🏛️ ФСТЭК вынес на обсуждение проект приказа, который полностью отменит приказ № 21 и п... — 27 июля 2026 г. в 13:26:11.541
🏛️ ФСТЭК вынес на обсуждение проект приказа, который полностью отменит приказ № 21 и перепишет правила защиты ПД 🔸Проект отменяет приказ ФСТЭК от 18.02.2013 № 21 целиком, вместе с вносившими в него изменения приказами № 49 от 23.03.2017 и № 68 от 14.05.2020. Дата вступления в силу нового состава мер, 1 сентября 2026 года. 🔸В проекте приказа исчезло приложение с таблицей соответствия мер уровням защищенности. Пятнадцать групп базовых мер (ИАФ, УПД, ЗНИ, РСБ, АВЗ, СОВ и далее по списку) с привязкой к УЗ-1...УЗ-4 заменены двумя перечнями без разбивки по уровням, 21 мероприятие по обеспечению безопасности (п. 11) и 17 групп технических мер (п. 12). Состав мер оператор определяет сам, содержание берет из методических документов ФСТЭК. 🔸Вводится показатель уровня зрелости Узи. Оценку эффективности мер надо проводить перед началом обработки ПД, далее не реже одного раза в 3 года и дополнительно после каждого компьютерного инцидента у оператора. 🔸Отдельная норма про обработчиков (п. 10). Оператор обязан установить требование к значению Узи для лица, обрабатывающего ПД по его поручению, с той же периодичностью оценки и с триггером на инцидент уже у обработчика. Это прямо переезжает в договоры поручения и в процедуры проверки поставщиков. 🔸Направления, которых в приказе № 21 не было вовсе: защита информации при использовании искусственного интеллекта, контейнерные среды и их оркестрация, программные интерфейсы приложений, интернет вещей, сервисы электронной почты, веб-технологии, мобильные устройства, защита от атак на отказ в обслуживании, разработка безопасного ПО, защита при взаимодействии с подрядными организациями и непрерывное взаимодействие с ГосСОПКА. 🔸Модель угроз перестает быть безусловной. Решение о необходимости ее разработки принимает сам оператор (п. 7), при этом определение актуальных угроз остается обязательным в любом случае. 🔸Классы СЗИ сохранены в прежней логике. Для УЗ-1 не ниже 4 класса и 4 уровня доверия, для УЗ-2 не ниже 5 и 5, для УЗ-3 и УЗ-4 применяются средства 6 класса и 6 уровня доверия. 🔸Госсектора приказ не касается. При обработке ПД в ГИС, иных ИС госорганов, ГУП и госучреждений применяются ПП-1119 и приказ ФСТЭК от 11.04.2025 № 117. 🔸Любопытная деталь: состав мер оператор должен закрепить в политике в отношении обработки ПД со ссылкой на п. 2 ч. 1 ст. 18.1 152-ФЗ, но политика по ч. 2 ст. 18.1 публикуется в открытом доступе, то есть оператору предлагается публично раскрывать перечень применяемых мер защиты. 🤔 Читается это как продолжение реформы, начатой приказом № 117: - Перечень из 21 мероприятия почти дословно повторяет п. 34 сто семнадцатого, а группы технических мер идут вслед за методдокументом к нему. - ФСТЭК строит единую рамку для ГИС и коммерческих ИСПД, и тем, кто уже живет по 117-му, будет проще. Всем остальным вместо компактной таблицы на четыре колонки достанется методология с самостоятельным выбором мер и расчетом зрелости. - Отдельный вопрос - как непрерывное взаимодействие с ГосСОПКА должно работать у оператора, не являющегося субъектом КИИ, из проекта не ясно. - Пояснительная записка уверяет, что реализация не потребует расходов и не даст негативных последствий для бизнеса. При появлении требований по ИИ, контейнерам, API и ГосСОПКА это довольно смелое утверждение. 😏 И есть нюанс: в п. 15 проект ссылается на меры, указанные в пункте 8, хотя меры перечислены в пунктах 11 и 12, а п. 17 отправляет к компенсирующим мерам в соответствии с пунктом 10, хотя они описаны в п. 14. Проект приказа: regulation.gov.ru/projects/169583

