Обзоры
11/08/2026
Обзор изменений в законодательстве за июль 2026 года
В июле 2026 года уполномоченные органы в сфере информационной безопасности сохранили высокий темп нормотворческой активности: опубликованный пакет документов охватывает широкий круг субъектов − от разработчиков технологий ИИ, операторов ГИС и операторов ПДн до субъектов КИИ, операторов ЦОД, удостоверяющих центров и организаций-разработчиков СрЗИ. Характерная черта периода − сочетание уже принятых федеральных законов с большим числом проектов (указов, приказов и национальных стандартов), находящихся на стадии общественного обсуждения.
Основные тенденции этого периода:
Формирование правовой основы для технологий ИИ
Принят Федеральный закон о поддержке развития технологий ИИ, впервые вводящий регулирование больших фундаментальных моделей ИИ, а также подготовлен проект национального стандарта по безопасной разработке ПО, реализующего технологии ИИ.
Развитие стратегического и профилактического подхода к противодействию киберпреступности
Подготовлен проект Указа Президента РФ об утверждении Доктрины развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, определяющей приоритеты, цели и этапы развития соответствующей системы на период до 2035 года.
Уточнение требований к защите ПДн
Принят Федеральный закон, изменяющий критерий трансграничной передачи ПДн, а также подготовлены проекты приказа ФСТЭК России о новом Составе и содержании мер по обеспечению безопасности ПДн в ИСПДн и приказа Роскомнадзора об актуализированном перечне иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн.
Детализация требований к облачной и удостоверяющей инфраструктуре
Подготовлены проекты приказа Минцифры о Требованиях к ЦОД ГЕОП и приказа ФСБ России об изменениях в нормативные акты в сфере использования ЭП.
Развитие национальной стандартизации в области защиты информации
ТК 362 продолжил разработку и согласование национальных стандартов (в том числе по безопасной разработке ПО ИИ, служебным базам данных СрЗИ, доверенной среде исполнения и безопасности интегральных схем), а также подвел итоги работы и активности организаций-членов за II квартал 2026 года.
Ключевые нормативные изменения:
Об утверждении Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий (далее — ИКТ)
Для общественного обсуждения представлен проект Указа Президента Российской Федерации (далее − РФ) «Об утверждении Доктрины развития системы противодействия правонарушениям, совершаемым с использованием ИКТ» (далее — Доктрина). Доктрина определяет приоритеты, цели, задачи и основные направления развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, на среднесрочный и долгосрочный периоды.

Документ находится в статусе проекта. Положения ниже описаны на основе текста проекта и могут измениться по итогам общественного обсуждения. Согласно проекту Указа, он вступает в силу со дня его подписания.

Основные положения проекта
  1. Место в системе стратегического планирования и сроки.
В соответствии с Федеральным законом от 28.06.2014 № 172-ФЗ «О стратегическом планировании в РФ» Доктрина обеспечивает реализацию положений:
  • стратегии национальной безопасности РФ;
  • доктрины информационной безопасности (далее − ИБ) РФ;
  • стратегии развития информационного общества в РФ на 2017−2030 годы;
  • концепции государственной системы противодействия противоправным деяниям, совершаемым с использованием ИКТ (распоряжение Правительства РФ от 30.12.2024 № 4154-р);
  • основ государственной политики РФ в области международной ИБ.
Период реализации разделен на три этапа:

I этап (2027−2028 годы):
  • организационно-подготовительные мероприятия;
  • разработка и принятие нормативных правовых актов (далее — НПА);
  • апробация создаваемых технологий;
  • утверждение методик расчета целевых показателей и возможная корректировка сроков;
II этап (2029−2030 годы):
  • создание организационных и технологических основ;
  • поэтапное внедрение механизмов противодействия;
III этап (2031−2035 годы):
  • развитие созданных механизмов;
  • формирование предложений по их дальнейшему совершенствованию.
  1. Понятийный аппарат. Вводится значительный набор терминов, охватывающих ключевые понятия системы противодействия ИКТ-правонарушениям: антифрод-инструменты, элементы цифровой идентичности и профилирования, государственную информационную систему (далее − ГИС) противодействия правонарушениям (далее − Платформа) и связанные с ней механизмы, а также понятия профилактики, цифровой и финансовой грамотности и показатели развития и эффективности системы противодействия.
  2. Вызовы. Отмечается, что нормативную основу в сфере уже создали, в частности, Федеральный закон от 01.04.2025 № 41-ФЗ «О создании ГИС противодействия правонарушениям, совершаемым с использованием информационных и коммуникационных технологий, и о внесении изменений в отдельные законодательные акты РФ» (далее − 41-ФЗ), Федеральный закон от 26.06.2026 № 210-ФЗ «О внесении изменений в Федеральный закон „О связи“ и отдельные законодательные акты РФ» и распоряжение Правительства РФ от 30.12.2024 № 4154-р, а с 1 марта 2026 г. по 41-ФЗ создана Платформа как единая среда информационного взаимодействия участников. Системными вызовами текущей модели названы непрерывный процесс развития, унификация, фрагментация информационного пространства, временной разрыв реагирования, централизация и избыточность накапливаемых персональных данных (далее − ПДн). Констатируется необходимость перехода к новой модели, обеспечивающей оперативную координацию участников, защиту данных по принципу «нулевого знания», формальную проверку достоверности элементов цифровой идентичности и автоматизированное реагирование в режиме, близком к реальному времени.
  3. Цели, приоритеты и задачи. Целью Доктрины является создание условий для развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, обеспечивающей защиту прав и законных интересов граждан, бизнеса и государства в цифровой среде РФ. Основополагающим принципом является борьба с первопричинами совершения правонарушений в сфере ИКТ. К приоритетным направлениям отнесены:
  • совершенствование нормативно-правового регулирования (в том числе уголовного, уголовно-процессуального и оперативно-разыскного законодательства в части института цифровых (электронных) доказательств, новых форм и средств доказывания, фиксации и легализации цифровых следов);
  • развитие технологической инфраструктуры и экспертного обеспечения;
  • создание механизмов активного пресечения противоправной инфраструктуры на ранних этапах;
  • обеспечение безопасности цифровых услуг;
  • совершенствование организационно-управленческой инфраструктуры противодействия мошенничеству;
  • повышение уровня правовой, финансовой и цифровой грамотности граждан;
  • развитие международного сотрудничества.
Задачи сгруппированы по девяти сферам:
  • повышение эффективности правоохранительной и контрольной деятельности;
  • развитие кадрового потенциала и научное обеспечение;
  • развитие государственно-частного взаимодействия;
  • технологическое развитие и инфраструктура;
  • профилактика и взаимодействие с гражданами;
  • финансовое взаимодействие и возмещение ущерба;
  • обеспечение достоверности и защиты данных;
  • защита ПДн;
  • международное взаимодействие.
  1. Основные направления реализации. По сфере повышения эффективности правоохранительной и контрольной деятельности предусмотрены, в частности:
  • создание и укрепление специализированных подразделений и их оснащение;
  • развитие межведомственного взаимодействия с использованием программно-технических комплексов и информационных систем (далее — ИС);
  • усиление контрольной (надзорной) деятельности в отношении участников цифровой среды в части исполнения ими требований законодательства;
  • совершенствование механизмов борьбы с бесконтактным и дистанционным сбытом наркотических средств;
  • усиление уголовно-правовых инструментов за посягательства на половую неприкосновенность и половую свободу детей, совершаемые с использованием сети «Интернет»;
  • рассмотрение вопроса о создании реестра лиц, совершивших такие посягательства в отношении несовершеннолетних; совершенствование положений Кодекса РФ об административных правонарушениях от 30.12.2001 № 195-ФЗ (далее − КоАП РФ).
Что должны сделать организации?
Поскольку документ является проектом и носит характер акта стратегического планирования (адресованного прежде всего органам власти), для бизнеса речь идет об ориентирах на перспективу:
01
Финансовым организациям, операторам связи, цифровым платформам и организациям в сфере ИБ учитывать курс на развитие государственно-частного взаимодействия и обмена сигналами о мошеннических действиях через Платформу, созданную по 41-ФЗ.
02
Операторам ПДн заранее учитывать заявленный курс на сокращение оборота ПДн, внедрение новых подходов к их обработке и идентификации граждан (единый профиль, платформа согласий на базе Единой системы идентификации и аутентификации, принцип «нулевого знания»).
03
Организациям, эксплуатирующим антифрод-механизмы, отслеживать планируемую унификацию подходов и возможное введение специальности «Антифрод-специалист» и профильных программ подготовки.
04
Всем участникам цифровой среды учитывать анонсированное усиление контрольной (надзорной) деятельности в части исполнения требований законодательства и развитие института цифровых (электронных) доказательств.
05
Отслеживать последующие НПА − прежде всего план мероприятий по реализации Доктрины, который Правительство РФ должно утвердить в 6-месячный срок, а также изменения уголовного, уголовно-процессуального, оперативно-разыскного законодательства и КоАП РФ.
Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн в информационных системах ПДн
Для общественного обсуждения представлен проект приказа Федеральной службы по техническому и экспортному контролю РФ (далее − ФСТЭК России) «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн (далее — ИСПДн)».

Проект планирует заменить действующий приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн» (далее — приказ ФСТЭК России № 21) и существенно перерабатывает состав и содержание мер по защите ПДн в ИСПДн. 

Проект, как и применяющийся в настоящее время приказ ФСТЭК России № 21, устанавливает состав и содержание организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн для каждого из уровней защищенности ПДн, установленных Постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите ПДн при их обработке в ИСПДн». 

Основные отличия от действующего регулирования:
  1. Введение показателя уровня зрелости (Узи). Проект вводит обязательную оценку эффективности реализованных мер — Узи. Оценка должна проводиться оператором самостоятельно или с привлечением лицензиата по технической защите конфиденциальной информации, но не реже 1 раза в 3 года. Показатель Узи характеризует достаточность и эффективность мер, и расширяет случаи оценки: перед началом обработки ПДн и после компьютерного инцидента. Дополнительно вводится требование к значению Узи для лица, обрабатывающего ПДн по поручению оператора (с той же периодичностью).
  2. Существенное расширение и переработка состава мер. Проект вводит новые направления, в частности:
  • защита информации при использовании искусственного интеллекта (далее − ИИ);
  • защита технологий контейнерных сред и их оркестрации;
  • защита технологий интернета вещей; 
  • защита программных интерфейсов взаимодействия приложений (API);
  • защита сервисов электронной почты;
  • защита веб-технологий;
  • защита от атак типа «отказ в обслуживании»;
  • разработка безопасного программного обеспечения (далее − ПО);
  • повышение уровня знаний пользователей;
  • защита при взаимодействии с подрядными организациями;
  • непрерывное взаимодействие с Государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ;
  • контроль уровня защищенности ПДн.
Общий подход к изменениям аналогичен действующему подходу отраженному в приказе ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в ГИС, иных ИС государственных органов, государственных унитарных предприятий (далее − ГУП), государственных учреждений» (далее — приказ ФСТЭК России № 117). Проект не содержит в себе конкретные меры по защите, а ссылается на использование отдельных методик ФСТЭК России. На данный момент действует Методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах».
  1. Актуализация ссылок на смежное регулирование. Проект прямо привязывает защиту ПДн в ГИС и иных ИС государственных органов, ГУП и государственных учреждений к приказу ФСТЭК России № 117, а для случая, когда ИСПДн является значимым объектом критической информационной инфраструктуры (далее — КИИ), − к НПА на основании статьи 6 Федерального закона 26.07.2017 № 187-ФЗ «О безопасности КИИ РФ» (далее — 187-ФЗ).
