TGViewer
Sec/Life Balance Sec/Life Balance @seclifebalance · 276 subscribers
Post #183 376
🔻 Сентябрь обещает быть очень богатым на предмет выхода новых НПА. Вот ещё один из них - анонсировали проект документа, заменяющего 21‑й приказ ФСТЭК о защите персональных данных

На самом деле всё было вполне предсказуемо. Спойлер к таким изменениям дал сам методический документ с мерами, в котором упоминалось, что данные требования детализируют мероприятия и определяют меры для 117, 31дсп, 239, 31 и 21 приказов

☑️ Из интересного - снова в документах появляется показатель Узи, о котором я писал раньше и проект разработки которого свернули, хотя задумка, как мне показалось, была очень интересной. Этот показатель в данном проекте документа будет являться основной проекцией состояния ИБ, и его нужно будет считать до начала обработки ПДн, далее - не реже одного раза в 3 года или после компьютерного инцидента, произошедшего у оператора

Причём требование о Узи не ограничивается самим оператором. Оператор обязан установить требование к значению этого показателя и для лица, которое обрабатывает персональные данные по его поручению с той же периодичностью оценки. То есть подрядчикам, обрабатывающим ПДн, тоже придётся считать свою "зрелость" и подтверждать её оператору

☑️ Также появилась интересная информация:
Содержание мер по обеспечению безопасности персональных данных, необходимых для обеспечения каждого из уровней защищенности персональных данных, определяется оператором с учетом применяемых информационных технологий с использованием методических документов ФСТЭК России.
Понятно, к какому методическому документу идёт отсылка, но корреляции между уровнем защищённости по 21‑му и классом защищённости по 117‑му пока нет, а судя по формулировке выше, сопоставлять требования придётся самому оператору ПДн

☑️ Отмечу также необходимость операторов ИСПДн взаимодействовать с ГосСОПКА тоже вписали в "новый 21‑й"

🔻 И еще интересные факты из проекта:

➡️ Список мер по обеспечению безопасности серьёзно расширен по мотивам 117 приказа. В перечень попали защита виртуализации и облачных вычислений, защита контейнерных сред и их оркестрации, защита от DDoS-атак и защита информации при использовании искусственного интеллекта
➡️ Отдельно закрепили право оператора применять компенсирующие меры не только при технической невозможности реализовать базовую меру, но и с учётом экономической целесообразности - формулировка мягче, чем в старом 21‑м

🔻 Вступление в силу - 1 сентября 2026 года, с одновременной отменой не только самого 21‑го приказа, но и приказа № 49 (в части поправок в 21‑й) и приказа № 68

P.s. думаю документ еще может быть изменен, сложно сказать, что сейчас он похож на последнюю версию. Но исходя из того, что до вступления в силу осталось чуть больше месяца, а у ФСТЭКа (и не только) похоже внутренние сроки/KPI до начача сентября, может изменений ждать не стоит

#НПАиИБ@seclifebalance
  • 👍 5
  • 🤯 5
  • ❤ 3
More from @seclifebalance
  1. Sep 28, 2026Редко признаю свои же достижения, но сейчас с особой гордостью говорю: "До встречи на SOC…
  2. Sep 25, 2026Готовлю для вас статьи про ИИ в разработке документов и разборы судебной практики. Паралле…
  3. Sep 19, 2026Отличная попытка, ЧВК Хедхантер
  4. Sep 18, 2026document post
  5. Sep 18, 2026🔻 Кзи. Практический инструмент для расчета показателя Про Кзи здесь уже было немало посто…
  6. Sep 16, 2026🔻 Мне всегда трудно давалось чтение В школе произведение длиннее тридцати страниц казалос…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →