Собрал наконец то весь список изменений и новых НПА в ИБ, которые были утверждены и/или вступили в силу в последние 2 недели. Буду делить посты на регуляторов, потому что информации правда много.
Начнем с...
🔻
ФСТЭК
➡️ Приказ №137 от 08.05.2026 - изменения в 117 приказ ФСТЭК
Основная часть действует с 1 сентября 2026 года, новая редакция пункта 32 - с 1 марта 2027 года.
Изменения с 1 сентября:➡️ обозначение показателя зрелости Пзи заменяется на Узи
➡️ При применении мобильных устройств и удаленном доступе появляется альтернатива строгой аутентификации - усиленная многофакторная.
Кратко о различии по
ГОСТ:
При усиленной используются минимум два разных фактора - например, пароль и одноразовый код с устройства пользователя. При этом допускается, что только система проверяет пользователя.
При строгой многофакторность сохраняется, но обязательны ещё взаимная проверка подлинности сторон и криптографические протоколы аутентификации. То есть система проверяет пользователя, а на стороне пользователя проверяется подлинность системы.
С 1 марта 2027 года:➡️ расчёт Кзи оператора - не реже раза в полгода (это действует и сейчас в старой редакции пункта);
➡️ оценку Узи подрядчика - до предоставления доступа или передачи информации, затем не реже раза в два года;
➡️ информирование руководителя при ненормативном Кзи - в течение трёх календарных дней (это действует и сейчас в старой редакции пункта);
➡️ направление результатов Кзи во ФСТЭК - в течение пяти рабочих дней после расчёта (это действует и сейчас в старой редакции пункта).
➡️ Изменения в №117 по ИИ (
ПРОЕКТ)
Предлагаемая дата начала действия -
1 марта 2027 года. Пока это дата из проекта. Тема заслуживает самостоятельного разбора, но пока кратко о текущих положениях проекта.
➡️ Предлагаются отдельный сегмент для моделей ИИ, усиленная многофакторная аутентификация при привилегированном доступе, минимальные права пользователей и регистрация действий.
➡️ Для обработки информации ограниченного доступа и/или реализации значимых функций: фильтрация запросов и ответов, квотирование, ограничение и контроль функциональности.
➡️ Отдельный акцент на правах ИИ-агентов и меры защиты при использовании внешних сервисов.
➡️ Приказ №60 от 27.02.2026 - изменения в №77 по аттестации
Опубликован 25 июня, действует с 1 сентября 2026 года. Оперативно подготовлю по нему отдельный разбор, так как изменения существенные. Пока кратко:
➡️ Уточнены периодический контроль, анализ уязвимостей, условия проведения пентеста и отчётность.
➡️ Отчёт о контроле представляется во ФСТЭК или территориальный орган не реже раза в три года, в течение пяти рабочих дней после завершения контроля. Непредставление = основание для приостановления аттестата.
➡️ Описаны дополнительные испытания при модернизации, включение аналогичных сегментов и случаи повторной аттестации.
➡️ Приказ №220 от 16.07.2026 - изменения в №235
Опубликова
н 8 сентября, вступает в силу
1 марта 2027 года. Как и ожидалось, меры и процессы защиты ЗОКИИ, ГИС, ИСПДн приравниваются к одному "знаменателю", потому изменения практически идентичны изменениям в 117:
➡️ Кзи - не реже раза в полгода;
➡️ Узи субъекта КИИ - не реже раза в три года;
➡️ Узи подрядчиков - до доступа к значимому объекту, затем не реже раза в три года.
➡️ Результаты Кзи направляются во ФСТЭК в течение пяти рабочих дней. О ненормативных значениях Кзи и Узи руководителя информируют в течение трёх календарных дней.
Главное отличие от изменений в 117
➡️ Узи для подрядчиков по 117 - раз в 2 года, по 235 - раз в 3 года. Остается только догадываться зачем разная периодичность в ГИС и ЗОКИИ, но как регулятор написал, так и читаю)
➡️ Также 01.09.2026 должен был вступить в силу еще один документ, заменяющий нынешний 21 приказ ФСТЭК по защите ПДн, но он пока так и остался
проектом.
Требования по защите ПДн равняются на 117 с некоторыми отличиями. Сам проект я разбирал в
этом и
этом постах. Уверен, что скоро мы увидим финальный документ, а пока ждем и пытаемся понять смысл слова "непрерывное" в контексте взаимодействия с ГосСОПКА)
Дальше разборы изменений и проектов НПА от других регуляторов и дайджейст (я накопил небольшое количество постов для его составления, чему безмерно рад)
#НПАиИБ@seclifebalance