  2. Требования к средствам защиты информации (далее − СрЗИ) по уровням защищенности − сохранены, но актуализирована ссылка на уровни доверия. Требования к классам и уровням доверия СрЗИ по уровням защищенности (для 1 уровня − не ниже 4 класса и 4 уровня доверия; для 2 − не ниже 5 класса и 5 уровня доверия; для 3 и 4 − 6 класса и 6 уровня доверия) в приказе ФСТЭК России № 21 уже действуют (пункт 12) − это не новация. Отличие проекта в том, что уровни доверия определяются по Требованиям по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утвержденным приказом ФСТЭК России от 02.06.2020 № 76 (далее — приказ ФСТЭК России № 76), тогда как приказ ФСТЭК России № 21 ссылается на устаревший и уже недействующий приказ ФСТЭК России от 30.07.2018 № 131 «Об утверждении Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий».
Что должны сделать организации?
01
Отслеживать статус изменения проекта в окончательной редакции (формулировки и состав мер могут измениться по итогам обсуждения).
02
После принятия проекта необходимо провести ревизию системы защиты ПДн на соответствие расширенному составу мер. Действующие меры по приказу ФСТЭК России № 21 сохраняются, но добавляются новые направления, которых ранее не было. Организациям следует определить, какие из новых мер применимы к их ИСПДн, и запланировать их внедрение.
03
Подготовиться к внедрению показателя уровня зрелости (Узи). Помимо привычной оценки эффективности, предусмотреть проведение оценки перед началом обработки ПДн и после компьютерного инцидента, а для лиц, обрабатывающих ПДн по поручению оператора, − установить в поручении (договоре) требование к значению Узи  с той же периодичностью оценки.
04
Актуализировать внутренние документы с учетом новых ссылок. Заменить отсылки к прежнему регулированию:
  • для ПДн в ГИС и иных ИС государственных органов, ГУП, государственных учреждений − на приказ ФСТЭК России № 117;
  • для ИСПДн, являющихся значимыми объектами КИИ, − учесть НПА на основании статьи 6 187-ФЗ.
05
Проверить применяемые СрЗИ. Требования к классам и уровням доверия по уровням защищенности в целом сохраняются, но уровни доверия определяются уже по приказу ФСТЭК России № 76 − при обновлении состава СрЗИ это следует учитывать.
06
Сохранить и при необходимости пересмотреть компенсирующие меры. Механизм компенсирующих мер и дополнительные меры при актуальных угрозах 1-го и 2-го типов сохраняются − проверить их актуальность применительно к обновленному составу мер.
07
Спланировать переход. В соответствии с новыми требования необходимо составить план мероприятий по внедрению новых мер и внедрению процесса оценки Узи.
Внесение изменений в законодательство о КИИ
Ведутся работы по подготовке текста проекта изменений в ФЗ-187. Текст проекта пока не представлен, однако в информации по этапам движения проекта указано:
  • планируемый срок вступления в силу: 01.03.2028;
  • область действия изменений: обеспечение защиты информации в системах оповещения населения;
  • круг лиц, на которых будет распространено действие нормативного правового акта: Федеральные органы исполнительной власти, органы исполнительной власти субъектов РФ, органы местного самоуправления и организации.
На данный момент субъектам КИИ, которым принадлежат на праве собственности или ином законном основании системы оповещения, необходимо следить за изменением статуса проекта и появлением текста проекта изменений.
О поддержке развития технологий ИИ в РФ
Официально опубликован Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий ИИ в РФ». Закон задает организационно-правовые основы разработки, внедрения и применения больших моделей ИИ. Под большой моделью ИИ понимается программа для электронной вычислительной машины (далее — ЭВМ), обучающаяся на составах данных, содержащая не менее 1 миллиарда параметров и применяемая для широкого круга задач. Закон направлен на ускоренное внедрение таких моделей в ключевых отраслях экономики, социальной сфере и государственном управлении при одновременном обеспечении технологической независимости и безопасности личности, общества и государства.

Основные положения:
  1. Понятийная и принципиальная основа. Впервые в законе закрепляются базовые понятия сферы и принципы регулирования, в том числе риск-ориентированный подход и учет традиционных российских духовно-нравственных ценностей.
  2. Полномочия. Отдельная статья посвящена полномочиям:
  • Президент РФ: утверждает Национальную стратегию развития ИИ и осуществляет иные полномочия.
  • Правительство РФ координирует развитие больших фундаментальных ИИ-моделей, определяет меры государственной поддержки и устанавливает правила их применения. В частности, оно может определять сферы, где обязательны суверенные или национальные ИИ-модели, устанавливать требования по снижению связанных с ними рисков, а также регулировать доступ к ГИС и данным для обучения таких моделей. Отдельные полномочия вступают в силу с 1 марта 2027 года.
  • Уполномоченный федеральный орган исполнительной власти анализирует развитие больших фундаментальных ИИ-моделей, совершенствует регулирование, оказывает методическую поддержку государственным и муниципальным органам и разрабатывает меры стимулирования их внедрения.
  • Федеральные и региональные органы власти, Центральный Банк РФ и государственные корпорации должны внедрять такие модели в ключевых отраслях, социальной сфере и государственном управлении.
  • Высший исполнительный орган субъекта РФ по согласованию с федеральным органом исполнительной власти может устанавливать порядок предоставления государственных данных для обучения суверенных и национальных ИИ-моделей.
  1. Статусы суверенных и национальных моделей. Впервые вводятся понятия суверенных и национальных больших моделей ИИ и требования к ним: 
  • разработчик − российское юридическое лицо;
  • разработка на всех стадиях жизненного цикла ведется разработчиком − российским юридическим лицом;
  • для суверенной модели − полная техническая и технологическая воспроизводимость цикла разработки, включая:
  • /--/обучение; 
  • /--/подготовку ответов на запросы пользователей;
  • /--/хранение данных в центрах обработки данных (далее — ЦОД) на территории РФ, принадлежащих российским юридическим лицам;
  • прохождение подтверждения соответствия законодательству РФ и традиционным духовно-нравственным ценностям в порядке, установленном Правительством РФ. Правительство РФ устанавливает порядок учета и присвоения таких статусов.
  1. Меры поддержки и обязанности разработчиков. Разработчики суверенных и национальных моделей получают право на меры государственной поддержки, участие в выработке этических правил и международном сотрудничестве, страхование рисков. Одновременно с этим, на разработчиков возлагаются обязанности:
  • принимать организационные и технические меры по безопасности модели;
  • определять правила ее эксплуатации (ограничения, условия применения, обновления и вывода из эксплуатации);
  • вести техническую документацию с описанием ключевых параметров и ограничений.
  1. Маркировка ИИ-контента. Впервые вводится институт информационного предупреждения о применении технологий ИИ при создании контента в аудио- и (или) визуальной форме. Для владельцев сайтов, страниц, ИС и программ с крупной аудиторией (в том числе более 500 тысяч пользователей в сутки на территории РФ) устанавливается обязанность обеспечить пользователям возможность размещать такое предупреждение.
  2. Использование результатов интеллектуальной деятельности. Закрепляется обязанность уведомлять пользователя о принадлежности прав на результаты, полученные с помощью ИИ модели, и об условиях их использования. Вводится специальное исключение из авторского права: использование содержания охраняемых произведений для обучения суверенных и национальных ИИ моделей не считается нарушением, если доступ к произведению был получен законным способом. Это касается в том числе временного воспроизведения произведений в процессе обучения моделей.
Закон вступает в силу с 1 сентября 2026 года, за исключением ряда положений (пункты 3−5 части 2 статьи 5, части 2−5 статьи 6, статьи 8−10), которые начнут действовать с 1 марта 2027 года. Для случаев обязательного применения только суверенных и (или) национальных моделей предусмотрен переходный период: до 1 сентября 2032 года они не распространяются на ИС с моделями, созданными или эксплуатируемыми на день вступления в силу соответствующей нормы, при условии обработки и хранения данных на территории РФ.
Что должны сделать организации?
Закон адресует конкретные обязанности и условия отдельным категориям участников. С учетом поэтапного вступления в силу (ст. 13) речь идет как о действующих, так и об отложенных требованиях.
01
Разработчикам суверенных и (или) национальных больших фундаментальных моделей ИИ (ст. 6, 8; вступают в силу с 1 марта 2027 года):
  • обеспечить соответствие ИИ модели требованиям статьи 6 для получения статуса суверенной либо национальной;
  • принимать организационные и технические меры по обеспечению безопасности ИИ модели;
  • определять правила эксплуатации ИИ модели, устанавливающие ограничения, условия ее применения, обновления и вывода из эксплуатации;
  • вести техническую документацию с описанием ключевых параметров и ограничений ИИ модели в объеме, необходимом для оценки безопасности ее применения.
02
Лицам, предоставляющим возможность применения ИИ моделей, и лицам, применяющим ИИ модели (ст. 9, 10; вступают в силу с 1 марта 2027 года):
  • уведомлять пользователя о принадлежности прав на результаты интеллектуальной деятельности, полученные с помощью ИИ модели, и об условиях доступа, использования и сохранения таких результатов;
  • при создании информационного материала в аудио- и (или) визуальной форме обеспечивать возможность размещения информационного предупреждения о применении технологий ИИ.
03
Владельцам сайтов, страниц сайтов, ИС и программ для ЭВМ (ст. 9): При соответствии установленным условиям (в том числе при аудитории персональных страниц более 500 тысяч пользователей сети «Интернет» в сутки на территории РФ) обеспечивать пользователям, распространяющим информацию, созданную с применением больших фундаментальных моделей ИИ, возможность размещения информационного предупреждения о применении таких моделей.
04
Организациям, применяющим модели в регулируемых сферах (ст. 5, 13): Учитывать, что Правительство РФ вправе устанавливать случаи применения исключительно суверенных и (или) национальных ИИ моделей (в банковской сфере и иных сферах финансового рынка − по согласованию с Центральным банком РФ), а также требования по предотвращению рисков. При этом до 1 сентября 2032 года такие случаи не распространяются на ИС с ИИ моделями, созданными и (или) эксплуатируемыми на день вступления в силу пункта 3 части 2 статьи 5, при условии обработки и хранения данных на территории РФ.
05
Всем участникам (ст. 11, 13): Учитывать ответственность за нарушение закона и принимаемых в соответствии с ним НПА, а также поэтапные сроки вступления в силу (общий срок − 1 сентября 2026 года, ряд положений статей 5, 6, 8−10 − с 1 марта 2027 года) и возможность установления специального регулирования в рамках экспериментальных правовых режимов (по Федеральному закону от 26.07.2026 № 258-ФЗ «О внесении изменений в Федеральный закон «О воинской обязанности и военной службе»).
Изменения в трансграничной передаче ПДн
Официально опубликован Федеральный закон от 26.07.2026 № 265-ФЗ «О внесении изменений в статью 12 Федерального закона „О персональных данных“ и отдельные законодательные акты РФ» (далее — 265-ФЗ). Закон вносит точечные изменения сразу в несколько действующих актов:
Что изменилось?
  1. Изменен критерий отнесения иностранного государства к обеспечивающим адекватную защиту прав субъектов ПДн. Раньше государство относилось к таковым по факту участия в Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн. Теперь критерием является содержательное соответствие: в перечень включаются государства, чье правовое регулирование в области ПДн и применяемые меры по соблюдению основополагающих принципов защиты, конфиденциальности и безопасности ПДн соответствуют положениям этой Конвенции. В связи с этим из частей 5, 10 и 11 статьи 12 исключены упоминания о том, является ли государство стороной Конвенции.
