TGViewer
Ermolina & Partners | Tech&Law Ermolina & Partners | Tech&Law @team_ermolina · 440 subscribers
Post #310 227

Forwarded from Ассоциация РУССОФТ | 27 лет в ИТ-индустрии

✈️Новый #Legal_Advice от Ассоциации «РУССОФТ» и юридической фирмы Ermolina&Partners

На Федеральном портале проектов НПА был опубликован проект приказ, который должен полностью заменить действующий в течение 13 лет Приказ ФСТЭК России № 21.

Основные изменения:

1️⃣Таблица мер по уровням защищенности, которая раньше была в приложении к приказу №21, из текста нового приказа исчезает. Вместо нее более гибкая модель: оператор сам формирует состав мер в политике обработки ПДн и определяет их содержание с опорой на методические документы ФСТЭК (п. 12). При этом логика градации по уровням защищенности не исчезает полностью — понятие «базовых мер для установленного уровня защищённости» сохраняется в п. 13

2️⃣Решение о необходимости разработки модели угроз безопасности информации теперь принимает сам оператор (п. 7), при этом определение актуальных угроз остается обязательным в любом случае.

3️⃣Вводится показатель уровня зрелости («Узи») - принципиально новая концепция (п. 9). Оценка эффективности мер также проводится не реже раза в 3 года и вводятся проверки перед началом обработки ПДн и дополнительно после каждого компьютерного инцидента.

4️⃣Оператор обязан установить требование к значению Узи для лица, обрабатывающего ПД по его поручению (п. 10).

5️⃣Появились новые меры по обеспечению безопасности ПДН, которых раньше не было в Приказе № 21:
➡️защита при использовании ИИ;
➡️защита API;
➡️защита контейнерных сред и оркестрации;
➡️защита от DDoS-атак;
➡️защита IoT;
➡️безопасная разработка ПО;
➡️взаимодействие с подрядчиками;
➡️непрерывное взаимодействие с ГосСОПКА.

6️⃣В проекте закрепляется обязанность применения мер на всех стадиях жизненного цикла по ГОСТ Р 51583-2014.

Таким образом, новый приказ ФСТЭК постепенно смещает акцент: вместо строгого соблюдения фиксированного перечня требований от операторов будут ожидать содержательного обоснования того, что выбранная система защиты действительно достаточна для нейтрализации актуальных угроз.

❗️На данный момент проект приказа находится на стадии подготовка к независимой антикоррупционной экспертизы. Планируемая дата вступления документа в силу – 1 сентября 2026 г.

Будем следить в #Legal_Advice за развитием регулированием IT отрасли дальше!

@russoft_association
@team_ermolina
  • ❤ 10
  • 👍 7
  • 👌 4
  • 🤝 1
More from @team_ermolina
  1. Sep 25, 2026Александр Лебедев, патентный поверенный Ermolina & Partners, прокомментировал для «ЭЖ-Юрис…
  2. Sep 22, 2026Дмитрий Грачев, партнер Ermolina & Partners, и Алсу Гасымова, юрист Ermolina & Partners, п…
  3. Sep 17, 2026⚖️ Верховный Суд утвердил Концепцию внедрения технологий искусственного интеллекта в судоп…
  4. Sep 9, 2026На портале Право.ру опубликован Интеллектуальный дайджест за август. Дмитрий Грачев, партн…
  5. Sep 7, 20263 сентября Андрей Червяков, юрист Ermolina & Partners, принял участие в ежегодной конферен…
  6. Sep 3, 2026Дмитрий Грачев, партнер Ermolina & Partners, и Андрей Червяков, юрист Ermolina & Partners,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →