Обзор изменений в законодательстве за июль 2026 года

В обзоре изменений за июль 2026 года рассмотрим следующие темы:

1. Критическая информационная инфраструктура

Рассмотрим приказ о взаимодействии с НКЦКИ по компьютерным атакам и инцидентам.

2. Персональные данные

Разберем изменения в трансграничной передаче ПДн.

Рассмотрим новую редакцию перечня иностранных государств с адекватной защитой прав субъектов ПДн.

Изучим изменение состава и содержания организационных и технических мер по обеспечению безопасности ПДн в ИСПДн.

Рассмотрим дополнения перечня угроз безопасности для биометрических ПДн от Банка России.

3. Иное

Рассмотрим требования к ЦОД ГосОблака.

Изучим Доктрину развития системы противодействия правонарушениям, совершаемым с использованием ИКТ.

Разберем Федеральный закон в сфере разработки, внедрения и применения больших фундаментальных моделей ИИ.

Рассмотрим изменения в требованиях к созданию ГИС.

Изучим новые правила контроля ИС и ведения учета ИТ-активов.

Разберем изменения в правилах включения сведений о провайдере хостинга.

4. ФСТЭК России

Рассмотрим проекты национальных стандартов для разработки ПО ИИ и для информационных ресурсов служебных БД СрЗИ.

Рассмотрим справку-доклад о ходе работ по плану ТК 362 по состоянию на 30.07.2026.

Критическая информационная инфраструктура

Взаимодействие с НКЦКИ по компьютерным атакам и инцидентам

Национальным координационным центром по компьютерным инцидентам (далее – НКЦКИ) опубликован приказ от 14.07.2026 года № 2 «О совершенствовании деятельности по организации взаимодействия НКЦКИ с субъектами критической информационной инфраструктуры (далее – КИИ), центрами Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (далее – ГосСОПКА) и органами (организациями)» (далее – Приказ № 2).

Приказ № 2 определяет унифицированные форматы представления в ГосСОПКА информации о компьютерных атаках и компьютерных инцидентах, а также состав технических параметров, подлежащих указанию при направлении уведомлений в ГосСОПКА.

Приказ № 2 обязателен для:

  • субъектов КИИ;

  • аккредитованных центров ГосСОПКА;

  • органов и организаций, на которых возложены обязанности согласно ч. 4 ст. 9 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности КИИ Российской Федерации (далее – РФ)».

В развитие Приказа № 2 директором НКЦКИ 08.07.2026 были утверждены исходные данные для определения типа компьютерной атаки (далее – Исходные данные).

Исходные данные являются методическими рекомендациями для организаций, направляющих информацию о компьютерных атаках в НКЦКИ, и должны использоваться вместе с утвержденной органом (организацией) политикой информационной безопасности (далее – ИБ).

При направлении в НКЦКИ информации организации должны предоставлять максимальное количество имеющихся материалов, содержащихся в пункте 5 каждого раздела Исходных данных. В Исходных данных подчеркивается, что отсутствие одного или нескольких материалов из списка не является основанием для непредставления остальных.

Персональные данные

Изменения в трансграничной передаче ПДн

26 июля опубликован и вступил в силу Федеральный закон от 26.07.2026 № 265-ФЗ «О внесении изменений в статью 12 Федерального закона «О персональных данных» и отдельные законодательные акты РФ».

Документ вносит следующие изменения в ст. 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – 152-ФЗ):

  • перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (далее – ПДн), теперь будет формироваться Федеральной службой по надзору в сфере связи, информационных технологий (далее – ИТ) и массовых коммуникаций (далее – Роскомнадзор) на основе соответствия правового регулирования и применяемых мер положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн (далее – Конвенция Совета Европы);

  • требование о необходимости государства быть стороной Конвенции Совета Европы исключено из:

    • перечня информации о правовом регулировании в области ПДн органов власти иностранного государства, иностранных физических или юридических лиц, которую оператор должен получить до подачи уведомления о трансграничной передаче в Роскомнадзор;

    • права оператора осуществлять трансграничную передачу ПДн без решения Роскомнадзора по уведомлению оператора;

    • требований, при которых оператор не вправе осуществлять трансграничную передачу ПДн без решения Роскомнадзора по уведомлению оператора, до истечения сроков, указанных в части 9 ст. 12 152-ФЗ.

Новая редакция перечня иностранных государств с адекватной защитой прав субъектов ПДн

31 июля Роскомнадзор опубликовал проект приказа «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн».

