ФСТЭК обновляет правила защиты персональных данных

4 мин

Федеральная сервис по техническому и экспортному контролю (ФСТЭК) опубликовала инициатива приказа о защите персональных данных (ПД). В тексте документа подразумевается обновление правил их защиты ПД. Регулятор делает ставку на системный контроль жизненного цикла данных — от сбора и обработки до использования в аналитике и ИИ‑сервисах. В частности, вводятся положения по защите данных при работе с ИИ и по безопасной разработке ПО, гибкая модель адаптации под угрозы и обязательная оценка эффективности мер.

Проект нового приказа ФСТЭК России, размещённый для общественного обсуждения, должен заменить приказ № 21, по которому организации с 2013 года выстраивали защиту персональных данных в информационных системах. Новый документ ведомства вступит в силу с 1 сентября 2026 года.

Приказ № 21 описывает защиту как разовый набор из 15 групп технических мер: идентификация, управление доступом, антивирусная безопасность, межсетевое экранирование и так далее, каждая мера расписана до уровня конкретных подпунктов. За двенадцать с лишним лет действия этого приказа появились контейнеры, облачные вычисления, api, IoT‑устройства и системы на основе ИИ — ничего этого в тексте 2013 года нет, и старый каталог физически не покрывает актуальные векторы атак.

Новый документ ФСТЭК строит защиту иначе. Вместо жёсткого каталога подпунктов — 19 организационных и 17 технических категорий мер, внутри которых оператор сам выбирает конкретные механизмы с опорой на методические документы ФСТЭК, которые будут утверждаться отдельно. Это делает регулирование более гибким к появлению новых технологий, но одновременно перекладывает содержательную нагрузку на подзаконные акты, состав которых пока не опубликован.

Четыре уровня защищённости персональных данных (УЗ-1 — УЗ-4) и порядок их определения остаются без изменений, так же как и требования к классам сертифицированных средств защиты: для УЗ-1 — не ниже 4 класса, для УЗ-2 — не ниже 5, для УЗ-3 и УЗ-4 — 6 класс.

Главное нововведение — требование защищать персональные информация при использовании ИИ. Раньше об искусственном интеллекте в приказе не было ни слова, теперь операторы обязаны учитывать риски утечки через ИИ‑модели и сторонние программный оболочку. Второе новшество — показатель уровня зрелости защиты. Оператор обязан оценивать его перед началом обработки данных, не реже раза в три года и после каждого инцидента. Это требование распространяется не только на самого оператора, но и на подрядчиков, которым передана обработка данных — аутсорсинг ИТ‑функций и облачные сервисы теперь тоже под контролем.

В списке новых категорий — защита виртуализации и облачных вычислений отдельно от контейнерных сред и оркестрации (Docker, Kubernetes), защита почтовых сервисов, веб‑технологий и программных интерфейсов (программный оболочку) как самостоятельные объекты защиты, непрерывное взаимодействие с ГосСОПКА, защита технологий интернета вещей, безопасность от DDoS‑атак и требование создавать ПО по ГОСТ Р 56939–2024.

Раньше эта норма звучала расплывчато, как «методы защищённого программирования», теперь есть отсылка к стандарту с обязательной проверкой кода на уязвимости для систем 1 и 2 уровней защищённости. Отдельная новая мера касается защиты при взаимодействии с подрядными организациями: если обработка данных передана на аутсорсинг, оператор обязан устанавливать требования к защите и для исполнителя.

Приказ синхронизирован по срокам с требованиями к защите информации в госинформсистемах (приказ № 117), который вступает в силу с 1 марта 2026 г. Это кардинальное обновление подхода ФСТЭК к защите информации в целом.

Пояснительная записка к проекту говорит, что документ разработан по результатам мониторинга правоприменения действующего приказа № 21 — системный пересмотр требований с учётом накопленной практики и новых технологий, которыми пользуются операторы персональных данных. Принятие приказа, по расчётам ведомства, не потребует дополнительных расходов из бюджета.

Разовая сертификация уступает место непрерывному управлению эффективностью защиты. Операторам необходимо пересмотреть модели угроз и системы защиты с учётом новых категорий мер, внедрить процедуру регулярной оценки показателя зрелости защиты и пересмотреть договоры с подрядчиками. Для систем 1 и 2 уровней защищённости отдельно понадобится подтверждение соответствия разработки ПО ГОСТ Р 56939–2024. Запас времени до сентября 2026 г. есть, но с учётом объёма новых требований готовиться стоит заранее.

