В документе перечислены организационные и технические меры, обязательные для операторов, работающих с персональными данными в информационных системах. Меры дифференцируются в зависимости от уровня защищенности системы (их четыре) и особенностей технологий: от простой идентификации и контроля доступа до специализированной защиты виртуализированных сред, контейнерных решений, интернета вещей, облачных платформ, почтовых систем, веб-сервисов и API.
Особое внимание уделено мобильным гаджетам, удаленному подключению, сотрудничеству с аутсорсерами и применению технологий искусственного интеллекта. Впервые ФСТЭК выделил ИИ как отдельное направление в области защиты данных.
Нормативный акт начнет действовать 1 сентября 2026 года.
По словам Руслана Рахметова, гендиректора Security Vision, в беседе с Forbes, новый приказ «кардинально отличается» от предыдущей версии. Добавлены положения о непрерывном мониторинге информационной безопасности, создании защищенного программного обеспечения, интеграции с системой ГосСОПКА и регулярной оценке эффективности защитных мер, проводимой минимум раз в три года или после каждого инцидента.
Наиболее значимые изменения касаются взаимодействия с подрядными организациями. При передаче обработки персональных данных сторонним исполнителям компания-оператор должна устанавливать для них критерии зрелости процессов и контролировать их выполнение. Это повлияет на облачные платформы, HR- и бухгалтерские сервисы, дата-центры. По мнению экспертов, стандартных формулировок о соблюдении законодательства в договорах будет недостаточно. В результате отделы закупок и юристы должны пересмотреть условия контрактов и требования к партнерам.
Предприятиям с отлаженными процессами кибербезопасности потребуется лишь сверить текущие практики с новыми требованиями и устранить расхождения. Организациям, где защита данных реализована формально, придется серьезно пересмотреть реальные потоки информации, систему прав доступа и технические недоработки.
Нормативный акт сам по себе не устанавливает штрафных санкций. Он формулирует обязательные требования, а меры ответственности за их несоблюдение уже предусмотрены Кодексом об административных правонарушениях. При этом детализированные нормы облегчают для регуляторов процесс выявления нарушений — появится четкий стандарт, с которым можно сравнивать систему защиты конкретной компании.
2026-07-28T06:44:01+00:00
