Обзор подготовлен Аналитическим центром Уральского центра систем безопасности (УЦСБ) и дополнен ссылками на соответствующие нормативно-правовые акты в Хабе Злонова.

Остальные обзоры: https://hub.zlonov.ru/laws/reviews/


В обзоре изменений за июль 2026 года рассмотрим следующие темы: 

  1. Критическая информационная инфраструктура
    • Рассмотрим приказ о взаимодействии с НКЦКИ по компьютерным атакам и инцидентам. 
  2. Персональные данные
    • Разберем изменения в трансграничной передаче ПДн. 
    • Рассмотрим новую редакцию перечня иностранных государств с адекватной защитой прав субъектов ПДн. 
    • Изучим изменение состава и содержания организационных и технических мер по обеспечению безопасности ПДн в ИСПДн. 
    • Рассмотрим дополнения перечня угроз безопасности для биометрических ПДн от Банка России. 
  3. Иное
    • Рассмотрим требования к ЦОД ГосОблака. 
    • Изучим Доктрину развития системы противодействия правонарушениям, совершаемым с использованием ИКТ. 
    • Разберем Федеральный закон в сфере разработки, внедрения и применения больших фундаментальных моделей ИИ. 
    • Рассмотрим изменения в требованиях к созданию ГИС. 
    • Изучим новые правила контроля ИС и ведения учета ИТ-активов. 
    • Разберем изменения в правилах включения сведений о провайдере хостинга. 
  4. ФСТЭК России
    • Рассмотрим проекты национальных стандартов для разработки ПО ИИ и для информационных ресурсов служебных БД СрЗИ. 
    • Рассмотрим справку-доклад о ходе работ по плану ТК 362 по состоянию на 30.07.2026. 

Критическая информационная инфраструктура

Взаимодействие с НКЦКИ по компьютерным атакам и инцидентам

Национальным координационным центром по компьютерным инцидентам (далее – НКЦКИ) опубликован приказ от 14.07.2026 года № 2 «О совершенствовании деятельности по организации взаимодействия НКЦКИ с субъектами критической информационной инфраструктуры (далее – КИИ), центрами Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (далее – ГосСОПКА) и органами (организациями)» (далее – Приказ № 2). 

Приказ № 2 определяет унифицированные форматы представления в ГосСОПКА информации о компьютерных атаках и компьютерных инцидентах, а также состав технических параметров, подлежащих указанию при направлении уведомлений в ГосСОПКА. 

Приказ № 2 обязателен для: 

  • субъектов КИИ;
  • аккредитованных центров ГосСОПКА;
  • органов и организаций, на которых возложены обязанности согласно ч. 4 ст. 9 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности КИИ Российской Федерации (далее – РФ)».

В развитие Приказа № 2 директором НКЦКИ 08.07.2026 были утверждены исходные данные для определения типа компьютерной атаки (далее – Исходные данные). 

Исходные данные являются методическими рекомендациями для организаций, направляющих информацию о компьютерных атаках в НКЦКИ, и должны использоваться вместе с утвержденной органом (организацией) политикой информационной безопасности (далее – ИБ). 

При направлении в НКЦКИ информации организации должны предоставлять максимальное количество имеющихся материалов, содержащихся в пункте 5 каждого раздела Исходных данных. В Исходных данных подчеркивается, что отсутствие одного или нескольких материалов из списка не является основанием для непредставления остальных. 

Персональные данные

Изменения в трансграничной передаче ПДн

Опубликован 265-ФЗ от 26.07.2026

26 июля опубликован и вступил в силу Федеральный закон от 26.07.2026 № 265-ФЗ «О внесении изменений в статью 12Федерального закона «О персональных данных» и отдельные законодательные акты РФ». 

Документ вносит следующие изменения в ст. 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – 152-ФЗ): 

  • перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (далее – ПДн), теперь будет формироваться Федеральной службой по надзору в сфере связи, информационных технологий (далее – ИТ) и массовых коммуникаций (далее – Роскомнадзор) на основе соответствия правового регулирования и применяемых мер положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн (далее – Конвенция Совета Европы);
  • требование о необходимости государства быть стороной Конвенции Совета Европы исключено из:
    • перечня информации о правовом регулировании в области ПДн органов власти иностранного государства, иностранных физических или юридических лиц, которую оператор должен получить до подачи уведомления о трансграничной передаче в Роскомнадзор;
    • права оператора осуществлять трансграничную передачу ПДн без решения Роскомнадзора по уведомлению оператора;
    • требований, при которых оператор не вправе осуществлять трансграничную передачу ПДн без решения Роскомнадзора по уведомлению оператора, до истечения сроков, указанных в части 9 ст. 12 152-ФЗ. 

