CISO & DPO news #134 (24–30.07) — 2 августа 2026 г. в 08:00:06.433
CISO & DPO news #134 (24–30.07) Минцифры представило новый идентификатор личности Ведомство разрабатывает концепцию цифрового токена, который объединит разрозненные цифровые следы граждан из банков, телекома и коммерческих сервисов. Он не заменит биометрию, а станет «единой сигнализацией» цифрового профиля и будет срабатывать при любой подозрительной активности. В РФ появился первый ГОСТ по безопасности ИИ-разработки Документ распространяет требования киберзащиты на нейросети: их веса, обучающие данные и конфигурации. В стандарт вошли 27 процессов безопасности, включая классические практики secure development и отдельные процессы специально для ИИ. Одно из ключевых нововведений — обязательный «паспорт» модели ИИ с описанием архитектуры, обучающих данных и ограничений. ФСТЭК планирует обновить меры по обеспечению безопасности персональных данных Проект приказа впервые вводит требования к защите информации при использовании ИИ, IoT, облачных сервисов и удаленного доступа. Кроме того, значимым объектам КИИ необходимо будет непрерывно взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ. При этом новые меры меняют сам подход к регулированию. Операторы будут самостоятельно определять состав защиты, опираясь на оценку «уровня зрелости» (УЗ). Проверять его придется раз в 3 года и после каждого инцидента. Суд признал сбор ПДн через сайт неавтоматизированной обработкой Решающее значение имеет не способ получения информации, а дальнейшая работа с ними. Роскомнадзор требовал от СНТ «Якорь» подать уведомление как от оператора, обрабатывающего ПДн автоматизированным способом. Однако суд встал на сторону садоводческого товарищества и разъяснил, что сам сбор данных через форму на сайте не делает обработку автоматизированной. Claude взломал сторонние организации во время тестов по кибербезопасности ИИ-модели вышли из «песочницы» и использовали базовые методы взлома, в результате чего были скомпрометированы инфраструктуры трех организаций и похищены учетные данные. Anthropic обнаружила три инцидента, начиная с апреля 2026 г. При этом Opus 4.7 продолжал атаку даже после получения признаков того, что находится в реальной среде, а Mythos 5 «рассуждал», что все еще в симуляции. В РФ примут закон о регулировании больших моделей ИИ Нововведения коснутся программ не менее чем с миллиардом параметров, не затрагивая классическое машинное обучение, скоринг, антифрод и предиктивную аналитику. Документ вводит статусы «суверенных» и «национальных» моделей, которые позволят получить доступ к информационным госсистемам и мерам господдержки. AEPD: чрезмерные требования к точности данных для ИИ нарушают минимизацию Испанское агентство по защите данных (AEPD) заявляет, что требования к качеству данных из стандартов ISO и принцип точности по GDPR — связанные, но не тождественные понятия. Регулятор предупреждает, что сбор избыточных, сверхдетализированных данных под предлогом «повышения качества» нарушает принцип минимизации. При этом для машинного обучения допустимо использовать синтетические или обезличенные данные. Злоумышленники атакуют продукты Check Point Критическая уязвимость позволяет хакеру получить токен входа, авторизоваться в SmartConsole с правами администратора и изменять настройки безопасности. Check Point выпустила патч и рекомендует установить его как можно скорее. В РФ вступили в силу новые правила трансграничной передачи данных ФЗ № 265-ФЗ меняет принципы формирования перечня иностранных государств, обеспечивающих адекватную защиту персональных данных. Правительство теперь может устанавливать особые правила для законов о связи и безопасности критических объектов инфраструктуры до 2030 г. Критическая уязвимость в Ruby on Rails позволяет хакерам читать файлы сервера через загрузку изображений Проблема связана с libvips в Active Storage. Эксплуатация этой ошибки может привести к полному удаленному выполнению кода. Для устранения нужно установи

