English

Дайджест ИБ-регулирования. Июль–сентябрь 2026

Дмитрий Вощуков, специалист по связям с государственными органами «СёрчИнформ»

Публикуем традиционный ежеквартальный дайджест регуляторных инициатив. В этом выпуске — новое за июль-сентябрь: ФСТЭК готовит замену приказу № 21, вводит правила для ИИ в госсистемах и методику оценки ИБ-зрелости, Минтруд утвердил профстандарт для ИБ-специалистов КИИ, а московский суд впервые признал утечкой передачу данных в ИИ-сервис.

Что уже вступило в силу

  • Приказ ФСБ России от 6 августа 2026 г. № 297 принят и действует. Он регламентирует взаимодействие операторов ГИС и иных систем госсектора с НКЦКИ: процессы работы с ГосСОПКА для госорганизаций и объектов КИИ приводятся к единому формату, а срок «по умолчанию» для направления информации об ИБ-инцидентах составляет 24 часа.
  • Приказ ФСТЭК от 08.05.2026 № 137 принят и частично вступил в силу. Он устанавливает сроки и порядок предоставления ФСТЭК информации по итогам оценки защищенности и зрелости ИС: операторы ИС госсектора будут отчитываться показателями Кзи, их подрядчики — показателями Узи (подробнее о них рассказываем ниже). Эти требования начнут применяться с 1 марта 2027 года. Скорректированные технические требования действуют уже сейчас: исключено положение об обязательном доступе конечных устройств к интернету, а для защиты мобильных устройств допускается многофакторная аутентификация.
  • Приказ ФСТЭК от 16.07.2026 № 220 принят и вступит в силу с марта 2027 года. Он устанавливает периодичность расчета показателей Кзи и Узи субъектами КИИ. Кзи характеризует уровень защищенности информации в текущий момент и рассчитывается раз в полгода. Узи касается работы по ИБ-направлению, взаимодействия компонентов ИБ-системы и ее адаптации к меняющемуся ландшафту угроз — его нужно рассчитывать каждые 3 года.

О подготовке этих документов мы писали в предыдущем дайджесте.

1. Защита персональных данных: системы разные — методика общая

Что случилось

ФСТЭК России подготовила проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Новый акт должен заменить приказ № 21, действовавший более 13 лет.

Основное изменение — меры защиты у операторов ПДн приводятся к формату Методического документа от 12 апреля. После принятия приказа организациям потребуется провести анализ угроз, самостоятельно выбрать ИБ-меры под актуальные для них риски, отразить их в политиках обработки ПДн и реализовать в соответствии с Методическим документом.

Состав защищаемых ИТ-объектов расширяется. Безопасность ПДн должна быть обеспечена на всех стадиях жизненного цикла информации и ИС, в том числе при обработке и передаче данных с помощью средств виртуализации и контейнеризации, веб-сервисов, аппаратно-программных интерфейсов, электронной почты, интернета вещей и технологий ИИ.

Приказ меняет и формат отношений между операторами и обработчиками персональных данных: подрядчики, обрабатывающие ПДн, обязаны обеспечивать определенный заказчиком уровень защищенности.

Что это значит для бизнеса

ФСТЭК продолжает приводить требования к защите информации к единому формату — теперь не только для госсектора, но и для бизнеса любых отраслей. Вместо ограниченного набора мер регулятор будет требовать системной работы, направленной не на «закрытие галочек», а на реальное противодействие угрозам.

На это указывают, с одной стороны, самостоятельность операторов в выборе ИБ-мер и их права по контролю подрядчиков, с другой — критерии оценки ИБ-зрелости организаций, работающих с ПДн. Проводить такую оценку операторам придется перед началом обработки данных о гражданах, далее раз в 3 года, а также после инцидентов.

ИСПДн потребуется проектировать с учетом требований безопасности, а меры защиты — реализовывать на всех стадиях жизненного цикла ПДн. Их состав и, в некоторых случаях, необходимые классы ИБ-решений определены методологией ФСТЭК.

Объем ИБ-задач операторов ПДн, таким образом, кратно растет. Анализировать реальные угрозы безопасности ПДн, планировать ИБ-меры и закладывать в бюджет расходы на них нужно уже сейчас. Подрядчикам тоже придется выполнять более жесткие требования при обработке персональных данных, причем под контролем заказчиков. С одной стороны, это даст операторам реальную возможность привлекать к ответственности недобросовестных обработчиков. С другой – повысит стоимость услуг, связанных с доступом и обработкой ПДн.

2. Клетка для ИИ

Что случилось

ФСТЭК России разработала проект приказа «О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. № 117».

Регулятор планирует дополнить приказ № 117 набором ИБ-мер, обязательных при внедрении и использовании средств ИИ. ИИ-средства в госорганизациях предполагается развертывать в изолированных сегментах ИС с разграничением доступа. При работе с конфиденциальными сведениями (ДСП, персональными данными) предусмотрены фильтрация запросов и ответов ИИ, ограничение его функций и квотирование числа обращений пользователей.

Отдельное внимание уделено ИИ-агентам: операторы ИС должны установить для них разграничение доступа и исключить возможность деструктивных действий этих программ. Требования к безопасности ИИ для подрядчиков организации будут прописывать в своих локальных актах.

Что это значит для бизнеса

Поправки призваны упорядочить работу с ИИ в госорганизациях и у их подрядчиков. Разграничение, минимизация доступа к ИИ-сервисам и ограничения при вводе запросов позволят избежать атак с промпт-инъекциями и облегчат контроль за работой пользователей с ИИ. Изоляция и определение прав доступа самих ИИ-сервисов внутри инфраструктуры не допустят воздействия на критически важные компоненты ИС. А фильтрация ответов минимизирует риск утечки, когда ИИ может выдать пользователю конфиденциальные сведения.

Меры своевременные: в России уже фиксируются и утечки при «теневом» использовании ИИ, и нарушения работоспособности ИС из-за избыточных прав и неконтролируемых действий ИИ-агентов.

Проект приказа позволяет минимизировать эти риски как за счет функций безопасности ПО в составе информационных систем, так и с помощью решений для защиты информации. Специальных ИБ-средств для контроля ИИ (т.н. «харнессов») пока немного, но их функции уже выполняют представленные на рынке продукты, например, системы предотвращения утечек (DLP). Эти решения позволяют контролировать активность пользователей, анализировать данные, передаваемые в ИИ-сервисы, блокировать отправку в них конфиденциальных данных и запуск исполняемых файлов.

Приказ коснется не только госорганизаций, но и ИТ-бизнеса. Требования по безопасности ИИ из документа и локальных актов операторов перейдут в договоры с подрядчиками — и «отрежут» от внедрения недостаточно зрелые решения, неспособные работать в изолированной инфраструктуре заказчиков.

3. Зрелость становится обязательной

Что случилось

Опубликована методика оценки уровня зрелости деятельности в области технической защиты информации. В ней ФСТЭК отразила свое видение бизнес-процессов защиты информации. Документ актуален для организаций госсектора, субъектов КИИ, операторов ПДн и их подрядчиков.

Методика устанавливает 5 уровней зрелости и требования к работе в области ИБ:

  • субъекты КИИ с объектами 3 категории, ИС госсектора 3 класса, ИСПДн 3 и 4 уровней — Узи не менее 1 (ранее ФСТЭК применяла сокращение «Пзи», сейчас терминология унифицируется). Это начальный уровень: допускаются отдельные недостатки при реализации прикладных мер и мероприятий, управление ИБ-процессами организовано «на бумаге»;
  • субъекты КИИ с объектами 2 категории, ИС госсектора 2 класса, ИСПДн 2 уровня — Узи не менее 2 (системный уровень: все прикладные меры и мероприятия, процессы управления ИБ реализуются в полном объеме);
  • субъекты КИИ с объектами 1 категории, ИС госсектора 1 класса, ИСПДн 1 уровня — Узи не менее 3 (контролируемый уровень: все процессы ИБ и прикладные меры реализуются полностью, их выполнение периодически проверяется).

Общий показатель Узи складывается из оценки по 21 показателю: от организации ИБ-служб, моделирования угроз и защиты конфиденциальных данных до безопасной разработки ПО и безопасности при работе с ИИ-решениями. При этом не обязательно учитывать показатели по всем направлениям: например, если организация не разрабатывает ПО, по этому направлению зрелость не оценивается.

В рамках каждого направления – 8 блоков требований: к документированию защиты информации; к фактическому исполнению документов организации (стандартов, политик, регламентов); к инструментальному обеспечению защиты (наличию средств защиты); к квалификации ИБ-специалистов; к контролю реализации ИБ-мер и мероприятий; к обучению и информированию персонала об угрозах ИБ и их предотвращении; к внешней оценке защищенности и аудиту ИБ; к актуализации и совершенствованию ИБ-мер и мероприятий.

