ФСТЭК меняет систему защиты персональных данных на трехуровневую модель

ФСТЭК подготовила новые требования к защите персональных данных, которые затронут все ИС, работающие с такой информацией. Документ вводит трехуровневую модель защиты, отдельные меры для ИИ и обязательную оценку эффективности механизмов безопасности.

ФСТЭК опубликовала проект приказа, которым предлагается утвердить обновленный перечень организационных и технических мер по обеспечению защиты персональных данных в информационных системах. Предполагается, что документ начнет действовать с 1 сентября 2026 года.

Проект предусматривает распространение новых требований на все информационные системы, в которых осуществляется обработка персональных данных. В отличие от действующего приказа 2013 года, содержащего фиксированный перечень обязательных мер, документ предлагает трехуровневую модель защиты. Для каждого уровня установлен базовый набор требований, который операторы смогут адаптировать с учетом особенностей архитектуры своих информационных систем и используемых технологий. После этого им предстоит оценить, насколько выбранные меры действительно позволяют противодействовать актуальным угрозам для конкретной системы.

Согласно данным реестра операторов персональных данных, в настоящее время в него включено более 2,6 млн организаций.

Одним из ключевых нововведений проекта стало выделение в самостоятельный перечень требований, связанных с защитой информации при использовании технологий искусственного интеллекта, «Интернета вещей», виртуализации и облачных вычислений. Также отдельные меры предусмотрены для обеспечения безопасности мобильных устройств и удаленного доступа. Документ также вводит обязательную оценку эффективности реализованных мер защиты с использованием показателя «уровень зрелости». Проводить такую оценку операторы должны до начала обработки персональных данных, затем не реже одного раза в три года, а также после каждого компьютерного инцидента. Для информационных систем, отнесенных к значимым объектам КИИ, дополнительно устанавливается требование о постоянном взаимодействии с ГосСОПКА.

Эксперты отмечают, что переход к трехуровневой модели позволит сделать защиту персональных данных более гибкой и адаптированной к особенностям информационных систем. Вместе с тем новые требования увеличат объем работы для операторов, которым придется обосновывать выбор мер безопасности и регулярно подтверждать их эффективность. Отдельное внимание специалисты обращают на регулирование использования искусственного интеллекта, поскольку единые подходы к его защите пока не сформированы, а для многих компаний применение таких технологий до сих пор не закреплено внутренними регламентами. Что такое «цифровой двойник» и почему его поддерживает Минцифры? Смартфоны проигрывают искусственному интеллекту Фокус на совместимости. Как отечественные ПАК изменили подход к построению ИТ-инфраструктуры

Источник: www.it-world.ru

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев