На портале проектов нормативных правовых актов опубликован документ, который полностью заменит устаревший порядок 2013 года. Планируется, что с 1 сентября 2026 года компании и ведомства будут обязаны регулярно оценивать показатель уровня зрелости своей системы защиты. Эту проверку проводят до начала обработки персональных данных. В дальнейшем процедуру повторяют раз в три года. Внеплановая оценка потребуется после любого зафиксированного компьютерного инцидента.
Регулятор существенно расширяет перечень технических мер. В него вошли контроль облачных сред, интернета вещей, программных интерфейсов и почтовых сервисов. Отдельно прописаны требования к снижению рисков при использовании искусственного интеллекта. Если внедрить базовые механизмы невозможно по техническим или экономическим причинам, оператор вправе применить компенсирующие меры. Их использование придется официально обосновать при разработке системы защиты.
Документ также ужесточает правила применения сертифицированных средств охраны информации. Классы и уровни доверия будут привязаны к конкретным уровням защищенности персональных данных. Дополнительно операторов обяжут обеспечить непрерывное взаимодействие с государственной системой обнаружения и ликвидации последствий компьютерных атак.
Документ также возлагает на оператора обязанность устанавливать требования к показателю уровня зрелости не только для собственных систем, но и для сторонних лиц, обрабатывающих данные по его поручению. Проверку таких подрядчиков придется проводить раз в три года или после инцидента.
Вы можете оставить первый комментарий