ФСТЭК представил новые стандарты по защите персональных данных в информационных системах. Проект указа опубликован на портале regulation.gov.ru. Он включает в себя новые правила для работы с искусственным интеллектом (ИИ) и безопасного создания программного обеспечения, а также предусматривает адаптивную систему реагирования на угрозы и обязательную проверку эффективности принятых мер, сообщает «Коммерсантъ».
Документ впервые распространяет требования на все информационные системы, обрабатывающие персональные данные. Вместо фиксированного списка мер, содержавшегося в предыдущем указе от 2013 года, операторам предлагается эластичная трехуровневая модель. Для каждого уровня предусмотрен базовый набор мер, который оператор может корректировать исходя из архитектуры своих ИТ-систем и используемых технологий. После этого компания обязана будет подтвердить, что выбранные меры эффективно противостоят актуальным угрозам для конкретной системы.
Также впервые выделены в отдельный раздел требования по защите информации при использовании искусственного интеллекта, интернета вещей, технологий виртуализации и облачных вычислений, а также по защите мобильных устройств и удаленного доступа. Кроме того, вводится обязательная оценка результативности принятых мер через показатель «уровень зрелости». Эту оценку оператор должен проводить до начала обработки данных, затем – не реже одного раза в три года, а также после каждого инцидента кибербезопасности. Системы, являющиеся критически важными объектами информационной инфраструктуры, дополнительно должны обеспечить постоянное взаимодействие с государственной системой ГосСОПКА.
Ожидается, что приказ ФСТЭК вступит в уважение чего с 1 сентября 2026 года.
Фото: Шедеврум.