Новая редакция перечня иностранных государств с адекватной защитой прав субъектов ПДн

Проект Приказа Роскомнадзора

31 июля Роскомнадзор опубликовал проект приказа «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн». 

Новый перечень заменит действующий приказ Роскомнадзора от 05.08.2022 N 128 «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн». 

Изменение носит формальный характер и направлено на приведение документа в соответствие с новой редакцией статьи 12 152-ФЗ. В новый перечень включены все государства, которые есть в перечне 2022 года, но из перечня устранено деление на сторон и не сторон Конвенции Совета Европы – теперь все они включены в единый список. 

Дата окончания общественного обсуждения – 15.08.2026. 

Изменение состава и содержания организационных и технических мер по обеспечению безопасности ПДн в ИСПДн

Проект Приказа ФСТЭК России

24 июля Федеральная служба по техническому и экспортному контролю (далее – ФСТЭК России) опубликовала проект приказа ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах персональных данных (далее – ИСПДн)». 

Проект приказа заменит приказ ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн» от 18.02.2013 № 21. 

Проект приказа также определяет состав и содержание организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн для каждого из уровней защищенности ПДн, установленных в требованиях к защите ПДн при их обработке в ИСПДн, утвержденных постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите ПДн при их обработке в ИСПДн». 

Ключевые изменения: 

  • решение о необходимости разработки модели угроз безопасности информации будет приниматься оператором самостоятельно;
  • выбор мер по обеспечению безопасности ПДн включает определение базовых мер безопасности, их адаптацию и верификацию в соответствии с актуальными угрозами и возможностями нарушителей;
  • содержание мер защиты будет определяться оператором с учетом применяемых ИТ с использованием методических документов ФСТЭК России;
  • техническая реализация организационных и технических мер защиты информации будет обеспечиваться на основе утвержденных ФСТЭК России методических документов и национальных стандартов РФ и иные изменения;
  • будет исключено требование о классе средств вычислительной техники для средств защиты информации (далее – СрЗИ);
  • оператор ИСПДн будет устанавливать требование к значению показателя уровня зрелости для лица, осуществляющего обработку ПДн по его поручению, а также не реже 1 раза в 3 года и после компьютерного инцидента, произошедшего у обработчика;
  • оценка эффективности реализованных мер по обеспечению безопасности ПДн должна будет проводиться еще и перед началом обработки ПДн, а также после каждого компьютерного инцидента у оператора.

Подробнее с проектом приказа можно ознакомиться в обзоре Аналитического центра УЦСБ.

Заявленное начало действия проекта приказа – 01.09.2026. 

Дополнение перечня угроз безопасности для биометрических ПДн

16 июля Центральный банк РФ (далее – Банк России) опубликовал указание Банка России от 03.06.2026 № 7362-У «О внесении изменений в пункт 1 Указания Банка России от 25.09.2023 № 6540-У». 

Дополнен перечень актуальных угроз при сборе биометрических ПДн с использованием ноутбука и при передаче собранных биометрических ПДн между ноутбуком и информационной инфраструктурой внутренних структурных подразделений банков: 

  • нарушением целостности (подмена, удаление ПДн);
  • нарушением конфиденциальности (компрометация ПДн);
  • нарушением достоверности (внесение фиктивных ПДн).

Введен новый подпункт, который устанавливает отдельный перечень угроз для микрофинансовых организаций при обработке информации о степени соответствия в целях идентификации физического лица: 

  • угроза нарушения конфиденциальности (компрометации) информации о степени соответствия;
  • угроза нарушения целостности (подмены, удаления) информации о степени соответствия.

Документ вступил в силу 25.07.2026. 

