В России разработали новые требования по безопасности персональных данных в информационных системах
Федеральная служба по техническому и экспортному контролю (ФСТЭК) опубликовала на Федеральном портале проектов нормативных правовых актов проект приказа, который вводит новые требования по безопасности персональных данных в информационных системах. Ожидается, что приказ вступит в силу с 1 сентября 2026 года.
Как отмечает "Коммерсантъ", документ впервые переносит требования на все информсистемы, которые работают с персональными данными. Вместо жесткого перечня мер, который был закреплен в предшествующем приказе от 2013 года, операторам персданных (которых в соответствующем реестре более 2,6 млн) предлагается гибкая трехуровневая схема. Для каждого уровня определен базовый набор мер, который оператор сможет адаптировать под архитектуру своих ИТ-систем и применяемые технологии. Затем компания должна будет проверять, действительно ли выбранные меры закрывают актуальные для этой системы угрозы.
В проекте также впервые в отдельный перечень выведены защита информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений, а также защита мобильных устройств и удаленного доступа.
Помимо этого, вводится обязательная оценка эффективности реализованных мер через показатель "уровень зрелости", которую оператор должен проводить перед началом обработки данных, потом — не реже одного раза в три года, а также после каждого компьютерного инцидента. Для систем, являющихся значимыми объектами критической информационной инфраструктуры, дополнительно устанавливается требование непрерывного взаимодействия с ГосСОПКА.
Опрошенные газетой эксперты считают, что трехуровневая система в долгосрочной перспективе может сделать защиту более рациональной. Вместе с тем, отмечают они, защита ИИ нормативно не проработана, адаптивный подход потребует обоснования каждой меры под конкретные риски, оценка зрелости может стать формальной.