  2. Введены особенности для города Москвы по работе на технологической платформе. 4802-I — ФЗ дополнен новой статьей 23: создание, развитие и эксплуатация ИС государственных органов города Москвы, органов местного самоуправления, государственных и муниципальных учреждений и иных организаций, осуществляющих в Москве публично значимые функции, на технологической платформе осуществляются на основании решения высшего должностного лица города Москвы.
  3. Расширены полномочия Правительства РФ по установлению региональных особенностей. Правительство РФ получило право устанавливать на период до 2030 года на территориях субъектов РФ, определяемых Президентом РФ, особенности применения ряда норм законодательства:
  • о почтовой связи;
  • о связи;
  • о создании Платформы (41-ФЗ);
  • о безопасности КИИ (187-ФЗ) в части установления сроков по особенностями применения на значимых объектах КИИ ПО и программного-аппаратных средств;
  • особенности применения отдельных статей Федерального закона от 07.07.2003 № 126-ФЗ «О связи» и сроки, по истечении которых операторы связи не вправе оказывать в отношении абонентских номеров отдельные услуги связи.
  1. Установлены сроки вступления в силу. Закон вступает в силу со дня официального опубликования, за исключением статьи 2 (изменения в 4802-I — ФЗ), которая вступает в силу с 1 сентября 2027 года.
Что должны сделать организации?
01
Операторам ПДн, осуществляющим трансграничную передачу ПДн, пересмотреть порядок такой передачи с учетом нового содержательного критерия и дождаться утвержденного Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее — Роскомнадзор) перечня государств, обеспечивающих адекватную защиту. Проект приказа, заменяющий приказ Роскомнадзора от 05.08.2022 № 128 «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн» (далее — приказ Роскомнадзора № 128) еще не вступил в силу, необходимо отслеживать статус его принятия.
02
Организациям города Москвы, осуществляющим публично значимые функции (государственным органам города Москвы, органам местного самоуправления, государственным и муниципальным учреждениям и иным таким организациям), учитывать, что с 1 сентября 2027 года создание, развитие и эксплуатация их ИС на технологической платформе осуществляются на основании решения высшего должностного лица города Москвы.
03
Операторам связи и субъектам КИИ отслеживать издание актов Правительства РФ и решений Президента РФ, которыми на территориях отдельных субъектов РФ на период до 2030 года могут устанавливаться особенности применения норм законодательства о связи, о почтовой связи и о безопасности КИИ, и заблаговременно учитывать возможные региональные особенности в своей деятельности.
04
Всем затрагиваемым лицам учитывать сроки вступления изменений в силу: основные положения действуют со дня официального опубликования, изменения в 41-ФЗ − с 1 сентября 2027 года.
Продление действия требований Федеральной службы безопасности РФ (далее − ФСБ России) в области регулирования электронной подписи
Для общественного обсуждения представлен проект приказа ФСБ России «О внесении изменений в некоторые НПА ФСБ России, устанавливающие обязательные требования в сфере государственной безопасности, связанные с использованием электронной подписи (далее − ЭП)».
Проект подготовлен в целях продления сроков действия некоторых приказов ФСБ России в области использования ЭП. Проектом исключаются нормы, ограничивающие сроки действия приказов, которыми утверждены требования:
  • к форме квалифицированного сертификата ключа проверки ЭП;
  • к средствам ЭП;
  • к средствам удостоверяющего центра;
  • к средствам доверенной третьей стороны;
  • организационно-технические требования в области ИБ к доверенным лицам удостоверяющего центра Федеральной налоговой службы РФ (далее — ФНС России);
  • к уничтожению ключей ЭП, хранимых аккредитованным удостоверяющим центром по поручению владельцев квалифицированных сертификатов, а также правила подтверждения владения ключом ЭП.
Документ находится в статусе проекта. Положения ниже описаны на основе текста проекта приказа и пояснительной записки и могут измениться по итогам общественного обсуждения.
Основные положения:
  1. Сняты ограничения срока действия ряда приказов. В нескольких приказах ФСБ России исключаются нормы, ограничивающие срок их действия конкретной датой, то есть соответствующие требования продолжат действовать бессрочно:
  • приказ ФСБ России от 26.12.2025 № 554 «Об установлении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак» − исключаются слова «и действует до 1 января 2027 г.»;
  • приказ ФСБ России от 04.12.2020 № 556 «Об утверждении Требований к средствам доверенной третьей стороны, включая требования к используемым доверенной третьей стороной средствам ЭП» (далее – приказ ФСБ России № 556) − исключаются слова «и действует до 1 января 2027 г.»;
  • приказ ФСБ России от 20.04.2021 № 154 «Об утверждении Правил подтверждения владения ключом ЭП» − исключаются слова «и действует до 1 марта 2028 г.»;
  • приказ ФСБ России от 01.05.2021 № 171 «Об утверждении организационно-технических требований в области ИБ к доверенным лицам удостоверяющего центра федерального органа исполнительной власти, уполномоченного на осуществление государственной регистрации юридических лиц» (далее – приказ ФСБ России № 171) − исключаются слова «и действует до 1 марта 2028 г.»;
  • приказ ФСБ России от 27.12.2011 № 795 «Об утверждении Требований к форме квалифицированного сертификата ключа проверки ЭП» − исключаются слова «действует до 1 сентября 2027 г.»;
  • приказ ФСБ России от 27.12.2011 № 796 «Об утверждении требований к средствам ЭП и требований к средствам удостоверяющего центра» − исключаются слова «действует до 1 января 2027 г.».
  1. Актуализированы внутренние ссылки и сноски в требованиях к средствам доверенной третьей стороны (приказ ФСБ России № 556) и в требованиях к доверенным лицам удостоверяющего центра ФНС России (приказ ФСБ России № 171).