Новый перечень заменит действующий приказ Роскомнадзора от 05.08.2022 N 128 «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн».

Изменение носит формальный характер и направлено на приведение документа в соответствие с новой редакцией статьи 12 152-ФЗ. В новый перечень включены все государства, которые есть в перечне 2022 года, но из перечня устранено деление на сторон и не сторон Конвенции Совета Европы – теперь все они включены в единый список.

Дата окончания общественного обсуждения – 15.08.2026.

Изменение состава и содержания организационных и технических мер по обеспечению безопасности ПДн в ИСПДн

24 июля Федеральная служба по техническому и экспортному контролю (далее – ФСТЭК России) опубликовала проект приказа ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах персональных данных (далее – ИСПДн)».

Проект приказа заменит приказ ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн» от 18.02.2013 № 21.

Проект приказа также определяет состав и содержание организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн для каждого из уровней защищенности ПДн, установленных в требованиях к защите ПДн при их обработке в ИСПДн, утвержденных постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите ПДн при их обработке в ИСПДн».

Ключевые изменения:

  • решение о необходимости разработки модели угроз безопасности информации будет приниматься оператором самостоятельно;

  • выбор мер по обеспечению безопасности ПДн включает определение базовых мер безопасности, их адаптацию и верификацию в соответствии с актуальными угрозами и возможностями нарушителей;

  • содержание мер защиты будет определяться оператором с учетом применяемых ИТ с использованием методических документов ФСТЭК России;

  • техническая реализация организационных и технических мер защиты информации будет обеспечиваться на основе утвержденных ФСТЭК России методических документов и национальных стандартов РФ и иные изменения;

  • будет исключено требование о классе средств вычислительной техники для средств защиты информации (далее – СрЗИ);

  • оператор ИСПДн будет устанавливать требование к значению показателя уровня зрелости для лица, осуществляющего обработку ПДн по его поручению, а также не реже 1 раза в 3 года и после компьютерного инцидента, произошедшего у обработчика;

  • оценка эффективности реализованных мер по обеспечению безопасности ПДн должна будет проводиться еще и перед началом обработки ПДн, а также после каждого компьютерного инцидента у оператора.

Подробнее с проектом приказа можно ознакомиться в обзоре Аналитического центра УЦСБ.

Заявленное начало действия проекта приказа – 01.09.2026.

Дополнение перечня угроз безопасности для биометрических ПДн

16 июля Центральный банк РФ (далее – Банк России) опубликовал указание Банка России от 03.06.2026 № 7362-У «О внесении изменений в пункт 1 Указания Банка России от 25.09.2023 № 6540-У».

Дополнен перечень актуальных угроз при сборе биометрических ПДн с использованием ноутбука и при передаче собранных биометрических ПДн между ноутбуком и информационной инфраструктурой внутренних структурных подразделений банков:

  • нарушением целостности (подмена, удаление ПДн);

  • нарушением конфиденциальности (компрометация ПДн);

  • нарушением достоверности (внесение фиктивных ПДн).

Введен новый подпункт, который устанавливает отдельный перечень угроз для микрофинансовых организаций при обработке информации о степени соответствия в целях идентификации физического лица:

  • угроза нарушения конфиденциальности (компрометации) информации о степени соответствия;

  • угроза нарушения целостности (подмены, удаления) информации о степени соответствия.

Документ вступил в силу 25.07.2026.

Иное

Требования к ЦОД ГосОблака

3 июля Министерством цифрового развития, связи и массовых коммуникаций РФ (далее –Минцифры России) для общественного обсуждения представлен проект приказа «Об утверждении Требований к центрам обработки данных (далее – ЦОД) государственной единой облачной платформы (далее – ГосОблако)».

Требования устанавливают основные характеристики и параметры ЦОД, в которых допускается размещение информационно-телекоммуникационной инфраструктуры (далее – ИТКИ) потребителей ГосОблака.

Ключевые требования к ЦОД:

  • ЦОД должен будет размещаться на территории РФ и обеспечивать круглосуточный режим работы;

  • сервисное, техническое и иные виды обслуживания должны будут производиться без остановки систем и снижения основных технологических параметров;

  • ИТКИ должна быть размещена в выделенном машинном зале или ограниченной монтажными конструктивами части машинного зала;

  • ЦОД должен будет оснащаться необходимыми каналами связи для соединения с внешними системами (публичными и закрытыми сетями) с достаточной пропускной способностью и иные требования.

Дата окончания общественного обсуждения – 18.07.2026.

