Новый приказ ФСТЭК о защите ИСПДн: дайджест 25–31 июля 2026 года

Новый приказ ФСТЭК о защите ИСПДн: дайджест 25–31 июля 2026 года

Проект нового приказа ФСТЭК о защите ИСПДн — это документ, который заменит приказ ФСТЭК № 21 и изменит порядок выбора и оценки мер защиты персональных данных. В России сфера регулируется 152-ФЗ и постановлением Правительства РФ № 1119. Применяется операторами ПДн и обработчиками по поручению оператора.

Кратко:

  • Проект сохраняет четыре уровня защищённости ИСПДн: от УЗ-1 до УЗ-4.
  • Оператор выбирает меры защиты в три этапа и оценивает их зрелость.
  • Оценку зрелости проводят до начала обработки, после инцидента и не реже одного раза в три года.
  • Обсуждение проекта № 169583 идёт до 8 августа 2026 года; вступление в силу планируется на 1 сентября 2026 года.
  • Смежные изменения недели: 243-ФЗ об ИИ заработает 1 сентября 2026 года, капитал цифрового депозитария предложено установить от 50 млн до 250 млн рублей.
Регуляторы переводят требования к данным, искусственному интеллекту и цифровым активам из общих принципов в измеримые процедуры, контрольные показатели и сроки.

Главное событие недели: проект нового приказа ФСТЭК о защите персональных данных в информационных системах. Он сохраняет четыре уровня защищённости, меняет последовательность выбора мер, вводит оценку их зрелости и отдельно регулирует контроль организаций и предпринимателей, которые обрабатывают данные по поручению оператора. Документ заменит приказ ФСТЭК № 21. Общественное обсуждение продлится до 8 августа, ввести приказ в действие планируют с 1 сентября 2026 года. Остальные события недели развивают тот же подход:

  • Закон № 243-ФЗ установил специальные статусы и сроки для регулирования ИИ-моделей.
  • Банк России предложил требования к капиталу цифровых депозитариев и ограниченный срок проверки сведений по ОСАГО.
  • Рост платформенной занятости повышает значение идентификации исполнителей.

Общее направление изменений: от декларации обязанностей к процедурам, которые можно проверить до допуска участника или в ходе его работы.


Как проект приказа ФСТЭК меняет защиту ИСПДн


Оператор выбирает меры защиты в три этапа. Сначала он определяет базовый набор для установленного уровня защищённости. Затем адаптирует его к архитектуре и технологиям системы. После этого сверяет результат с актуальными угрозами и возможностями нарушителей, при необходимости дополняя или усиливая набор. Так описывает процедуру проект приказа.

Документ отдельно учитывает несколько технологий. В перечень вошли искусственный интеллект, интернет вещей, виртуализация и облачные вычисления. К ним добавлены контейнерные среды, программные интерфейсы, мобильные устройства и удалённый доступ. Решение о разработке модели угроз при создании ИСПДн принимает оператор.

Основная новация: показатель уровня зрелости реализованных мер. Оценку оператор проводит самостоятельно либо привлекает юридическое лицо или индивидуального предпринимателя с лицензией на техническую защиту конфиденциальной информации. Проект предусматривает оценку до начала обработки, не реже одного раза в три года и после компьютерного инцидента.


Что изменится для операторов ИСПДн и обработчиков


Если приказ примут в предложенной редакции, общей договорной формулировки о соблюдении законодательства для фактического контроля обработчика окажется недостаточно. Оператору потребуется установить требуемое значение показателя зрелости. Дополнительно понадобится понимать, какие данные получает подрядчик, где они хранятся, кто имеет к ним доступ и чем подтверждается выполнение мер. Пока документ остаётся проектом, эти положения необязательны.


Как связаны уровни защищённости ИСПДн и классы СЗИ


Уровень защищённости оператор определяет по постановлению Правительства № 1119, а приказ ФСТЭК задаёт состав и содержание мер для каждого уровня. Расчёт зависит от категории данных, принадлежности субъектов к работникам оператора, типа актуальных угроз и числа субъектов с пороговым значением 100 тыс.

