Обновленные требования ФСТЭК, опубликованные на портале regulation.gov.ru, заменят устаревший приказ 2013 года. Вместо жесткого перечня мер компании получат гибкую схему, позволяющую адаптировать защиту под архитектуру конкретных систем. С 1 сентября 2026 года операторам предстоит обосновывать выбор каждой меры, доказывая, что она нейтрализует актуальные для их инфраструктуры угрозы.
Ключевым нововведением стало выделение защиты ИИ, виртуализации и облачных сред в отдельный блок. Регулятор также вводит периодическую проверку «уровня зрелости» безопасности — ее необходимо проводить не реже раза в три года, а также после любого инцидента. Для объектов критической информационной инфраструктуры требования станут строже: обязательным станет непрерывное взаимодействие с системой ГосСОПКА.
Эксперты указывают на неоднозначность перехода. Николай Гончаров из Security Vision отмечает, что рациональность подхода будет зависеть от того, станет ли оценка реальным техническим аудитом или формальным набором документов. В то же время Алексей Постригайло из «Энсайн» предупреждает: для компаний, где ИТ-архитектура не задокументирована, новые правила станут серьезным испытанием. Денис Поладьев из РТК-ЦОД добавляет, что на практике это потребует жесткой регламентации использования нейросетей, включая запрет на передачу данных во внешние модели.

Комментарии (0)
Пока нет комментариев. Будьте первым!