Комментарии профильных экспертов по этому документу:

  • технический директор MD Audit (SL Soft FabricaONE.AI, акционер — ГК Softline) Юрий Тюрин: ключевая новизна в том, что речь уже не только о классической защите периметра, но о контроле жизненного цикла данных: от сбора и обработки до передачи и использования в аналитике или алгоритмах. Это особенно важно на фоне распространения нейросетей, где данные могут использоваться повторно, агрегироваться и влиять на решения систем. Практически регулятор начинает учитывать сценарии, при которых ПД обрабатываются не напрямую, а через интеллектуальные сервисы;

  • руководитель направления по взаимодействию с регуляторами Swordfish Security Альбина Аскерова: Регулятор приводит свои документация к единому актуальному составу мер. Выход отдельной меры по ИИ именно в требованиях к защите персональных данных закономерно, так как модели все чаще обучаются и работают на персональных данных, а сами информация, промпты и ответы становятся новой поверхностью атаки, от утечки обучающей выборки до извлечения персональных данных из уже развёрнутой системы;

  • директор по ИБ РТК‑ЦОД Денис Поладьев: подходы к защите ИИ окончательно не сформированы не только в России, но и за рубежом. На практике требования будут предполагать в первую очередь регламентацию использования ИИ, в частности, запрет загрузки персональных данных во внешние модели, а также обеспечение защиты от хакерских атак;

  • старший партнёр ИТ‑интегратора «Энсайн» Алексей Постригайло: основная сложность для компаний будет связана с тем, что использование ИИ у многих пока никак не описано и живёт на уровне личной инициативы сотрудников. Закрывать такие риски одним средством защиты бессмысленно. Если все сведётся к обновлению документов, компании быстро научатся проходить оценку без изменений в системах, а значительная часть рынка к содержательной оценке пока подготовлена слабо;

  • директор департамента мониторинга кибербезопасности Security Vision Николай Гончаров: трёхуровневая платформа в долгосрочной перспективе может сделать защиту более рациональной. Итог показателя «уровень зрелости» будет зависеть от того, как оценка будет применяться на практике: будет ли это реальная техническая проверка или просто подготовка очередного комплекта документов.

В соответствии с анализу нового документа ФСТЭК, сам по себе инициатива приказа ведомства не вводит санкций и наказаний, а устанавливает обязательные требования. Ответственность за их невыполнение уже закреплена в действующем административном законодательстве, обратили внимание эксперты. В первую очередь это нарушения требований к защите ПД, за которые предусмотрены штрафы.

Читают сейчас

Исследование: пользователи проводят в Gmail больше времени, чем на Netflix, Reddit или Amazon

1 час назад

Исследование: пользователи проводят в Gmail больше времени, чем на Netflix, Reddit или Amazon

На Gmail приходится 16,38% всего времени, которое пользователи ПК проводят за просмотром интернет‑страниц. Сервис опередил таких «пожирателей времени», как соцсети и стриминговые платформы. Ознакомить

Wildberries и Ozon выполнили требования ФАС о сроках выплат продавцам

1 час назад

Wildberries и Ozon выполнили требования ФАС о сроках выплат продавцам

Wildberries и Ozon исполнили предписания Федеральной антимонопольной службы. Платформы синхронизировали сроки выплат продавцам, деньги на счёт продавца будут зачислять на протяжении 30 дней с момента

1 час назад

Moonshot AI опубликовала техотчет Kimi K3: новая архитектура, 1 млн контекста и ставка на агентные сценарии

Moonshot AI выложила технический отчет по Kimi K3 — своей флагманской открытой модели. Вместе с релизом компания подтвердила ключевые архитектурные детали и показала, что K3 действительно заметно отли

AI VK Research научила классические рекомендательные системы учитывать будущие интересы пользователей

1 час назад

AI VK Research научила классические рекомендательные системы учитывать будущие интересы пользователей

Исследователи AI VK Research предложили решение, который позволяет классическим рекомендательным системам учитывать не только текущие интересы пользователя, но и влияние рекомендаций на его дальнейшие

Создали самый оперативный кластер Managed Kubernetes в России: новости продукта за первое полугодие

2 часа назад

Создали самый оперативный кластер Managed Kubernetes в России: новости продукта за первое полугодие

Привет, ! В этой новости собрали список апдейтов отказоустойчивых и автомасштабируемых кластеров Kubernetes в облаке Selectel за последние полгода. Узнайте, как мы улучшили служба и что поможет вам ре