Аттестация и защита информации

Приказ ОАЦ №98: что изменилось в приказе №66 с 1 июля 2026

Дмитрий Савицкий — Системный архитектор
Дмитрий Савицкий Системный архитектор
3 сентября 2026 · 1 мин чтения
Приказ ОАЦ №98: что изменилось в приказе №66 с 1 июля 2026

С 1 июля 2026 года приказ ОАЦ от 20.02.2020 №66, по которому в Беларуси проводится аттестация систем защиты информации (СЗИ), применяется с поправками приказа ОАЦ от 27.05.2026 №98. Поправок в самом приказе №66 немного, по объёму они теряются на фоне новых положений о центрах кибербезопасности, внесённых тем же приказом в приказ №130. Но для собственника информационной системы важны именно эти несколько строк: одна возвращает под требования категорию систем, которые до июля из-под них выпадали, другая меняет основания для повторной аттестации. В Genesis Systems, лицензиате ОАЦ, мы сверили новую редакцию с первоисточниками на pravo.by и etalonline.by и разобрали, что из этого требует действий, а что только меняет реквизит.

Коротко

  • Исключение для систем, где обрабатываются только общедоступные или обезличенные персональные данные, отменено: с 01.07.2026 они подпадают под Положения о ТКЗИ и об аттестации на общих основаниях.
  • «Модернизация СЗИ» больше не выделена как отдельное основание для аттестации. Основание по существу одно: изменились технология обработки или технические меры защиты.
  • Работ по технической и криптографической защите информации в перечне осталось три: проектирование, создание и аттестация СЗИ.
  • Сведения для ОАЦ, включая сведения об аттестации, подаются через ОАИС из личного электронного кабинета.
  • Договоры на услуги по обеспечению кибербезопасности, заключённые до 01.07.2026, приводятся в соответствие с приказом №98 до 31.12.2026. Договоров на аттестацию СЗИ это не касается.

Приказ ОАЦ 66 и приказ ОАЦ 98: какая редакция действует

Редакция приказа №259 от 10.12.2024, на которую до сих пор часто ссылаются, утратила силу 01.07.2026. В этот день вступил в силу приказ №98 (Нацреестр №10-2/6263, опубликован 02.06.2026). Через неделю, 07.07.2026, вступил в силу приказ ОАЦ от 29.05.2026 №102; с этой даты действующей редакцией приказа №66 формально считается редакция №102.

Здесь легко смешать два понятия: «вступил в силу» относится к дате, с которой применяются поправки конкретного приказа, «действующая редакция» к последней по времени редакции документа. Нормы по аттестации изменил приказ №98, а приказ №102 в приказе №66 только признал утратившими силу два технических подпункта. Поэтому ссылка «в редакции приказа №102» без упоминания №98 формально верна, но вводит в заблуждение, а ссылка на редакцию №259 с 1 июля ошибочна. Корректный реквизит: «Приказ ОАЦ от 20.02.2020 №66 (в редакции приказов ОАЦ от 27.05.2026 №98 и от 29.05.2026 №102)». Контрольный текст действующей редакции: etalonline.by; карточки приказов №98 и №102: pravo.by. В нашем справочнике НПА реквизиты приведены так же.

Изменение 1. Исключение для общедоступных и обезличенных персональных данных отменено

Самая значимая на практике поправка внесена сразу в три Положения приказа №66: о порядке ТКЗИ, об аттестации СЗИ и о представлении сведений в ОАЦ. До 1 июля часть вторая пункта 1 Положения о ТКЗИ позволяла не применять Положение «собственниками (владельцами) информационных систем, в которых обрабатываются только общедоступные персональные данные и (или) персональные данные, полученные после применения методов обезличивания». Такая же оговорка стояла в двух других Положениях. Приказ №98 изложил эти нормы заново, и в них осталось единственное исключение:

«Настоящее Положение может не применяться операторами электросвязи – собственниками (владельцами) информационных систем, обеспечивающих управление технологическими процессами и предназначенных только для передачи персональных данных по технологическим сетям электросвязи, в отношении таких информационных систем».

Перечни таких систем согласовываются с ОАЦ.

Если организация исходила из того, что её система не подпадает под требования, потому что в ней только открытые сведения или обезличенные выгрузки, с 1 июля 2026 года у этой позиции нет нормативной опоры. К такой системе Положения применяются в полном объёме: отнесение к классу, проектирование и создание СЗИ, аттестация. Вместе с исключением ушли и требования описывать порядок обезличивания в ТЗ на СЗИ (пункт 12 Положения о ТКЗИ) и в техническом отчёте (пункт 11 Положения об аттестации). Кому аттестация обязательна в принципе, мы разбирали в материале «Что такое аттестация СЗИ».