Доктрина развития системы противодействия правонарушениям, совершаемым с использованием ИКТ

21 июля Минцифры России опубликовала проект Указа Президента РФ «Об утверждении Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий (далее – ИКТ)» (далее – Доктрина).

Доктрина определяет приоритеты, цели, задачи и основные направления развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, на среднесрочный и долгосрочный период.

Ключевые положения Доктрины:

  • сокращение оборота ПДн путем разработки и внедрения принципиально новых подходов к обработке ПДн операторами и идентификации граждан в цифровой среде;

  • развитие государственно-частного взаимодействия с кредитными организациями, операторами связи, цифровыми платформами;

  • создание специализированных подразделений правоохранительных органов и внедрение искусственного интеллекта (далее – ИИ) для выявления и пресечения ИКТ-правонарушений;

  • введение специальности «Антифрод-специалист» и разработка профильных программ обучения для госслужащих и сотрудников организаций;

  • создание на базе единой системы идентификации и аутентификации платформы для управления согласиями граждан на обработку ПДн, а также проработка методов идентификации без передачи самих ПДн и иное.

Доктрина вступит в силу со дня ее подписания Президентом РФ.

Федеральный закон в сфере разработки, внедрения и применения больших фундаментальных моделей ИИ

26 июля официально опубликован Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий ИИ в РФ».

Федеральный закон регулирует отношения в сфере разработки, внедрения и применения больших фундаментальных моделей (далее – БФМ) ИИ.

Ключевые положения Федерального закона:

  • вводятся статусы и требования к БФМ ИИ (суверенная и национальная);

  • Правительству РФ предоставлены полномочия устанавливать случаи, в которых допускается применение исключительно суверенных и (или) национальных БФМ ИИ (в банковской сфере и иных сферах финансового рынка – по согласованию с Банком России);

  • будут закреплены меры поддержки разработчиков (доступ к государственной поддержке, обучение моделей на данных федеральных информационных системах (далее – ИС), международное сотрудничество, страхование рисков и иные меры);

  • будут установлены обязанности разработчиков (обеспечивать безопасность БФМ ИИ, определять правила ее эксплуатации, вести техническую документацию с описанием ключевых параметров и ограничений);

  • владельцы сайтов, ИС и программ для электронных вычислительных машин (далее – ЭВМ) с суточной аудиторией более 500 тыс. пользователей будут обязаны предоставить пользователям возможность размещать предупреждение о применении ИИ при создании аудио или визуального контента с использованием БФМ ИИ;

  • будет запрещено устанавливать ограничения на международное сотрудничество в сфере БФМ ИИ в отношении российских граждан и юридических лиц (за исключением отдельных технологических направлений, определяемых Правительством РФ) и иное.

Федеральный закон вступает в силу с 01.09.2026. Ключевые нормы (о статусах моделей, обязательности их применения, маркировке и обязанностях разработчиков) вступят в силу с 01.03.2027.

Изменения в требованиях к созданию ГИС

1 июля официально опубликовано постановление Правительства РФ от 01.07.2026 № 813 «О внесении изменений в постановление Правительства РФ от 06.07.2015 № 676 (О требованиях к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем (далее – ГИС) и дальнейшего хранения содержащейся в их базах данных (далее – БД) информации)».

Ключевые изменения:

  • введено понятие «иные органы публичной власти» – органы местного самоуправления и органы публичной власти федеральных территорий;

  • введено понятие заказчика по созданию ГИС, к полномочиям которого отнесено:

    • обеспечение реализации всех этапов жизненного цикла ГИС;

    • организация оформления прав на использование компонентов ГИС, являющихся объектами интеллектуальной собственности и иное.

  • допускается использование технических средств, программ для ЭВМ и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей (далее – ИТКС), при соблюдении требований о защите информации, установленных ст. 16 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, ИТ и о защите информации» (далее – 149-ФЗ) и иное.

Постановление вступит в силу с 01.09.2026.

Новые правила контроля ИС и ведения учета ИТ-активов

6 июля официально опубликовано постановление Правительства РФ от 04.07.2026 № 845 «О внесении изменений в некоторые акты Правительства РФ».

Документ дополняет постановление Правительства РФ от 06.07.2015 N 675 «О порядке осуществления контроля за соблюдением требований, предусмотренных ч. 2.1 ст. 13 и ч. 6 ст. 14 149-ФЗ» правилами осуществления контроля за соблюдением операторами ГИС, иных ИС государственных органов, муниципальных ИС, ИС юридических лиц, осуществляющих закупки (далее – субъекты контроля), требований по недопущению использования размещенных за пределами территории РФ БД и технических средств, не входящих в состав таких ИС (далее – Правила контроля ИС).

