит методические рекомендации по расчету показателей защищенности и уровня зрелости, а также уточнит требования к усиленной многофакторной аутентификации. Операторам следует уже сейчас начинать подготовку к новым требованиям, чтобы избежать нарушений с 1 сентября 2026 года и 1 марта 2027 года.
Источники
- Приказ Федеральной службы по техническому и экспортному контролю от 08.05.2026 № 137 "О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. № 117" (Официальный интернет-портал правовой информации)
Материал носит информационный характер и не является индивидуальной юридической консультацией. Перед действиями проверьте актуальную редакцию нормативных актов.
Краткий вывод для шаринга
С 1 сентября 2026 года операторы государственных информационных систем обязаны проводить оценку показателя защищенности не реже одного раза в шесть месяцев и направлять результаты в ФСТЭК России в течение 5 рабочих дней.
Частые вопросы
Кого касаются изменения, внесенные приказом ФСТЭК № 137?
Изменения касаются операторов (обладателей информации) государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений, а также подрядных организаций, получающих доступ к таким системам.
Как часто теперь нужно проводить оценку показателя защищенности?
Не реже одного раза в шесть месяцев. Ранее периодичность не была установлена так жестко, теперь это обязательное требование с 1 марта 2027 года (пункт 7 приложения).
Что изменилось для подрядных организаций?
Подрядные организации обязаны проводить расчет и оценку показателя уровня зрелости до получения доступа к информационным системам или содержащейся в них информации, а затем не реже одного раза в два года.
В какой срок нужно направить результаты оценки защищенности в ФСТЭК?
Не позднее 5 рабочих дней после дня расчета показателя защищенности.
Что делать, если показатель защищенности не соответствует нормированным значениям?
В течение 3 календарных дней со дня завершения оценки необходимо проинформировать руководителя оператора (обладателя информации) для принятия решения о проведении мероприятий по совершенствованию защиты информации.
Какие изменения внесены в требования к аутентификации?
В пунктах 42 и 46 Требований теперь допускается использование не только строгой, но и усиленной многофакторной аутентификации.