Регуляторика разработки: дайджест августа–сентября 2026🔴 — касается почти всех,
🟡 — только отдельных проектов.
Коротко🔴 Домены .ru/.рф/.su без идентификации через Госуслуги нельзя продлить.
🔴 Утечка ПДн через подрядчика —
ответственность оператора. Верховный суд это подтвердил.
🔴 Рекламная рассылка на email без доказуемого согласия — прямой путь к штрафу.
🟡 UGC-платформы: суды продолжают штрафовать за неудаление контента.
🟡 СМЭВ: резервный ЦОД, конец поддержки старого адаптера, впереди миграция ViPNet и переход на S3.
🟡 ФСТЭК: новая методика оценки зрелости защиты информации (КИИ и госсектор).
🔴 1. Домены .ru / .рф / .su: идентификация через ЕСИА
С 1 сентября 2026 действует 569-ФЗ. Администратор домена обязан пройти идентификацию через Госуслуги. Это касается и новых, и уже действующих администраторов, включая нерезидентов РФ. Порядок детализируют постановления Правительства №1119 и №1120 от 31.08.2026, они действуют до 2032 года.
Без идентификации домен нельзя зарегистрировать и продлить. После окончания срока регистрации он уходит в период ожидания продления, а затем освобождается.
Что сделать:- выгрузить список своих и клиентских доменов в этих зонах;
- проверить, кто юридически администратор каждого домена, а не просто у кого доступ к аккаунту регистратора;
- отдельно найти домены, оформленные на сотрудника, директора как физлицо, бывшего подрядчика;
- поставить в календарь даты ближайших продлений: именно тогда проблема станет критичной.
Источники:
постановление №1119 на pravo.gov.ru,
ГАРАНТ🔴 2. ПДн: подрядчик не снимает ответственность с оператора
В деле №5-АД25-119-К2 (постановление от 21.01.2026) Верховный суд оставил в силе штраф Минтруду за утечку ПДн. Базу вёл подрядчик на аутсорсинге, взломали именно его. Позиция суда: оператор отвечает за защиту и за контроль подрядчика. Суд также напомнил сроки: уведомить РКН об инциденте в течение 24 часов, результаты расследования направить в течение 72 часов.
Контекст: с 11.12.2024 действует ст. 272.1 УК РФ о незаконном использовании и передаче компьютерной информации с ПДн (421-ФЗ). Требование уведомлять РКН о трансграничной передаче ПДн до её начала действует с 1 марта 2023.
Что делать в проектах:- в договоре и ТЗ явно разделить роли: оператор ПДн и лицо, обрабатывающее ПДн по поручению;
- зафиксировать требования к доступам, бэкапам и журналированию;
- не давать разработчикам постоянный неограниченный доступ к production-БД;
- не использовать реальные ПДн на тестовых стендах;
- составить карту потоков «форма → backend → БД → CRM → внешние API»;
- отдельно проверить скрытую трансграничку: зарубежная аналитика, CAPTCHA, crash-reporting, CDN, шрифты, карты, push-SDK, иностранные AI API.
Источники:
Право.ру,
РАПСИ,
КонсультантПлюс о 421-ФЗ,
портал ПДн РКН🔴 3. Email-реклама: согласие нужно уметь доказать
По ч. 1 ст. 18 закона «О рекламе» реклама по сетям электросвязи, включая email, допускается только с предварительного согласия адресата. Доказывать наличие согласия должен распространитель. Пример из сентября: Московское областное УФАС возбудило дело против ООО «Флоктори» за письмо с рекламой финансовых услуг. Юрлицу грозит штраф от 300 тыс. до 1 млн руб. (ч. 4.1 ст. 14.3 КоАП).
Для разработки: поле «оставьте email» само по себе не согласие на рекламу. В CRM стоит хранить отметку времени, источник, версию текста согласия и идентификатор пользователя. Отписка должна срабатывать сразу.
Источник:
360.ru🟡 4. UGC, комментарии, чаты: штрафы за неудаление контента
8 сентября Таганский суд Москвы оштрафовал TikTok на 3,5 млн руб. по ч. 2 ст. 13.50 КоАП за неисполнение обязанностей по мониторингу и ограничению доступа. На такую же сумму по этой статье ранее штрафовали Twitch и Pinterest. 18 августа Google получил 3,8 млн руб. за неудаление запрещённого контента. Штрафы пока касаются крупных платформ, но логика требований общая для любого сервиса с пользовательским контентом.
Что закладывать в архитектуру: цепочку «жалоба → очередь модерации → блокировка или удаление → audit-log», точечную блокировку конкретной публикации или URL без остановки сервиса, рабочий канал приёма требований госорганов.
Источник:
Известия🟡 5. ФСТЭК: методика оценки уровня зрелости (КИИ и госсектор)
7 августа 2026 ФСТЭК утвердила Методику оценки уровня зрелости деятельности в области технической защиты информации. Она адресована операторам информационных систем, владельцам значимых объектов КИИ и подрядчикам. Для обычного коммерческого сайта срочных изменений нет. Для госсектора и КИИ стоит выяснять у заказчика применимость методики ещё на этапе оценки проекта.
Источник:
ГАРАНТ🟡 6. СМЭВ: для тех, кто ведёт госинтеграции
7 сентября. Для продуктивной среды СМЭВ3 развёрнут резервный ЦОД, оба ЦОД работают в режиме Active-Active. Рекомендации Минцифры:
- открыть на межсетевом экране доступ к адресу РЦОД по аналогии с ФЦОД;
- настроить маршрутизацию;
- распределить нагрузку 50/50 отдельно для методов Send, Get и Ack.
Для АПКШ «Континент» есть ограничения, их устранение обещают сообщить отдельно.
9 сентября. Прекращена поддержка ТПО «Адаптер СМЭВ3» версии 2.7.7 и ниже, актуальная версия — 2.8.2. Старый адаптер работает, но патчей безопасности для него не будет.
Август–сентябрь. Прошла плановая смена мастер-ключей ViPNet: ФОИВ, РОИВ, коммерческие организации (последний этап закончился 29.09).
Что впереди:7 октября — отключение вида сведений «Запрос персональных данных при наличии согласия пользователя ЕСИА» в СМЭВ3 (перенесено с 30.09);
29 октября — истекают сертификаты ФСБ на ViPNet Coordinator HW4, в октябре–ноябре переход на HW5 и ViPNet Prime;
1 декабря — файловое хранилище СМЭВ3 работает только по S3, FTP отключается.
Источники:
новости СМЭВ 3 на ЕСКС,
ПО для СМЭВ🟡 7. ЕСИА
Опубликована версия 2.91 руководства пользователя ЕСИА. Для проектов с «Войти через Госуслуги» перед изменениями интеграции сверяйтесь с актуальными версиями регламента и методических рекомендаций на сайте Минцифры.
Источники:
руководство пользователя ЕСИА,
методические рекомендацииИтог. Нового федерального требования, из-за которого обычный коммерческий сайт нужно срочно переделывать, за этот период нет. Реальные риски сейчас в другом: домены на «не тех» людях, ПДн у подрядчиков без контроля, рассылки без доказуемого согласия.