Дайджест требований регуляторов #2, 2026 — Контур.Эгида

В этой статье

Дайджест требований регуляторов #2, 2026

1 сентября 2026

Рассказываем о главных изменениях в нормативных актах в сфере информационной безопасности за июнь, июль и август 2026 года. В выпуск также вошли документы за второй квартал, которые не попали в предыдущий дайджест.

Фотография Ольга Попова Ольга Попова Руководитель направления правового сопровождения

Персональные данные

Новые документы

Федеральный закон от 26.07.2026 № 265-ФЗ «О внесении изменений в статью 12 Федерального закона „О персональных данных“ и отдельные законодательные акты Российской Федерации»

Закон меняет правила трансграничной передачи персональных данных. Участие государства в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных больше не служит самостоятельным основанием для признания страны обеспечивающей адекватную защиту. Основным ориентиром становится перечень Роскомнадзора.

Роскомнадзор также сможет запретить или ограничить передачу персональных данных в любое иностранное государство, если это необходимо для защиты основ конституционного строя, нравственности, здоровья, прав граждан, обороны или безопасности государства.

Что это значит для бизнеса:

  • нужно проверить все маршруты трансграничной передачи персональных данных и страны-получатели;
  • необходимо сверяться с актуальным перечнем Роскомнадзора, а не только со статусом страны по Конвенции;
  • при изменении перечня потребуется пересмотреть уведомления Роскомнадзору, договоры и внутренние документы.

Проекты

Проект приказа ФСТЭК России о составе и содержании мер по обеспечению безопасности персональных данных в ИСПДн

Проект должен заменить приказ ФСТЭК России от 18.02.2013 № 21. В нем сохраняется привязка мер к уровням защищенности ИСПДн, но появляются новые требования. Среди них оценка уровня зрелости системы защиты, защита при использовании технологий искусственного интеллекта, контроль программных интерфейсов, контейнеризации и виртуальной инфраструктуры.

Оценку уровня зрелости предлагают проводить до начала обработки персональных данных, не реже одного раза в три года и после компьютерного инцидента. Для подрядчиков требуемый уровень зрелости и периодичность оценки нужно будет закреплять в поручении оператора или договоре.

Пока документ находится на стадии проекта. Первоначально дата вступления в силу нового приказа была заявлена 01.09.2026, но после общественных обсуждений приказ опубликован не был, о новой дате вступления в силу НПА данных на сайте регулятора нет. Его формулировки и состав мер могут измениться.

Проект приказа Роскомнадзора о перечне государств, обеспечивающих адекватную защиту прав субъектов персональных данных

Проект актуализирует перечень государств после изменения статьи 12 закона о персональных данных. В список войдут страны, в которых не только действует подходящее правовое регулирование, но и применяются меры, соответствующие принципам защиты, конфиденциальности и безопасности персональных данных.

Операторам трансграничной передачи стоит следить за итоговой редакцией перечня. Состав стран еще может измениться.

Разберем подробно: новые требования к защите персональных данных в ИСПДн

Проект ФСТЭК России меняет не только перечень технических мер, но и сам подход к контролю защиты персональных данных.

Что нового

Оценка уровня зрелости. Организации должны будут оценивать, насколько последовательно и полно работают процессы защиты. Одной проверки наличия средств защиты и документов будет недостаточно.

Новые технологические меры. В проект включены требования к API, контейнерам, виртуализации, системам с искусственным интеллектом и другим технологиям, которые приказ № 21 не учитывал в действующей редакции.

Дополнительные проверки. Оценку предлагают проводить до начала обработки персональных данных, регулярно в ходе работы и после каждого компьютерного инцидента с последующим изменением политик защищенности и бизнесс-процессов Оператора..

Требования к подрядчикам. Если компания поручает обработку персональных данных другому лицу, в договоре потребуется закрепить значение показателя зрелости и периодичность его оценки.

Что делать сейчас

  • сравнить действующую систему защиты с проектом и определить, каких процессов и мер пока нет;
  • проверить, как защищены API, виртуальная инфраструктура, контейнеры и системы с искусственным интеллектом;
  • подготовить порядок оценки уровня зрелости;
  • пересмотреть условия договоров с лицами, которые обрабатывают персональные данные по поручению оператора;
  • следить за статусом проекта и не утверждать окончательный план внедрения до публикации принятого приказа;
  • провести аудит с помощью экспертных организаций для исключения или добавления  процессов и мер.

Информационная безопасность

Новые документы

Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации»

Закон создает правовую основу для разработки и применения больших моделей искусственного интеллекта. Он вводит статусы суверенных и национальных моделей, требования к их разработчикам, правила маркировки аудио- и визуального контента, а также меры государственной поддержки.

Разработчики суверенных и национальных моделей должны принимать организационные и технические меры безопасности, устанавливать правила эксплуатации и вести техническую документацию с описанием ключевых параметров и ограничений модели.

Основная часть закона вступает в силу 1 сентября 2026 года. Ряд положений, в том числе требования к статусам моделей и отдельные обязанности участников, начнет действовать 1 марта 2027 года.