Что должны сделать организации?
01
Удостоверяющим центрам, аккредитованным удостоверяющим центрам и лицам, применяющим средства ЭП и средства удостоверяющего центра, учитывать, что требования соответствующих приказов ФСБ России предполагается сохранить в действии без ограничения по сроку, и продолжать руководствоваться ими при планировании своей деятельности.
02
Операторам средств доверенной третьей стороны учесть актуализацию требований и внутренних ссылок в приказе ФСБ России № 556.
03
Доверенным лицам удостоверяющего центра ФНС России заранее подготовиться к требованию применять ИС, аттестованные на соответствие приказу ФСТЭК России № 117.
04
Ознакомиться с проектом, отслеживая принятие приказа в окончательной редакции.
Об утверждении Требований к ЦОД государственной единой облачной платформы
Для общественного обсуждения представлен проект приказа Министерства цифрового развития, связи и массовых коммуникаций РФ (далее − Минцифры России) «Об утверждении Требований к центрам обработки данных государственной единой облачной платформы». Требования определяют основные характеристики и параметры ЦОД государственной единой облачной платформы (далее — ГЕОП), в которых допускается размещение информационно-телекоммуникационной инфраструктуры потребителей ГЕОП. Документ устанавливает требования к размещению, инженерной инфраструктуре (каналы связи, энергоснабжение, холодоснабжение), физической и ИБ ЦОД, а также к системе диспетчеризации и управления.
Основные положения:
  1. Размещение и режим работы. ЦОД должен:
  • размещаться на территории РФ;
  • обеспечивать круглосуточное функционирование размещаемой инфраструктуры;
  • сервисное, техническое и иное обслуживание должно производиться без остановки систем и снижения основных технологических параметров;
  • инфраструктура размещается в выделенном машинном зале или ограниченной монтажными конструктивами части машинного зала; использование этого зала для размещения оборудования и (или) ИС иных заказчиков мощностей ЦОД не допускается;
  1. Каналы и линии связи. ЦОД должен быть оснащен каналами связи для соединения с внешними (публичными и закрытыми) сетями в достаточном количестве и с соответствующей пропускной способностью. Каналы связи должны быть зарезервированы и предоставляться 2 разными операторами связи. Организуется не менее 2 узлов связи. Вводных колодцев в здание должно быть не менее 2, с расстоянием не менее 50 метров, каналы от них до узлов связи прокладываются изолированно, непересекающимися маршрутами. Внутренняя сеть линейно-кабельных сооружений должна быть отказоустойчивой. Коммутационное и каналообразующее оборудование должно иметь резервирование конфигурации. Линии связи также должны иметь резервные каналы с необходимым технологическим запасом.
  2. Энергоснабжение. Система внешнего энергоснабжения:
  • реализуется по первой или первой особой категории надежности (по Правилам устройства электроустановок), предусматривает не менее 2 симметричных внешних линий подачи электроэнергии и резервные источники генерации (соответствующие ГОСТ Р 53 987−2010), размещаемые на территории ЦОД;
  • обеспечивается:
  • /--/автоматическим переключением между источниками и генераторная установка с автоматическим запуском;
  • /--/минимальным запас топлива − не менее 24 часов автономной работы;
  • не допускается совместное использование и (или) размещение трансформаторных групп, вводных распределительных устройств, генераторных установок ЦОД в зоне ответственности сторонних организаций. Распределение электропитания реализуется через систему бесперебойного питания с уровнем резервирования не менее N+1 для любого компонента, с двумя активными контурами либо одним активным и одним неактивным;
  1. Холодоснабжение. Система холодоснабжения должна обеспечивать требуемый производителями оборудования климатический режим. Уровень резервирования компонентов системы холодоснабжения и кондиционирования должен быть не менее N+1 для любого компонента, реализуется два активных контура или один активный и один неактивный контур с теплоносителем. Не допускается прокладка транзитных трубопроводов системы холодоснабжения в пределах машинного зала (или его выделенной части) или над ними.
  2. Размещение здания и физическая безопасность. Здание ЦОД должно размещаться с учетом минимизации рисков и защиты от негативных природных и техногенных факторов, в достаточном удалении от жилых, промышленных и транспортных объектов. ЦОД должен размещаться в специально спроектированном здании на обособленной территории, через которую не проходят транзитные коммуникации и на которой не располагаются организации, не связанные с деятельностью ЦОД. Здание должно оснащаться комплексной системой безопасности, иметь выделенный машинный зал (или его часть) и системы контроля и управления доступом. Должно таже приняться оборудования оснащенное охранной и тревожной сигнализацией, системой видеонаблюдения и системой пожарной безопасности.
  3. Система диспетчеризации и управления. В ЦОД должна предусматриваться автоматизированная система диспетчеризации и управления, предназначенная для автоматизации работы диспетчерской службы и специалистов служб поддержки и эксплуатации инженерных систем. Она должна обеспечивать:
  • контроль функционирования оборудования основных инженерных систем и систем жизнеобеспечения, режимов их работы;
  • температурно-влажностный режим технологических помещений и фактов возникновения аварийных ситуаций;
  • сбор и отображение текущего состояния инженерных систем, хранение данных, их отображение и анализ (отчеты, графики, тренды) на рабочем месте диспетчера в режиме реального времени.
Что должны сделать организации?
01
Операторам и владельцам ЦОД, в которых предполагается размещение инфраструктуры потребителей ГЕОП, заранее оценить соответствие своих объектов устанавливаемым требованиям к размещению на территории РФ, круглосуточному режиму работы и обслуживанию без остановки систем.
02
Проверить резервирование каналов и линий связи (2 разных оператора связи, не менее 2 узлов связи, вводные колодцы с расстоянием не менее 50 метров и изолированными маршрутами).
