Федеральная служба по техническому и экспортному контролю (ФСТЭК) опубликовала проект приказа, который существенно меняет правила обработки персональных данных в информационных системах. Документ призван заменить действующий с 2013 года приказ № 21. В случае подписания, закон вступит в силу с 1 сентября 2026 года. Реформа затронет более 2,6 млн операторов персональных данных по всей стране.
Ключевым новшеством проекта стал отказ от жесткого перечня защитных мер в пользу адаптивной модели. Операторы получат право самостоятельно выбирать инструменты защиты, исходя из архитектуры своих систем и специфики бизнеса. Однако компания должна будет не только обосновать выбор каждой меры в модели угроз, но и регулярно подтверждать ее эффективность.
ФСТЭК вводит обязательный показатель "уровень зрелости" (Узи), который должен отражать реальную эффективность защиты данных. Проверку этого показателя операторы обязаны проводить перед началом обработки персональных данных, внепланово — после каждого компьютерного инцидента, регулярно — не реже одного раза в три года.
Для объектов критической информационной инфраструктуры (КИИ) установлено требование об обеспечении непрерывного взаимодействия с ГосСОПКА для оперативного обмена данными о компьютерных атаках.
Впервые в нормативную базу ФСТЭК включены отдельные блоки по защите данных в высокотехнологичных средах. Проект детально регламентирует требования для ИИ, облачных вычислений и виртуализации, IoT и мобильных устройств.
Для систем с высоким уровнем защищенности (1-й и 2-й типы угроз) регулятор устанавливает повышенные стандарты качества ПО. В частности, компаниям придется проводить аудит исходного кода на наличие уязвимостей и недекларированных возможностей, а также использовать инструменты разработки безопасного ПО (в соответствии с ГОСТ Р 56939-2024).
При реализации проекта операторам придется использовать сертифицированные средства защиты информации (СЗИ) с жесткой привязкой к уровню защищенности: 1 уровень — СЗИ не ниже 4 класса и 4 уровня доверия, 2 уровень — СЗИ не ниже 5 класса и 5 уровня доверия, 3 и 4 уровни — СЗИ не ниже 6 класса и 6 уровня доверия.
Использование компенсирующих мер (альтернативных способов защиты) теперь потребует полноценного экономического и технического обоснования, если реализация базовых требований невозможна.
Напомним, ранее "Кабельщик" писал, что 80% российского рынка ПАК остается за зарубежными вендорами.
- Войдите или зарегистрируйтесь, чтобы оставлять комментарии