Какая у вас ИБ-зрелость: новые изменения в законодательстве
Что: сутки на уведомление Национального координационного центра о киберинциденте для операторов ГИС
Где: приказ ФСБ России № 297 от 06.08.2026
Когда: с 1 сентября 2026
Суть изменений:
- Уведомление о произошедшем инциденте необходимо направить в Национальный координационный центр по компьютерным инцидентам (НКЦКИ) в течение 24 часов.
- Для отправки уведомления используется личный кабинет ГосСОПКА.
- Требования распространяются на операторов ГИС, а также информационных систем государственных органов, унитарных предприятий и учреждений.
«Владельцам ГИС фактически предстоит перейти от формального соблюдения требований к выстроенной системе постоянного взаимодействия с ГосСОПКА и НКЦКИ. На практике это означает несколько ключевых шагов. Во-первых, необходимо обеспечить техническую интеграцию: настроить передачу событий ИБ и инцидентов в установленном формате, синхронизировать SIEM/центр мониторинга с требованиями регулятора, обеспечить журналирование и хранение данных. Во-вторых, важно пересобрать процессы реагирования».Юрий Тюрин,технический директор MD Audit
Что: новая методика оценки уровня зрелости для КИИ и госсектора
Где: методический документ ФСТЭК от 7 августа 2026 года
Когда: актуальна с момента публикации на сайте ФСТЭК
Суть изменений:
- Каждому субъекту, проходящему оценку, может быть присвоен один из пяти уровней зрелости — нулевой, начальный, системный, контролируемый или верифицируемый.
- Выделяется 21 направление для оценки уровня зрелости, в том числе защита информации при взаимодействии с подрядчиками и при использовании искусственного интеллекта.
- Приводится перечень исходных данных, необходимых для оценки уровня зрелости.
«Новая методика ФСТЭК важна тем, что закрепляет переход от чек-листового подхода к оценке зрелости процессов. Для владельцев значимых объектов КИИ недостаточно формально закрыть перечень требований или развернуть набор технических средств. Необходимо выстроить маршрут: определить критичные процессы и поддерживающие их системы, зафиксировать зависимости между прикладными сервисами, вычислительной инфраструктурой, сетями и системами хранения, а затем обеспечить управляемость каждого из этих контуров».Михаил Косцов,руководитель практики вычислительной инфраструктуры, СХД и СРК «К2Тех»
Что: освобождение дата-центров от ответственности за утечки данных у клиентов
Где: дорожная карта по развитию центров обработки данных (ЦОД) находится на этапе проектирования
Когда: дата вступления в силу пока неизвестна
Суть изменений:
- Дата-центры, которые лишь предоставляют инфраструктуру, но не участвуют в обработке самих персональных данных, предлагается освободить от ответственности в случае их утечки.
- У дата-центра не будет статуса оператора персональных данных, поэтому он не станет стороной судебных разбирательств в случае инцидента.
«Предложение выглядит логичным и своевременным. Для развития российского рынка ЦОД необходимо снижать не технологические, а именно регуляторные неопределённости. Пока степень правовой неопределённости остается высокой, высокими остаются и риски для ЦОД. При крупной утечке штрафы за нарушения законодательства о персональных данных могут быть очень значительными, в конечном счете это увеличивает стоимость услуг для заказчика».Евгений Вишневский,эксперт НТИ по новым материалам и технологиям
Что: требования к защите ИИ-моделей, используемых в ГИС
Где: проект приказа ФСТЭК о внесении изменений в Приказ № 117 находится на этапе общественного обсуждения и антикоррупционной экспертизы
Когда: в случае принятия — с 1 марта 2027 года
Суть изменений:
- ИИ-модели для ГИС должны быть изолированы в отдельном сегменте инфраструктуры.
- Защита привилегированного доступа к сегменту с помощью усиленной многофакторной аутентификации.
- При обработке ИИ-моделью информации с ограниченным доступом предлагаются дополнительные меры безопасности — фильтрация запросов, ограничение числа обращений и особый контроль функциональности.
«Хорошая новость для рынка в том, что значительная часть требований опирается на классические, давно отработанные меры — сегментацию, контроль доступа с минимальными правами, многофакторную аутентификацию, аудит действий».Ирина Меженёва,ведущий инженер-аналитик лаборатории технологий искусственного интеллекта аналитического центра кибербезопасности ООО «Газинформсервис»
Что: стандарты синтеза данных
Где: серия предварительных национальных стандартов утверждена Росстандартом
Когда: с 1 сентября 2026
Суть изменений: все эти стандарты — ПНСТ 1064‑2026 «Синтез данных. Основные положения», 1065‑2026 «Синтез данных. Архитектура процесса синтеза данных. Методы синтеза» и 1066‑2026 «Синтез данных. Описание результатов процесса синтеза. Методика оценки качества» — становятся обязательными для разработчиков и бизнеса при использовании технологии синтетических данных.
«Очень важно не только разработать алгоритм синтеза, но и создать инфраструктуру работы с этим алгоритмом: от подготовки обучающей выборки до оценки качества. Доверие к качеству полученных синтетических данных — ключ к их широкому использованию. Уверен, что принятие предварительных национальных стандартов позволит распространить практики синтеза для всего рынка и повысит использование синтетических данных для развития технологий искусственного интеллекта».Кирилл Меньшов,старший вице-президент, руководитель блока «Технологии» Сбербанка
