«Одиночные файрволы и антивирусы уходят в прошлое»: ФСТЭК меняет правила защиты персональных данных
ФСТЭК реформирует систему защиты персональных данных: проект нового приказа отменяет старые правила, вводит показатель уровня зрелости (УЗИ) и распространяет на операторов ПДн методику, ранее применявшуюся только для госсектора. Операторам предстоит защищать новые векторы угроз (ИИ, API, контейнеры, IoT) и прописывать меры в договорах с обработчиками. Эксперты прогнозируют взрывной рост спроса на консалтинг, аудит и интеграционные проекты — но без привлечения к ответственности операторов, реформы рискуют забуксовать.
Федеральная служба по техническому и экспортному контролю России пересмотрела правила для обеспечения безопасности персональных данных (ПДн) при их обработке. Проект нового приказа полностью отменяет предыдущие правила, действовавшие согласно приказу ФСТЭК № 21, и вводит показатель уровня зрелости (УЗИ) в сферу ПДн. Проект был опубликован на федеральном портале проектов нормативных правовых актов 24 июля.
Проект привязывает требования в части ИБ-мероприятий и ИБ-мер к методическому документу ФСТЭК от 14.04.2026 — этот акт уже применяется органами власти и госучреждениями для выполнения приказа № 117. Теперь методика распространяется и на операторов ПДн, не относящихся к госсектору.
По словам старшего аналитика, специалиста по связям с государственными органами «СёрчИнформ» Дмитрия Вощукова, ФСТЭК реформирует систему ИБ-требований и транслирует общий для всех организаций подход к защите информации. «Когда приказ вступит в силу, операторам будет необходимо на основе актуальных для них угроз ИБ и уровней защищенности самостоятельно выбрать нужные им ИБ-меры по методологии ФСТЭК», — поясняет эксперт. При этом актуальные угрозы определяет сам оператор, как и уровень защищенности — процедура уже закреплена постановлением Правительства РФ № 1119.
Из нового проекта приказа исчезло приложение с таблицей соответствия мер уровням защиты. На смену им пришли два перечня без разбивки на уровни защищенности. Как считает начальник ИТ-отдела компании «Газинформсервис» Сергей Коловангин, «ранее представленный конкретный список мер создавал иллюзию наличия критериев выполнения требования — вот мы как оператор реализуем базовый набор мер и как бы всё, достаточно».
«Для операторов исполнение требований приказа становится более сложным, так как нет строгих критериев, — отмечает Коловангин. — Сейчас подход более экспертно-ориентированный: нужно понимать, что написать в модели угроз и какими мерами нейтрализуется та или иная угроза — это довольно сложная аналитическая задача, которая требует хорошей квалификации и знаний от специалиста по ИБ».
Другое существенное изменение, вводимое приказом, по мнению Вощукова, заключается в закреплении обязанности операторов реализовывать конструктивную защиту информации (secure-by-design) и применять ИБ-меры превентивно. Об этом говорят новые обязанности в части отражения мер ИБ в политике обработки ПДн и расчета уровня зрелости (УЗИ) ИБ до начала обработки ПДн.
«Кроме того, операторам предписывается в ходе создания и модернизации ИС руководствоваться ГОСТ Р 51583-2014. Этот документ регламентирует процессы проектирования и создания защищенных информационных систем. Таким образом, реализация ИБ-мер будет предшествовать и сопутствовать созданию систем для обработки персональных данных. Действующие ИСПДн уже сейчас нужно приводить в соответствие с требованиями нового приказа», — говорит Вощуков.
Как полагает Вощуков, подход, предложенный в проекте, даёт операторам больше самостоятельности при реализации предписаний ФСТЭК. С другой стороны, круг ИБ-задач расширяется, что потребует увеличения расходов на всех стадиях работы с ПДн.
«Вложиться в ИБ потребуется ещё до ввода ИСПДн в эксплуатацию, поскольку достижение требуемого уровня зрелости ИБ предполагается до начала обработки персональных данных», — говорит эксперт.
