Проект приказа, опубликованный регулятором, отменяет устаревшие стандарты 2013 года. Теперь операторы персональных данных смогут самостоятельно адаптировать набор защитных мер под архитектуру своих систем, обосновывая их выбор актуальными киберугрозами. Нововведение затрагивает более 2,6 млн операторов, зарегистрированных в реестре ведомства.
Особое внимание уделено новым технологиям. ФСТЭК выделила ИИ, виртуализацию и удаленный доступ в отдельный блок рисков. Для значимых объектов критической информационной инфраструктуры сохраняется требование непрерывного взаимодействия с системой ГосСОПКА. Ключевым инструментом контроля станет показатель «уровень зрелости», который компаниям придется пересматривать раз в три года или после каждого инцидента.
Эксперты рынка видят в этом как возможности, так и риски. Альбина Аскерова из Swordfish Security называет внимание к ИИ закономерным, так как промпты и обучающие выборки стали новым вектором атак. Алексей Постригайло из компании «Энсайн» предупреждает, что для бизнеса основной сложностью станет легализация ИИ, который часто используется сотрудниками без ведома ИТ-отделов. Денис Поладьев из РТК-ЦОД добавляет, что на первом этапе требования сведутся к жесткой регламентации: например, к запрету на загрузку чувствительных данных во внешние нейросети. Итоговая эффективность реформы зависит от того, станет ли оценка «зрелости» реальным техническим аудитом или превратится в формальное обновление документации.

Комментарии (0)
Пока нет комментариев. Будьте первым!