ФСТЭК впервые за 13 лет обновила приказ о защите персональных данных

Share to Telegram Share to VK
clock 51 минута назад
ФСТЭК впервые за 13 лет обновила приказ о защите персональных данных © Сгенерировано ИИ

Федеральная служба по техническому и экспортному контролю (ФСТЭК России) вынесла на общественное обсуждение проект приказа, обновляющего организационные и технические меры безопасности при обработке персональных данных. Новое регулирование заменит устаревшие требования, действовавшие с 2013 года, и учтет технологические трансформации последнего десятилетия. Как передает ComNews, с 1 сентября 2026 года регулятор переводит бизнес и госорганы со статичных формальных отчетов на гибкую риск-ориентированную модель, обязывая защищать облачные среды, интерфейсы API, искусственный интеллект и передавать сведения о кибератаках в ГосСОПКА.

Отложенный запуск документа призван дать операторам время на поэтапную адаптацию своих информационных систем к новым жестким стандартам.

Конец эпохи чек-листов 

Действующий ранее приказ ФСТЭК № 21 опирался на фиксированный перечень мер, где компаниям достаточно было галочками отметить выполнение базовых пунктов. Новый документ меняет логику: операторы должны самостоятельно определять актуальные угрозы, адаптировать под них защитные механизмы и непрерывно подтверждать их фактическую эффективность.

Защита данных превращается в непрерывный процесс, в основу которого заложен показатель «уровень зрелости». Оценивать его придется еще до начала обработки информации, далее — не реже одного раза в три года, а также обязательным порядком после каждого серьезного инцидента.

Степан Соловьев, юрист ООО «АГ-Лигал», специалист по защите персональных данных:

«Гибкость — это всегда рост ответственности. Раньше компания ориентировалась на конкретную таблицу мер. Теперь придется самостоятельно обосновывать, почему выбранный набор средств регулятивен и достаточен для конкретной системы. Внимание к ИИ свидетельствует о том, что государство видит в нем не просто экспериментальный инструмент, а реальный источник рисков для персональных данных».

Юрий Тюрин, технический директор ООО «МД Аудит» (ГК Softline):

«Операторам предстоит не просто докрутить отдельные технические решения, а пересобрать систему защиты в формализованную, аудируемую модель управления ИБ. Резко возрастает роль документирования: для каждого шага нужно фиксировать, как он реализован, кем управляется и как контролируется. Придется выстраивать полноценную систему управления информационной безопасностью, а не ограничиваться настройкой «железа» и софта».

ИИ, облака и интернеты вещей в периметре кибербезопасности

Проект приказа впервые на нормативном уровне закрепляет обязательные требования по защите информации при использовании:

- искусственного интеллекта и нейросетевых моделей;

- систем интернета вещей (IoT);

- облачных вычислений и виртуализации;

- контейнерных сред и API-интерфейсов;

- мобильных устройств и каналов удаленного доступа.

Новые регламенты будут распространяться не только на государственные информационные системы (ГИС), но и на любые инфраструктурные контуры госорганов, где обрабатывается информация ограниченного доступа — включая кадровые сервисы, бухгалтерию и внутренний документооборот. Кроме того, требования прямо охватывают программные средства и базы данных как самостоятельные объекты регулирования.

Антон Белоусов, генеральный директор ООО «Киберразведка»:

«Переход к риск-ориентированной модели охватывает все особенности современной ИТ-инфраструктуры. Однако проект пока остается в достаточной степени рамочным — конкретные шаги будут зависеть от методических документов ФСТЭК, которые сейчас находятся в разработке».

Денис Поладьев, директор по ИБ группы компаний РТК-ЦОД:

«Регулятор ведет интенсивную работу по актуализации требований информационной безопасности с учетом развития технологий, актуальных векторов кибератак и актуального ландшафта угроз».

ГосСОПКА для всех и сквозной контроль подрядчиков

Одним из наиболее существенных новшеств станет требование о постоянном взаимодействии с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Если раньше эта обязанность касалась исключительно субъектов критической информационной инфраструктуры (КИИ), то теперь охват планируют расширить на всех без исключения операторов персональных данных.

Параллельно вводится сквозной контроль цепи поставок: компании обязаны требовать высокий уровень зрелости ИБ от своих ИТ-подрядчиков, облачных провайдеров и SaaS-платформ.

Елизавета Сайкина, адвокат, руководитель практики цифрового права и кибербезопасности АБ «След»:

«Объем работ для бизнеса возрастает кратно. Расширение требований ГосСОПКА означает, что государство в режиме реального времени планирует отслеживать инциденты безопасности в огромном числе коммерческих и государственных организаций».

Илья Башкиров, руководитель группы консалтинга АО «ИнфоВотч»:

«Вводится аналог сквозного влияния на рынок, похожий на механизмы мартовского приказа № 117 ФСТЭК. Безопасность станет «входным билетом» для любых подрядчиков, которым поручается обработка данных. Новая логика предлагает оператору определенную свободу в выборе средств под свои ресурсы, что выглядит позитивным сдвигом».

Юридические коллизии

Переход на новые рельсы потребует от компаний полного пересмотра договоров, регулярного аудита внешних сервисов и постоянной актуализации моделей угроз.

Представители отрасли указывают на неопределенность в правоприменении: Роскомнадзор привлекает операторов к ответственности за утечки и инциденты, но не имеет полномочий проверять технические параметры систем защиты — эти функции остаются за ФСТЭК и прокуратурой.

Для крупных игроков с развитыми ИБ-службами подход ФСТЭК совпадает с уже внедренной внутренней практикой. В то же время для малого и среднего бизнеса требования о постоянной оценке зрелости, найме редких профильных специалистов и контроле подрядчиков могут сформировать серьезную финансовую и организационную нагрузку.

Читайте также: Российский ИТ-рынок: взгляд на итоги 2025 года


Был ли вам полезен данный материал?


Журнал RUБЕЖ собрал в новом номере мнения участников рынка о ключевых изменениях в сфере пожарной безопасности: как работать проектировщикам после обновления Сводов правил 3, 6, 484, 485, нормативные новации, анализ госзакупок и применение нацрежима.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.