Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Индивидуальный подход к безопасности // ФСТЭК обновила требования к защите персональных данных

Дата публикации: 27-07-2026 21:50:12

ФСТЭК опубликовала проект приказа, который вводит новые требования по безопасности персональных данных. В частности, вводятся положения по защите данных при работе с ИИ и по безопасной разработке ПО, гибкая схема адаптации под угрозы и обязательная оценка эффективности мер. Эксперты отмечают, что защита ИИ нормативно не проработана, адаптивный подход потребует обоснования каждой меры под конкретные риски, оценка зрелости может стать формальной.

Основное содержимое страницы с новостью.

ФСТЭК опубликовала проект приказа, который вводит новые требования по безопасности персональных данных. В частности, вводятся положения по защите данных при работе с ИИ и по безопасной разработке ПО, гибкая схема адаптации под угрозы и обязательная оценка эффективности мер. Эксперты отмечают, что защита ИИ нормативно не проработана, адаптивный подход потребует обоснования каждой меры под конкретные риски, оценка зрелости может стать формальной.

Федеральная служба по техническому и экспортному контролю (ФСТЭК) опубликовала 24 июля на портале regulation.gov.ru проект приказа, который утверждает новый состав организационных и технических мер по защите персональных данных в информационных системах. Ожидается, что приказ вступит в силу с 1 сентября 2026 года.

Новый проект впервые переносит требования на все информсистемы, которые работают с персональными данными. Вместо жесткого перечня мер, который был закреплен в предшествующем приказе от 2013 года, операторам предлагают гибкую трехуровневую схему. Для каждого уровня определен базовый набор мер, который оператор данных сможет адаптировать под архитектуру своих ИТ-систем и применяемые технологии. Затем компания должна будет проверять, действительно ли выбранные меры закрывают актуальные для этой системы угрозы.

В настоящее время в реестре операторов персональных данных содержатся сведения о более 2,6 млн операторов.

В документе впервые в отдельный перечень выведены защита информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений, а также защита мобильных устройств и удаленного доступа. Кроме того, вводится обязательная оценка эффективности реализованных мер через показатель «уровень зрелости», которую оператор должен проводить перед началом обработки данных, затем не реже одного раза в три года, а также после каждого компьютерного инцидента. Для систем, являющихся значимыми объектами критической информационной инфраструктуры, дополнительно устанавливается требование непрерывного взаимодействия с ГосСОПКА.

Регулятор приводит свои документы к единому актуальному составу мер, отмечает руководитель направления по взаимодействию с регуляторами Swordfish Security Альбина Аскерова. По ее словам, появление отдельной меры по ИИ именно в требованиях к защите персональных данных закономерно, так как модели все чаще обучаются и работают на персональных данных, а сами данные, промпты и ответы становятся новой поверхностью атаки, «от утечки обучающей выборки до извлечения персональных данных из уже развернутой системы».

«Подходы к защите ИИ окончательно не сформированы не только в России, но и за рубежом»,— объясняет директор по ИБ РТК-ЦОД Денис Поладьев. На практике требования будут предполагать в первую очередь регламентацию использования ИИ — например, запрет загрузки персональных данных во внешние модели, а также обеспечение защиты от хакерских атак, поясняет он.

Старший партнер ИТ-интегратора «Энсайн» Алексей Постригайло добавляет, что основная сложность для компаний будет связана с тем, что использование ИИ у многих пока никак не описано и живет на уровне личной инициативы сотрудников. Закрывать такие риски одним средством защиты бессмысленно, считает он.

Трехуровневая система в долгосрочной перспективе может сделать защиту более рациональной, считает директор департамента мониторинга кибербезопасности Security Vision Николай Гончаров. Однако господин Постригайло предупреждает, что работы у операторов меньше не станет, так как «теперь потребуется объяснять выбор каждой меры и связывать ее с конкретной угрозой». Компаниям с нормальной документацией такой подход даст больше свободы, но там, где схема систем существует только в голове администратора, начнутся проблемы, отмечает он.

Требования к передаче данных через СОРМ будут расширены

Результат показателя «уровень зрелости» будет зависеть от того, как оценка будет применяться на практике: будет ли это реальная техническая проверка или просто подготовка очередного комплекта документов, считает господин Гончаров. Если все сведется к обновлению документов, компании быстро научатся проходить оценку без изменений в системах, а «значительная часть рынка к содержательной оценке пока подготовлена слабо», добавляет господин Постригайло.

Филипп Крупанин

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1В России введут требования к защите персональных данных при использовании ИИ08.1228-07-2026
2В России введут требования к защите персональных данных при использовании ИИ08.1228-07-2026
3В России введут требования к защите персональных данных при использовании ИИ08.1228-07-2026
4В России введут требования к защите персональных данных при использовании ИИ08.1228-07-2026
5В России введут требования к защите персональных данных при использовании ИИ01028-07-2026
6Роскомнадзор: россияне получат новые права в сфере защиты персональных данных0018-10-2018
7Сенатор Шейкин: регулирование ИИ в РФ должно отвечать интересам безопасности0001-07-2025
8ЕК представила план действий ЕС по кибербезопасности и ИИ0707-07-2026
9В РФ решили привлечь технологии ИИ к анализу личности по соцсетям0029-11-2021
10В России появилась первая система мониторинга и защиты ИИ от кибератак0006-08-2025

Классификация: Экономика. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 5.57. Источник: www.kommersant.ru.