Ошибка при определении типа угроз приводит к выбору более высокого уровня защищённости и росту затрат на защиту. Первый тип связан с недекларированными возможностями системного программного обеспечения, второй с такими же возможностями прикладного, третий означает, что подобные возможности признаны неактуальными.

Для сертифицированных средств защиты проект устанавливает соответствие между уровнем защищённости, классом СЗИ и уровнем доверия. Для УЗ-1 предусмотрены не ниже 4 класса и 4 уровня доверия. Для УЗ-2 действуют не ниже 5 класса и 5 уровня доверия. Для УЗ-3 и УЗ-4 установлены 6 класс и 6 уровень. Технически нереализуемую меру оператор заменяет компенсирующей, обосновав выбор.

Общей обязанности аттестовать каждую ИСПДн законодательство о персональных данных не устанавливает: она может следовать из требований к конкретной системе или организации. Уровни защищённости ИСПДн и классы защищённости государственных информационных систем остаются разными величинами.


Что регулирует 243-ФЗ об искусственном интеллекте


26 июля официально опубликован Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Закон регулирует большие фундаментальные модели и вводит понятия суверенной и национальной модели. Основные положения вступят в силу 1 сентября 2026 года. Требования к таким моделям, обязанности разработчиков и отдельные положения о предупреждениях заработают 1 марта 2027 года.

Общей обязанности маркировать любой текст или изображение, созданные с помощью ИИ, закон не вводит. Для отдельных интернет-площадок он предусматривает техническую возможность разместить предупреждение в случаях, установленных законом. Компаниям в первую очередь потребуется определить, подпадают ли их модели, сервисы или площадки под специальные нормы. Универсальная маркировка всего ИИ-контента такой проверки не заменяет.


Какие требования к капиталу цифровых депозитариев предложил Банк России


27 июля Банк России представил первые проекты нормативных актов для запуска регулируемого рынка криптовалют. Цифровому депозитарию, который будет учитывать криптовалюты и цифровые права, регулятор предлагает минимальный размер собственных средств от 50 млн до 250 млн рублей. Сумма зависит от характера операций, включая работу с открытыми распределёнными реестрами и расчёты по итогам торгов.

Предложения по требованиям к капиталу регулятор принимает до 10 августа. Как следует из пояснительной записки, требования ограничат круг претендентов организациями, способными поддерживать собственные средства в указанном диапазоне и сформировать активы установленного качества. До подачи документов депозитарию придётся сопоставить бизнес-модель, виды операций и доступный капитал.


Почему платформам нужна идентификация исполнителей


На круглом столе 24 июля представитель «Деловой России» оценил, что из 14 млн зарегистрированных самозанятых фактически работают около 7 млн, а примерно 60 % работающих используют цифровые платформы. Об этом сообщает ComNews. Цифры отражают экспертную оценку участника дискуссии; официальной статистикой занятости они не являются.

Исследование НИУ ВШЭ даёт более широкую картину: в 2026 году опыт платформенной занятости имели 20,3 % россиян в возрасте 18–72 лет, среди участников 18–24 лет показатель достигает 30,4 %. Основной работой платформенную занятость назвали 2 % опрошенных. Различия между оценками объясняются разными объектами измерения: первая относится к работающим самозанятым, вторая к населению и любому опыту работы на платформах.

Рост платформенной занятости увеличивает число коротких и дистанционных подключений исполнителей. Платформе нужно подтверждать идентификацией исполнителя, что к заказу допущено заявленное лицо, сохранять результаты проверки и учитывать риск передачи учётной записи, который снижает liveness-проверка. Чем быстрее проходит онбординг, тем выше цена ошибки первичной идентификации. Автоматический допуск, дополнительную проверку и ручное решение по спорным случаям платформе придётся развести по разным маршрутам.


Какой срок на проверку данных по ОСАГО предложил Банк России


Банк России предложил установить для страховщиков 14-дневный срок проверки данных, которые клиент предоставил при заключении договора ОСАГО. Об этом пишет «Коммерсантъ». По истечении этого периода расторжение договора по такому основанию будет возможно только в судебном порядке. Инициатива обсуждается с рынком и действующим правилом пока не стала.

