✈️Новый #Legal_Advice от Ассоциации «РУССОФТ» и юридической фирмы Ermolina&Partners
На Федеральном портале проектов НПА был опубликован проект приказ, который должен полностью заменить действующий в течение 13 лет Приказ ФСТЭК России № 21.
Основные изменения:
1️⃣Таблица мер по уровням защищенности, которая раньше была в приложении к приказу №21, из текста нового приказа исчезает. Вместо нее более гибкая модель: оператор сам формирует состав мер в политике обработки ПДн и определяет их содержание с опорой на методические документы ФСТЭК (п. 12). При этом логика градации по уровням защищенности не исчезает полностью — понятие «базовых мер для установленного уровня защищённости» сохраняется в п. 13
2️⃣Решение о необходимости разработки модели угроз безопасности информации теперь принимает сам оператор (п. 7), при этом определение актуальных угроз остается обязательным в любом случае.
3️⃣Вводится показатель уровня зрелости («Узи») - принципиально новая концепция (п. 9). Оценка эффективности мер также проводится не реже раза в 3 года и вводятся проверки перед началом обработки ПДн и дополнительно после каждого компьютерного инцидента.
4️⃣Оператор обязан установить требование к значению Узи для лица, обрабатывающего ПД по его поручению (п. 10).
5️⃣Появились новые меры по обеспечению безопасности ПДН, которых раньше не было в Приказе № 21:
➡️защита при использовании ИИ;
➡️защита API;
➡️защита контейнерных сред и оркестрации;
➡️защита от DDoS-атак;
➡️защита IoT;
➡️безопасная разработка ПО;
➡️взаимодействие с подрядчиками;
➡️непрерывное взаимодействие с ГосСОПКА.
6️⃣В проекте закрепляется обязанность применения мер на всех стадиях жизненного цикла по ГОСТ Р 51583-2014.
Таким образом, новый приказ ФСТЭК постепенно смещает акцент: вместо строгого соблюдения фиксированного перечня требований от операторов будут ожидать содержательного обоснования того, что выбранная система защиты действительно достаточна для нейтрализации актуальных угроз.
❗️На данный момент проект приказа находится на стадии подготовка к независимой антикоррупционной экспертизы. Планируемая дата вступления документа в силу – 1 сентября 2026 г.
Будем следить в #Legal_Advice за развитием регулированием IT отрасли дальше!
@russoft_association
@team_ermolina
Post #310
227