Иное

Требования к ЦОД ГосОблака

Проект Приказа Минцифры

3 июля Министерством цифрового развития, связи и массовых коммуникаций РФ (далее –Минцифры России) для общественного обсуждения представлен проект приказа «Об утверждении Требований к центрам обработки данных (далее – ЦОД) государственной единой облачной платформы (далее – ГосОблако)». 

Требования устанавливают основные характеристики и параметры ЦОД, в которых допускается размещение информационно-телекоммуникационной инфраструктуры (далее – ИТКИ) потребителей ГосОблака. 

Ключевые требования к ЦОД: 

  • ЦОД должен будет размещаться на территории РФ и обеспечивать круглосуточный режим работы;
  • сервисное, техническое и иные виды обслуживания должны будут производиться без остановки систем и снижения основных технологических параметров;
  • ИТКИ должна быть размещена в выделенном машинном зале или ограниченной монтажными конструктивами части машинного зала;
  • ЦОД должен будет оснащаться необходимыми каналами связи для соединения с внешними системами (публичными и закрытыми сетями) с достаточной пропускной способностью и иные требования.

Дата окончания общественного обсуждения – 18.07.2026. 

Доктрина развития системы противодействия правонарушениям, совершаемым с использованием ИКТ

Проект Указа Президента РФ

21 июля Минцифры России опубликовала проект Указа Президента РФ «Об утверждении Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий (далее – ИКТ)» (далее – Доктрина). 

Доктрина определяет приоритеты, цели, задачи и основные направления развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, на среднесрочный и долгосрочный период. 

Ключевые положения Доктрины: 

  • сокращение оборота ПДн путем разработки и внедрения принципиально новых подходов к обработке ПДн операторами и идентификации граждан в цифровой среде;
  • развитие государственно-частного взаимодействия с кредитными организациями, операторами связи, цифровыми платформами;
  • создание специализированных подразделений правоохранительных органов и внедрение искусственного интеллекта (далее – ИИ) для выявления и пресечения ИКТ-правонарушений;
  • введение специальности «Антифрод-специалист» и разработка профильных программ обучения для госслужащих и сотрудников организаций;
  • создание на базе единой системы идентификации и аутентификации платформы для управления согласиями граждан на обработку ПДн, а также проработка методов идентификации без передачи самих ПДн и иное.

Доктрина вступит в силу со дня ее подписания Президентом РФ. 

Федеральный закон в сфере разработки, внедрения и применения больших фундаментальных моделей ИИ

Опубликован 243-ФЗ от 26.07.2026

26 июля официально опубликован Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий ИИ в РФ». 

Федеральный закон регулирует отношения в сфере разработки, внедрения и применения больших фундаментальных моделей (далее – БФМ) ИИ. 

Ключевые положения Федерального закона: 

  • вводятся статусы и требования к БФМ ИИ (суверенная и национальная);
  • Правительству РФ предоставлены полномочия устанавливать случаи, в которых допускается применение исключительно суверенных и (или) национальных БФМ ИИ (в банковской сфере и иных сферах финансового рынка – по согласованию с Банком России);
  • будут закреплены меры поддержки разработчиков (доступ к государственной поддержке, обучение моделей на данных федеральных информационных системах (далее – ИС), международное сотрудничество, страхование рисков и иные меры);
  • будут установлены обязанности разработчиков (обеспечивать безопасность БФМ ИИ, определять правила ее эксплуатации, вести техническую документацию с описанием ключевых параметров и ограничений);
  • владельцы сайтов, ИС и программ для электронных вычислительных машин (далее – ЭВМ) с суточной аудиторией более 500 тыс. пользователей будут обязаны предоставить пользователям возможность размещать предупреждение о применении ИИ при создании аудио или визуального контента с использованием БФМ ИИ;
  • будет запрещено устанавливать ограничения на международное сотрудничество в сфере БФМ ИИ в отношении российских граждан и юридических лиц (за исключением отдельных технологических направлений, определяемых Правительством РФ) и иное.

Федеральный закон вступает в силу с 01.09.2026. Ключевые нормы (о статусах моделей, обязательности их применения, маркировке и обязанностях разработчиков) вступят в силу с 01.03.2027.

Изменения в требованиях к созданию ГИС

Опубликовано ПП-813 от 01.07.2026

Изменено ПП-676 от 06.07.2015

1 июля официально опубликовано постановление Правительства РФ от 01.07.2026 № 813 «О внесении изменений в постановление Правительства РФ от 06.07.2015 № 676 (О требованиях к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем (далее – ГИС) и дальнейшего хранения содержащейся в их базах данных (далее – БД) информации)». 

