🔻
ФСТЭК переписывает защиту персданных: что весной обкатали на КИИ, с сентября придёт ко всем24 июля на
regulation.gov.ru вышел проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Он должен вступить в силу с 1 сентября 2026 года и заменить приказ № 21 от 2013 года. Общественное обсуждение завершилось 8 августа , ждём подписанную редакцию.
Почему данные изменения - не гром среди ясного небаЭто изменения - четвёртый эпизод одной истории.
Первый - приказ № 117 от 11.04.2025, вступивший в силу 1 марта 2026 года и полностью заменивший приказ № 17. Второй - методический документ от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (информационное сообщение от 14.04.2026 № 240/22/2457), который впервые свёл меры для ГИС, КИИ и ИСПДн в единый каркас.
Третий - май: 12 мая утверждена методика выявления уязвимостей и НДВ в ПО — шесть уровней доверия, обязательный SBOM в формате CycloneDX, хеш-суммы «Стрибог», и готовились правки в приказы № 235 и № 239, закрепляющие показатель зрелости как обязательный для значимых объектов КИИ.
Все документы находятся в реестре ФСТЭК.
Аббревиатура, которую стоит запомнитьВ приказе № 117 показатель уровня зрелости обозначен «Пзи». Утверждённая 7 августа 2026 года методика оценки от первой до последней страницы оперирует «Узи». Именно Узи фигурирует в проекте по персданным. Инструмент сначала обкатали на госсистемах и КИИ, теперь распространяют на всех.
Оценку проводят перед началом обработки ПДн, далее не реже одного раза в 3 года и после каждого компьютерного инцидента.
Оператор также обязан устанавливать требования к значению Узи для тех, кто обрабатывает ПДн по его поручению. Аутсорсеры кадров, бухгалтерии и облачных CRM скоро начнут получать вопрос «а какой у вас Узи» прямо, например, в требованиях от заказчика или тендерных процедурах. Считать можно самим или привлечь внешних специалистов, внешняя оценка считается более объективной. (
Что ещё стоит отметить в проекте?
Приказ № 21 опирался на фиксированный перечень мер: достаточно было проставить галочки. Готовую таблицу убирают, оператор сам решает, чем закрывать свои системы. Впервые появились требования по защите информации при использовании ИИ, интернета вещей, виртуализации, облачных вычислений, мобильных устройств и удалённого доступа.
По ИИ формулировки предметные: контроль достоверности ответов нейросетей, фильтрация пользовательских запросов, запрет на облачные ИИ-сервисы для информации ограниченного доступа.
Плюс компенсирующие меры: если для новой технологии или угрозы меры не определены, их нужно разработать.
Что делать до сентября:▪️ Инвентаризация ИСПДн с реальными потоками данных, без неё Узи не посчитать.
▪️ Пересборка модели угроз: облака, контейнеры, API, ИИ-сервисы, удалённый доступ
▪️ Ревизия договоров с обработчиками: вам необходимо прописать требования к их зрелости.
▪️ Сверка парка СЗИ по классам и уровням доверия.
▪️ Доказательная база: логи, конфигурации, отчёты сканеров, записи о реагировании. Самооценка без артефактов на проверке не стоит ничего.
⚠️ Важно отметить, что документ пока не подписан, формулировки могут измениться.
📌 ГК «КиберСистема» всегда поможет провести аудит ИСПДн, модель угроз, подготовку к новым требованиям ФСТЭК.