Новые угрозы и обязанности операторов
Юлия Липатникова, бизнес-партнер по кибербезопасности Cloud.ru, также обращает внимание, что по новому приказу оператор обязан прописать в договоре с обработчиком конкретное требуемое значение УЗИ и проверять его. «Это превращает ИБ-требования из «рекомендаций» в жёсткое условие договора с регулярным аудитом», — отмечает эксперт.
Также, по её словам, приказ касается и новых угроз, которые обязательны к закрытию: ИИ, контейнеры (Kubernetes), API, IoT, веб-технологии, мобильные устройства, защита от DDoS-атак и разработка безопасного ПО. При этом состав мер защиты необходимо закреплять в обработке ПДн, которая будет публиковаться в открытом доступе.
Как приказ повлияет на рынок
По оценке Липатниковой, ИБ-вендорам стоит ожидать роста числа заказчиков — он будет взрывным, но идти волнами. В первой волне будут идти консультанты и аудит — те, кто помогут выбрать меры, рассчитать УЗИ, переписать договоры с обработчиками и оценить затраты. «Спрос на ИБ-консалтинг, юридическую поддержку и услуги по оценке зрелости вырастет кратно», — считает эксперт.
Затем начнется закрытие задач, касающихся новых векторов. Речь идет о защите контейнеров и оркестрации, API, создании безопасного ИИ, защите IoT и мобильных устройств, средствах против DDoS и решениях по безопасной разработке.
«Третья волна — интеграторы, — говорит Липатникова. — Поскольку состав мер теперь уникален для каждого оператора, кастомизированные интеграционные проекты вытеснят продажу «коробочных» СЗИ. Вырастет спрос на системных интеграторов, умеющих проектировать защиту «с нуля» под конкретную ИТ-архитектуру».
По словам Липатниковой, «одиночные файрволы и антивирусы уходят в прошлое». Заказчики будут искать не просто СЗИ 6-го класса, а комплексные платформы управления ИБ-процессами, которые позволяют отслеживать УЗИ в динамике, интегрироваться с ГосСОПКА и автоматически закрывать новые векторы (API, контейнеры, ИИ).
Коловангин из «Газинформсервиса» также отмечает, что под действие приказа попадут уже эксплуатируемые ИСПДн и СЗПДн — именно для них прежде всего нужно будет имплементировать новые требования по регулярной оценке показателя уровня зрелости, а также такой оценки после компьютерного инцидента, произошедшего у оператора. Также будут пересмотрены требования к ряду защитных мер, которые ранее отсутствовали.
«В теории это огромный объём работы на ближайшие несколько лет, однако есть предположение, что без должного контроля и привлечения к ответственности операторы предпочтут максимально затягивать исполнение новых требований, и к оживлению рынка новый приказ не приведёт», — считает начальник ИТ-отдела «Газинформсервиса».
По словам Вощукова из «СёрчИнформа», следует ожидать, что «наибольшая нагрузка при выполнении нового приказа ляжет на бизнес потребительских секторов экономики», а конкретно — ритейл, туризм, сферу развлечений, ЖКХ, строительство.
«Эти организации оперируют крупными массивами персональных данных, однако до недавнего времени на них, как правило, не распространялись требования, характерные для отраслей КИИ и госсектора», — отмечает эксперт.
При этом приказ, в случае его окончательного принятия, начнет действовать в сентябре. Новых требований много, а введение ожидается уже через месяц, обращает внимание специалист по связям с государственными органами из «СёрчИнформ».
«Поэтому основными факторами при выборе средств защиты информации станут скорость развертывания, многофункциональность, простота освоения, наличие интеграций между собой и разнородными ОС, СУБД, прикладным ПО», — говорит эксперт.
В конце июня ФСТЭК внесла изменения в порядок аттестации объектов информатизации. Периодический контроль уровня защиты информации теперь будет проходить по правилам, близким к аттестационным испытаниям, а пентесты закреплены в качестве обязательной меры. Подробнее об этом — в материале SecPost.