Для каждого блока приведены метрики, по которым можно присвоить баллы в зависимости от степени выполнения требований. Например, по инструментальному обеспечению ИБ отсутствие технических средств защиты оценивается как 0, применение отдельных средств в некоторых ИБ-задачах — как 0,5 * 0,1 балл, полная оснащенность техническими ИБ-решениями — как 1*0,1 балл.

Оценивать будет нужно, во-первых, все документы организации: политики, регламенты, стандарты, приказы и отчеты о реализации ИБ-мер, распоряжения и указания о создании ИБ-служб и их и полномочиях. Во-вторых, необходимо учитывать показатели ИБ-средств, данные о работе персонала в ИС и функционировании ее компонентов, опросы работников. Результаты можно представлять в виде диаграмм-профилей, которые покажут сильные и слабые стороны выстроенного процесса защиты информации. Они помогут принимать объективные решения: например, отправить ИБ-специалистов на повышение квалификации или внедрить технический контроль за использованием ИИ.

Методика предназначена для контрольных мероприятий ФСТЭК и самооценки Узи. По ней же заказчики будут должны оценивать обеспечение ИБ у подрядчиков. Документ прямо предусматривает, что целевые показатели зрелости следует отражать в договорах с контрагентами, — это распространяет его действие на любые отрасли госуправления и бизнеса.

Что это значит для бизнеса

Документ унифицирует «язык» взаимодействия регулятора, операторов ИС и подрядчиков и дает четкое представление, как должна быть организована защита информации. Отдельных шагов из разряда «назначить ответственных», «написать регламент», «купить СЗИ» теперь недостаточно — их хватит, в лучшем случае, операторам ИС низших классов защищенности. Достаточной может считаться только системная работа, когда:

  • в документах описаны фактический ИТ- и ИБ-ландшафт организации, актуальные угрозы и реально применяемые ИБ-меры;
  • технические ИБ-средства внедрены в требуемом объеме, настроены и применяются по задачам, описанным в документах, обеспечены обновлениями и техподдержкой;
  • ИБ-служба укомплектована квалифицированными специалистами, участвует в принятии решений и планировании по вопросам ИТ и защиты информации, наделена достаточными полномочиями для контроля инфраструктуры и реагирования на инциденты, а для остальных сотрудников проводится централизованное обучение основам ИБ;
  • ход ИБ-процессов, достаточность средств защиты, отсутствие неконтролируемых и незащищенных объектов ИС регулярно верифицируются внутренними проверками или внешним ИБ-аудитом.

Во-первых, это значит, что защиту информации нужно планировать «в долгую», а не разовыми задачами по внедрению отдельных средств или выполнению новых требований, — и закладывать эти потребности на каждый плановый период.

Во-вторых, методика повышает требования и уровень ответственности подрядчиков. Если включить условия о достижении определенных уровней защищенности в договор с подрядчиком, заказчик получит реальную возможность возместить ущерб, если ИБ-инцидент произойдет по вине контрагента. А подрядчикам, которые ранее игнорировали ИБ-задачи, придется ими заняться – иначе потеряют клиентов.

4. Это знать, уметь, владеть надо

Что случилось

Минтруд России издал приказ от 07.08.2026 № 352н «Об утверждении профессионального стандарта «Специалист по обеспечению безопасности значимых объектов критической информационной инфраструктуры». Стандарт вступит в силу 1 марта 2027 года и будет действовать 6 лет.

Документ устанавливает требования к образованию и опыту, а также круг задач ИБ-персонала на разных уровнях иерархии. Для стартовых позиций (ИБ-техник, ИБ-специалист) предусмотрены задачи администрирования и эксплуатации ИБ-средств, требования к практическому опыту не предъявляются. Инженерам по защите информации и главным специалистам отводятся анализ инцидентов и проектирование ИБ-систем — для этих должностей нужны высшее образование и опыт в ИБ от 3 лет. Руководители отделов ИБ, заместители директоров по ИБ, директора по цифровой трансформации в отраслях КИИ контролируют обнаружение инцидентов и реагирование на них, и управляют деятельностью по защите информации; помимо образования, им необходим опыт на руководящих должностях.

Что это значит для бизнеса

Стандарт уравнивает требования к штатным ИБ-специалистам и ИБ-подрядчикам, дает руководству и кадровым службам четкие указания: какие требования предъявлять при поиске ИБ-персонала. Одновременно проясняется карьерный трек работников ИБ-служб, позволяя им опираться на нормативные указания при профессиональном росте.

