Создано сегодня в 14:58
В РФ предложили по-новому защищать персональные данные в информсистемах
Фото: Svetlana Vozmilova/Global Look Press
Федеральная служба по техническому и экспортному контролю (ФСТЭК) разработала и опубликовала на портале нормативных правовых актов проект приказа, который утверждает новый состав организационных и технических мер по защите персональных данных в информационных системах. Планируется, что документ вступит в силу с 1 сентября 2026 года.
Вместо жёсткого перечня мер, который был закреплен в предшествующем приказе от 2013 года, операторам предлагают гибкую трёхуровневую схему, где для каждого уровня определён базовый набор мер, который оператор данных сможет адаптировать под архитектуру своих IT-систем и применяемые технологии. Затем компания должна будет проверять, действительно ли выбранные меры закрывают актуальные для этой системы угрозы.
В документе впервые в отдельный перечень выведены защита информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений, а также защита мобильных устройств и удалённого доступа. Кроме того, вводится обязательная оценка эффективности реализованных мер через показатель «уровень зрелости», которую оператор должен проводить перед началом обработки данных, затем не реже одного раза в три года, а также после каждого компьютерного инцидента.
Сейчас в реестре операторов персональных данных содержатся сведения о более 2,6 млн операторов.
Предлагаемый подход выглядит более рациональным, чем единый жёсткий перечень требований для всех операторов, ведь информационные системы значительно различаются по архитектуре, объёму и категории данных, используемым технологиям и уровню риска, заявил «СенатИнформ» замглавы Совета по развитию цифровой экономики при СФ, первый зампред Комитета верхней палаты по конституционному законодательству и госстроительству Артём Шейкин.
«Логика, при которой сначала определяется базовый набор мер, который затем можно адаптировать под конкретную систему и после этого проверять на соответствие актуальным угрозам, позволяет уйти от формального выполнения одинаковых требований в принципиально разных условиях», — подчеркнул сенатор.
По его мнению есть и риск лишь формального исполнения заявленных требований, и любая оценка зрелости может превратиться в обновление положений, журналов и отчётов, если её проводить только исходя из принципов комплаенс-подхода. Поэтому значение будет иметь методика: она должна проверять не факт того, написан регламент или нет, а действительно ли меры работают на практике — своевременно ли устраняются уязвимости, контролируются доступы, фиксируются события безопасности, а также способен ли оператор обнаружить инцидент и восстановить работу системы.
Артём Шейкин. Фото: Парламентский фотоархив/Пресс-служба СФ
В итоге результат будет зависеть от качества контроля и ответственности операторов. Более гибкое регулирование даёт возможность точнее выстраивать защиту, но одновременно требует большей профессиональной зрелости. Компания должна уметь обосновать выбранные меры и доказать их эффективность, а не просто предъявить комплект документов и формальных отчётов
Артём Шейкин, первый зампредседателя Комитета СФ по конституционном законодательству и госстроительству
Ранее парламентарий заявлял «СенатИнформ», что по мере распространения искусственного интеллекта (ИИ) компаниям стоит задуматься о понятных внутренних правилах его использования, и формат может быть разным — локальные акты, инструкции по информационной безопасности, отдельные положения в должностных обязанностях.
Шейкин также говорил о том, что в компаниях должен быть перечень разрешённых ИИ-инструментов, и нужно запрещать сотрудникам загружать чувствительные данные во внешние сервисы и предусмотреть ответственность за нарушение правил.
Председатель СФ Валентина Матвиенко призывала Минцифры оперативнее реагировать на вызовы и угрозы, а не вдогонку бежать за ситуацией, которая складывается с уровнем кибермошенничества и утечки персональных данных.