Федеральный закон от 10.06.2026 № 166-ФЗ «О технологической платформе создания, развития и эксплуатации информационных систем»

Закон регулирует работу государственных, муниципальных и других информационных систем на технологической платформе. После вступления закона в силу действующая платформа «ГосТех» получит предусмотренный им статус.

Участники платформы и владельцы ее компонентов должны будут реализовать меры защиты информации и обеспечить взаимодействие с ГосСОПКА в порядке, который установит ФСБ России. Закон вступает в силу 1 сентября 2027 года.

Вступят в силу

Приказ ФСТЭК России от 27.02.2026 № 60 об изменении порядка аттестации объектов информатизации

С 1 сентября 2026 года владельцы аттестованных объектов должны поддерживать их безопасность в течение всего срока эксплуатации и проводить периодический контроль уровня защищенности. Контроль включает анализ уязвимостей и тестирование на проникновение.

Отчет нужно включить в технический паспорт объекта и направить во ФСТЭК России или ее территориальный орган не реже одного раза в три года. Срок отправки составляет пять рабочих дней после завершения контроля. Если отчет не представить, действие аттестата могут приостановить.

Для ГИС и иных систем госорганов, ГУП и государственных учреждений первого и второго классов защищенности тестирование на проникновение становится обязательным при подключении к интернету или взаимодействии с другими системами. Исключение предусмотрено для защищенного взаимодействия с применением сертифицированных шифровальных средств.

Федеральный закон от 04.08.2026 № 282-ФЗ «О цифровых валютах и цифровых правах»

Документ создаёт правовую базу для работы с цифровыми активами в России.

Кого касается: банки, брокеров, управляющие компании, будущих обменников, профучастников рынка ценных бумаг. 

Сроки: основное с 01.09.2026, переходный период для обменников — до 01.07.2027.

Цифровая валюта признаётся имуществом, а не платёжным средством. Это важно: закон не делает криптовалюту аналогом рубля для расчётов внутри страны.

Что требуется

Запрещено принимать цифровые валюты и цифровые права в качестве средства платежа, встречного предоставления или иного способа оплаты товаров, работ и услуг на территории России. Но есть исключения: например, для внешнеторговых контрактов, получения валюты в результате майнинга, оплаты комиссий по правилам информационной системы или обмена на ценные бумаги и иные цифровые права.

Запрещено распространять информацию (в том числе в рекламе) об использовании цифровых валют и прав как средства платежа внутри страны (за исключением случаев, когда такое использование прямо разрешено законом).

Введены ограничения для неквалифицированных инвесторов: для них установлен предельный годовой лимит стоимости приобретаемой цифровой валюты (не более 300 тыс. рублей в год через одного брокера). Для квалифицированных инвесторов таких ограничений нет.

Введены требования к участникам рынка: брокерам, цифровым депозитариям, организаторам торговли и другим. Например, организатор торговли (биржа) вправе допустить цифровые валюты к публичному обращению только после включения их в перечень, установленный Банком России.

Введён «период охлаждения»: перевод цифровой валюты стоимостью более 100 тыс. рублей на адрес, не администрируемый российским цифровым депозитарием, а также перевод более 300 тыс. рублей третьему лицу будет исполняться не ранее чем через 48 часов.

Банки обязаны отказывать резидентам в переводах (в том числе трансграничных по картам) в пользу лиц, подозреваемых в незаконном обмене цифровых валют.

Для майнинга тоже есть ограничения: заниматься им запрещено лицам с неснятой судимостью за экономические и тяжкие преступления, а также фигурантам «антиотмывочных» и санкционных перечней

Проекты

Проект Доктрины развития системы противодействия правонарушениям с использованием ИКТ

Доктрина рассчитана на период до 2035 года. Проект предусматривает развитие единой инфраструктуры противодействия киберпреступности, обмена данными о мошеннических действиях, антифрод-механизмов и цифровых доказательств.

Документ адресован прежде всего органам власти и пока не устанавливает прямых обязанностей для большинства компаний. Для бизнеса он показывает направление будущего регулирования: больше межотраслевого обмена данными, усиление надзора и новые требования к антифрод-системам и обработке персональных данных.

КИИ

Новые документы

Распоряжение Правительства РФ от 27.05.2026 № 1237-р об изменении перечня типовых отраслевых объектов КИИ

Правительство изменило перечень объектов КИИ в сфере производства электроэнергии и тепловой энергии. В новой редакции позиция 98 охватывает системы контроля и управления технологическими и электротехническими процессами тепловых электростанций. Позиция 99, которая отдельно относилась к системам управления технологическими процессами котельных, исключена.

Субъектам КИИ в тепловой энергетике нужно повторно соотнести свои ИС, АСУ и информационно-телекоммуникационные сети с перечнем. Если выявлен ранее не учтенный объект, потребуется провести категорирование и направить сведения во ФСТЭК России.