С другой стороны, ИБ-специалистов на рынке критически недостаточно: более 70% организаций в той или иной мере сталкиваются с их нехваткой. Теперь придется отказаться от практики «закрывать» позиции условно-подходящими кандидатами. То есть не получится назначить на ответственную ИБ-должность специалиста, не отвечающего формальным требованиям — например, к руководящему стажу или образованию. Вступление стандарта в силу может обострить и без того напряженную ситуацию на рынке труда и усилить конкуренцию организаций за работников с подтвержденными опытом и квалификацией.

Первый прецедент: суд признал загрузку данных в ИИ утечкой

Что случилось

Один из судов Москвы вынес первое в России решение по делу об утечке данных через ИИ-сервисы. Документ опубликован на ресурсе суда в июле.

Топ-менеджер компании анализировала данные о заявках и обращениях потенциальных клиентов с помощью DeepSeek — так информация, составляющая коммерческую тайну, покинула корпоративную инфраструктуру. Действия менеджера выявила система предотвращения утечек (DLP). По итогам служебной проверки сотрудницу уволили за разглашение коммерческой тайны, что лишило ее права на выходное пособие.

Бывшая сотрудница обжаловала увольнение. Компания предъявила в качестве доказательства отчет средства защиты информации, а также предоставила суду внутренние документы, подробно регламентирующие состав коммерческой тайны и порядок обращения с ней. Суд признал нарушение и причастность сотрудницы доказанными и отказал ей в изменении причины увольнения и выплате «парашюта».

Что это значит для бизнеса

Решение для России прецедентное. Суд признал передачу информации публичному ИИ-сервису ее разглашением: в таком сценарии доступ к данным получает третье лицо, разработчик ИИ. С технической точки зрения позиция верна.

Подробный перечень категорий данных, отнесенных к коммерческой тайне, регламент работы с ними и ознакомление персонала с этими актами сыграли в суде как подтверждение добросовестности бизнеса. В то же время компания заявила, что один из постоянных контрагентов прекратил с ней отношения после этой утечки – это стало «отягчающим» обстоятельством для обвиняемой.

Случай подтвердил, что технический контроль и ограничение применения ИИ-сервисов сотрудниками — легитимные меры защиты конфиденциальной информации. Обработка таких сведений в публичном ИИ — такая же утечка с такой же ответственностью, как пересылка данных посторонним. Поэтому, кстати, системы защиты от утечек (DLP) могут быть средством «первой линии защиты» от подобных инцидентов, а отчеты из них использоваться и во внутренних расследованиях, и в суде как доказательство нарушений и причастности к ним конкретных лиц.

Итоги квартала

В третьем квартале 2026 года масштабная реформа ИБ-регулирования продолжилась. Вместе с введением прикладных требований, отвечающих актуальным угрозам ИБ, власти дают организациям больше самостоятельности в их исполнении и адаптации ИБ-мер под свою специфику. Важное место в регулировании уже занимает безопасность пользователей ИИ — опыт ее регламентации в России один из первых в мире. При этом основные шаги по безопасной работе с ИИ на уровне заказчиков уже отработаны на практике: это сегментация ИС, централизованное управление событиями ИБ, непрерывный контроль активности ПО и пользователей.

В завершение дайджеста традиционно делимся полезными ИБ-материалами:

  1. Исследование — обзор судебной практики по делам о неправомерном воздействии на КИИ. Наши эксперты проанализировали, кто чаще всего привлекается к уголовной ответственности по статье 274.1 УК РФ, основные сценарии нарушений, обстоятельства, которые учитывают суды, и практику назначения наказаний виновникам инцидентов.
  2. Вебинар о практике использования ИИ-средств для поддержки ИБ-аналитики. Специалисты «СёрчИнформ» поделились практикой выявления неочевидных инцидентов и рассказали о механике ИИ-аналитики в наших решениях.
Источник
Новости по теме
От теории к практике: «Базальт СПО» открыла учебно-исследовательскую лабораторию в колледже ИТ.МОСКВА
Безопасный разум суверенной индустрии: «Группа Астра» впервые представляет экосистему доверенного ИИ на форуме «Цифровые решения — 2026»
ICL Services и АБП2Б объявляют о начале партнерства в области информационной безопасности

Мы используем необходимые файлы cookie для работы и безопасности сайта. С вашего согласия мы также можем использовать аналитические файлы cookie для анализа посещаемости и улучшения работы сайта.

Подробнее об используемых файлах cookie и обработке данных — в Политике конфиденциальности и обработки персональных данных.