Image from 123rf.com
Федеральная служба по техническому и экспортному контролю обновила требования по обеспечению безопасности персональных данных при их обработке в информационных системах. В новой редакции документа появилась защита информации при использовании искусственного интеллекта, интернета вещей и так далее.
© ComNews
28.07.2026

Федеральная служба по техническому и экспортному контролю РФ опубликовала для общественного обсуждения проект приказа "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных". Согласно пояснительной записке к документу, он определит состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах.

"Техническая реализация организационных и технических мер защиты информации, закрепленных проектом приказа, обеспечивается на основе утвержденных ФСТЭК России методических документов и национальных стандартов Российской Федерации. Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных вступают в силу с 1 сентября 2026 г. Отложенное введение в действие связано с необходимостью поэтапного приведения информационных систем персональных данных в соответствие положениям указанного проекта приказа", — говорится в тексте пояснительной записки.

Адвокат, руководитель практики цифрового права и кибербезопасности АБ "След" Елизавета Сайкина отметила, что в новом документе впервые появились требования по защите информации при использовании искусственного интеллекта, интернета вещей, виртуализации, облачных вычислений, мобильных устройств и удаленного доступа. Она рассказала, что компаниям придется внедрять защиту для ИИ‑систем, контейнерных сред, API‑интерфейсов, мобильных устройств и интернета вещей, и заметила, что требования будут распространяться не только на государственные информационные системы, но и на любые системы госорганов, обрабатывающие информацию ограниченного доступа: внутренний документооборот, кадровые системы, бухгалтерию.

"Объем работ кратно возрастает. В новом проекте есть требование постоянно взаимодействовать с государственной системой мониторинга инцидентов (ГосСОПКА). Если раньше это требование распространялось только на объекты критической инфраструктуры (КИИ), теперь планируется расширить охват требования на всех операторов персональных данных. Фактически государство будет в режиме реального времени следить за тем, что происходит с защитой данных в гораздо большем количестве компаний", — отметила она.

Юрист ООО "АГ‑Лигал" (AG‑Legal), специалист по защите персональных данных Степан Соловьев назвал новый документ попыткой обновить подход к защите персональных данных, который не менялся с 2013 г., и отметил, что за минувшие 13 лет ИТ‑инфраструктура стала сложнее, компании массово перешли в облака, начали использовать контейнеры, мобильные приложения, API, удаленный доступ и искусственный интеллект. По его словам, действующий приказ ФСТЭК № 21 не в полной мере отражает эти технологии и связанные с ними угрозы.

"Раньше нам нужно было формально выполнять фиксированный перечень требований. Проект нового приказа уходит от этого к более гибкой риск‑ориентированной модели. Теперь компании должны будут не просто отметить, что определенные меры внедрены, а определить актуальные угрозы, адаптировать под них систему защиты и периодически оценивать ее реальную эффективность. При этом гибкость - это рост ответственности для бизнеса. Раньше компания могла ориентироваться на конкретную таблицу мер защиты. Теперь придется самостоятельно обосновывать, почему выбранный набор мер достаточен для конкретной информационной системы. Интересно, что проект прямо выделяет защиту информации при использовании искусственного интеллекта. Для бизнеса это означает, что государство уже сейчас рассматривает ИИ не просто как экспериментальную технологию, а как реальный источник рисков для персональных данных. Такое внимание — продолжение тренда, который начат недавно подписанным законом об ИИ", — рассказал он.

Генеральный директор ООО "Киберразведка" Антон Белоусов положительно оценил новый приказ. Он отметил, что он охватывает облачные и контейнерные среды, API, ИИ и другие особенности современной инфраструктуры, и добавил, что ФСТЭК постепенно переходит ближе к риск‑ориентированной модели защиты. Однако, по его словам, документ в достаточной степени рамочный, и конкретные меры будут зависеть от будущих документов, которые пока находятся в стадии проекта.

Директор по информационной безопасности группы компаний РТК‑ЦОД (входит в ПАО "Ростелеком") Денис Поладьев заметил, что регулятор ведет интенсивную работу по актуализации требований информационной безопасности с учетом как развития технологий, так и современных векторов кибератак и киберугроз. Состав мер свидетельствует об эволюционном развитии регулирования.

С ним согласился директор по работе с государственными органами АО "Лаборатория Касперского" в России и странах СНГ Михаил Адоньев. Он добавил, что ФСТЭК трансформирует методические документы в сторону непрерывного процесса управления защитой информации с адаптивным, а не директивным подходом.

