ФСТЭК России разместила на федеральном портале проектов нормативных правовых актов regulation.gov.ru проект приказа, который заново определяет состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах. Документ находится на стадии общественного обсуждения — оно продлится до 8 августа 2026 года.
В случае подписания приказ вступит в силу с 1 сентября 2026 года и заменит приказ ФСТЭК России № 21 от 18 февраля 2013 года, действующий уже более тринадцати лет. За это время изменился и технологический ландшафт, и характер угроз, а прежний перечень мер перестал их покрывать.
Ключевое изменение — отказ от жёсткого списка мер в пользу адаптивной риск-ориентированной модели. Оператор получает право подбирать защитные меры под архитектуру своей системы и специфику обработки, а не сверяться с закрытым перечнем.
Взамен вводится обязательная оценка эффективности уже реализованных мер через показатель «уровень зрелости». Согласно проекту, оператор проводит такую оценку:
Оценку допускается проводить самостоятельно, если в штате есть специалисты необходимой квалификации.
Впервые в требованиях ФСТЭК к защите персональных данных отдельно выделены меры для технологий, которые на момент выхода приказа № 21 либо не существовали, либо не были массовыми:
Появление отдельного блока по искусственному интеллекту именно в требованиях к защите персональных данных закономерно: модели всё чаще обучаются и работают на персональных данных, а обучающие выборки становятся самостоятельной поверхностью атаки.
Проект уточняет отношения между оператором и организациями, которые обрабатывают персональные данные по его поручению. Оператор должен заранее определить требуемое значение уровня зрелости для обработчика, зафиксировать его и проверять соблюдение — с той же периодичностью, а также внепланово после инцидента на стороне исполнителя. Под это требование попадают облачные сервисы, SaaS-платформы и ИТ-подрядчики.
Документ пока остаётся проектом и по итогам обсуждения может измениться. Но до предполагаемой даты вступления в силу остаётся немного времени, поэтому подготовку разумно начать заранее:
КРЕДО-С сопровождает операторов персональных данных по требованиям регуляторов: аудит обработки персональных данных и приведение в соответствие с 152-ФЗ, защита персональных данных в информационных системах, аттестация информационных систем. Лицензии ФСТЭК России.
Подготовиться к новым требованиям заранее
Проведём аудит обработки персональных данных, актуализируем модель угроз и приведём систему защиты в соответствие — до вступления приказа в силу.
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года