Ключевые положения Правил контроля ИС:

  • субъекты контроля должны:

    • вести учет ИС в соответствии со стандартом учета ИТ-активов, утвержденным постановлением Правительства РФ от 01.07.2024 № 900 «О порядке учета ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления» (далее – Постановление № 900);

    • при получении уведомления о нарушении требований учета ИТ-активов обязаны принять меры по их устранению и разместить сведения об устранении в срок не более 2 месяцев со дня получения уведомления и иное.

  • контроль за соблюдением требований Правил контроля ИС возложен на Минцифры России и осуществляется в рамках процедур ведения учета ИТ‑активов и иное.

В Постановление № 900 внесены следующие изменения:

  • уточнен перечень субъектов учета, в него включены субъекты контроля;

  • уточнен порядок мониторинга центром компетенций по учету ИТ-активов, мониторинг будет включать:

    • обработку (оценку) информации, в том числе с применением программных агентов;

    • сопоставления между собой данных, содержащихся в реестрах учета, иной информации, содержащейся в ГИС.

  • центр компетенций по учету ИТ-активов теперь будет включать нарушения требований в реестрах учета в соответствии со стандартами учета в случае выявления таких нарушений в ходе мониторинга и иное.

Постановление вступит в силу с 01.09.2026.

Изменения в правилах включения сведений о провайдере хостинга

14 июля официально опубликовано постановление Правительства РФ от 13.07.2026 № 884 «О внесении изменений в постановление Правительства РФ от 24.08.2024 № 1144».

Изменения вносятся в постановление Правительства РФ от 24.08.2024 № 1144 «Об утверждении Правил включения сведений о провайдере хостинга в перечень провайдеров хостинга, предоставляющих вычислительные мощности для размещения информации в ИС, постоянно подключенной к ИТКС «Интернет», операторам ГИС, муниципальных ИС, ИС государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений, а также исключения таких сведений из него» (далее – Правила о провайдере хостинга).

Ключевые изменения Правил о провайдере хостинга:

  • перечень операторов, которым провайдеры хостинга могут предоставлять вычислительные мощности для размещения информации, дополнен ИС, созданными государственными органами в целях организационного, информационного, документационного, финансового и технического обеспечения своей деятельности, не являющихся ГИС;

  • установлен порядок действий Минцифры России при реорганизации провайдера хостинга;

  • Минцифры России будет направлять уведомление провайдеру хостинга не только о включении или исключении сведений о нем из перечня, но также о внесении о нем изменений.

Постановление вступит в силу с 01.09.2026.

ФСТЭК России

Стандарт разработки ПО ИИ

23 июля ФСТЭК России опубликовал проект национального стандарта ГОСТ Р «Защита информации. Разработка безопасного программного обеспечения (далее – ПО), реализующего технологии ИИ. Общие требования» (далее – Стандарт разработки ПО ИИ)

Стандарт разработки ПО ИИ устанавливает перечень требований, детализирующих особенности разработки безопасного ПО, реализующего технологии ИИ.

Стандарт разработки ПО ИИ дополняет ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного ПО. Общие требования» (далее – ГОСТ Р 56939-2024) в части уточнения его требований применительно к технологиям ИИ.

Стандарт разработки ПО ИИ не устанавливает требования к системам ИИ в целом, в том числе к жизненному циклу ИИ, не заменяет другие национальные стандарты в области ИИ.

Стандарт разработки ИИ будет предназначен для организаций:

  • разработчиков ПО, реализующих или использующих технологии ИИ;

  • разработчиков инструментальных средств, применяемых при разработке ПО, реализующего технологии ИИ;

  • выполняющих оценку соответствия процессов разработки ПО положениям Стандарта разработки ИИ.

Ключевые положения стандарта:

  • приведен пример модели жизненного цикла разработки моделей ИИ;

  • установлены рекомендации по сопоставлению стадий разработки систем ИИ по ГОСТ Р 71539-2024 «ИИ. Процессы жизненного цикла системы ИИ» с процессами Стандарта разработки ПО ИИ и указаниями их модификаций относительно ГОСТ Р 56939-2024;

  • среда разработки, хранения артефактов и обучения моделей ИИ должна будет располагаться на территории РФ;

  • отдельные требования безопасности предъявляются к наборам данных (источники, происхождение, качество, конфиденциальность), к модели ИИ (допустимые сценарии, запрещенные классы результатов, защита весов) и к ПО ИИ в целом (мониторинг, контроль API, защита от атак) и иное.