"Новые требования интересны прежде всего заложенными в них концептуальными механизмами. Они похожи и отчасти стали результатом опыта введения 117‑го приказа в марте этого года. Первый механизм — отход от статичных, узких требований к динамичным, но достаточно абстрактным мерам. Проект предлагает оператору определенную свободу в выборе методов и средств защиты, при этом позволяя ему ориентироваться на собственные ресурсы и процессы. Это позитивный сдвиг. Второй механизм — обязательные требования к защите данных при поручении их обработки. Фактически это аналог сквозного влияния на рынок через требования 117‑го Приказа ФСТЭК к проверке ИБ у подрядчиков. Это может положительно повлиять на обеспечение безопасности персональных данных, поскольку безопасность станет „входным билетом" на рынок их обработки по поручению. Определенная проблема для законодателя здесь в том, что современный рынок во многом полагается на механизм передачи данных", — рассказал руководитель группы консалтинга АО "ИнфоВотч" Илья Башкиров.

Однако, по его словам, остались нерешенные проблемы. Среди них он назвал вопрос распределения ответственности — неясно, кто должен следить за исполнением требований и каким образом. Так, у Роскомнадзора нет полномочий проверять технические аспекты безопасности (они есть у ФСТЭК РФ и прокуратуры РФ), хотя именно он привлекает операторов к ответственности за ИБ‑инциденты, включая утечки. Помимо этого, новые требования актуальны для крупного бизнеса и части среднего; их актуальность для остальных средних и малых игроков покажет время.

Степан Соловьев обратил внимание, что согласно новому приказу защита персональных данных превратится для российских операторов в постоянный процесс. По его словам, новый приказ вводит показатель "уровень зрелости", чью оценку нужно будет проводить до начала обработки персональных данных, а потом хотя бы один раз в три года, а также после компьютерных инцидентов.

"Причем проект также обязывает компании устанавливать требования к уровню зрелости и для обработчиков: облачных сервисов, SaaS‑платформ и других ИТ‑подрядчиков. Для компаний, которые заботятся о безопасности данных, это приведет к пересмотру договоров, усилению аудита поставщиков, появлению более конкретных требований к их информационной безопасности. Больше всего изменения затронут те компании, которые используют облачную инфраструктуру, мобильные приложения, контейнеры, API, удаленный доступ и ИИ‑сервисы. Эти технологии прямо названы в проекте, поэтому придется отдельно учитывать связанные с ними угрозы и документировать принятые меры защиты", — рассказал он.

Степан Соловьев добавил, что для крупных компаний с внутренними службами информационной безопасности новый подход в целом соответствует уже сложившейся практике. Однако, по его мнению, для малого и среднего бизнеса он может стать серьезной дополнительной нагрузкой, потому что потребуются технические специалисты, регулярные оценки, пересмотр внутренних документов и контроль подрядчиков, а это очень дорогие и ресурсоемкие задачи.

"С точки зрения защиты персональных данных эффект может быть положительным, поскольку проект ориентируется не только на наличие документов, но и на фактическую эффективность системы безопасности. Однако это сработает только в том случае, если оценка зрелости не сведется к формальному заполнению анкет, а методические документы ФСТЭК будут содержать ясные и проверяемые критерии", — сказал он.

Технический директор ООО "МД Аудит" (MD Audit ГК Softline) Юрий Тюрин заметил, что в случае принятия проекта приказа операторам персональных данных придется не просто докрутить отдельные меры, а во многом пересобрать саму систему защиты, сделав ее формализованной, документированной и управляемой моделью. Новый документ, по его словам, усилит требование к полноте и структуре мер защиты. Их перечень расширяется и детализируется, фактически превращаясь в чек‑лист, который нужно обосновать для конкретной системы. Помимо этого, в новых подходах увеличиваются количество и глубина мер, появляются дополнительные подмеры по управлению доступом, идентификации, защите устройств и сред исполнения. Это означает необходимость пересмотра архитектуры информационных систем персональных данных и актуализации модели угроз.

Он обратил внимание, что в новом приказе резко возросла роль документирования и процессов. Так, для каждой меры потребуется фиксировать, как она реализована, кем управляется и как контролируется. Иными словами, операторам придется выстраивать полноценную систему управления информационной безопасностью, а не ограничиваться настройкой средств защиты.

"Изменения затрагивают технологический контур: требования прямо распространяются на использование программных средств и баз данных как самостоятельных объектов регулирования. Это важно для современных ИСПДн с элементами аналитики, автоматизации и ИИ — их придется включать в периметр защиты. В итоге бизнесу предстоит переход от наборов средств защиты к комплексной, аудируемой системе управления безопасностью данных с акцентом на процессы, прозрачность и контроль на всех этапах обработки", — заключил Юрий Тюрин.

Новости из связанных рубрик