Короткий ответ и его источник
Приказ ФСТЭК России от 11.04.2025 № 117, действующий с 01.03.2026, заменил применявшийся ранее приказ № 17. В связи с этим переходом повторная аттестация не требуется: ранее выданные аттестаты соответствия сохраняют действие. Аттестация остаётся отдельной процедурой со своим порядком — приказом ФСТЭК № 77 от 29.04.2021 — и проводится для новых систем и при существенных изменениях существующих.
Путаница возникла не на пустом месте: приказ № 117 действительно меняет содержание требований (процессный цикл, 21 мероприятие, отчётность не позднее 5 рабочих дней), и часть рынка прочитала это как «требования изменились — значит, подтверждение соответствия надо получать заново». Логика понятная, но неверная: изменение требований к защите информации не аннулирует аттестаты и не запускает переаттестацию автоматически.
Откуда берётся путаница: три источника
Первый — смешение двух документов. Приказ 117 говорит о требованиях к защите информации и процессе их применения; приказ 77 — о порядке аттестации. Это разные процедуры с разными документами: по первому вы строите и поддерживаете систему защиты, по второму — подтверждаете соответствие при создании или изменении системы.
Второй — недобросовестные коммерческие предложения. «Срочно переаттестуйтесь из-за нового приказа» — удобный продажный аргумент, не имеющий нормативного основания. Проверяйте такие предложения сверкой с текстом документа: норма о сохранении действия аттестатов в них не упоминается никогда.
Третий — эхо истории с № 17. Приказ № 17 до 01.03.2026 действительно был действующими требованиями, и старые материалы о «переходе на 17-й» до сих пор циркулируют в поиске. Помните: после 01.03.2026 упоминания № 17 корректны только в историческом контексте замены.
Когда аттестация действительно нужна
| Ситуация | Нужна ли аттестация | Основание |
|---|---|---|
| Приказ 117 вступил в силу, система работает без изменений | Нет | Аттестаты действуют, применяется новый процессный цикл |
| Создаётся новая ГИС / ИСПДн | Да | Приказ № 77 |
| Существенные изменения системы (новые подсистемы, изменение класса, добавление ИИ-модуля) | Проводится оценка, по итогам — аттестация | Приказ № 77 |
| Истекает срок действия аттестата (если установлен) | По порядку подтверждения | Приказ № 77 |
Пограничный случай, который станет массовым в 2027 году, — встраивание ИИ-модулей в аттестованные системы. Формально это изменение состава системы; практично — зафиксировать изменение в документации и провести оценку необходимости аттестации до того, как её запросит регулятор. Подробнее — в требованиях ФСТЭК к ИИ в ГИС.
Что проверить в 2027 году вместо переаттестации
- Разрыв между аттестатом и фактом. Аттестат подтверждает состояние на дату оценки. Если с тех пор система менялась — задокументируйте изменения и их влияние на защиту.
- Исполнение процессных требований 117. Календарь контрольных мероприятий, записи об устранении замечаний, регламент ответа на требования за 5 рабочих дней. Как выстроить первый полный год — в статье об отчётности по приказу 117 в 2027.
- Модель угроз. Устаревшая модель — самое уязвимое место пакета документов: она должна отражать актуальные векторы, включая специфические ИИ-угрозы, если такие компоненты появились.
- Готовность пакета к запросу. Требование может прийти в любой момент; соберите типовой пакет заранее и замерьте, сколько занимает его актуализация.
Как не платить дважды
Экономическая сторона вопроса: аттестация системы — это проект с испытательной лабораторией, техническим обследованием и комплектом отчётных документов; повторная процедура там, где она не требуется, — прямые расходы без нормативной цели. Дешевле и полезнее направить бюджет на устранение реальных разрывов: актуализацию модели угроз, доработку записей контрольных мероприятий, обучение ответственных. Такой пакет работает и на безопасность, и на готовность к требованию регулятора — в отличие от «лишнего» аттестата, который подтверждает уже подтверждённое.
Если вам предлагают «переаттестацию в связи с приказом 117» — попросите сослаться на норму. Если предлагают «приведение документации в соответствие с приказом 117» — это уже другая, легитимная услуга: аудит разрывов между текущими документами и процессными требованиями, план устранения, настройка цикла контроля. Именно так устроен аудит информационной безопасности в НЬЮ-ССТ: заявка — и вы получите перечень разрывов с приоритетами, а не счёт за лишнюю процедуру.