Для страховщиков предложение повышает значение проверки непосредственно при заключении договора. Потребуются быстрые сверки сведений об автомобиле, целях его использования и водителях, фиксация источников данных и маршрутизация расхождений. Сокращение срока последующего контроля переносит нагрузку на первичную верификацию: расхождения придётся ловить в момент оформления полиса.


Когда завершатся обсуждения и вступят в силу новые требования

Дата

Событие

Кого касается

8 августа 2026

Окончание обсуждения проекта приказа ФСТЭК по ИСПДн

Операторы персональных данных и обработчики

10 августа 2026

Окончание приёма предложений по требованиям к капиталу цифровых депозитариев

Претенденты на статус цифрового депозитария

1 сентября 2026

Вступление в силу основных положений 243-ФЗ; планируемая дата вступления в силу приказа ФСТЭК, если документ примут в предложенной редакции

Разработчики и операторы ИИ-систем; операторы ПДн и обработчики

1 марта 2027

Отдельные требования к суверенным и национальным моделям и к предупреждениям об использовании ИИ¹

Разработчики соответствующих моделей и отдельные интернет-площадки

¹ Общей обязанности маркировать любой текст или изображение, созданные с помощью ИИ, норма не устанавливает. Применимость требования зависит от субъекта и условий, закреплённых в 243-ФЗ.


Как подготовиться к изменениям требований ФСТЭК


  1. Составить реестр ИСПДн. Для каждой системы зафиксировать категории данных, число субъектов, цели обработки, владельца процесса, подрядчиков и места хранения.
  2. Проверить уровень защищённости. Сохранить расчёт по постановлению Правительства РФ № 1119, тип актуальных угроз и документы, на которых основан вывод.
  3. Собрать подтверждения обработчиков. Запросить описание мер защиты, порядок управления доступом, сведения об инцидентах и подтверждения периодической оценки; закрепить требования в поручении на обработку персональных данных.
  4. Назначить ответственного за оценку. Определить ответственное подразделение, дату первой оценки, состав подтверждающих материалов и порядок повторной проверки после инцидента.
  5. Проверить используемые ИИ-сервисы. Зафиксировать внешние и внутренние модели, пользователей, передаваемые данные и запреты на загрузку персональных или конфиденциальных сведений.
  6. Настроить входные проверки. Для клиентов и платформенных исполнителей определить обязательные сверки, основания дополнительной проверки и маршрут ручного решения при расхождениях.
  7. Зафиксировать регуляторные сроки. Назначить ответственных за мониторинг итоговых редакций актов ФСТЭК, Банка России и требований 243-ФЗ; после публикации обновить внутренние документы и планы внедрения.

Для ИСПДн с дистанционным онбордингом IDX объединяет проверку паспорта и сведений о физическом лице в одном API.

Подключить проверку физических лиц →


Источники: официальные документы ФСТЭК, Банка России и НИУ ВШЭ


Актуально на . Последнее обновление: . Материал носит информационно-аналитический характер. Для подготовки дайджеста использованы сообщения СМИ и профильных изданий. Статус инициатив проверен на 31 июля 2026 года.

