Главное Авторские колонки Пресс-релизы Промо Вакансии Вопросы
54 0 В избр. Сохранено
Авторизуйтесь
Вход с паролем

ФСТЭК меняет правила защиты персональных данных: что реально изменится для бизнеса

ФСТЭК подготовила проект приказа на замену Приказу № 21, действующему с 2013 года. Документ ещё не принят, но в тексте указана дата — 1 сентября 2026 года. Разбираем, что изменится по существу и что делать уже сейчас.
Мнение автора может не совпадать с мнением редакции

От таблицы — к обоснованию выбора мер

Действующий Приказ № 21 работает просто: определил уровень защищённости — проставил галочки в матрице — готово. Новая логика другая.

По проекту оператор обязан:

  1. сформировать базовый набор мер для своего уровня защищённости,
  2. адаптировать его к архитектуре конкретной системы,
  3. проверить против актуальных угроз,
  4. письменно обосновать итоговый выбор.

Недостаточно иметь антивирус и межсетевой экран. Нужно показать цепочку: актив — угроза — уязвимость — выбранная мера — способ проверки — результат контроля. Компания с папкой документов, но без реального управления доступом и уязвимостями, окажется в слабой позиции при проверке или инциденте.

Узи — новый показатель зрелости защиты

Ключевая новация проекта — показатель уровня зрелости (Узи). Он должен характеризовать, насколько реально работает система защиты персональных данных.

Оценку нужно проводить:

  1. до начала обработки персональных данных,
  2. не реже одного раза в три года,
  3. после каждого компьютерного инцидента.

Важная оговорка: методика расчёта Узи в проекте не раскрыта. Шкала, минимальные значения, состав доказательств и последствия недостижения показателя пока не утверждены. Любое предложение на рынке с «обязательной сертификацией Узи» сегодня — маркетинг, не регуляторное требование.

Новые требования к подрядчикам

Стандартного договорного пункта «подрядчик соблюдает 152-ФЗ» больше недостаточно. По проекту оператор обязан устанавливать требуемое значение Узи для каждого обработчика и проверять его до начала обработки данных.

В договор с обработчиком необходимо включить:

  1. требуемое значение показателя зрелости,
  2. способ его подтверждения,
  3. право оператора на аудит,
  4. срок уведомления об инциденте,
  5. требования к субподрядчикам,
  6. порядок возврата и уничтожения данных.

Срок уведомления — критичный момент. Оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов. Значит, подрядчик должен сообщить вам за несколько часов — не «в разумный срок».

Искусственный интеллект — отдельное направление защиты

Впервые в регулировании ФСТЭК искусственный интеллект выделен как самостоятельный объект. Если в любой AI-инструмент попадают персональные данные — резюме кандидатов, переписка, медицинские документы, записи звонков, внутренние отчёты — это зона регулирования. Неважно, разрабатываете вы модель сами или просто используете AI внутри CRM, почты или системы поддержки.

Минимальный контур управления AI:

  1. реестр всех AI-инструментов, включая те, что сотрудники используют самостоятельно,
  2. перечень передаваемых данных и правовое основание обработки,
  3. проверка — использует ли провайдер запросы и документы для обучения модели,
  4. управление доступом и запрет передачи избыточных сведений.

Что делать уже сейчас

Эти шаги необходимы и по действующему законодательству, и по проекту. Они не зависят от финального текста приказа и снижают текущий риск.

Что делать:

  1. провести инвентаризацию всех систем, подрядчиков и AI-сервисов,
  2. проверить уведомление Роскомнадзора — совпадает ли с реальной обработкой,
  3. актуализировать уровни защищённости и угрозы,
  4. устранить критические уязвимости и убрать избыточный доступ,
  5. включить многофакторную аутентификацию для удалённых и привилегированных подключений,
  6. пересмотреть договоры с обработчиками, особенно сроки уведомления об инциденте,
  7. проверить резервное копирование на практике, не на бумаге.

Чего пока не делать:

  1. объявлять, что новый приказ уже вступил в силу — он ещё не принят,
  2. отменять документы по действующему Приказу № 21,
  3. закупать полный набор новых средств защиты без анализа угроз и архитектуры,
  4. заказывать «сертификацию Узи» до утверждения методики,
  5. публиковать детальную архитектуру защиты в открытой политике конфиденциальности.

Полный разбор проекта — с анализом спорных формулировок, 10-шаговым планом подготовки, отдельными чек-листами для юридической службы, ИТ-команды и закупок, а также ответами на частые вопросы — читайте на сайте ADVOLAW:

0
В избр. Сохранено
Авторизуйтесь
Вход с паролем
Комментарии
Выбрать файл
Блог проекта
Расскажите историю о создании или развитии проекта, поиске команды, проблемах и решениях
Написать
Личный блог
Продвигайте свои услуги или личный бренд через интересные кейсы и статьи
Написать

Spark использует cookie-файлы. С их помощью мы улучшаем работу нашего сайта и ваше взаимодействие с ним.