Проект нового приказа ФСТЭК о защите ИСПДн — это документ, который заменит приказ ФСТЭК № 21 и изменит порядок выбора и оценки мер защиты персональных данных. В России сфера регулируется 152-ФЗ и постановлением Правительства РФ № 1119. Применяется операторами ПДн и обработчиками по поручению оператора.
Кратко:
- Проект сохраняет четыре уровня защищённости ИСПДн: от УЗ-1 до УЗ-4.
- Оператор выбирает меры защиты в три этапа и оценивает их зрелость.
- Оценку зрелости проводят до начала обработки, после инцидента и не реже одного раза в три года.
- Обсуждение проекта № 169583 идёт до 8 августа 2026 года; вступление в силу планируется на 1 сентября 2026 года.
- Смежные изменения недели: 243-ФЗ об ИИ заработает 1 сентября 2026 года, капитал цифрового депозитария предложено установить от 50 млн до 250 млн рублей.
Главное событие недели: проект нового приказа ФСТЭК о защите персональных данных в информационных системах. Он сохраняет четыре уровня защищённости, меняет последовательность выбора мер, вводит оценку их зрелости и отдельно регулирует контроль организаций и предпринимателей, которые обрабатывают данные по поручению оператора. Документ заменит приказ ФСТЭК № 21. Общественное обсуждение продлится до 8 августа, ввести приказ в действие планируют с 1 сентября 2026 года. Остальные события недели развивают тот же подход:
- Закон № 243-ФЗ установил специальные статусы и сроки для регулирования ИИ-моделей.
- Банк России предложил требования к капиталу цифровых депозитариев и ограниченный срок проверки сведений по ОСАГО.
- Рост платформенной занятости повышает значение идентификации исполнителей.
Общее направление изменений: от декларации обязанностей к процедурам, которые можно проверить до допуска участника или в ходе его работы.
Как проект приказа ФСТЭК меняет защиту ИСПДн
Оператор выбирает меры защиты в три этапа. Сначала он определяет базовый набор для установленного уровня защищённости. Затем адаптирует его к архитектуре и технологиям системы. После этого сверяет результат с актуальными угрозами и возможностями нарушителей, при необходимости дополняя или усиливая набор. Так описывает процедуру проект приказа.
Документ отдельно учитывает несколько технологий. В перечень вошли искусственный интеллект, интернет вещей, виртуализация и облачные вычисления. К ним добавлены контейнерные среды, программные интерфейсы, мобильные устройства и удалённый доступ. Решение о разработке модели угроз при создании ИСПДн принимает оператор.
Основная новация: показатель уровня зрелости реализованных мер. Оценку оператор проводит самостоятельно либо привлекает юридическое лицо или индивидуального предпринимателя с лицензией на техническую защиту конфиденциальной информации. Проект предусматривает оценку до начала обработки, не реже одного раза в три года и после компьютерного инцидента.
Что изменится для операторов ИСПДн и обработчиков
Если приказ примут в предложенной редакции, общей договорной формулировки о соблюдении законодательства для фактического контроля обработчика окажется недостаточно. Оператору потребуется установить требуемое значение показателя зрелости. Дополнительно понадобится понимать, какие данные получает подрядчик, где они хранятся, кто имеет к ним доступ и чем подтверждается выполнение мер. Пока документ остаётся проектом, эти положения необязательны.
Как связаны уровни защищённости ИСПДн и классы СЗИ
Уровень защищённости оператор определяет по постановлению Правительства № 1119, а приказ ФСТЭК задаёт состав и содержание мер для каждого уровня. Расчёт зависит от категории данных, принадлежности субъектов к работникам оператора, типа актуальных угроз и числа субъектов с пороговым значением 100 тыс.
Ошибка при определении типа угроз приводит к выбору более высокого уровня защищённости и росту затрат на защиту. Первый тип связан с недекларированными возможностями системного программного обеспечения, второй с такими же возможностями прикладного, третий означает, что подобные возможности признаны неактуальными.
Для сертифицированных средств защиты проект устанавливает соответствие между уровнем защищённости, классом СЗИ и уровнем доверия. Для УЗ-1 предусмотрены не ниже 4 класса и 4 уровня доверия. Для УЗ-2 действуют не ниже 5 класса и 5 уровня доверия. Для УЗ-3 и УЗ-4 установлены 6 класс и 6 уровень. Технически нереализуемую меру оператор заменяет компенсирующей, обосновав выбор.
Общей обязанности аттестовать каждую ИСПДн законодательство о персональных данных не устанавливает: она может следовать из требований к конкретной системе или организации. Уровни защищённости ИСПДн и классы защищённости государственных информационных систем остаются разными величинами.
Что регулирует 243-ФЗ об искусственном интеллекте
26 июля официально опубликован Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Закон регулирует большие фундаментальные модели и вводит понятия суверенной и национальной модели. Основные положения вступят в силу 1 сентября 2026 года. Требования к таким моделям, обязанности разработчиков и отдельные положения о предупреждениях заработают 1 марта 2027 года.
Общей обязанности маркировать любой текст или изображение, созданные с помощью ИИ, закон не вводит. Для отдельных интернет-площадок он предусматривает техническую возможность разместить предупреждение в случаях, установленных законом. Компаниям в первую очередь потребуется определить, подпадают ли их модели, сервисы или площадки под специальные нормы. Универсальная маркировка всего ИИ-контента такой проверки не заменяет.
