СРО СтройЭксперт

Проект приказа ФСТЭК пересматривает требования к защите персональных данных

2026-07-27 14:34
Федеральная служба по техническому и экспортному контролю (ФСТЭК) вынесла на общественное обсуждение проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Документ предусматривается к вводу с 1 сентября 2026 года и заменит действующий приказ №21 от 2013 года.

Новые меры безопасности учитывают технологические изменения и обновлённые нормы за последние более чем десять лет. Это означает, что операторам персональных данных — включая компании строительного рынка, подрядные и проектные организации — придётся пересмотреть свои политики и технические решения, чтобы соответствовать новым требованиям.

Ключевые нововведения проекта приказа

  1. Защита при использовании искусственного интеллекта. В документе прямо оговаривается необходимость защиты данных при применении решений на базе ИИ.
  2. Защита Интернета вещей (IoT). Учитываются особенности устройств умного учёта, телеметрии строительных площадок и датчиков мониторинга.
  3. Защита виртуализации и облачных сервисов. Новый текст задаёт требования к безопасности виртуальных сред и облачной обработки ПД.
  4. Защита мобильных устройств и удалённого доступа. Расширены меры по обеспечению безопасности при работе сотрудников вне офиса.
  5. Особые требования для значимых объектов КИИ. Если информационная система персональных данных признана значимым объектом критической информационной инфраструктуры, применяются усиленные меры защиты.
  6. Взаимодействие с ГосСОПКА. Операторы ПД обязаны обеспечивать непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ.

Компенсирующие меры при новых угрозах. При появлении новых технологий и угроз, для которых ещё не определены стандартные меры, организации должны разрабатывать компенсирующие меры безопасности.

Сроки и порядок обсуждения

Общественное обсуждение проекта приказа продлится до 8 августа 2026 года. После завершения обсуждения документ может быть скорректирован и утверждён с указанием даты вступления в силу — 1 сентября 2026.

Что это значит для строительных организаций и подрядчиков

  1. Необходимость аудита текущих процессов обработки ПД. Рекомендуется провести скорый анализ используемых информационных систем, включая облачные сервисы, мобильные приложения, телеметрию и решения на базе ИИ.
  2. Обновление технической и организационной документации. Политики безопасности, инструкции по удалённому доступу, регламенты работы с подрядчиками и поставщиками должны быть приведены в соответствие с новыми требованиями.
  3. Интеграция с ГосСОПКА. Для значимых объектов и систем с повышенными рисками потребуется настройка каналов обмена и механизмов оповещения в рамках ГосСОПКА.
  4. Разработка компенсирующих мер. При внедрении новых IoT- или ИИ-решений нужно предусматривать дополнительные уровни защиты, пока не появятся типовые стандарты.

Практические рекомендации для руководителей и ИТ-специалистов

Проведите быстрый GAP-анализ текущих мер защиты против требований проекта приказа.

Определите, какие ИС подпадают под статус значимого объекта КИИ.

Приоритизируйте защиту облачных сервисов, виртуализации и мобильных рабочих мест.

Подготовьте план взаимодействия с ГосСОПКА и оценку стоимости внедрения необходимых связей.

Разработайте и задокументируйте компенсирующие меры для новых технологий (ИИ, IoT).

Обновите договоры с подрядчиками по безопасности персональных данных и добавьте положения о совместных действиях при инцидентах.

Помощь в оформлении лицензии ФСТЭК и адаптации к новым требованиям

Если ваша компания в строительном секторе использует информационные системы для обработки персональных данных или планирует внедрение ИИ/IoT-решений, мы поможем.
Получите бесплатную консультацию: 8-800-350-88-67
{$co}