LIVE
Новость

Новые требования ФСТЭК к защите персональных данных: что изменится для бизнеса

По данным Digital Russia, ФСТЭК вынесла на общественное обсуждение проект приказа о составе и содержании организационных и технических мер защиты персональных данных в информационных системах.

Владислав Донской·обновлено 28 июля 2026 г.

Новые требования ФСТЭК к защите персональных данных: что изменится для бизнеса

Документ должен вступить в силу 1 сентября 2026 года и заменить приказ № 21 от 2013 года. Для разработчиков, операторов ПД и владельцев облачных сервисов это не косметическая правка: в базовую модель требований заводят технологии, которые за десять лет успели стать стандартным источником новых дыр.

В требованиях появились облака, ИИ и мобильные устройства

Проект отдельно учитывает защиту информации при применении искусственного интеллекта, технологий интернета вещей, виртуализации и облачных вычислений. Также в нём предусмотрены меры для мобильных устройств и удалённого доступа пользователей к информационным системам.

Это важный сдвиг для продуктовых команд. Раньше безопасность персональных данных слишком часто сводилась к привычному набору документов и средств защиты вокруг классической корпоративной системы. Теперь в поле зрения регулятора прямо попадают архитектуры, где данные ходят между мобильным клиентом, облачной инфраструктурой, виртуальными средами и внешними сервисами. То есть именно туда, где «временная» интеграция обычно переживает три релиза, две смены команды и один инцидент.

Проект не предлагает магическую кнопку «защитить ПД». Он фиксирует более неприятную реальность: типовой перечень мер перестаёт закрывать все риски, когда система использует новые технологии.

Компенсирующие меры вместо надежды на старый чек-лист

В документе указано: если при использовании новых информационных технологий выявлены дополнительные угрозы безопасности персональных данных, для которых меры защиты не определены, должны разрабатываться компенсирующие меры.

Для ИБ это формулировка без пространства для самообмана. Нельзя будет прикрыть неучтённый риск фразой «в приказе такого пункта нет». Если сервис внедряет ИИ-компонент, подключает IoT-устройства, выносит обработку в облако или расширяет удалённый доступ, ему придётся отдельно разбирать возникающие угрозы и определять защитные меры.

Практически это означает, что владельцам цифровых продуктов стоит уже на стадии проектирования фиксировать, где именно обрабатываются персональные данные, какие компоненты получают к ним доступ и какие каналы используются для удалённой работы. Особенно если мобильное приложение, облачная платформа и внутренняя информационная система формально принадлежат разным командам. У атакующего они всё равно будут одной цепочкой.

КИИ и ГосСОПКА: требования становятся жёстче

Проект также оговаривает меры защиты для случая, когда информационная система персональных данных является значимым объектом критической информационной инфраструктуры. Кроме того, для операторов ПД устанавливается требование непрерывно взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на ресурсы РФ.

До вступления документа в силу разумно провести не «аудит ради папки», а техническую инвентаризацию: проверить контуры обработки ПД, удалённые подключения, мобильные сценарии, облачные и виртуальные среды, а также процессы выявления новых угроз. Отдельно стоит определить, кто в компании принимает решение о компенсирующих мерах и как оно документируется.

Старый подход «настроили однажды и забыли» в проекте окончательно выглядит как бэкдор в управлении безопасностью.