ФСТЭК обновит правила защиты персональных данных

Федеральная служба по техническому и экспортному контролю представила проект новых правил работы с персональными данными для российских компаний. Документ может вступить в силу с 1 сентября 2026 года и заменить приказ ФСТЭК от 2013 года.

Проект вводит новый набор организационных и технических мер защиты персональных данных в информационных системах. Вместо фиксированного списка требований для всех регулятор предлагает учитывать архитектуру ИТ-систем, применяемые технологии и актуальные угрозы.

Главная идея изменений — уйти от формального выполнения требований и перейти к проверке того, насколько выбранные меры реально защищают данные.

Документ описывает меры защиты для каждого уровня защищённости персональных данных. Сейчас действует четыре уровня: от первого с самыми строгими требованиями до четвёртого с наименее строгими.

Согласно проекту, оператору персональных данных нужно будет выполнить несколько шагов для защиты ИТ-систем:

  • выбрать меры защиты с учётом параметров конкретной системы;
  • при необходимости применять компенсирующие меры;
  • обосновывать, почему такие меры обеспечивают нужный уровень защиты;
  • оценивать эффективность внедрённых механизмов безопасности.

Если часть выбранных мер нельзя внедрить технически или их применение не имеет практического смысла, компания сможет использовать компенсирующие меры. Для этого оператору придётся доказать, что они дают нужный уровень защиты.

Новые правила затронут все информационные системы, где обрабатываются персональные данные. По данным «Коммерсанта», в реестре операторов персональных данных более 2,6 млн записей.

ФСТЭК также предлагает сделать обязательной оценку эффективности реализованных мер. Для этого компаниям нужно будет определять показатель «уровень зрелости» системы защиты информации.

Проводить такую оценку нужно будет до начала обработки персональных данных, затем как минимум раз в три года, а также после компьютерных инцидентов.

В проекте приказа впервые появились отдельные меры защиты при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений. Также регулятор отдельно выделил защиту мобильных устройств и удалённого доступа пользователей.

Для значимых объектов критической информационной инфраструктуры вводится дополнительное требование: постоянное взаимодействие с ГосСОПКА.

Руководитель направления по взаимодействию с регуляторами Swordfish Security Альбина Аскерова рассказала «Коммерсанту», что требования к ИИ появились из-за более частой работы моделей с персональными данными. По её словам, «сами данные, запросы пользователей и ответы моделей становятся новыми целями для взлома».

Источник: «Коммерсант», RB.RU — https://rb.ru/news/trebovaniya-k-zashite-dannyh-mogut-izmenit-kompanii-smogut-adaptirovat-mery-bezopasnosti-pod-svoi-it-sistemy/

Читать новости ИИ и технологий в Telegram.


Оцените статью
Gimal-Ai