Часто задаваемые вопросы

Заменил ли новый проект приказа ФСТЭК действующий приказ № 21?
Нет. На 31 июля 2026 года документ остаётся проектом и ещё не создаёт обязательных требований для операторов персональных данных. Обсуждение проекта № 169583 продлится до 8 августа 2026 года. Если приказ примут в предложенной редакции, он заменит приказ ФСТЭК № 21. Планируемая дата вступления документа в силу — 1 сентября 2026 года.
Как оператору ИСПДн предлагается выбирать меры защиты?
Проект предусматривает три этапа. Сначала оператор определяет базовый набор мер для установленного уровня защищённости. Затем адаптирует его к архитектуре и технологиям системы. На третьем этапе оператор сопоставляет набор с актуальными угрозами и возможностями нарушителей, после чего при необходимости усиливает меры. Уровень защищённости по-прежнему определяется с учётом постановления Правительства РФ № 1119.
Когда потребуется оценивать зрелость мер защиты ИСПДн?
Согласно проекту приказа ФСТЭК, оценку зрелости предлагается проводить до начала обработки персональных данных, после компьютерного инцидента и не реже одного раза в три года. Оператор сможет выполнить оценку самостоятельно либо привлечь юридическое лицо или индивидуального предпринимателя с лицензией на техническую защиту конфиденциальной информации. Эти правила станут обязательными только после принятия приказа.
Как связаны уровни защищённости ИСПДн и классы средств защиты?
Проект связывает уровень защищённости ИСПДн, класс сертифицированного средства защиты информации и уровень доверия. Для УЗ-1 предусмотрены не ниже 4 класса и 4 уровня доверия, для УЗ-2 — не ниже 5 класса и 5 уровня, для УЗ-3 и УЗ-4 — 6 класс и 6 уровень доверия. Сам уровень защищённости оператор определяет по постановлению Правительства РФ № 1119.
Когда вступают в силу положения 243-ФЗ об искусственном интеллекте?
Основные положения Федерального закона № 243-ФЗ вступают в силу 1 сентября 2026 года. Требования к суверенным и национальным моделям, обязанности их разработчиков и отдельные нормы о предупреждениях начнут действовать 1 марта 2027 года. Закон не устанавливает общей обязанности маркировать любой текст или изображение, созданные с помощью искусственного интеллекта. Компаниям необходимо отдельно определить применимость этих положений к используемым моделям и интернет-площадкам.
Какой капитал потребуется цифровому депозитарию?
Банк России предложил минимальный размер собственных средств цифрового депозитария от 50 млн до 250 млн рублей. Конкретное значение будет зависеть от характера операций, включая работу с открытыми распределёнными реестрами и расчёты по итогам торгов. Пока это проект регулирования. Предложения по требованиям к капиталу Банк России принимает до 10 августа 2026 года.
Зачем платформе проверять личность исполнителя при онбординге?
Проверка позволяет подтвердить, что к заказам допущено заявленное лицо, и снизить риск передачи учётной записи. Платформе также нужно сохранять результаты проверки и определять случаи, когда автоматического допуска недостаточно. По экспертной оценке «Деловой России», около 60 % работающих самозанятых используют цифровые платформы. Массовое дистанционное подключение повышает цену ошибки первичной идентификации. Результат проверки следует сохранять вместе с основанием допуска или передачи случая сотруднику.
Какой срок на проверку данных по ОСАГО предложил Банк России?
Банк России предложил предоставить страховщику 14 дней для проверки сведений, сообщённых клиентом при заключении договора ОСАГО. После истечения этого срока расторжение договора по соответствующему основанию предполагалось бы только в судебном порядке. Инициатива обсуждается с рынком и пока не стала действующим правилом. Страховщикам стоит заранее оценить скорость сверки данных об автомобиле и водителях.
Стать клиентом IDX
Ошибка! Сообщение не отправлено.
Спасибо за вашу заявку!
Наш менеджер свяжется с вами в ближайшее время
31.07.2026
Не каждый маркетплейс — оператор цифровой платформы, и наоборот. Разбираем определение из 289-ФЗ, роли партнёра и пользователя и примеры сервисов, чтобы избежать штрафов.
29.07.2026
С 1 сентября 2026 года пакет «Антифрод 2.0» (210-ФЗ) запускает единую систему учёта платёжных карт, а с 2027 года ограничивает их число до 20 на клиента. Главное о новых обязанностях финтеха и маркетплейсов по интеграции с ГИС «Антифрод» и базой IMEI.
27.07.2026
Статья 13.55 КоАП РФ применяется к сайтам, информационным системам и приложениям, доступ к информации в которых предоставляется пользователям, прошедшим авторизацию и находящимся на территории России.
24.07.2026
Новости и ИИ • 18 июля–24 июля 2026 года. Дайджест регуляторных и рыночных новостей IDX
22.07.2026
Как пройти обязательную верификацию продавцу, самозанятому и владельцу ПВЗ и не сорвать запуск на платформе.
Подписка на новости