ФСТЭК России готовит отмену приказа №21 и новую систему защиты персональных данных

ФСТЭК России готовит отмену приказа 21 и новую систему защиты персональных данных

Изображение: recraft

ФСТЭК России вынесла на общественное обсуждение проект приказа, который полностью отменяет действующий приказ № 21 и переворачивает логику защиты персональных данных. Готовую таблицу с набором требований убирают, а операторам предстоит самим решать, чем закрывать свои системы, регулярно измерять зрелость защиты и держать в уме искусственный интеллект, контейнеры, программные интерфейсы и интернет вещей. Заработать новый порядок должен с первого сентября 2026 года.

Если проект примут в текущем виде, приказ № 21 от 18 февраля 2013 года уйдёт в прошлое вместе со всеми правками из приказов № 49 и № 68. Регулятор прощается с универсальной схемой, по которой компании годами подбирали защиту, и разворачивает отрасль в сторону гибкого, но куда более трудоёмкого порядка. Для российских операторов это не косметическая правка, а перестройка всей работы с персональными данными, и цена ошибки здесь заметно вырастает.

Структура требований меняется сильнее всего, и первым исчезает знакомое приложение, где меры защиты были разложены по уровням защищённости УЗ-1, УЗ-2, УЗ-3 и УЗ-4. Взамен приходит модель из двух отдельных перечней, а собрать защиту под свою систему оператору предстоит самостоятельно, опираясь на методические документы ФСТЭК. Новая конструкция держится на двух опорах:

  • первый перечень собрал 21 организационное мероприятие по безопасности;
  • второй объединил 17 групп технических мер защиты;
  • готовой привязки мер к уровню защищённости больше нет;
  • подбор средств ложится на оператора и его оценку рисков.

Новым элементом проекта стал показатель уровня зрелости защиты информации с забавным сокращением Узи. Проверять эффективность внедрённых мер придётся ещё до старта обработки персональных данных, затем не реже одного раза в три года, а также после каждого компьютерного инцидента. Разовая бумажная защита превращается в постоянный процесс, за которым нужно следить.

Стоит обратить внимание, что зрелость защиты придётся оценивать после каждого компьютерного инцидента, а значит отделаться формальной отпиской раз в несколько лет уже не выйдет.

Отдельный блок обязанностей вырастает вокруг подрядчиков, которые обрабатывают персональные данные по поручению оператора. Компании придётся заранее задать минимальный уровень зрелости защиты для исполнителя, проверять его с той же периодичностью и устраивать внеочередную оценку после любого инцидента уже на стороне обработчика. Проверка поставщиков и текст договоров у российского бизнеса скоро потребуют переработки.

Перечень направлений, за которыми нужно следить, заметно вырос, и в проект впервые вписали темы, о которых старый приказ № 21 молчал:

  • искусственный интеллект, контейнерные среды и системы оркестрации;
  • программные интерфейсы приложений и интернет вещей;
  • электронная почта, веб-технологии и мобильные устройства;
  • защита от DDoS-атак и безопасная разработка программного обеспечения;
  • постоянный обмен данными с ГосСОПКА и работа с подрядчиками.

Разработка модели угроз перестала быть обязательной, и теперь оператор сам решает, нужен ли ему отдельный документ. Определение актуальных угроз безопасности остаётся обязательным при любом раскладе, так что полностью снять с себя эту задачу не выйдет.

Подход к сертифицированным средствам защиты почти не тронули. Требования по классам и уровням доверия сохранились в прежнем виде:

  • для УЗ-1 средства не ниже четвёртого класса и четвёртого уровня доверия;
  • для УЗ-2 не ниже пятого класса и пятого уровня доверия;
  • для УЗ-3 и УЗ-4 допускаются решения шестого класса и шестого уровня доверия.

Государственные информационные системы проект не затрагивает. Для систем госорганов, государственных предприятий и учреждений продолжают работать постановление Правительства № 1119 и приказ ФСТЭК № 117, вступивший в силу в 2025 году. Новые правила пишут под коммерческий сегмент, и на него ложится основная нагрузка перемен.

Специалисты уже зацепились за необычную норму проекта. По тексту выбранный оператором состав мер безопасности нужно закрепить в политике обработки персональных данных, а её закон требует выкладывать в открытый доступ.

Уточняется, что при сохранении формулировки компаниям придётся публично показывать перечень своих защитных мер, а это почти готовая подсказка тому, кто захочет обойти оборону.

Во многом проект продолжает линию, заданную приказом № 117. Перечень из 21 мероприятия почти повторяет его структуру, технические группы выстроены по той же логике, и ФСТЭК сводит защиту государственных и коммерческих систем персональных данных к единому знаменателю. Тем, кто уже перешёл на требования № 117, будет заметно легче, а остальным предстоит расстаться с привычной таблицей соответствия и осваивать самостоятельный выбор механизмов защиты с обязательной оценкой зрелости.

Часть положений проекта пока вызывает вопросы даже у сторонников реформы:

  • требуется непрерывное взаимодействие с ГосСОПКА, хотя порядок для операторов вне критической инфраструктуры не описан;
  • одна из ссылок ведёт в раздел, где нужных мер попросту нет;
  • компенсирующие меры предлагают искать в пункте про совсем другую тему.

Скорее всего, эти шероховатости поправят до финальной редакции, но осадок от сырого текста уже остался.

Ранее сообщалось, что ФСТЭК России вынес на обсуждение проект документа с едиными критериями оценки зрелости процессов технической защиты информации. Эксперты ГК Softline отмечают, что новая методика может изменить подход к организации информационной безопасности у операторов КИИ, финансовых организаций и промышленных предприятий. Речь идёт о переходе от формального выполнения требований регулятора к оценке того, насколько процессы защиты действительно помогают обеспечивать устойчивость бизнеса.

По мнению экспертов CISOCLUB, разворот от готовой таблицы к самостоятельному выбору мер выглядит логичным продолжением реформы, но перекладывает на бизнес аналитическую нагрузку, к которой готовы далеко не все. Обязательная оценка зрелости до старта обработки и после каждого инцидента дисциплинирует, хотя без внятных методик рискует превратиться в очередной формальный ритуал.

Требование раскрывать состав защитных мер в публичной политике мы считаем спорным, ведь прозрачность для регулятора не должна оборачиваться подсказкой для злоумышленника. Технические нестыковки и туманный порядок работы с ГосСОПКА для рядовых операторов стоит поправить в первую очередь. У бизнеса пока есть время повлиять на текст через общественное обсуждение, и упускать этот шанс не стоит.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: