ФСТЭК переписывает защиту персданных: что весной обкатали на КИИ, с сентября придёт ко всем
ФСТЭК переписывает защиту персданных: что весной обкатали на КИИ, с сентября придёт ко всем
24 июля на regulation.gov.ru вышел проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Он должен вступить в силу с 1 сентября 2026 года и заменить приказ № 21 от 2013 года. Общественное обсуждение завершилось 8 августа , ждём подписанную редакцию.
Почему данные изменения - не гром среди ясного неба Это изменения - четвёртый эпизод одной истории.
Первый - приказ № 117 от 11.04.2025, вступивший в силу 1 марта 2026 года и полностью заменивший приказ № 17. Второй - методический документ от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (информационное сообщение от 14.04.2026 № 240/22/2457), который впервые свёл меры для ГИС, КИИ и ИСПДн в единый каркас.
Третий - май: 12 мая утверждена методика выявления уязвимостей и НДВ в ПО — шесть уровней доверия, обязательный SBOM в формате CycloneDX, хеш-суммы «Стрибог», и готовились правки в приказы № 235 и № 239, закрепляющие показатель зрелости как обязательный для значимых объектов КИИ.
Все документы находятся в реестре ФСТЭК.
Аббревиатура, которую стоит запомнить В приказе № 117 показатель уровня зрелости обозначен «Пзи». Утверждённая 7 августа 2026 года методика оценки от первой до последней страницы оперирует «Узи». Именно Узи фигурирует в проекте по персданным. Инструмент сначала обкатали на госсистемах и КИИ, теперь распространяют на всех.
Оценку проводят перед началом обработки ПДн, далее не реже одного раза в 3 года и после каждого компьютерного инцидента.
Оператор также обязан устанавливать требования к значению Узи для тех, кто обрабатывает ПДн по его поручению. Аутсорсеры кадров, бухгалтерии и облачных CRM скоро начнут получать вопрос «а какой у вас Узи» прямо, например, в требованиях от заказчика или тендерных процедурах. Считать можно самим или привлечь внешних специалистов, внешняя оценка считается более объективной.
Что ещё стоит отметить в проекте? Приказ № 21 опирался на фиксированный перечень мер: достаточно было проставить галочки. Готовую таблицу убирают, оператор сам решает, чем закрывать свои системы. Впервые появились требования по защите информации при использовании ИИ, интернета вещей, виртуализации, облачных вычислений, мобильных устройств и удалённого доступа.
По ИИ формулировки предметные: контроль достоверности ответов нейросетей, фильтрация пользовательских запросов, запрет на облачные ИИ-сервисы для информации ограниченного доступа.
Плюс компенсирующие меры: если для новой технологии или угрозы меры не определены, их нужно разработать.
Что делать до сентября:
Инвентаризация ИСПДн с реальными потоками данных, без неё Узи не посчитать.
Пересборка модели угроз: облака, контейнеры, API, ИИ-сервисы, удалённый доступ
Ревизия договоров с обработчиками: вам необходимо прописать требования к их зрелости.
Сверка парка СЗИ по классам и уровням доверия.
Доказательная база: логи, конфигурации, отчёты сканеров, записи о реагировании. Самооценка без артефактов на проверке не стоит ничего.
Важно отметить, что документ пока не подписан, формулировки могут измениться.
ГК «КиберСистема» всегда поможет провести аудит ИСПДн, модель угроз, подготовку к новым требованиям ФСТЭК.