ФСТЭК обновила требования к защите персональных данных
Федеральная служба по техническому и экспортному контролю (ФСТЭК) опубликовала 24 июля на портале regulation.gov.ru проект приказа, утверждающий новый состав мер по защите персональных данных в информационных системах. Документ вступит в силу с 1 сентября 2026 года.
Новый проект впервые распространяет требования на все информационные системы, работающие с персональными данными. Вместо жесткого перечня мер, закрепленного в приказе 2013 года, операторам предлагается гибкая трехуровневая схема. Для каждого уровня определен базовый набор мер, который оператор сможет адаптировать под архитектуру своих ИТ-систем и технологии. Затем компания должна будет проверять, действительно ли выбранные меры закрывают актуальные угрозы.
Введение новых требований является частью тенденции ужесточения регулирования информационной безопасности в России, особенно после начала военных действий на Украине в 2022 году, когда российская IT-инфраструктура подверглась масштабным кибератакам. Заметно возрос спрос на специалистов по информационной безопасности, отмечается дефицит кадров.
Ранее ФСТЭК уже разрабатывала новые требования для госорганов и компаний критической информационной инфраструктуры (КИИ), обязывая их хранить данные о сетевых атаках три года и расширять каналы для пропуска трафика. Также ведомство представило правила оценки защищенности госорганов и КИИ, предполагающие регулярное предоставление данных о состоянии объектов. С 1 января 2025 года на значимых объектах КИИ запрещено использование иностранного ПО, и к таким компаниям предъявляются дополнительные требования по информационной безопасности, включая аутентификацию, аудит безопасности и антивирусы.