ИТ-инфраструктура сегодня находится под двойным давлением: необходимо обеспечивать высокую производительность и одновременно успевать за жёсткими требованиями регуляторов. Законодательство меняется быстро, затрагивая самые чувствительные зоны: облачные сервисы, архитектуру систем и безопасность объектов КИИ.
С осени 2026 года вступил в силу ряд важных изменений: от ужесточения стандартов ФСТЭК для критической информационной инфраструктуры и криптозащиты для ГИС до правил закупки ПО и регулирования ИИ. Разбираемся, кого касаются эти изменения и что нужно сделать компаниям, чтобы соответствовать новым требованиям без штрафов и остановки процессов.
КИИ: безопасность становится объектом регулярной оценки
Начиная с 1 марта 2027 года меняется подход к контролю безопасности значимых объектов КИИ. Вместо разовой аттестации КИИ будут обязаны на постоянной основе отслеживать состояние защищённости с помощью двух показателей.
- Показатель защищённости от актуальных угроз (Кзи) отражает, насколько текущее состояние безопасности соответствует минимальным требованиям защиты. Рассчитывать его нужно раз в полгода по методике ФСТЭК. Если значение Кзи не соответствует установленным нормам, руководитель субъекта КИИ должен быть проинформирован в течение трёх календарных дней. Это обязывает службы ИБ заранее разработать регламенты эскалации и оперативного реагирования.
- Уровень зрелости (Узи) — это оценка того, насколько эффективны предпринятые меры защиты. Его рассчитывают реже — не чаще одного раза в три года, — но это тоже не разовая процедура, а часть постоянного цикла.
Также важно отметить, что требования будут распространяться как на объекты КИИ, так и на внешних исполнителей.
Что компаниям стоит проверить уже сейчас:
▪️ задокументированы ли средства защиты на объекте КИИ;
▪️ как контролируется доступ подрядчиков;
▪️ проводится ли регулярная оценка уровня защищённости;
▪️ определён ли план действий при возникновении инцидентов.
Новый подход к защите персональных данных
В июле 2026 года ФСТЭК опубликовала новый проект приказа, который должен заменить старый приказ № 21 и изменить подход к выбору инструментов и мер для защиты персональных данных.
Главное новшество — отказ от жёсткого перечня обязательных подпунктов в пользу гибкой модели. Теперь вместо фиксированного списка операторы получат 36 категорий мер (19 организационных и 17 технических). Это позволит компаниям самостоятельно подбирать инструменты защиты, опираясь на будущие методические рекомендации ФСТЭК.
Также список обновлений включает:
▪️ Регулирование ИИ. Операторы обязаны учитывать риски утечек при использовании нейросетей и сторонних API.
▪️ Оценка зрелости защиты. Введён обязательный аудит уровня защищённости. Его необходимо проводить перед стартом обработки данных, раз в три года или после любого инцидента. Правило распространяется и на внешних подрядчиков.
▪️ Расширение объектов защиты. В перечень включены виртуализация, облачные вычисления, контейнеризация (Docker, Kubernetes), почтовые сервисы, веб-технологии и API. Также добавлены требования по защите IoT, противодействию DDoS-атакам и интеграции с ГосСОПКА.
▪️ Безопасная разработка. Вместо размытых формулировок введено чёткое требование следовать стандарту ГОСТ Р 56939–2024, включая обязательное сканирование кода на уязвимости для систем 1-го и 2-го уровней защищённости.
Несмотря на то что изначальная дата вступления приказа в силу указана 1 сентября 2026 года, документ ещё не утверждён и не зарегистрирован в Минюсте.
Что компаниям стоит сделать уже сейчас:
▪️ провести инвентаризацию систем, обрабатывающих персональные данные, каналов передачи данных, облачных сервисов, удалённых подключений и внешних ИИ-сервисов.
Криптозащита для облачных сервисов ГИС
С 1 сентября 2026 года ФСБ ужесточила правила использования облаков для государственных систем. Это касается как внешних облачных платформ, так и аппаратной инфраструктуры. Уровень защиты подбирается индивидуально для каждой системы на основе анализа угроз и технического задания.
В связи с этим владельцы ГИС обязаны заблаговременно классифицировать компоненты, вынесенные за пределы собственного контура, и обеспечить безопасность данных при их передаче.
Что компаниям нужно проверить сейчас:
▪️ где физически расположены компоненты ГИС и что они собой представляют;
▪️ какие именно данные и через какие каналы связи отправляются в облако;
▪️ правильно ли обосновано использование СКЗИ в модели угроз и техническом задании;
▪️ совпадает ли реальная схема защиты с той, что была утверждена ранее;
▪️ как настроены защищённые каналы связи с внешними системами;
▪️ кто и как имеет доступ к СКЗИ и ключам шифрования;
▪️ есть ли у облачного провайдера документы, подтверждающие выполнение всех требований безопасности.
Закупка электронных сервисов для информсистем: новые правила
С 1 сентября 2026 года вступили в силу обновлённые правила закупок услуг по предоставлению электронных сервисов для государственных и других информационных систем. Изменения касаются как 44-ФЗ, так и 223-ФЗ. Теперь заказчики обязаны включать в контракты и документацию регламент взаимодействия с поставщиком.
В этом документе должны быть чётко прописаны: алгоритм действий при технических сбоях, зоны ответственности сторон в вопросах защиты данных, а также максимально допустимое время устранения аварийных ситуаций.
Алгоритм адаптации к новым регуляторным требованиям
- ИТ-аудит. Проведите инвентаризацию систем и данных, подпадающих под действие новых правил, и выявите критические зоны несоответствия.
- Планирование. На основе результатов аудита сформируйте дорожную карту. Определите приоритетные задачи по модернизации систем, внедрению средств защиты и оптимизации внутренних процессов.
- Реализация. Поэтапно внедряйте запланированные изменения: от настройки систем защиты и контроля доступа до обновления инфраструктуры и отладки процессов мониторинга и резервного копирования.
