Эксперт Шипков: новый приказ ФСТЭК переводит защиту персональных данных на контроль всего жизненного цикла информации

Изображение: recraft
Александр Шипков, директор Департамента пресейла и продуктового развития холдинга Дирекции по кибербезопасности «Ц1», прокомментировал для CISOCLUB проект нового приказа ФСТЭК России, который меняет подход к защите персональных данных и учитывает распространение новых технологий, включая искусственный интеллект. По словам эксперта, основное изменение связано с переходом от защиты отдельных элементов инфраструктуры к контролю за всем жизненным циклом данных.
«Из описания проекта приказа вытекает, что регулирование защиты персональных данных существенно трансформируется и прежде всего за счёт учёта новых технологических реалий. Фокус смещается с классической защиты периметра на контроль жизненного цикла данных», — отметил Александр Шипков.
Он подчеркнул, что изменения особенно актуальны на фоне активного внедрения ИИ в бизнес-процессы.
«Это особенно актуально на фоне распространения ИИ: модели всё чаще обучаются на персональных данных, а сами промпты, ответы и обучающие выборки становятся новой поверхностью атаки. Регулятор теперь учитывает даже сценарии, где ПДн обрабатываются не напрямую, а через интеллектуальные сервисы», — рассказал эксперт.
По мнению Александра Шипкова, окончательные подходы к защите ИИ пока еще находятся в стадии формирования, поэтому регулирование будет сосредоточено на правилах использования таких технологий.
«Подходы к защите ИИ пока не сформированы окончательно ни в России, ни за рубежом. На практике регулирование будет строиться вокруг регламентации использования технологий, например, запрета на загрузку ПДн во внешние модели», — пояснил он.
Эксперт отметил, что новый проект расширяет перечень технологических направлений, которые необходимо учитывать при построении системы защиты.
«Существенно расширился и перечень направлений, использование которых необходимо контролировать: в проект впервые включены ИИ, контейнерные среды и системы оркестрации, API и IoT, веб- и мобильные технологии, противодействие DDoS-атакам, безопасная разработка, обмен данными с ГосСОПКА и работа с подрядчиками», — сообщил Александр Шипков.
При этом часть требований к средствам защиты остается без изменений.
«Ряд базовых требований сохранён: требования к классам и уровням доверия средств защиты для разных уровней защищённости УЗ-1 — УЗ-4 остались прежними», — отметил эксперт.
Отдельно Александр Шипков обратил внимание на изменение подхода к определению актуальных угроз.
«Важное изменение касается подхода к фиксированию актуальных угроз: разработка отдельной модели угроз больше не обязательна — оператор сам решает, нужен ли такой документ. Однако определение актуальных угроз безопасности остается обязательным в любом случае», — рассказал он.
Кроме того, проект вводит новые требования к документированию выбранных мер защиты.
«Появилось новое требование: выбранный оператором состав мер безопасности необходимо закрепить в политике обработки ПДн, которую закон требует публиковать в открытом доступе. Это повышает прозрачность, но одновременно создает новые риски, ведь детали защитных мер становятся публичными», — подчеркнул Александр Шипков.
По словам эксперта, одного обновления внутренних документов будет недостаточно для снижения рисков, связанных с использованием ИИ.
«Во многих компаниях использование ИИ не формализовано и зачастую существует на уровне личной инициативы сотрудников. В таких условиях простое обновление документов не закрывает реальные риски», — отметил он.
Эффективность нового подхода, считает Александр Шипков, будет зависеть от того, насколько качественно организации смогут применять оценку уровня зрелости защиты.
«Эффективность новых мер во многом будет зависеть от того, как на практике будет реализована оценка уровня зрелости — станет ли она реальной технической проверкой или сведётся к подготовке комплекта документов», — заключил эксперт.