Изменение 2. «Модернизация» исключена из оснований для аттестации

Пункт 5 Положения об аттестации в редакции приказа №98:

«Аттестация проводится: при создании системы защиты информации; в случае истечения срока действия аттестата соответствия; в случае изменения технологии обработки защищаемой информации и (или) технических мер, реализованных при создании системы защиты информации».

Из абзацев второго и четвёртого исключены слова «или модернизации»: до июля аттестация проводилась «при создании или модернизации системы защиты информации».

Читать это как послабление не стоит. Основание «изменение технологии обработки защищаемой информации и (или) технических мер» осталось, а под него и попадает то, что на практике называют модернизацией: перенос на другую платформу или замена средств защиты. Триггер аттестации теперь привязан к факту изменения, а не к названию проекта во внутренних документах: даже «доработку» или «обновление» нужно оценить на предмет аттестации. Подробнее о повторной аттестации в материале о переаттестации СЗИ.

Изменение 3. Состав работ по ТКЗИ: три вида вместо пяти

В редакции №259 пункт 3 Положения о ТКЗИ перечислял пять видов работ: проектирование, создание и аттестацию СЗИ, обеспечение функционирования СЗИ в процессе эксплуатации и обеспечение защиты информации при прекращении эксплуатации ИС. Приказ №98 исключил абзацы пятый и шестой; остались первые три.

Обязанности при эксплуатации никуда не делись: пункт 19 Положения по-прежнему требует не реже одного раза в год со дня аттестации проводить анализ эффективности применения СЗИ, пункт 24 регулирует защиту информации при прекращении эксплуатации. Изменился их статус: это обязанности собственника, а не «работы по ТКЗИ». Договор с лицензиатом закрывает три этапа (проектирование, создание и аттестацию СЗИ), а ежегодный анализ и пересмотр мер остаются за подразделением защиты информации собственника.

Изменение 4. Сведения в ОАЦ подаются через ОАИС

Пункт 5 Положения о представлении в ОАЦ сведений о событиях ИБ и состоянии ТКЗИ изложен в новой редакции:

«Сведения, предусмотренные в подпунктах 4.1–4.3 пункта 4 настоящего Положения, представляются посредством получения электронных услуг общегосударственной автоматизированной информационной системы с использованием личных электронных кабинетов».

Теперь для всех сведений, включая сведения об аттестации СЗИ, канал один: ОАИС и личный электронный кабинет. Доступ к кабинету стоит оформить заранее, а не в день, когда пора отчитаться.

Изменение 5. Договоры на услуги кибербезопасности: срок до 31 декабря 2026

Пункт 2 приказа №98:

«Договоры на оказание услуг по обеспечению кибербезопасности, заключенные до вступления в силу настоящего приказа, до 31 декабря 2026 г. подлежат приведению в соответствие с настоящим приказом».

Срок единый для госорганов и иных организаций. Но важно, о каких договорах речь. По пункту 3.10 Указа Президента от 14.02.2023 №40 «О кибербезопасности» услуги по обеспечению кибербезопасности приобретаются по договорам с организациями, создавшими центры обеспечения кибербезопасности и реагирования на киберинциденты (ЦОК). То есть пункт 2 адресован ЦОК и их клиентам. Договоры на проектирование, создание и аттестацию СЗИ (лицензируемая деятельность по технической защите информации) под это требование не попадают.

Отдельный срок в пункте 4 касается не договоров, а приведения самих ЦОК в соответствие с новыми положениями: госорганы и бюджетные организации до 01.07.2027, иные организации до 31.12.2026.

Приказ №102: последний по дате, но не по содержанию

Приказ ОАЦ от 29.05.2026 №102 издан «О реализации Закона Республики Беларусь от 28 декабря 2009 г. №113-З «Об электронном документе и электронной цифровой подписи»»: он утвердил документы по ЭЦП и ГосСУОК и отменил, среди прочего, приказы ОАЦ №89 от 29.11.2013 и №118 от 10.12.2015. Именно их в 2020 году правили подпункты 3.3 и 3.4 пункта 3 приказа №66; подпункты потеряли предмет, и приказ №102 признал их утратившими силу. Больше в приказе №66 он ничего не менял: Положения о ТКЗИ и об аттестации, классификация систем и перечень требований к СЗИ не затронуты. Упоминать №102 в реквизите нужно, искать в нём новые требования к аттестации нет смысла (текст приказа на etalonline.by).

Изменения аттестации СЗИ 2026: что осталось прежним

Приказ №98 не тронул классификацию информационных систем (десять классов в приложении 1 к Положению о ТКЗИ), перечень требований к СЗИ в приложении 3, включая ежегодный пентест для классов 3-бг и 3-дсп (пункт 7.17), состав аттестационных мероприятий в пункте 8 Положения об аттестации, где для тех же классов с 01.03.2025 предусмотрено тестирование на проникновение, и срок действия аттестата: по пункту 13 он по-прежнему оформляется на пять лет.

Что делать собственнику ИС

  1. Проверить основание, по которому система считалась не подпадающей под Положения. Если это «только общедоступные или обезличенные персональные данные», с 01.07.2026 основания нет: нужны отнесение к классу и оценка предстоящих работ.
  2. Пересмотреть регламент изменений в ИС: любое изменение технологии обработки или технических мер защиты становится поводом оценить необходимость аттестации, как бы проект ни назывался.
  3. Заменить реквизит в ЛПА, ТЗ, договорах и на сайте на «в редакции приказов ОАЦ от 27.05.2026 №98 и от 29.05.2026 №102», ссылки на редакцию №259 как на действующую убрать.
  4. Убрать из шаблонов ТЗ на СЗИ и технического отчёта раздел о порядке обезличивания: требование исключено.
  5. Оформить доступ к личному электронному кабинету ОАИС и определить, кто подаёт сведения об аттестации.
  6. Если организация получает или оказывает услуги ЦОК, привести договоры, заключённые до 01.07.2026, в соответствие с приказом №98 до 31.12.2026.
  7. Убедиться, что ежегодный анализ эффективности применения СЗИ по пункту 19 Положения о ТКЗИ проводится и документируется: из перечня работ он ушёл, из Положения нет.

Частые вопросы

Нужно ли заново аттестовать систему из-за приказа ОАЦ №98?

Нет. Переходные положения приказа №98 (пункты 2–4) касаются договоров на услуги по обеспечению кибербезопасности и центров кибербезопасности; требования переаттестовать действующие системы защиты информации в них нет. Аттестат соответствия оформляется на пять лет (пункт 13 Положения об аттестации), а основания для новой аттестации перечислены в пункте 5 того же Положения.

В нашей системе только обезличенные персональные данные. Она по-прежнему вне Положения об аттестации?

С 1 июля 2026 года нет. Приказ ОАЦ №98 удалил исключение для систем с общедоступными и обезличенными персональными данными из Положений о ТКЗИ, об аттестации СЗИ и о представлении сведений в ОАЦ. Осталось только исключение для технологических систем операторов электросвязи по перечню, согласованному с ОАЦ.

В наших документах написано «приказ ОАЦ №66 в редакции приказа №259». Это ошибка?

С 1 июля 2026 года да: редакция приказа №259 от 10.12.2024 недействующая. Корректный реквизит: «Приказ ОАЦ от 20.02.2020 №66 (в редакции приказов ОАЦ от 27.05.2026 №98 и от 29.05.2026 №102)».

Распространяется ли срок 31.12.2026 из приказа №98 на договор об аттестации СЗИ?

Нет. Пункт 2 приказа №98 относится к договорам на услуги по обеспечению кибербезопасности, которые по Указу Президента №40 «О кибербезопасности» оказывают организации, создавшие центры обеспечения кибербезопасности (ЦОК). Аттестация, проектирование и создание СЗИ к таким услугам не относятся.

Что грозит за эксплуатацию информационной системы без системы защиты информации?

По части 3 статьи 23.11 КоАП (редакция с 19.06.2026) эксплуатация информационной системы без применения СЗИ, когда такая обязанность предусмотрена законодательными актами, влечёт штраф на юридическое лицо от 40 до 200 базовых величин. За нарушение требований по ТКЗИ в системе с СЗИ по части 2 той же статьи предусмотрен штраф от 25 до 125 базовых величин. Все составы статьи применяются только при киберинциденте высокого уровня. —

Дмитрий Савицкий — Системный архитектор
Об авторе

Дмитрий Савицкий

Системный архитектор

Системный архитектор Genesis Systems. Проектирует системы защиты информации и IT-инфраструктуру, готовит объекты к аттестации по требованиям ОАЦ Республики Беларусь. Автор материалов блога об информационной безопасности и защите персональных данных.

Поделиться: Telegram VK WhatsApp
Читайте также

Похожие статьи

Нужна помощь по теме статьи?

Расскажите о задаче — наши инженеры помогут разобраться.

Связаться с нами