Новый завет: приказ ФСТЭК меняет для бизнеса правила защиты персональных данных

Что нового
Проект нового приказа ФСТЭК России, размещенный для общественного обсуждения на regulation.gov.ru, должен заменить приказ №21, по которому организации более десяти лет выстраивали защиту персональных данных в информационных системах. Документ (вступит в силу с 1 сентября 2026 года) фиксирует комплекс организационных и технических мер, которые операторы обязаны применять для защиты ПДн при их обработке в информационных системах. Его цель — обеспечить системный подход к нейтрализации актуальных угроз: от несанкционированного доступа и утечки данных до кибератак и сбоев.Набор мер адаптируется под уровень защищенности системы (1-4 уровни) и специфику технологий: от базовых процедур (идентификация и аутентификация, управление доступом, мониторинг безопасности, контроль уязвимостей и обновлений) до специализированной защиты отдельных сред — виртуализации, контейнеров, IoT, облачных вычислений, электронной почты, веб‑сервисов и API. Отдельно прописаны меры при работе с мобильными и конечными устройствами, удаленным и беспроводным доступом, а также при использовании искусственного интеллекта и взаимодействии с подрядчиками. Обращает на себя внимание то, что регулятор впервые выделяет как отдельное направление защиту информации именно при использовании ИИ.
ФСТЭК последовательно пересматривает нормативные документы, устанавливающие требования по защите государственных информационных систем (ГИС), информационных систем ПДн и значимых объектов критической информационной инфраструктуры (ЗОКИИ), поясняет источник в отрасли кибербезопасности. Связано это, по его словам, прежде всего с изменением ландшафта угроз: с момента принятия документов в 2013 году (для ЗОКИИ — в 2018-м) появились новые векторы атак на информационные системы и необходимость применения новых инструментов защиты.
Документ «кардинально отличается» от замещаемого им приказа, которым сейчас руководствуются операторы и обработчики ПДн, констатирует гендиректор Security Vision Руслан Рахметов. Прописаны требования о необходимости мониторинга ИБ, разработки безопасного ПО, защиты информации при взаимодействии с подрядными организациями и защиты информации при использовании ИИ, указывает он. «Кроме того, подчеркивается важность непрерывного взаимодействия с Государственной системой предупреждения, обнаружения и ликвидации последствий компьютерных атак (ГосСОПКА), значимость проведения контроля уровня защищенности ПДн и необходимость оценки эффективности реализованных контрмер, которая осуществляется не реже одного раза в три года, а также после компьютерного инцидента, произошедшего у оператора или обработчика ПДн», — говорит Рахметов.
Ключевая новизна в том, что речь уже не только о классической защите периметра, но о контроле жизненного цикла данных: от сбора и обработки до передачи и использования в аналитике или алгоритмах, рассуждает технический директор MD Audit (SL Soft FabricaONE.AI, акционер — ГК Softline) Юрий Тюрин. Это особенно важно на фоне распространения нейросетей, где данные могут использоваться повторно, агрегироваться и влиять на решения систем, считает он: «Фактически регулятор начинает учитывать сценарии, при которых ПДн обрабатываются не напрямую, а через интеллектуальные сервисы».
Ранее, в апреле 2026 года, ФСТЭК утвердила 187-страничный методический документ «Состав и содержание мероприятий и мер по защите информации, содержащихся в информационных системах». Он установил, как именно должна обеспечиваться защита информации в информационных системах госорганизаций, в целом в информационных системах ПДн и на значимых объектах КИИ. «Государственные организации уже обязаны руководствоваться этим документом, а опубликованный проект приказа фактически делает его обязательным для всех операторов ПД. Так как эта работа системная, то в скором времени стоит ожидать принятия аналогичного приказа и для значимых объектов критической информационной инфраструктуры», — полагает собеседник Forbes в отрасли кибербезопасности.
Зачем документ нужен
Масштаб и сложность кибератак меняются, в том числе на фоне развития технологий, и одним из последствий успешной атаки может стать утечка ПДн, рассуждают в Positive Technologies: «После 2022 года число таких инцидентов заметно выросло, а похищенные массивы данных стали одним из факторов бума цифрового мошенничества в стране». Так, в 2024 году Роскомнадзор зафиксировал 135 утечек баз данных, содержавших свыше 710 млн записей о россиянах. Годом позже количество зафиксированных случаев компрометации баз ПДн в России снизилось до 118 случаев, в сеть попали более 52 млн записей. Важно, что РКН учитывает только те инциденты, которые были подтверждены и о которых сообщили операторы данных.Аналитики F6 подошли к вопросу иначе: они мониторили тематические Telegram-каналы и андеграундные форумы, чтобы найти базы, которые хакеры выложили в открытый доступ. По их данным, в 2025 году обнаружено 225 ранее не опубликованных украденных баз данных российских компаний. При этом суммарный объем утекших записей по оценкам F6 составил более 767 млн строк.
Прежний приказ ФСТЭК №21 уже требовал определять актуальные угрозы, реализовывать меры защиты, оценивать их эффективность, управлять конфигурацией и реагировать на инциденты, рассуждает руководитель отдела ИБ в компании «Криптонит» Павел Боглай: «Он также допускал применение компенсирующих мер, если отдельное требование нельзя было реализовать штатным способом». Проблема, по его мнению, была не столько в самом приказе, сколько в сложившейся практике. «На аудитах мне приходилось видеть комплекты документов, в которых интегратор менял название организации, но почти не менял модель угроз и набор мер. На выходе заказчик получал комплект документов, который слабо отражал реальную инфраструктуру, потоки данных и способы доступа к ним», — делится наблюдениями Боглай.
Новый документ усложняет такой подход. Его ключевое отличие связано с показателем уровня зрелости, который должен отражать достаточность и эффективность реализованных мер, замечает эксперт. Оценка должна проводиться до начала обработки ПДн, не реже одного раза в три года и после компьютерного инцидента. При этом проект не требует обязательного привлечения внешнего аудитора и допускает самостоятельную оценку. «Документ важен прежде всего потому, что он фиксирует переход регулирования защиты ПДн к новой технологической реальности, в том числе с учетом использования ИИ и сложных программных систем», — рассуждает Юрий Тюрин.
Что изменится для бизнеса
Самое заметное изменение касается привлеченных «обработчиков» данных, говорит Павел Боглай. Если компания поручает обработку ПДн внешней организации, оператору придется установить для нее требуемое значение показателя зрелости и контролировать проведение оценки. Это, по словам эксперта, затронет облачные сервисы, кадровые и бухгалтерские платформы, центры обработки данных и других подрядчиков, когда им поручается обработка ПДн. «Одной договорной фразы о соблюдении законодательства станет недостаточно. Бизнесу потребуется понимать, какие данные получает подрядчик, где они хранятся, кто имеет к ним доступ, как поставщик реагирует на инциденты и чем подтверждает выполнение мер защиты. Для закупок и юридических служб это означает пересмотр требований к поставщикам и условий договоров», — продолжает он.Кроме того, защита становится постоянной операционной функцией. В бюджетах придется учитывать не только приобретение средств защиты и подготовку документов, но и инвентаризацию систем, пересмотр доступов, обновления, мониторинг, обучение, проверку резервного восстановления и разбор инцидентов, перечисляет Боглай. «Часть этих задач была обязательной и раньше. Теперь они собраны в более последовательную процессную модель и связаны с оценкой зрелости, — рассуждает он. — Организациям с работающими ИБ-процессами не придется строить все заново. Им нужно будет сопоставить существующую практику с новым приказом, устранить разрывы и подготовить подтверждения. Тем, у кого защита существует в основном на бумаге, предстоит более сложная работа. Придется разбираться с фактическими потоками данных, правами доступа, подрядчиками и накопившимся техническим долгом».
Какие санкции грозят компаниям
Что касается санкций, сам по себе проект приказа ФСТЭК их не вводит: он устанавливает обязательные требования, а ответственность за их невыполнение уже закреплена в действующем административном законодательстве, обращают внимание эксперты. В первую очередь это нарушения требований к защите ПДн, за которые предусмотрены штрафы.«Важно, что с ростом детализации требований регулятора становится проще доказать факт несоответствия: появляется более четкий эталон, с которым сравнивают систему. Второй уровень последствий — регуляторный. При проверках могут выдаваться предписания об устранении нарушений, ограничиваться или приостанавливаться обработка данных до устранения несоответствий. Для бизнеса это зачастую чувствительнее штрафов, потому что напрямую влияет на операционную деятельность, — размышляет Юрий Тюрин. — Третий момент — это косвенные риски. Если из-за несоблюдения требований происходит инцидент или утечка, это уже усиливает ответственность и может повлечь дополнительные санкции, а также репутационные потери».
Таким образом, логика здесь следующая: приказ не штрафует, но существенно повышает планку требований. А значит, повышается и вероятность того, что при проверке нарушения будут выявлены и квалифицированы со всеми вытекающими последствиями, заключает Тюрин.
Читайте также
Раскрыта важная особенность зарядки смартфонов
Наука и техника
При зарядке смартфона от пауэрбанка нужно учитывать не только емкость батареи, но и другие показатели. Об этом сообщает издание MakeUseOf. Журналисты портала опровергли миф, согласно которому указанная емкость пауэрбанка напрямую равна энергии, которую получит смартфон при зарядке. Они объяснили, что если телефона имеет батарею на 5000 миллиампер-часов, то это не означает, что внешний аккумулятор емкостью 20 000 миллиампер-часов зарядит устройство четыре раза. Авторы отметили, что при подборе
Звезда Comedy Club восхитился Петросяном
Наука и техника
Известный российский комик, резидент шоу Comedy Club на канале ТНТ Евгений Синяков заявил, что его восхитило умение артиста эстрады Евгения Петросяна работать с аудиторией. Об этом он рассказал в проекте «Самый хороший подкаст», выпуск опубликован в «VK Видео». Синяков вспомнил, как Петросян поучаствовал в одном из выпусков Comedy Club, где на сцену выходили юмористы разных поколений и жанров. «Я был восхищен тем, какая до сих пор у него сцепка с залом. Он прям выдержал все нужные паузы,
Почти половина объявлений в даркнете посвящены продаже утекших баз данных
Наука и техника
Специалисты центра мониторинга и реагирования на кибератаки RED Security SOС изучили почти 80 000 объявлений, размещенных на теневых ресурсах, чтобы оценить структуру и динамику нелегального рынка киберуслуг. Forbes ознакомился с результатами исследования. Наиболее популярным товаром на теневых площадках остаются базы утекших данных — на них приходится 47% всех изученных объявлений. Следом идут взломанные аккаунты различных сервисов и платформ с долей 18%, замыкает топ-3 продажа вредоносного
Комментарии (0)