Ключевые изменения: 

  • введено понятие «иные органы публичной власти» – органы местного самоуправления и органы публичной власти федеральных территорий;
  • введено понятие заказчика по созданию ГИС, к полномочиям которого отнесено:
    • обеспечение реализации всех этапов жизненного цикла ГИС; 
    • организация оформления прав на использование компонентов ГИС, являющихся объектами интеллектуальной собственности и иное. 
  • допускается использование технических средств, программ для ЭВМ и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей (далее – ИТКС), при соблюдении требований о защите информации, установленных ст. 16 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, ИТ и о защите информации» (далее – 149-ФЗ) и иное. 

Постановление вступит в силу с 01.09.2026. 

Новые правила контроля ИС и ведения учета ИТ-активов

Опубликовано ПП-845 от 04.07.2026

6 июля официально опубликовано постановление Правительства РФ от 04.07.2026 № 845 «О внесении изменений в некоторые акты Правительства РФ». 

Документ дополняет постановление Правительства РФ от 06.07.2015 N 675 «О порядке осуществления контроля за соблюдением требований, предусмотренных ч. 2.1 ст. 13 и ч. 6 ст. 14 149-ФЗ» правилами осуществления контроля за соблюдением операторами ГИС, иных ИС государственных органов, муниципальных ИС, ИС юридических лиц, осуществляющих закупки (далее – субъекты контроля), требований по недопущению использования размещенных за пределами территории РФ БД и технических средств, не входящих в состав таких ИС (далее – Правила контроля ИС). 

Ключевые положения Правил контроля ИС: 

  • субъекты контроля должны:
    • вести учет ИС в соответствии со стандартом учета ИТ-активов, утвержденным постановлением Правительства РФ от 01.07.2024 № 900 «О порядке учета ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления» (далее – Постановление № 900); 
    • при получении уведомления о нарушении требований учета ИТ-активов обязаны принять меры по их устранению и разместить сведения об устранении в срок не более 2 месяцев со дня получения уведомления и иное. 
  • контроль за соблюдением требований Правил контроля ИС возложен на Минцифры России и осуществляется в рамках процедур ведения учета ИТ‑активов и иное. 

В Постановление № 900 внесены следующие изменения: 

  • уточнен перечень субъектов учета, в него включены субъекты контроля;
  • уточнен порядок мониторинга центром компетенций по учету ИТ-активов, мониторинг будет включать:
    • обработку (оценку) информации, в том числе с применением программных агентов;
    • сопоставления между собой данных, содержащихся в реестрах учета, иной информации, содержащейся в ГИС. 
  • центр компетенций по учету ИТ-активов теперь будет включать нарушения требований в реестрах учета в соответствии со стандартами учета в случае выявления таких нарушений в ходе мониторинга и иное. 

Постановление вступит в силу с 01.09.2026. 

Изменения в правилах включения сведений о провайдере хостинга

Опубликовано ПП-884 от 13.07.2026

Изменено ПП-1144 от 24.08.2024

14 июля официально опубликовано постановление Правительства РФ от 13.07.2026 № 884 «О внесении изменений в постановление Правительства РФ от 24.08.2024 № 1144». 

Изменения вносятся в постановление Правительства РФ от 24.08.2024 № 1144 «Об утверждении Правил включения сведений о провайдере хостинга в перечень провайдеров хостинга, предоставляющих вычислительные мощности для размещения информации в ИС, постоянно подключенной к ИТКС «Интернет», операторам ГИС, муниципальных ИС, ИС государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений, а также исключения таких сведений из него» (далее – Правила о провайдере хостинга). 

Ключевые изменения Правил о провайдере хостинга: 

  • перечень операторов, которым провайдеры хостинга могут предоставлять вычислительные мощности для размещения информации, дополнен ИС, созданными государственными органами в целях организационного, информационного, документационного, финансового и технического обеспечения своей деятельности, не являющихся ГИС;
  • установлен порядок действий Минцифры России при реорганизации провайдера хостинга;
  • Минцифры России будет направлять уведомление провайдеру хостинга не только о включении или исключении сведений о нем из перечня, но также о внесении о нем изменений.