03
Оценить систему энергоснабжения на соответствие первой или первой особой категории надежности, наличие 2 симметричных линий подачи, резервных источников генерации, генераторной установки с автозапуском и запасом топлива не менее 24 часов, а также систему бесперебойного питания с резервированием не менее N+1.
04
Проверить систему холодоснабжения на соответствие уровню резервирования не менее N+1 и наличие требуемой контурной схемы, а также соблюдение запрета на прокладку транзитных трубопроводов в машинном зале или над ним.
05
Обеспечить физическую безопасность и правильное размещение здания (обособленная территория, комплексная система безопасности, система контроля и управления доступом, охранная и тревожная сигнализация, видеонаблюдение, пожарная безопасность).
06
Развернуть автоматизированную систему диспетчеризации и управления с контролем инженерных систем и отображением состояния в режиме реального времени.
Методики и стандарты ИБ
Новые национальные стандарты ТК 362: безопасная разработка ПО ИИ и служебные базы данных СрЗИ
Организации-члены технического комитета по стандартизации «Защита информации» (далее − ТК 362) рассматривают два проекта национальных стандартов, разработанных в рамках плана работы ТК 362 на 2026 год.
  1. ГОСТ Р «Защита информации. Разработка безопасного ПО, реализующего технологии ИИ. Общие требования»
Стандарт устанавливает общие требования к разработке безопасного ПО с технологиями ИИ (как самих ИИ-моделей, так и ПО, необходимого для их работы), а также к устранению выявленных недостатков и уязвимостей. Он дополняет ГОСТ Р 56 939−2024 «Защита информации. Разработка безопасного ПО. Общие требования» применительно к технологиям ИИ и применяется совместно с ним как часть комплекса стандартов по разработке безопасного ПО.

Стандарт не устанавливает требований к системам ИИ в целом (их жизненному циклу, менеджменту качества, классификации) и не затрагивает вопросы этичности и непредвзятости технологий ИИ. Процессы разработки ПО ИИ делятся на типовые (совпадающие с ГОСТ Р 56 939−2024), модифицированные (дополненные) и специфические (характерные только для ПО ИИ). Стандарт учитывает специфические угрозы ПО ИИ − отравление наборов обучения, состязательные атаки на модели, дрейф данных.

Стандарт также охватывает процессы разработки начиная с обучения сотрудников и формирования требований безопасности до тестирования, безопасной поставки и реагирования на уязвимости. В стандарт включено обязательное приложение В, которое устанавливает состав данных описания модели ИИ.
  1. ГОСТ Р «Защита информации. Информационный ресурс служебных баз данных СрЗИ. Общие положения». Стандарт впервые устанавливает требования:
  • к структуре и содержанию служебных баз данных СрЗИ (далее − СБД);
  • к передаче, хранению и использованию относящейся к СБД информации, а также к их тестированию. 
СБД − это базы, используемые СрЗИ для обнаружения признаков угроз, уязвимостей и действий нарушителей (базы решающих правил, признаков вредоносного ПО, признаков и правил обнаружения уязвимостей, признаков регистрации атак и инцидентов, индикаторов компрометации и атак).

Стандарт вводит понятие информационного ресурса СБД, создаваемого и поддерживаемого производителями (изготовителями) СрЗИ, и предусматривает возможность организации в нем трех контуров: информационного, СБД и тестового − с разграничением прав доступа. 

Устанавливаются требования к формам представления СБД, к порядку их передачи, хранения и обновления, а также к проведению контроля СБД (тестовая изолированная среда, тесты для проверки элементов, регламент и протоколы контроля). Независимую оценку СБД в рамках контроля проводят органы по сертификации и испытательные лаборатории, аккредитованные ФСТЭК России. 

Разработка нового стандарта обусловлена тем, что методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в ИС» предусматривает предоставление СБД из официальных информационных ресурсов разработчиков (изготовителей) СрЗИ.
Что должны сделать организации?
01
Разработчикам ПО, реализующего технологии ИИ, необходимо заранее соотнести свои процессы разработки с процессами нового стандарта и с ГОСТ Р 56 939−2024, а также учесть специфические угрозы ПО ИИ и подготовку состава данных описания модели ИИ.
02
Производителям (изготовителям) СрЗИ, использующих СБД, оценить создание и поддержание информационного ресурса СБД (структура и содержание СБД, контуры и разграничение доступа, порядок передачи, хранения, обновления и тестирования баз).
03
Операторам, эксплуатирующим СрЗИ с СБД, и участникам независимой оценки учитывать порядок получения обновлений СБД и требования к контролю СБД.
Деятельность ТК 362
Опубликованы результаты анализа работы ТК 362 и активности организаций-членов ТК 362 во II квартале 2026 года − сводный отчет о деятельности комитета за квартал, который охватывает три направления: 
  • разработку и согласование проектов национальных стандартов в области защиты информации (о состоянии работ по каждому из проектов);
  • взаимодействие со смежными техническими комитетами по стандартизации;
  • планирование и организацию деятельности ТК 362 (включая изменения в членском составе и оценку того, насколько активно организации-члены участвовали в рассмотрении проектов стандартов).
Основные итоги:
  1. Во II квартале 2026 года проводились работы по разработке и согласованию следующих проектов национальных стандартов:
  • проект ГОСТ Р «Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации»;
  • проект ГОСТ Р «Защита информации. Защита информации в облачной инфраструктуре»;
  • проект ГОСТ Р «Защита информации. Разработка безопасного ПО. Композиционный анализ ПО. Общие требования»;
  • проект ГОСТ Р «Защита информации. Разработка безопасного ПО. Среда разработки безопасного ПО. Общие требования»;
  • проект ГОСТ Р «Защита информации. Методика оценки уровня реализации процессов разработки безопасного ПО»
  • проект ГОСТ Р «Защита информации. Доверенная среда исполнения. Общие положения»;
  • проект ГОСТ Р «Защита информации. Доверенная среда исполнения. Требования к аппаратно-программной платформе»;
  • проект ГОСТ Р «Защита информации. Безопасность интегральных схем. Общие положения».
