К содержанию
Новости

ФСТЭК предложила трехуровневую модель защиты персональных данных для всех ИС

ФСТЭК предложила трехуровневую модель защиты персональных данных для всех ИС

ФСТЭК опубликовала проект приказа с обновленными требованиями к защите персональных данных в информационных системах. Документ предлагает отказаться от фиксированного перечня мер, который действует с 2013 года, и перейти к трехуровневой модели защиты. Для каждого уровня предусмотрен базовый набор требований, при этом операторы смогут адаптировать его под архитектуру своих систем и используемые технологии.

Как сообщает IT World (IT-World.ru), новые требования планируют распространить на все информационные системы, где обрабатываются персональные данные. Сам приказ может вступить в силу с 1 сентября 2026 года. После выбора мер операторам нужно будет оценивать, насколько они помогают противодействовать актуальным угрозам для конкретной системы.

В проекте отдельно прописаны требования к защите информации при использовании технологий искусственного интеллекта, «Интернета вещей», виртуализации и облачных вычислений. Дополнительные меры предусмотрены и для мобильных устройств, а также удаленного доступа. Кроме того, вводится обязательная оценка эффективности мер защиты с использованием показателя «уровень зрелости». Проводить такую оценку необходимо до начала обработки персональных данных, затем не реже одного раза в три года и после каждого компьютерного инцидента.

Ключевые факты

  • В реестре операторов персональных данных числится более 2,6 млн организаций

  • Проект вводит обязательную оценку эффективности мер защиты с использованием показателя «уровень зрелости»

  • Оценку эффективности требуется проводить до начала обработки персональных данных, затем не реже одного раза в три года и после каждого компьютерного инцидента

  • Для значимых объектов КИИ предусмотрено постоянное взаимодействие с ГосСОПКА

Вопросы и ответы

Кого затронут новые требования ФСТЭК и когда к ним готовиться?

Требования планируют распространить на все информационные системы, где обрабатываются персональные данные. В реестре операторов персональных данных сейчас более 2,6 млн организаций, а вступление приказа в силу ожидается с 1 сентября 2026 года.

Что меняется в подходе к защите персональных данных по сравнению с действующими правилами?

ФСТЭК предлагает отказаться от фиксированного перечня мер, действующего с 2013 года, и перейти к трехуровневой модели. Для каждого уровня будет базовый набор требований, который оператор сможет адаптировать под архитектуру системы и используемые технологии.

Какие новые обязательства появятся у операторов после внедрения модели?

Операторам придется проводить оценку эффективности мер защиты с показателем «уровень зрелости» до начала обработки персональных данных, затем минимум раз в три года и после каждого компьютерного инцидента. Для значимых объектов КИИ также предусмотрено постоянное взаимодействие с ГосСОПКА.

Контекст по теме