Постановление вступит в силу с 01.09.2026. 

ФСТЭК России

Стандарт разработки ПО ИИ

Проект национального стандарта

23 июля ФСТЭК России опубликовал проект национального стандарта ГОСТ Р «Защита информации. Разработка безопасного программного обеспечения (далее – ПО), реализующего технологии ИИ. Общие требования» (далее – Стандарт разработки ПО ИИ) 

Стандарт разработки ПО ИИ устанавливает перечень требований, детализирующих особенности разработки безопасного ПО, реализующего технологии ИИ. 

Стандарт разработки ПО ИИ дополняет ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного ПО. Общие требования» (далее – ГОСТ Р 56939-2024) в части уточнения его требований применительно к технологиям ИИ. 

Стандарт разработки ПО ИИ не устанавливает требования к системам ИИ в целом, в том числе к жизненному циклу ИИ, не заменяет другие национальные стандарты в области ИИ. 

Стандарт разработки ИИ будет предназначен для организаций: 

  • разработчиков ПО, реализующих или использующих технологии ИИ;
  • разработчиков инструментальных средств, применяемых при разработке ПО, реализующего технологии ИИ;
  • выполняющих оценку соответствия процессов разработки ПО положениям Стандарта разработки ИИ.

Ключевые положения стандарта: 

  • приведен пример модели жизненного цикла разработки моделей ИИ;
  • установлены рекомендации по сопоставлению стадий разработки систем ИИ по ГОСТ Р 71539-2024 «ИИ. Процессы жизненного цикла системы ИИ» с процессами Стандарта разработки ПО ИИ и указаниями их модификаций относительно ГОСТ Р 56939-2024;
  • среда разработки, хранения артефактов и обучения моделей ИИ должна будет располагаться на территории РФ;
  • отдельные требования безопасности предъявляются к наборам данных (источники, происхождение, качество, конфиденциальность), к модели ИИ (допустимые сценарии, запрещенные классы результатов, защита весов) и к ПО ИИ в целом (мониторинг, контроль API, защита от атак) и иное.

Стандарт для информационных ресурсов служебных БД СрЗИ

Проект национального стандарта

27 июля ФСТЭК России опубликовал проект национального стандарта ГОСТ Р «Защита информации. Информационный ресурс служебных БД СрЗИ. Общие положения».

Стандарт распространяется на информационные ресурсы служебных БД СрЗИ, и будет устанавливать требования:

  • к структуре и содержанию служебных БД СрЗИ в информационных ресурсах служебных БД;
  • к передаче, хранению, использованию информации с использованием информационного ресурса служебной БД, относящейся к служебной БД СрЗИ;
  • к проведению тестирования служебных БД СрЗИ с использованием их информационных ресурсов.

Стандарт будет предназначен для: 

  • производителей (изготовителей) СрЗИ, содержащих механизмы, которые предусматривают использование служебных БД;
  • производителей (изготовителей) служебных БД, не производящих СрЗИ;
  • операторов информационных (автоматизированных) систем, осуществляющих эксплуатацию СрЗИ с использованием служебных БД;
  • участников независимой оценки эффективности служебных БД, а также для других заинтересованных сторон.

Информационный ресурс служебных БД будет включать три контура: 

  • информационный контур (хранение сведений о версии служебной БД, инструкций по обновлению служебных БД СрЗИ, сведений о языке разработки элементов, входящих в состав служебных БД);
  • контур служебных БД (хранение служебных БД СрЗИ, сведений об элементах, входящих в состав служебных БД, сведений о результатах контроля служебных БД и их обновлений);
  • тестовый контур (хранение тестов для проведения контроля элементов, входящих в состав служебных БД, тестовой изолированной среды для проведения контроля служебных БД и их обновлений, описания процедуры представления служебных БД для проведения их контроля и обновлений).

Деятельность ТК 362 в июле 2026 года

ФСТЭК России на своем официальном сайте опубликовала Справку-доклад о ходе работ по плану технического комитета по стандартизации «Защита информации» (далее – ТК 362) на 2026 год по состоянию на 30 июля 2026 года. 

В интересах выполнения плана были проведены следующие работы: 


Источник: ussc.ru