  1. Взаимодействие со смежными техническими комитетами по стандартизации:
  • организовано рассмотрение организациями-членами ТК 362 проекта ГОСТ Р 58 940 «Обмен данными для учета электроэнергии. Требования к протоколам обмена информацией между компонентами интеллектуальной системы учета и приборами учета» (разработчик − ТК 016 «Электроэнергетика»). Результаты рассмотрения проекта национального стандарта направлены
  • в ТК 016;
  • организовано рассмотрение окончательной редакции проекта ГОСТ Р ИСО/МЭК 27 006−1 «ИБ, кибербезопасность и защита конфиденциальности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента ИБ. Часть 1. Общие положения» (разработчик − ТК 079 «Оценка соответствия») Результаты рассмотрения проекта национального стандарта направлены в ТК 079.
  1. Планирование и организация деятельности ТК 362:
  • представлены председателю ТК 362 и разосланы руководителям организаций-членов результаты анализа работы ТК 362 и активности организаций-членов в I квартале 2026 г.;
  • направлены организациям-разработчикам − членам ТК 362 информационные письма о представлении справок о состоянии работ по разработке проектов национальных стандартов;
  • подготовлены предложения в проект Программы национальной стандартизации на 2027 год по ТК 362 и организовано голосование по вопросу их представления в Росстандарт;
  • направлено в Федеральное агентство по техническому регулированию и метрологии (далее − Росстандарт) разъяснение об отличиях между активным и пассивным механизмами отказоустойчивости по ГОСТ Р ИСО/МЭК 15 408−2-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности»;
  • подготовлена и направлена в ФГБУ «Институт стандартизации» поправка к ГОСТ Р 72 118−2025 «Защита информации. Системы с конструктивной ИБ. Методология разработки» с последующим направлением в Росстандарт;
  • утверждено решение о создании РГ 2/4 по разработке проекта ГОСТ Р «Защита информации. Разработка безопасного ПО. Среда разработки безопасного ПО. Общие требования», назначении ее руководителя и утверждении состава РГ 2/4;
  • подготовлено решение о назначении руководителем РГ 3/1 (по разработке проекта ГОСТ Р о требованиях безопасности аппаратно-программной платформы доверенных программно-аппаратных комплексов) А. И. Тихонова вместо Ю. Ю. Сидорина.
  1. Организационная работа и членский состав:
  • утверждено решение о принятии в состав ТК 362 АО «НПП «Цифровые решения» со статусом «Наблюдатель»;
  • утверждено решение о принятии в состав ТК 362 Уральского федерального университета имени первого Президента России Б. Н. Ельцина (УрФУ) со статусом «Наблюдатель»;
  • утверждено решение о принятии в состав ТК 362 ФГКУ «5 ЦНИИИ РЭБ» Министерства обороны России со статусом «Наблюдатель»;
  • подготовлено решение о принятии в состав ТК 362 ООО «Киберпротект» со статусом «Наблюдатель».
  1. Анализ активности организаций-членов ТК 362:
  • в рассмотрении первой редакции проекта ГОСТ Р 58 940 «Обмен данными для учета электроэнергии. Требования к протоколам обмена информацией между компонентами интеллектуальной системы учета и приборами учета» (разработано ТК 016 «Электроэнергетика») приняло участие 24% организаций-членов ТК 362;
  • в повторном рассмотрении окончательной редакции проекта ГОСТ Р ИСО/МЭК 27 006−1 «Информационная безопасность, кибербезопасность и защита конфиденциальности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности. Часть 1. Общие положения» (разработано ТК 079 «Оценка соответствия») приняли участие все организации-члены ТК 362.
Контроль и надзор
Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн
Для общественного обсуждения представлен проект приказа Роскомнадзора «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн». Проект утверждает актуализированный перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн, и признает утратившим силу действующий приказ Роскомнадзора № 128. Актуализация связана с изменением критерия включения государств в перечень: 265-ФЗ часть 2 статьи 12 152-ФЗ изложена так, что в перечень включаются государства, правовое регулирование в области ПДн которых и применяемые ими меры по соблюдению основополагающих принципов защиты, обеспечению конфиденциальности и безопасности ПДн при их обработке соответствуют положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн (ранее критерием было участие государства в этой Конвенции).

Основные положения:
  1. Утверждение перечня и отмена прежнего акта. Утверждается прилагаемый перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн, признается утратившим силу приказ Роскомнадзора № 128.
  2. Критерий включения. В перечень включаются государства, правовое регулирование и применяемые меры которых соответствуют положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн.
  3. Состав перечня. Перечень включает иностранные государства (в частности: Австралия, Австрийская Республика, Аргентинская Республика, Государство Израиль, Государство Катар, Грузия, Канада, Китайская Народная Республика, Республика Индия, Республика Казахстан, Республика Корея, Республика Беларусь, Социалистическая Республика Вьетнам, Турецкая Республика, Федеративная Республика Бразилия, Япония и ряд других).
Что должны сделать операторы ПДн, осуществляющим трансграничную передачу ПДн?
01
Сверить страны, в которые осуществляется или планируется передача, с актуализированным перечнем, учитывая, что действующий приказ Роскомнадзора № 128 предполагается признать утратившим силу.
02
Учесть измененный критерий отнесения государства к обеспечивающим адекватную защиту (соответствие правового регулирования и применяемых мер положениям Конвенции Совета Европы), введенный 265-ФЗ.
03
Отслеживать принятие приказа в окончательной редакции, поскольку итоговый состав перечня может измениться по результатам обсуждения, и учитывать это при определении порядка трансграничной передачи ПДн.