Какая у вас ИБ-зрелость: новые изменения в законодательстве

3 мин
13
1
28 августа 2026
Какая у вас ИБ-зрелость: новые изменения в законодательстве

Что: сутки на уведомление Национального координационного центра о киберинциденте для операторов ГИС

Где: приказ ФСБ России № 297 от 06.08.2026

Когда: с 1 сентября 2026

Суть изменений:

  • Уведомление о произошедшем инциденте необходимо направить в Национальный координационный центр по компьютерным инцидентам (НКЦКИ) в течение 24 часов.
  • Для отправки уведомления используется личный кабинет ГосСОПКА.
  • Требования распространяются на операторов ГИС, а также информационных систем государственных органов, унитарных предприятий и учреждений.

«Владельцам ГИС фактически предстоит перейти от формального соблюдения требований к выстроенной системе постоянного взаимодействия с ГосСОПКА и НКЦКИ. На практике это означает несколько ключевых шагов. Во-первых, необходимо обеспечить техническую интеграцию: настроить передачу событий ИБ и инцидентов в установленном формате, синхронизировать SIEM/центр мониторинга с требованиями регулятора, обеспечить журналирование и хранение данных. Во-вторых, важно пересобрать процессы реагирования».
Юрий Тюрин,
технический директор MD Audit

Что: новая методика оценки уровня зрелости для КИИ и госсектора

Где: методический документ ФСТЭК от 7 августа 2026 года

Когда: актуальна с момента публикации на сайте ФСТЭК

Суть изменений:

  • Каждому субъекту, проходящему оценку, может быть присвоен один из пяти уровней зрелости — нулевой, начальный, системный, контролируемый или верифицируемый.
  • Выделяется 21 направление для оценки уровня зрелости, в том числе защита информации при взаимодействии с подрядчиками и при использовании искусственного интеллекта.
  • Приводится перечень исходных данных, необходимых для оценки уровня зрелости.

«Новая методика ФСТЭК важна тем, что закрепляет переход от чек-листового подхода к оценке зрелости процессов. Для владельцев значимых объектов КИИ недостаточно формально закрыть перечень требований или развернуть набор технических средств. Необходимо выстроить маршрут: определить критичные процессы и поддерживающие их системы, зафиксировать зависимости между прикладными сервисами, вычислительной инфраструктурой, сетями и системами хранения, а затем обеспечить управляемость каждого из этих контуров».
Михаил Косцов,
руководитель практики вычислительной инфраструктуры, СХД и СРК «К2Тех»

Что: освобождение дата-центров от ответственности за утечки данных у клиентов

Где: дорожная карта по развитию центров обработки данных (ЦОД) находится на этапе проектирования

Когда: дата вступления в силу пока неизвестна

Суть изменений:

  • Дата-центры, которые лишь предоставляют инфраструктуру, но не участвуют в обработке самих персональных данных, предлагается освободить от ответственности в случае их утечки.
  • У дата-центра не будет статуса оператора персональных данных, поэтому он не станет стороной судебных разбирательств в случае инцидента.

«Предложение выглядит логичным и своевременным. Для развития российского рынка ЦОД необходимо снижать не технологические, а именно регуляторные неопределённости. Пока степень правовой неопределённости остается высокой, высокими остаются и риски для ЦОД. При крупной утечке штрафы за нарушения законодательства о персональных данных могут быть очень значительными, в конечном счете это увеличивает стоимость услуг для заказчика».
Евгений Вишневский,
эксперт НТИ по новым материалам и технологиям

Что: требования к защите ИИ-моделей, используемых в ГИС

Где: проект приказа ФСТЭК о внесении изменений в Приказ № 117 находится на этапе общественного обсуждения и антикоррупционной экспертизы

Когда: в случае принятия — с 1 марта 2027 года

Суть изменений:

  • ИИ-модели для ГИС должны быть изолированы в отдельном сегменте инфраструктуры.
  • Защита привилегированного доступа к сегменту с помощью усиленной многофакторной аутентификации.
  • При обработке ИИ-моделью информации с ограниченным доступом предлагаются дополнительные меры безопасности — фильтрация запросов, ограничение числа обращений и особый контроль функциональности.

«Хорошая новость для рынка в том, что значительная часть требований опирается на классические, давно отработанные меры — сегментацию, контроль доступа с минимальными правами, многофакторную аутентификацию, аудит действий».
Ирина Меженёва,
ведущий инженер-аналитик лаборатории технологий искусственного интеллекта аналитического центра кибербезопасности ООО «Газинформсервис»

Что: стандарты синтеза данных

Где: серия предварительных национальных стандартов утверждена Росстандартом

Когда: с 1 сентября 2026

Суть изменений: все эти стандарты — ПНСТ 1064‑2026 «Синтез данных. Основные положения», 1065‑2026 «Синтез данных. Архитектура процесса синтеза данных. Методы синтеза» и 1066‑2026 «Синтез данных. Описание результатов процесса синтеза. Методика оценки качества» — становятся обязательными для разработчиков и бизнеса при использовании технологии синтетических данных.

«Очень важно не только разработать алгоритм синтеза, но и создать инфраструктуру работы с этим алгоритмом: от подготовки обучающей выборки до оценки качества. Доверие к качеству полученных синтетических данных — ключ к их широкому использованию. Уверен, что принятие предварительных национальных стандартов позволит распространить практики синтеза для всего рынка и повысит использование синтетических данных для развития технологий искусственного интеллекта».
Кирилл Меньшов,
старший вице-президент, руководитель блока «Технологии» Сбербанка
Важное по теме
Игроки Minecraft получают вредоносы через поддельные сайты и моды
Новости
Читать 3 минуты
27.08.2026
Вредоносная кампания WeedHack пошла на новый виток
Новости
Читать 3 минуты
27.08.2026
Дипфейки, мультиплатформенность, автоматизация
Контур открыл регистрацию на конференцию «Совершенно безопасно»
Новости
Читать 3 минуты
27.08.2026
Она пройдет под темой «Искусство управления рисками»
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000