Какие требования к капиталу цифровых депозитариев предложил Банк России
27 июля Банк России представил первые проекты нормативных актов для запуска регулируемого рынка криптовалют. Цифровому депозитарию, который будет учитывать криптовалюты и цифровые права, регулятор предлагает минимальный размер собственных средств от 50 млн до 250 млн рублей. Сумма зависит от характера операций, включая работу с открытыми распределёнными реестрами и расчёты по итогам торгов.
Предложения по требованиям к капиталу регулятор принимает до 10 августа. Как следует из пояснительной записки, требования ограничат круг претендентов организациями, способными поддерживать собственные средства в указанном диапазоне и сформировать активы установленного качества. До подачи документов депозитарию придётся сопоставить бизнес-модель, виды операций и доступный капитал.
Почему платформам нужна идентификация исполнителей
На круглом столе 24 июля представитель «Деловой России» оценил, что из 14 млн зарегистрированных самозанятых фактически работают около 7 млн, а примерно 60 % работающих используют цифровые платформы. Об этом сообщает ComNews. Цифры отражают экспертную оценку участника дискуссии; официальной статистикой занятости они не являются.
Исследование НИУ ВШЭ даёт более широкую картину: в 2026 году опыт платформенной занятости имели 20,3 % россиян в возрасте 18–72 лет, среди участников 18–24 лет показатель достигает 30,4 %. Основной работой платформенную занятость назвали 2 % опрошенных. Различия между оценками объясняются разными объектами измерения: первая относится к работающим самозанятым, вторая к населению и любому опыту работы на платформах.
Рост платформенной занятости увеличивает число коротких и дистанционных подключений исполнителей. Платформе нужно подтверждать идентификацией исполнителя, что к заказу допущено заявленное лицо, сохранять результаты проверки и учитывать риск передачи учётной записи, который снижает liveness-проверка. Чем быстрее проходит онбординг, тем выше цена ошибки первичной идентификации. Автоматический допуск, дополнительную проверку и ручное решение по спорным случаям платформе придётся развести по разным маршрутам.
Какой срок на проверку данных по ОСАГО предложил Банк России
Банк России предложил установить для страховщиков 14-дневный срок проверки данных, которые клиент предоставил при заключении договора ОСАГО. Об этом пишет «Коммерсантъ». По истечении этого периода расторжение договора по такому основанию будет возможно только в судебном порядке. Инициатива обсуждается с рынком и действующим правилом пока не стала.
Для страховщиков предложение повышает значение проверки непосредственно при заключении договора. Потребуются быстрые сверки сведений об автомобиле, целях его использования и водителях, фиксация источников данных и маршрутизация расхождений. Сокращение срока последующего контроля переносит нагрузку на первичную верификацию: расхождения придётся ловить в момент оформления полиса.
Когда завершатся обсуждения и вступят в силу новые требования
|
Дата |
Событие |
Кого касается |
|---|---|---|
|
8 августа 2026 |
Окончание обсуждения проекта приказа ФСТЭК по ИСПДн |
Операторы персональных данных и обработчики |
|
10 августа 2026 |
Окончание приёма предложений по требованиям к капиталу цифровых депозитариев |
Претенденты на статус цифрового депозитария |
|
1 сентября 2026 |
Вступление в силу основных положений 243-ФЗ; планируемая дата вступления в силу приказа ФСТЭК, если документ примут в предложенной редакции |
Разработчики и операторы ИИ-систем; операторы ПДн и обработчики |
|
1 марта 2027 |
Отдельные требования к суверенным и национальным моделям и к предупреждениям об использовании ИИ¹ |
Разработчики соответствующих моделей и отдельные интернет-площадки |
¹ Общей обязанности маркировать любой текст или изображение, созданные с помощью ИИ, норма не устанавливает. Применимость требования зависит от субъекта и условий, закреплённых в 243-ФЗ.
Как подготовиться к изменениям требований ФСТЭК
- Составить реестр ИСПДн. Для каждой системы зафиксировать категории данных, число субъектов, цели обработки, владельца процесса, подрядчиков и места хранения.
- Проверить уровень защищённости. Сохранить расчёт по постановлению Правительства РФ № 1119, тип актуальных угроз и документы, на которых основан вывод.
- Собрать подтверждения обработчиков. Запросить описание мер защиты, порядок управления доступом, сведения об инцидентах и подтверждения периодической оценки; закрепить требования в поручении на обработку персональных данных.
- Назначить ответственного за оценку. Определить ответственное подразделение, дату первой оценки, состав подтверждающих материалов и порядок повторной проверки после инцидента.
- Проверить используемые ИИ-сервисы. Зафиксировать внешние и внутренние модели, пользователей, передаваемые данные и запреты на загрузку персональных или конфиденциальных сведений.
- Настроить входные проверки. Для клиентов и платформенных исполнителей определить обязательные сверки, основания дополнительной проверки и маршрут ручного решения при расхождениях.
- Зафиксировать регуляторные сроки. Назначить ответственных за мониторинг итоговых редакций актов ФСТЭК, Банка России и требований 243-ФЗ; после публикации обновить внутренние документы и планы внедрения.
Для ИСПДн с дистанционным онбордингом IDX объединяет проверку паспорта и сведений о физическом лице в одном API.
Источники: официальные документы ФСТЭК, Банка России и НИУ ВШЭ
- Проект приказа ФСТЭК № 169583
- Постановление Правительства РФ № 1119
- Федеральный закон № 243-ФЗ
- Банк России: проекты для рынка криптовалют
- Банк России: пояснительная записка о капитале цифровых депозитариев
- НИУ ВШЭ: платформенная занятость в России
- ComNews: работающие самозанятые на платформах
- «Коммерсантъ»: предложения по проверке данных ОСАГО