Федеральная служба по техническому и экспортному контролю (ФСТЭК России) вынесла на общественное обсуждение проект приказа, обновляющего организационные и технические меры безопасности при обработке персональных данных. Новое регулирование заменит устаревшие требования, действовавшие с 2013 года, и учтет технологические трансформации последнего десятилетия. Как передает ComNews, с 1 сентября 2026 года регулятор переводит бизнес и госорганы со статичных формальных отчетов на гибкую риск-ориентированную модель, обязывая защищать облачные среды, интерфейсы API, искусственный интеллект и передавать сведения о кибератаках в ГосСОПКА.
Отложенный запуск документа призван дать операторам время на поэтапную адаптацию своих информационных систем к новым жестким стандартам.
Конец эпохи чек-листов
Действующий ранее приказ ФСТЭК № 21 опирался на фиксированный перечень мер, где компаниям достаточно было галочками отметить выполнение базовых пунктов. Новый документ меняет логику: операторы должны самостоятельно определять актуальные угрозы, адаптировать под них защитные механизмы и непрерывно подтверждать их фактическую эффективность.
Защита данных превращается в непрерывный процесс, в основу которого заложен показатель «уровень зрелости». Оценивать его придется еще до начала обработки информации, далее — не реже одного раза в три года, а также обязательным порядком после каждого серьезного инцидента.
Степан Соловьев, юрист ООО «АГ-Лигал», специалист по защите персональных данных:
«Гибкость — это всегда рост ответственности. Раньше компания ориентировалась на конкретную таблицу мер. Теперь придется самостоятельно обосновывать, почему выбранный набор средств регулятивен и достаточен для конкретной системы. Внимание к ИИ свидетельствует о том, что государство видит в нем не просто экспериментальный инструмент, а реальный источник рисков для персональных данных».
Юрий Тюрин, технический директор ООО «МД Аудит» (ГК Softline):
«Операторам предстоит не просто докрутить отдельные технические решения, а пересобрать систему защиты в формализованную, аудируемую модель управления ИБ. Резко возрастает роль документирования: для каждого шага нужно фиксировать, как он реализован, кем управляется и как контролируется. Придется выстраивать полноценную систему управления информационной безопасностью, а не ограничиваться настройкой «железа» и софта».
ИИ, облака и интернеты вещей в периметре кибербезопасности
Проект приказа впервые на нормативном уровне закрепляет обязательные требования по защите информации при использовании:
- искусственного интеллекта и нейросетевых моделей;
- систем интернета вещей (IoT);
- облачных вычислений и виртуализации;
- контейнерных сред и API-интерфейсов;
- мобильных устройств и каналов удаленного доступа.
Новые регламенты будут распространяться не только на государственные информационные системы (ГИС), но и на любые инфраструктурные контуры госорганов, где обрабатывается информация ограниченного доступа — включая кадровые сервисы, бухгалтерию и внутренний документооборот. Кроме того, требования прямо охватывают программные средства и базы данных как самостоятельные объекты регулирования.
Антон Белоусов, генеральный директор ООО «Киберразведка»:
«Переход к риск-ориентированной модели охватывает все особенности современной ИТ-инфраструктуры. Однако проект пока остается в достаточной степени рамочным — конкретные шаги будут зависеть от методических документов ФСТЭК, которые сейчас находятся в разработке».
Денис Поладьев, директор по ИБ группы компаний РТК-ЦОД:
«Регулятор ведет интенсивную работу по актуализации требований информационной безопасности с учетом развития технологий, актуальных векторов кибератак и актуального ландшафта угроз».
ГосСОПКА для всех и сквозной контроль подрядчиков
Одним из наиболее существенных новшеств станет требование о постоянном взаимодействии с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Если раньше эта обязанность касалась исключительно субъектов критической информационной инфраструктуры (КИИ), то теперь охват планируют расширить на всех без исключения операторов персональных данных.
Параллельно вводится сквозной контроль цепи поставок: компании обязаны требовать высокий уровень зрелости ИБ от своих ИТ-подрядчиков, облачных провайдеров и SaaS-платформ.
Елизавета Сайкина, адвокат, руководитель практики цифрового права и кибербезопасности АБ «След»:
«Объем работ для бизнеса возрастает кратно. Расширение требований ГосСОПКА означает, что государство в режиме реального времени планирует отслеживать инциденты безопасности в огромном числе коммерческих и государственных организаций».
Илья Башкиров, руководитель группы консалтинга АО «ИнфоВотч»:
«Вводится аналог сквозного влияния на рынок, похожий на механизмы мартовского приказа № 117 ФСТЭК. Безопасность станет «входным билетом» для любых подрядчиков, которым поручается обработка данных. Новая логика предлагает оператору определенную свободу в выборе средств под свои ресурсы, что выглядит позитивным сдвигом».
Юридические коллизии
Переход на новые рельсы потребует от компаний полного пересмотра договоров, регулярного аудита внешних сервисов и постоянной актуализации моделей угроз.
Представители отрасли указывают на неопределенность в правоприменении: Роскомнадзор привлекает операторов к ответственности за утечки и инциденты, но не имеет полномочий проверять технические параметры систем защиты — эти функции остаются за ФСТЭК и прокуратурой.
Для крупных игроков с развитыми ИБ-службами подход ФСТЭК совпадает с уже внедренной внутренней практикой. В то же время для малого и среднего бизнеса требования о постоянной оценке зрелости, найме редких профильных специалистов и контроле подрядчиков могут сформировать серьезную финансовую и организационную нагрузку.
Читайте также: Российский ИТ-рынок: взгляд на итоги 2025 года
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
Микроконтроллер Optimal+ получил статус отечественной промышленной продукции
Владимир Перминов: "Как обеспечить безопасный информационный обмен на крупных предприятиях и объектах КИИ"
Обзор государственных закупок на обеспечение ЦОД за 6 месяцев 2026 года
Потребление энергии дата-центрами в РФ выросло на треть
«Облако КИИ» компании РТК-ЦОД прошло сертификацию по стандарту безопасности PCI DSS
Дефицит инженеров по «железу» на фоне переизбытка программистов: кто будет строить инфраструктуру для бума нейросетей



© Сгенерировано ИИ