С 1 сентября 2026 года ФСТЭК России ввел новые требования к защите персональных данных в информационных системах. Новый порядок заменяет приказ ФСТЭК № 21 от 18 февраля 2013 года и касается всех операторов ПДн, которые используют такие системы.
Главное изменение — защита данных должна учитывать не только формальные требования, но и реальные риски. Операторам придется оценивать уровень зрелости защитных мер до начала обработки ПДн, затем не реже одного раза в три года и после компьютерных инцидентов.
Также уточняются требования к четырем уровням защищенности. Первый предназначен для систем с наиболее серьезными последствиями нарушения безопасности, второй — для значимых рисков, третий рассчитан на большинство систем, четвертый предусматривает минимальный набор требований.
Отдельные правила появились для современных технологий. При использовании искусственного интеллекта нужно контролировать достоверность его ответов и фильтровать пользовательские запросы. Облачные ИИ-сервисы нельзя применять для обработки информации ограниченного доступа.
Новые требования затрагивают и контейнерные среды: необходимо обеспечивать изоляцию контейнеров и контролировать целостность их образов. Для API предусмотрены проверка структуры запросов и автоматическая блокировка отклонений.
Кроме того, сведения о компьютерных атаках необходимо передавать в ГосСОПКА — государственную систему обнаружения, предупреждения и ликвидации последствий таких атак.
Что это значит:
- бизнесу нужно проверить системы защиты ПДн на соответствие новым требованиям;
- оценку защитных мер придется проводить регулярно и после инцидентов;
- использование ИИ, контейнеров и API потребует дополнительных мер безопасности;
- информацию о компьютерных атаках нужно будет передавать в ГосСОПКА.