ФСТЭК меняет правила защиты персональных данных.
ФСТЭК России готовит новый приказ о защите персональных данных – он заменит документ 2013 года и вступит в силу с 1 сентября 2026 г. Мы внимательно изучили инициативу, расскажем об основных изменениях.
Приказ №21 описывает защиту как разовый набор из 15 групп технических мер: идентификация, управление доступом, антивирусная защита, межсетевое экранирование и так далее, каждая мера расписана до уровня конкретных подпунктов. За двенадцать с лишним лет действия этого приказа появились контейнеры, облачные вычисления, API, IoT-устройства и системы на основе ИИ – ничего этого в тексте 2013 года нет, и старый каталог физически не покрывает актуальные векторы атак.
Новый документ строит защиту иначе. Вместо жесткого каталога подпунктов – 19 организационных и 17 технических категорий мер, внутри которых оператор сам выбирает конкретные механизмы с опорой на методические документы ФСТЭК, которые будут утверждаться отдельно. Это делает регулирование более гибким к появлению новых технологий, но одновременно перекладывает содержательную нагрузку на подзаконные акты, состав которых пока не опубликован.
Четыре уровня защищенности персональных данных (УЗ-1 – УЗ-4) и порядок их определения остаются без изменений, так же как и требования к классам сертифицированных средств защиты: для УЗ-1 – не ниже 4 класса, для УЗ-2 – не ниже 5, для УЗ-3 и УЗ-4 – 6 класс.
Главное нововведение – требование защищать персональные данные при использовании ИИ. Раньше об искусственном интеллекте в приказе не было ни слова, теперь операторы обязаны учитывать риски утечки через ИИ-модели и сторонние API. Второе новшество – показатель уровня зрелости защиты. Оператор обязан оценивать его перед началом обработки данных, не реже раза в три года и после каждого инцидента. Это требование распространяется не только на самого оператора, но и на подрядчиков, которым передана обработка данных – аутсорсинг ИТ-функций и облачные сервисы теперь тоже под контролем.
В списке новых категорий – защита виртуализации и облачных вычислений отдельно от контейнерных сред и оркестрации (Docker, Kubernetes), защита почтовых сервисов, веб-технологий и программных интерфейсов (API) как самостоятельные объекты защиты, непрерывное взаимодействие с ГосСОПКА, защита технологий интернета вещей, защита от DDoS-атак и требование разрабатывать ПО по ГОСТ Р 56939-2024.
Раньше эта норма звучала расплывчато, как «методы защищенного программирования», теперь есть отсылка к стандарту с обязательной проверкой кода на уязвимости для систем 1 и 2 уровней защищенности. Отдельная новая мера касается защиты при взаимодействии с подрядными организациями: если обработка данных передана на аутсорсинг, оператор обязан устанавливать требования к защите и для исполнителя.
Приказ синхронизирован по срокам с требованиями к защите информации в госинформсистемах (приказ №117), который вступает в силу с 1 марта 2026 г. Это кардинальное обновление подхода ФСТЭК к защите информации в целом.
Пояснительная записка к проекту говорит, что документ разработан по результатам мониторинга правоприменения действующего приказа №21 – системный пересмотр требований с учетом накопленной практики и новых технологий, которыми пользуются операторы персональных данных. Принятие приказа, по расчетам ведомства, не потребует дополнительных расходов из бюджета.
Разовая сертификация уступает место непрерывному управлению эффективностью защиты. Операторам необходимо пересмотреть модели угроз и системы защиты с учетом новых категорий мер, внедрить процедуру регулярной оценки показателя зрелости защиты и пересмотреть договоры с подрядчиками. Для систем 1 и 2 уровней защищенности отдельно понадобится подтверждение соответствия разработки ПО ГОСТ Р 56939-2024. Запас времени до сентября 2026 г. есть, но с учетом объема новых требований готовиться стоит заранее.
Подписывайтесь на Телекоммуналку