ФСТЭК меняет правила защиты персональных данных: что реально изменится для бизнеса
От таблицы — к обоснованию выбора мер
Действующий Приказ № 21 работает просто: определил уровень защищённости — проставил галочки в матрице — готово. Новая логика другая.
По проекту оператор обязан:
- сформировать базовый набор мер для своего уровня защищённости,
- адаптировать его к архитектуре конкретной системы,
- проверить против актуальных угроз,
- письменно обосновать итоговый выбор.
Недостаточно иметь антивирус и межсетевой экран. Нужно показать цепочку: актив — угроза — уязвимость — выбранная мера — способ проверки — результат контроля. Компания с папкой документов, но без реального управления доступом и уязвимостями, окажется в слабой позиции при проверке или инциденте.
Узи — новый показатель зрелости защиты
Ключевая новация проекта — показатель уровня зрелости (Узи). Он должен характеризовать, насколько реально работает система защиты персональных данных.
Оценку нужно проводить:
- до начала обработки персональных данных,
- не реже одного раза в три года,
- после каждого компьютерного инцидента.
Важная оговорка: методика расчёта Узи в проекте не раскрыта. Шкала, минимальные значения, состав доказательств и последствия недостижения показателя пока не утверждены. Любое предложение на рынке с «обязательной сертификацией Узи» сегодня — маркетинг, не регуляторное требование.
Новые требования к подрядчикам
Стандартного договорного пункта «подрядчик соблюдает 152-ФЗ» больше недостаточно. По проекту оператор обязан устанавливать требуемое значение Узи для каждого обработчика и проверять его до начала обработки данных.
В договор с обработчиком необходимо включить:
- требуемое значение показателя зрелости,
- способ его подтверждения,
- право оператора на аудит,
- срок уведомления об инциденте,
- требования к субподрядчикам,
- порядок возврата и уничтожения данных.
Срок уведомления — критичный момент. Оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов. Значит, подрядчик должен сообщить вам за несколько часов — не «в разумный срок».
Искусственный интеллект — отдельное направление защиты
Впервые в регулировании ФСТЭК искусственный интеллект выделен как самостоятельный объект. Если в любой AI-инструмент попадают персональные данные — резюме кандидатов, переписка, медицинские документы, записи звонков, внутренние отчёты — это зона регулирования. Неважно, разрабатываете вы модель сами или просто используете AI внутри CRM, почты или системы поддержки.
Минимальный контур управления AI:
- реестр всех AI-инструментов, включая те, что сотрудники используют самостоятельно,
- перечень передаваемых данных и правовое основание обработки,
- проверка — использует ли провайдер запросы и документы для обучения модели,
- управление доступом и запрет передачи избыточных сведений.
Что делать уже сейчас
Эти шаги необходимы и по действующему законодательству, и по проекту. Они не зависят от финального текста приказа и снижают текущий риск.
Что делать:
- провести инвентаризацию всех систем, подрядчиков и AI-сервисов,
- проверить уведомление Роскомнадзора — совпадает ли с реальной обработкой,
- актуализировать уровни защищённости и угрозы,
- устранить критические уязвимости и убрать избыточный доступ,
- включить многофакторную аутентификацию для удалённых и привилегированных подключений,
- пересмотреть договоры с обработчиками, особенно сроки уведомления об инциденте,
- проверить резервное копирование на практике, не на бумаге.
Чего пока не делать:
- объявлять, что новый приказ уже вступил в силу — он ещё не принят,
- отменять документы по действующему Приказу № 21,
- закупать полный набор новых средств защиты без анализа угроз и архитектуры,
- заказывать «сертификацию Узи» до утверждения методики,
- публиковать детальную архитектуру защиты в открытой политике конфиденциальности.
Полный разбор проекта — с анализом спорных формулировок, 10-шаговым планом подготовки, отдельными чек-листами для юридической службы, ИТ-команды и закупок, а также ответами на частые вопросы — читайте на сайте ADVOLAW: