Новости

ФСТЭК обновила требования к защите персональных данных

ФСТЭК подготовила новые требования к защите персональных данных в информационных системах. Проект приказа предусматривает отдельные меры для ИИ, облачных технологий, интернета вещей, виртуализации и удаленного доступа. Ожидается, что документ вступит в силу с 1 сентября 2026 года.

Одним из ключевых изменений станет переход к трехуровневой модели защиты. Компании смогут адаптировать базовый набор мер под архитектуру своих систем и актуальные угрозы, но должны будут обосновывать эффективность выбранных решений.

Отдельно в требованиях выделена безопасность при использовании искусственного интеллекта. По мнению руководителя направления по взаимодействию с регуляторами Swordfish Security Альбины Аскеровой, это закономерный шаг, поскольку ИИ все чаще работает с персональными данными.

«Сами данные, промпты и ответы становятся новой поверхностью атаки — от утечки обучающей выборки до извлечения персональных данных из уже развернутой системы», — отметила Альбина Аскерова.

Проект также вводит обязательную оценку эффективности реализованных мер через показатель «уровень зрелости». Ее потребуется проводить до начала обработки данных, не реже одного раза в три года и после компьютерных инцидентов.

В Swordfish Security отмечают, что новые требования потребуют от компаний более системного подхода к защите ИИ и персональных данных, включая контроль использования моделей, запросов и обрабатываемой информации.

Подробнее на сайте