Постановление Правительства РФ от 27.06.2026 № 796 об особенностях категорирования объектов КИИ в оборонной промышленности

Постановление устанавливает отдельные правила категорирования для информационных систем, сетей и АСУ в оборонной промышленности. Документ определяет применяемые показатели, порядок учета зависимостей между объектами и сроки пересмотра категорий.

Решение об отсутствии категории нужно пересматривать не реже одного раза в год. Для объектов третьей категории срок составляет два года, второй категории — три года, первой категории — пять лет.

Если один объект зависит от другого, зависимому объекту присваивают категорию с наивысшим значением, которое получено по итогам категорирования.

Приказ НКЦКИ от 14.07.2026 № 2.

Задал форматы представления в ГосСОПКА информации о компьютерных атаках и инцидентах, а также состав технических параметров.

8 июля 2026 года, вышли методические рекомендации «Исходные данные для определения типа компьютерной атаки».

Вместе эти документы установили и повысили требования к полноте технических данных, которые субъекты КИИ должны передавать в систему мониторинга.

НКЦИ хочет знать всю историю и природу атаки.

Что требуется:

Утвердить свой регламент информирования об атаках и инцидентах под новый приказ № 2.

Определить порядок сбора данных по методичке, чтобы не собирать все в последний момент.

Провести генеральную репетицию взаимодействия канала связи с НКЦКИ и ГосСОПКА, чтобы в момент реальной отправки все работало.

Острый вопрос: переход на доверенные ПАК — обязанность или рекомендация

Это прямая обязанность, установленная на законодательном уровне. Согласно Постановлению Правительства РФ от 14.11.2023 № 1912, субъекты КИИ обязаны перейти на преимущественное применение доверенных программно-аппаратных комплексов (ПАК) на значимых объектах КИИ.

Ключевые сроки:

  • Дедлайн полного перехода — 1 января 2030 года. К этой дате все значимые объекты КИИ должны работать на доверенных ПАК.
  • Запрет на закупку с 1 сентября 2024 года. Уже сейчас нельзя закупать для значимых объектов КИИ ПАК, не являющиеся доверенными (исключение — при отсутствии российских аналогов по заключению Минпромторга).
  • Ежегодная отчетность. Начиная с 2026 года, субъекты КИИ обязаны ежегодно, до 1 марта, направлять в уполномоченные органы отчет о ходе реализации плана перехода за предшествующий календарный год.

Важно: Поскольку требование об отчетности вступает в силу с 1 марта 2026 года, порядок представления первого отчета (за какой именно период) будет определен в подзаконных актах или разъяснениях уполномоченных органов. Рекомендуем следить за официальными разъяснениями Минцифры и ФСТЭК.

Прогнозы, которые обсуждаются в профессиональном сообществе

В профессиональном сообществе активно обсуждаются инициативы, которые пока не стали нормами, но важны для понимания трендов:

Требование совместимости с двумя российскими ОС

Периодически появляется информация о планах ввести требование о совместимости ПО, включаемого в реестр, с двумя российскими операционными системами.

На момент февраля 2026 года это требование не закреплено в действующих нормативных актах. Это обсуждаемая инициатива, которая может быть реализована в будущем.

В некоторых публикациях встречаются конкретные даты:

С 1 июня 2026 — для средств виртуализации и офисного ПО

С 1 января 2027 — для облачного ПО, СУБД, средств ИБ

С 1 июня 2027 — для прикладного и отраслевого ПО

С 1 января 2028 — для промышленного ПО

Маркировка доверенного ПО в реестре

Обсуждается возможность отображать в классическом реестре отечественного ПО информацию о соответствии программы требованиям доверенного ПО.

Пока это только идея. Реестр отечественного ПО и перечень доверенного ПО — это разные системы, и порядок их взаимодействия не определен.

Законопроект «Об основах государственного регулирования сфер применения технологий искусственного интеллекта в Российской Федерации»

Планируется, что он вступит в силу с 1 сентября 2027 года

Ключевые положения:

  1. Вводятся понятия суверенной, национальной и доверенной моделей ИИ. Все этапы разработки и обучения моделей должны проводиться на территории РФ.
  2. Для включения в реестр доверенных моделей необходимо подтверждение соответствия требованиям безопасности, обработка данных исключительно на территории РФ и подтверждение соответствия требованиям качества в соответствующей отрасли.
  3. Вводится обязанность маркировать фото-, видео- и аудиоконтент, созданный с помощью ИИ.
  4. Закрепляется принцип ответственности, соразмерной вине. Разработчик, оператор и владелец сервиса отвечают за противоправный результат, если заведомо знали или должны были знать о возможности его получения.
  5. Запрещается использование ИИ для манипуляции поведением и эксплуатации уязвимостей человека (например, побуждения к приобретению ненужных товаров на основе анализа активности в интернете).
Фотография Ольга Попова Ольга Попова Руководитель направления правового сопровождения
Узнайте, как сотрудники относятся к информационной безопасности
Подписаться

Узнайте, как сотрудники относятся к информационной безопасности
Пришлем ссылку на результаты исследований о человеческом факторе в ИБ на почту, которую вы указали
Подписаться