ФСТЭК опубликовала проект приказа, который вводит новые требования по безопасности персональных данных. В частности, вводятся положения по защите данных при работе с ИИ и по безопасной разработке ПО, гибкая схема адаптации под угрозы и обязательная оценка эффективности мер. Эксперты отмечают, что защита ИИ нормативно не проработана, адаптивный подход потребует обоснования каждой меры под конкретные риски, оценка зрелости может стать формальной.
ФСТЭК опубликовала проект приказа, который вводит новые требования по безопасности персональных данных. В частности, вводятся положения по защите данных при работе с ИИ и по безопасной разработке ПО, гибкая схема адаптации под угрозы и обязательная оценка эффективности мер. Эксперты отмечают, что защита ИИ нормативно не проработана, адаптивный подход потребует обоснования каждой меры под конкретные риски, оценка зрелости может стать формальной.
Федеральная служба по техническому и экспортному контролю (ФСТЭК) опубликовала 24 июля на портале regulation.gov.ru проект приказа, который утверждает новый состав организационных и технических мер по защите персональных данных в информационных системах. Ожидается, что приказ вступит в силу с 1 сентября 2026 года.
Новый проект впервые переносит требования на все информсистемы, которые работают с персональными данными. Вместо жесткого перечня мер, который был закреплен в предшествующем приказе от 2013 года, операторам предлагают гибкую трехуровневую схему. Для каждого уровня определен базовый набор мер, который оператор данных сможет адаптировать под архитектуру своих ИТ-систем и применяемые технологии. Затем компания должна будет проверять, действительно ли выбранные меры закрывают актуальные для этой системы угрозы.
В настоящее время в реестре операторов персональных данных содержатся сведения о более 2,6 млн операторов.
В документе впервые в отдельный перечень выведены защита информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений, а также защита мобильных устройств и удаленного доступа. Кроме того, вводится обязательная оценка эффективности реализованных мер через показатель «уровень зрелости», которую оператор должен проводить перед началом обработки данных, затем не реже одного раза в три года, а также после каждого компьютерного инцидента. Для систем, являющихся значимыми объектами критической информационной инфраструктуры, дополнительно устанавливается требование непрерывного взаимодействия с ГосСОПКА.
Регулятор приводит свои документы к единому актуальному составу мер, отмечает руководитель направления по взаимодействию с регуляторами Swordfish Security Альбина Аскерова. По ее словам, появление отдельной меры по ИИ именно в требованиях к защите персональных данных закономерно, так как модели все чаще обучаются и работают на персональных данных, а сами данные, промпты и ответы становятся новой поверхностью атаки, «от утечки обучающей выборки до извлечения персональных данных из уже развернутой системы».
«Подходы к защите ИИ окончательно не сформированы не только в России, но и за рубежом»,— объясняет директор по ИБ РТК-ЦОД Денис Поладьев. На практике требования будут предполагать в первую очередь регламентацию использования ИИ — например, запрет загрузки персональных данных во внешние модели, а также обеспечение защиты от хакерских атак, поясняет он.
Старший партнер ИТ-интегратора «Энсайн» Алексей Постригайло добавляет, что основная сложность для компаний будет связана с тем, что использование ИИ у многих пока никак не описано и живет на уровне личной инициативы сотрудников. Закрывать такие риски одним средством защиты бессмысленно, считает он.
Трехуровневая система в долгосрочной перспективе может сделать защиту более рациональной, считает директор департамента мониторинга кибербезопасности Security Vision Николай Гончаров. Однако господин Постригайло предупреждает, что работы у операторов меньше не станет, так как «теперь потребуется объяснять выбор каждой меры и связывать ее с конкретной угрозой». Компаниям с нормальной документацией такой подход даст больше свободы, но там, где схема систем существует только в голове администратора, начнутся проблемы, отмечает он.
Требования к передаче данных через СОРМ будут расширены
Результат показателя «уровень зрелости» будет зависеть от того, как оценка будет применяться на практике: будет ли это реальная техническая проверка или просто подготовка очередного комплекта документов, считает господин Гончаров. Если все сведется к обновлению документов, компании быстро научатся проходить оценку без изменений в системах, а «значительная часть рынка к содержательной оценке пока подготовлена слабо», добавляет господин Постригайло.
Филипп Крупанин
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Роскомнадзор: россияне получат новые права в сфере защиты персональных данных | 0 | 0 | 18-10-2018 |
| 2 | Сенатор Шейкин: регулирование ИИ в РФ должно отвечать интересам безопасности | 0 | 0 | 01-07-2025 |
| 3 | ЕК представила план действий ЕС по кибербезопасности и ИИ | 0 | 7 | 07-07-2026 |
| 4 | В РФ решили привлечь технологии ИИ к анализу личности по соцсетям | 0 | 0 | 29-11-2021 |
| 5 | В России появилась первая система мониторинга и защиты ИИ от кибератак | 0 | 0 | 06-08-2025 |
| 6 | Россия ввела "практический тест" на передачу данных пользователей за рубеж | 0 | 7 | 10-07-2026 |
| 7 | Путин подписал закон о защите персональных данных | 0 | 7.7 | 26-07-2026 |
| 8 | В Думу внесли законопроект о пресечении принудительного сбора персональных данных | 0 | 0 | 01-06-2021 |
| 9 | В России создали методику аудита для оценки соответствия стандарту защиты данных | 0 | 0 | 15-04-2025 |