Эксперт Дмитрий Петухов: ФСТЭК России переводит защиту персональных данных от чек-листов к управлению рисками

Эксперт Дмитрий Петухов: ФСТЭК России переводит защиту персональных данных от чек-листов к управлению рисками

Изображение: recraft

Дмитрий Петухов, директор по информационной безопасности системного интегратора ИМБА ИТ, прокомментировал для CISOCLUB проект нового приказа ФСТЭК России о составе и содержании организационных и технических мер по обеспечению безопасности персональных данных, который должен заменить действующий приказ №21. По словам эксперта, новый документ меняет сам подход к построению защиты и дает организациям больше свободы при выборе мер, но одновременно повышает требования к их обоснованию.

«24 июля на regulation.gov.ru появился проект нового приказа о составе и содержании организационных и технических мер по обеспечению безопасности персональных данных. Он призван отменить действующий с 2013 года приказ №21. Обсуждение продлится до 8 августа, вступление в силу запланировано на 1 сентября 2026 года», — отметил Дмитрий Петухов.

Эксперт обратил внимание, что одним из главных изменений стало отсутствие фиксированного перечня обязательных мер защиты.

«Новый документ заметно компактнее. Самое принципиальное отличие — в нём больше нет жёсткого перечня обязательных мер из приложения к приказу №21. Вместо списка конкретных требований оператору дают набор направлений и механизмов», — рассказал он.

По мнению Дмитрия Петухова, такой подход увеличивает роль самих организаций в формировании системы защиты.

«Свободы при выборе средств защиты становится больше, но и ответственность за обоснование каждого решения растёт. Организация должна понимать особенности своей инфраструктуры, актуальные угрозы и выбирать меры, которые действительно обеспечивают необходимый уровень защиты», — пояснил эксперт.

Отдельное внимание в проекте уделено новым технологическим направлениям.

«Отдельно прописали защиту при работе с искусственным интеллектом, интернетом вещей, виртуализацией, облаками, мобильными устройствами и удалённым доступом. Появилась и оценка эффективности через показатель уровня зрелости», — отметил Дмитрий Петухов.

По его словам, оценивать эффективность реализованных мер придется регулярно.

«Её придётся проводить до начала обработки данных, потом минимум раз в три года, а также после каждого инцидента. Для значимых объектов КИИ дополнительно требуется непрерывное взаимодействие с ГосСОПКА», — рассказал эксперт.

Дмитрий Петухов считает, что новый документ продолжает линию, заданную приказом ФСТЭК №117, и отражает переход регулятора к риск-ориентированной модели.

«Проект по духу близок к приказу ФСТЭК №117. Сразу видно, что регулятор последовательно уходит от схемы «выполни чек-лист» в сторону риск-ориентированного подхода», — отметил он.

По словам эксперта, теперь компаниям придется не просто формально внедрять средства защиты, а постоянно подтверждать их эффективность.

«Если взглянуть общим взглядом, то видно, что ФСТЭК меняет саму философию защиты персональных данных. Раньше многие компании просто закрывали требования по списку. Теперь ожидается осознанное управление рисками», — заявил Дмитрий Петухов.

Он подчеркнул, что новый подход позволит организациям учитывать специфику собственной инфраструктуры, но потребует более зрелых процессов.

«Организация получает больше пространства, чтобы учитывать особенности своей инфраструктуры, но одновременно должна иметь значительно более зрелые процессы. Просто внедрить набор средств защиты недостаточно — придётся регулярно показывать, что выбранные меры действительно закрывают актуальные угрозы и обеспечивают нужный уровень зрелости», — заключил эксперт.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: