Экспертиза

Проект приказа ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»

На момент написания текста рассмотрен проект приказа. Проект приказа ФСТЭК России вводит обновлённый состав организационных и технических мер, а также исчезло приложение с таблицей соответствия мер уровням защищенности. Пятнадцать групп базовых мер (ИАФ, УПД, ЗНИ и т. д.) с привязкой к уровням защищенности заменены двумя перечнями: мероприятия по обеспечению безопасности и технические меры (при этом уровни защищённости сохраняются в соответствии с постановлением Правительства РФ № 1119).

Мероприятия по обеспечению безопасности

  • выявление и оценка угроз безопасности информации;
  • контроль конфигураций информационных систем;
  • управление уязвимостями;
  • управление обновлениями;
  • защита информации при обработке, хранении и обращении с информацией, доступ к которой ограничен в соответствии с законодательством Российской Федерации;
  • защита информации при применении конечных устройств;
  • защита информации при применении мобильных устройств;
  • защита информации при удаленном доступе пользователей к информационным системам;
  • защита информации при беспроводном доступе пользователей к информационным системам;
  • защита информации при предоставлении пользователям доступа к информационным системам, предусматривающего чтение, выполнение, изменение, запись, удаление программ и (или) данных в информационных системах;
  • мониторинг информационной безопасности;
  • разработка безопасного программного обеспечения;
  • физическая защита информационных систем;
  • непрерывное функционирование информационных систем при возникновении нештатных ситуаций;
  • повышение уровня знаний и информированности пользователей по вопросам защиты информации;
  • защита информации при взаимодействии с подрядными организациями;
  • защита от компьютерных атак, направленных на отказ в обслуживании;
  • защита информации при использовании искусственного интеллекта;
  • меры по обеспечению безопасности персональных данных;
  • проведение контроля уровня защищенности персональных данных, содержащейся в информационных системах;
  • непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.

Технические меры

  • идентификация и аутентификация;
  • управление доступом;
  • регистрация событий безопасности;
  • защита виртуализации и облачных вычислений;
  • защита технологий контейнерных сред и их оркестрации;
  • защита сервисов электронной почты;
  • защита веб-технологий;
  • защита программных интерфейсов взаимодействия приложений;
  • защита конечных устройств;
  • защита мобильных устройств;
  • защита технологий интернета вещей;
  • защита точек беспроводного доступа;
  • антивирусная защита;
  • обнаружение и предотвращение вторжений на сетевом уровне;
  • сегментация и межсетевое экранирование;
  • защита от компьютерных атак, направленных на отказ в обслуживании;
  • защита каналов передачи данных и сетевого взаимодействия.

Состав мер оператор определяет сам, содержание берет из методических документов ФСТЭК. Теперь оператору потребуется более детально обосновывать свои решения по выбору мер защиты ПДн.

Вводится показатель уровня зрелости защиты (УЗИ), характеризующий достаточность и эффективность реализованных мер безопасности. Оценка эффективности мер проводится оператором самостоятельно или с привлечением лицензированных организаций перед началом обработки персональных данных, не реже одного раза в 3 года, а также после каждого компьютерного инцидента.

Оператор обязан установить требование к показателю уровня зрелости (УЗИ) для обработчиков персональных данных, при этом оценка их соответствия проводится: перед началом обработки данных, не реже одного раза в 3 года и после каждого компьютерного инцидента у обработчика. Данные требования должны быть закреплены в договорах поручения и включены в процедуры проверки поставщиков услуг. В самом проекте методика расчёта показателя УЗИ пока не раскрыта.

В новом проекте добавлены принципиально новые направления защиты, которых не было в приказе № 21: защита при использовании искусственного интеллекта, контейнеризация и оркестрация, защита API, интернет вещей, почтовые сервисы, веб-технологии, защита от DDoS-атак, разработка безопасного ПО, защита при работе с подрядчиками и взаимодействие с ГосСОПКА.

Меры защиты реализуются в системе защиты ПДн и должны нейтрализовать актуальные угрозы, которые оператор определяет с учётом архитектуры и технологий ИС. Модель угроз при создании ИС разрабатывается по решению оператора, а если разрабатывается, используются методические документы ФСТЭК России.

Комментарий Алины Шихвердиевой, эксперта АБИСС: приказ ФСТЭК России от 18 февраля 2013 г. № 21 уже давно потерял свою актуальность на фоне развития информационных технологий, тенденций и использования ИИ для атак. С учётом развития технологий и новых векторов угроз актуальность приказа ФСТЭК России № 21 постепенно снижалась — его корректировка или замена рассматривалась как закономерный шаг. Ключевые, принципиально новые, пункты, которые нас ждут для повышения уровня защиты ИСПДн:

  1. Защита при использовании искусственного интеллекта (ИИ). Огромное количество компаний внедряют в свои бизнес-процессы ИИ помощников. Но до тех пор, пока не было обязательных требований по защите, организации не спешили себя обезопасить. Теперь выполнение мер по защите при использовании ИИ буде закреплено на уровне приказа ФСТЭК России.
  2. Контейнеризация и оркестрация. В рамках защиты ИСПДн с контейнеризацией (в соответствии с официальным письмом от ФСТЭК России, полученным на запрос по мерам ЗСВ) применялись меры ЗСВ приказа ФСТЭК России от 18 февраля 2013 г. № 21, которые не учитывают технические особенности и не могут в полной мере обезопасить оператора от инцидента ИБ.
  3. Интернет вещей. Те маленькие детали, на которые все всегда закрывают глаза. Регулятор нам явно указывает, что теперь устройства Интернета вещей не могут оставаться за контуром защиты, что всегда являлось риском.
  4. Защита API. Тот уровень защиты, который мог игнорироваться многими операторами. Если взаимодействие между сервисами и приложениями не было очевидным, было тем, что легко скрыть, то сейчас регулятор делает акцент на необходимости защиты программных интерфейсов взаимодействия приложений.
  5. Непрерывное взаимодействие с ГосСОПКА. Добавляется дополнительная отчетная нагрузка на Оператора. Вполне возможно, что далее нас ожидает подход, аналогичный подходу к КИИ, в том числе по непрерывному обмену информацией об угрозах и инцидентах.

В 2026 году фокус бизнеса концентрируется на экономических показателях, сохранении устойчивого положения и стабилизации. Бюджет на ИБ снизился, а новые требования к обеспечению безопасности при обработке ПДн создают дополнительную финансовую нагрузку на организации. Нет ни одной компании, которая бы не обрабатывала ПДн и не должна бы была выполнять требования по обеспечению безопасности ПДн.

Что мы имеем в 2026 г.: с одной стороны — новые размеры штрафов, в том числе оборотные штрафы, а с другой — усиление требований и мер по обеспечению безопасности ПДн. 2026 г. -2027 г. будут тяжелыми и переходными однозначно, особенно для тех, у кого подходит срок в три года после прохождения оценки эффективности.

Ждем комментарии от ФСТЭК России, а также утверждение нового приказа ФСТЭК. В перспективе, после стабилизации экономической ситуации и адаптации бизнеса к новым требованиям по ИБ, новый приказ ФСТЭК будет отличной почвой для построения более детальной и эффективной системы защиты информации.


Вернуться к списку экспертиз

Подписаться

Подпишитесь на нашу рассылку, чтобы быть в курсе новостей АБИСС