ФСТЭК предложила обновить защиту персональных данных: что делать с проектом
ФСТЭК подготовила проект нового состава организационных и технических мер защиты персональных данных в информационных системах.
Что сейчас известно
ФСТЭК подготовила проект нового состава организационных и технических мер защиты персональных данных в информационных системах. Документ размещен под номером 169583 на портале проектов. Это повод следить за изменениями, но не основание считать предложенный текст уже действующими требованиями.
В ранних публикациях называли плановую дату 1 сентября 2026 года. Само наступление этой даты не превращает проект в приказ. Пока не подтверждены принятие и вступление в силу, нельзя сообщать, что прежние правила отменены или что каждому оператору уже предписана новая проверка раз в три года.
Что можно сделать без спешки
Обязанность защищать данные существует независимо от проекта. Части 1–2 статьи 19 Закона №152-ФЗ предусматривают правовые, организационные и технические меры, определение угроз и оценку эффективности применяемой защиты. Это не новая обязанность из обсуждаемой карточки.
Практически полезно собрать схему обработки: где находятся базы, как подключаются сотрудники, какие облачные сервисы и подрядчики получают доступ. С такой картиной проще сравнивать новый документ с реальной системой, когда окончательный текст будет доступен.
Не ограничивайтесь обновлением политики на сайте: документ для посетителя и техническая защита базы решают разные задачи. В то же время не стоит заказывать срочную «аттестацию по новому приказу», пока не ясно, какой действующий акт ее требует именно от вашей системы.
Начать можно с проверки обработки данных на сайте, отдельно обозначив, какие вопросы относятся к юридическим документам, а какие требуют специалиста по информационной безопасности.