Профессиональные справочные системы для специалистов
13.08.2026
Новые подходы к технической защите персональных данных

Исходя из положений проекта приказа (https://regulation.gov.ru/projects/169583/), который спешит на смену приказу ФСТЭК № 21, в ближайшие годы нормативно одобренные подходы к технической защите персональных данных будут определять три основных документа:

- новый приказ об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в ИСПДн (https://regulation.gov.ru/projects/169583/, общественное обсуждение проекта завершено 8 августа 2026 года);

- состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах (методический документ ФСТЭК от 12 апреля 2026 года);

- методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ (https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-7-avgusta-2026-g, методический документ ФСТЭК от 7 августа 2026 года).

Формально нормативным правовым актом из этой троицы является только первый документ, но его текущий проект содержит очевидные отсылки к методическим документам ФСТЭК.

В частности, проект предусматривает оценку достаточности и эффективности реализованных мер по обеспечению безопасности персональных данных через показатель уровня зрелости, определяемый в соответствии с методическими документами ФСТЭК (п.9). Содержание самих мер для соответствующего уровня защищенности предлагается определять также с использованием методических документов ФСТЭК (п.12).

В связи с вышеизложенным опубликованная на днях Методика оценки уровня зрелости представляет большой интерес для всех DPO и им сочувствующих. Рекомендуем ознакомиться с первоисточником, но для первого знакомства отметим главное.

Внутренняя и внешняя оценки. Оператор может провести оценку самостоятельно или привлечь подрядчика с лицензией на техническую защиту конфиденциальной информации. Внешняя оценка считается более объективной, но обязательной не является.

Пять уровней зрелости:

0 - нулевой (требования не выполняются, мероприятия не реализованы);

1 - начальный;

2 - системный;

3 - контролируемый;

4 - верифицируемый (наивысший уровень, предполагающий соответствие установленным требованиям и периодическую внешнюю проверку их эффективности).

21 направление деятельности. Именно по этому числу направлений по общему правилу оценивается техническая защита информации. Перечень должен быть конкретизирован оператором с учетом применимых отраслевых требований (в том числе с учетом требований нового приказа, который придет на смену приказу ФСТЭК № 21 и установит состав мер по обеспечению безопасности персональных данных).

Требования к направлениям и их весовые коэффициенты. Деятельность внутри каждого направления оценивается по 8 видам требований:

- документирование;

- выполнение;

- инструменты;

- квалификация персонала;

- контроль;

- обучение;

- внешний аудит;

- актуализация.

У каждого требования есть весовой коэффициент (от 0,1 до 0,2), а степень выполнения оценивается по шкале значений 0/0,5/1. Итоговое значение по виду требования определяется по формуле [весовой коэффициент х степень выполнения]. Сумма значений по всем требованиям дает текущий уровень зрелости направления.

Расчет итоговых значений. Числовое значение, рассчитанное по итогам оценки требований, сопоставляется с нормированными диапазонами, что дает итоговый уровень зрелости (0-4) для каждого направления деятельности. Общий уровень зрелости организации определяется как среднее арифметическое текущих уровней по всем направлениям, а результаты визуализируются в виде "лепестковой" диаграммы, сопоставляющей текущий и целевой профили зрелости.

Документирование итогов. По итогам оценки обязательно составляется отчет с описанием области оценки, участников (в том числе лиц, предоставлявших исходную информацию), методологии и исходных данных, результатов по каждому виду требований и направлению, а также с графической интерпретацией результатов. Методика также предполагает сравнение результатов в динамике и формирование плана мероприятий по достижению целевых показателей.

Похоже, что в регулировании технической защиты персональных данных нас ждет довольно заметный сдвиг: от привычной модели "определили уровень защищенности > выбрали набор мер" к более комплексной оценке того, насколько системно эти меры реализованы и работают на практике. Также бросается в глаза многокомпонентный подход к оценке, который неизбежно повлечет за собой запрос на автоматизацию соответствующего процесса.

Источник:

www.privacyline.ru