Стандарт для информационных ресурсов служебных БД СрЗИ27 июля ФСТЭК России опубликовал проект национального стандарта ГОСТ Р «Защита информации. Информационный ресурс служебных БД СрЗИ. Общие положения».Стандарт распространяется на информационные ресурсы служебных БД СрЗИ, и будет устанавливать требования:

  • к структуре и содержанию служебных БД СрЗИ в информационных ресурсах служебных БД;

  • к передаче, хранению, использованию информации с использованием информационного ресурса служебной БД, относящейся к служебной БД СрЗИ;

  • к проведению тестирования служебных БД СрЗИ с использованием их информационных ресурсов.

Стандарт будет предназначен для:

  • производителей (изготовителей) СрЗИ, содержащих механизмы, которые предусматривают использование служебных БД;

  • производителей (изготовителей) служебных БД, не производящих СрЗИ;

  • операторов информационных (автоматизированных) систем, осуществляющих эксплуатацию СрЗИ с использованием служебных БД;

  • участников независимой оценки эффективности служебных БД, а также для других заинтересованных сторон.

Информационный ресурс служебных БД будет включать три контура:

  • информационный контур (хранение сведений о версии служебной БД, инструкций по обновлению служебных БД СрЗИ, сведений о языке разработки элементов, входящих в состав служебных БД);

  • контур служебных БД (хранение служебных БД СрЗИ, сведений об элементах, входящих в состав служебных БД, сведений о результатах контроля служебных БД и их обновлений);

  • тестовый контур (хранение тестов для проведения контроля элементов, входящих в состав служебных БД, тестовой изолированной среды для проведения контроля служебных БД и их обновлений, описания процедуры представления служебных БД для проведения их контроля и обновлений).

Деятельность ТК 362 в июле 2026 года

ФСТЭК России на своем официальном сайте опубликовала Справку-доклад о ходе работ по плану технического комитета по стандартизации «Защита информации» (далее – ТК 362) на 2026 год по состоянию на 30 июля 2026 года.

В интересах выполнения плана были проведены следующие работы:

  • председателю ТК 362 представлены результаты анализа работы ТК 362 и активности организаций-членов ТК 362 во II квартале 2026 года;

  • проведено голосование по формированию программы национальной стандартизации на 2027 год;

  • результаты рассмотрения проекта национального стандарта ГОСТ Р 58940 «Обмен данными для учета электроэнергии. Требования к протоколам обмена информацией между компонентами интеллектуальной системы учета и приборами учета» направлены в технический комитет по стандартизации «Электроэнергетика»;

  • результаты рассмотрения проекта национального стандарта ГОСТ Р ИСО/МЭК 27006-1 «ИБ, кибербезопасность и защита конфиденциальности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента ИБ. Часть 1. Общие положения» направлены в технический комитет по стандартизации «Оценка соответствия»;

  • ГОСТ Р «Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации» – проводятся работы по издательскому редактированию и подготовке к утверждению. Плановый срок завершения работ – ноябрь 2026 года;

  • ГОСТ Р «Защита информации. Информационный ресурс служебных БД СрЗИ. Общие положения» – организовано публичное обсуждение первой редакции проекта. Срок завершения рассмотрения организациями-членами ТК 362 – 10.08.2026;

  • ГОСТ Р «Защита информации. Разработка безопасного ПО, реализующего технологии ИИ. Общие требования» – организовано публичное обсуждение проекта. Срок завершения рассмотрения – 07.09.2026;

  • ГОСТ Р «Защита информации. Защита информации в облачной инфраструктуре» – первая редакция рассмотрена, сформированы замечания и предложения, направлены разработчику на доработку.

  • ГОСТ Р «Защита информации. Безопасность интегральных схем. Общие положения» – первая редакция направлена разработчиком на согласование с целью последующего его представления в секретариат ТК 362. Плановый срок представления в секретариат ТК 362 – август 2026 года;

  • ГОСТ Р «Защита информации. Разработка безопасного ПО. Среда разработки безопасного ПО. Общие требования» – проводятся работы по доработке проекта. Повторное рассмотрение планируется в сентябре 2026 года. Плановый срок представления в секретариат ТК 362 – ноябрь 2026 года.

Автор: Виктор Бармак, аналитик УЦСБ

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев