В обзоре изменений за июль 2026 года рассмотрим следующие темы:
1. Критическая информационная инфраструктура
Рассмотрим приказ о взаимодействии с НКЦКИ по компьютерным атакам и инцидентам.
2. Персональные данные
Разберем изменения в трансграничной передаче ПДн.
Рассмотрим новую редакцию перечня иностранных государств с адекватной защитой прав субъектов ПДн.
Изучим изменение состава и содержания организационных и технических мер по обеспечению безопасности ПДн в ИСПДн.
Рассмотрим дополнения перечня угроз безопасности для биометрических ПДн от Банка России.
3. Иное
Рассмотрим требования к ЦОД ГосОблака.
Изучим Доктрину развития системы противодействия правонарушениям, совершаемым с использованием ИКТ.
Разберем Федеральный закон в сфере разработки, внедрения и применения больших фундаментальных моделей ИИ.
Рассмотрим изменения в требованиях к созданию ГИС.
Изучим новые правила контроля ИС и ведения учета ИТ-активов.
Разберем изменения в правилах включения сведений о провайдере хостинга.
4. ФСТЭК России
Рассмотрим проекты национальных стандартов для разработки ПО ИИ и для информационных ресурсов служебных БД СрЗИ.
Рассмотрим справку-доклад о ходе работ по плану ТК 362 по состоянию на 30.07.2026.
Критическая информационная инфраструктура
Взаимодействие с НКЦКИ по компьютерным атакам и инцидентам
Национальным координационным центром по компьютерным инцидентам (далее – НКЦКИ) опубликован приказ от 14.07.2026 года № 2 «О совершенствовании деятельности по организации взаимодействия НКЦКИ с субъектами критической информационной инфраструктуры (далее – КИИ), центрами Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (далее – ГосСОПКА) и органами (организациями)» (далее – Приказ № 2).
Приказ № 2 определяет унифицированные форматы представления в ГосСОПКА информации о компьютерных атаках и компьютерных инцидентах, а также состав технических параметров, подлежащих указанию при направлении уведомлений в ГосСОПКА.
Приказ № 2 обязателен для:
- субъектов КИИ;
- аккредитованных центров ГосСОПКА;
- органов и организаций, на которых возложены обязанности согласно ч. 4 ст. 9 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности КИИ Российской Федерации (далее – РФ)».
В развитие Приказа № 2 директором НКЦКИ 08.07.2026 были утверждены исходные данные для определения типа компьютерной атаки (далее – Исходные данные).
Исходные данные являются методическими рекомендациями для организаций, направляющих информацию о компьютерных атаках в НКЦКИ, и должны использоваться вместе с утвержденной органом (организацией) политикой информационной безопасности (далее – ИБ).
При направлении в НКЦКИ информации организации должны предоставлять максимальное количество имеющихся материалов, содержащихся в пункте 5 каждого раздела Исходных данных. В Исходных данных подчеркивается, что отсутствие одного или нескольких материалов из списка не является основанием для непредставления остальных.
Персональные данные
Изменения в трансграничной передаче ПДн
26 июля опубликован и вступил в силу Федеральный закон от 26.07.2026 № 265-ФЗ «О внесении изменений в статью 12 Федерального закона «О персональных данных» и отдельные законодательные акты РФ».
Документ вносит следующие изменения в ст. 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – 152-ФЗ):
- перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (далее – ПДн), теперь будет формироваться Федеральной службой по надзору в сфере связи, информационных технологий (далее – ИТ) и массовых коммуникаций (далее – Роскомнадзор) на основе соответствия правового регулирования и применяемых мер положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн (далее – Конвенция Совета Европы);
- требование о необходимости государства быть стороной Конвенции Совета Европы исключено из:
o перечня информации о правовом регулировании в области ПДн органов власти иностранного государства, иностранных физических или юридических лиц, которую оператор должен получить до подачи уведомления о трансграничной передаче в Роскомнадзор;
o права оператора осуществлять трансграничную передачу ПДн без решения Роскомнадзора по уведомлению оператора;
o требований, при которых оператор не вправе осуществлять трансграничную передачу ПДн без решения Роскомнадзора по уведомлению оператора, до истечения сроков, указанных в части 9 ст. 12 152-ФЗ.
Новая редакция перечня иностранных государств с адекватной защитой прав субъектов ПДн
31 июля Роскомнадзор опубликовал проект приказа «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн».
Новый перечень заменит действующий приказ Роскомнадзора от 05.08.2022 N 128 «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн».
Изменение носит формальный характер и направлено на приведение документа в соответствие с новой редакцией статьи 12 152-ФЗ. В новый перечень включены все государства, которые есть в перечне 2022 года, но из перечня устранено деление на сторон и не сторон Конвенции Совета Европы – теперь все они включены в единый список.
Дата окончания общественного обсуждения – 15.08.2026.
Изменение состава и содержания организационных и технических мер по обеспечению безопасности ПДн в ИСПДн
24 июля Федеральная служба по техническому и экспортному контролю (далее – ФСТЭК России) опубликовала проект приказа ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах персональных данных (далее – ИСПДн)».
Проект приказа заменит приказ ФСТЭК России «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн» от 18.02.2013 № 21.
Проект приказа также определяет состав и содержание организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн для каждого из уровней защищенности ПДн, установленных в требованиях к защите ПДн при их обработке в ИСПДн, утвержденных постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите ПДн при их обработке в ИСПДн».
Ключевые изменения:
- решение о необходимости разработки модели угроз безопасности информации будет приниматься оператором самостоятельно;
- выбор мер по обеспечению безопасности ПДн включает определение базовых мер безопасности, их адаптацию и верификацию в соответствии с актуальными угрозами и возможностями нарушителей;
- содержание мер защиты будет определяться оператором с учетом применяемых ИТ с использованием методических документов ФСТЭК России;
- техническая реализация организационных и технических мер защиты информации будет обеспечиваться на основе утвержденных ФСТЭК России методических документов и национальных стандартов РФ и иные изменения;
- будет исключено требование о классе средств вычислительной техники для средств защиты информации (далее – СрЗИ);
- оператор ИСПДн будет устанавливать требование к значению показателя уровня зрелости для лица, осуществляющего обработку ПДн по его поручению, а также не реже 1 раза в 3 года и после компьютерного инцидента, произошедшего у обработчика;
- оценка эффективности реализованных мер по обеспечению безопасности ПДн должна будет проводиться еще и перед началом обработки ПДн, а также после каждого компьютерного инцидента у оператора.
Заявленное начало действия проекта приказа – 01.09.2026.
Дополнение перечня угроз безопасности для биометрических ПДн
16 июля Центральный банк РФ (далее – Банк России) опубликовал указание Банка России от 03.06.2026 № 7362-У «О внесении изменений в пункт 1 Указания Банка России от 25.09.2023 № 6540-У».
Дополнен перечень актуальных угроз при сборе биометрических ПДн с использованием ноутбука и при передаче собранных биометрических ПДн между ноутбуком и информационной инфраструктурой внутренних структурных подразделений банков:
- нарушением целостности (подмена, удаление ПДн);
- нарушением конфиденциальности (компрометация ПДн);
- нарушением достоверности (внесение фиктивных ПДн).
Введен новый подпункт, который устанавливает отдельный перечень угроз для микрофинансовых организаций при обработке информации о степени соответствия в целях идентификации физического лица:
- угроза нарушения конфиденциальности (компрометации) информации о степени соответствия;
- угроза нарушения целостности (подмены, удаления) информации о степени соответствия.
Документ вступил в силу 25.07.2026.
Иное
Требования к ЦОД ГосОблака
3 июля Министерством цифрового развития, связи и массовых коммуникаций РФ (далее –Минцифры России) для общественного обсуждения представлен проект приказа «Об утверждении Требований к центрам обработки данных (далее – ЦОД) государственной единой облачной платформы (далее – ГосОблако)».
Требования устанавливают основные характеристики и параметры ЦОД, в которых допускается размещение информационно-телекоммуникационной инфраструктуры (далее – ИТКИ) потребителей ГосОблака.
Ключевые требования к ЦОД:
- ЦОД должен будет размещаться на территории РФ и обеспечивать круглосуточный режим работы;
- сервисное, техническое и иные виды обслуживания должны будут производиться без остановки систем и снижения основных технологических параметров;
- ИТКИ должна быть размещена в выделенном машинном зале или ограниченной монтажными конструктивами части машинного зала;
- ЦОД должен будет оснащаться необходимыми каналами связи для соединения с внешними системами (публичными и закрытыми сетями) с достаточной пропускной способностью и иные требования.
Дата окончания общественного обсуждения – 18.07.2026.
Доктрина развития системы противодействия правонарушениям, совершаемым с использованием ИКТ
21 июля Минцифры России опубликовала проект Указа Президента РФ «Об утверждении Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий (далее – ИКТ)» (далее – Доктрина).
Доктрина определяет приоритеты, цели, задачи и основные направления развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, на среднесрочный и долгосрочный период.
Ключевые положения Доктрины:
- сокращение оборота ПДн путем разработки и внедрения принципиально новых подходов к обработке ПДн операторами и идентификации граждан в цифровой среде;
- развитие государственно-частного взаимодействия с кредитными организациями, операторами связи, цифровыми платформами;
- создание специализированных подразделений правоохранительных органов и внедрение искусственного интеллекта (далее – ИИ) для выявления и пресечения ИКТ-правонарушений;
- введение специальности «Антифрод-специалист» и разработка профильных программ обучения для госслужащих и сотрудников организаций;
- создание на базе единой системы идентификации и аутентификации платформы для управления согласиями граждан на обработку ПДн, а также проработка методов идентификации без передачи самих ПДн и иное.
Доктрина вступит в силу со дня ее подписания Президентом РФ.
Федеральный закон в сфере разработки, внедрения и применения больших фундаментальных моделей ИИ
26 июля официально опубликован Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий ИИ в РФ».
Федеральный закон регулирует отношения в сфере разработки, внедрения и применения больших фундаментальных моделей (далее – БФМ) ИИ.
Ключевые положения Федерального закона:
- вводятся статусы и требования к БФМ ИИ (суверенная и национальная);
- Правительству РФ предоставлены полномочия устанавливать случаи, в которых допускается применение исключительно суверенных и (или) национальных БФМ ИИ (в банковской сфере и иных сферах финансового рынка – по согласованию с Банком России);
- будут закреплены меры поддержки разработчиков (доступ к государственной поддержке, обучение моделей на данных федеральных информационных системах (далее – ИС), международное сотрудничество, страхование рисков и иные меры);
- будут установлены обязанности разработчиков (обеспечивать безопасность БФМ ИИ, определять правила ее эксплуатации, вести техническую документацию с описанием ключевых параметров и ограничений);
- владельцы сайтов, ИС и программ для электронных вычислительных машин (далее – ЭВМ) с суточной аудиторией более 500 тыс. пользователей будут обязаны предоставить пользователям возможность размещать предупреждение о применении ИИ при создании аудио или визуального контента с использованием БФМ ИИ;
- будет запрещено устанавливать ограничения на международное сотрудничество в сфере БФМ ИИ в отношении российских граждан и юридических лиц (за исключением отдельных технологических направлений, определяемых Правительством РФ) и иное.
Федеральный закон вступает в силу с 01.09.2026. Ключевые нормы (о статусах моделей, обязательности их применения, маркировке и обязанностях разработчиков) вступят в силу с 01.03.2027.
Изменения в требованиях к созданию ГИС
1 июля официально опубликовано постановление Правительства РФ от 01.07.2026 № 813 «О внесении изменений в постановление Правительства РФ от 06.07.2015 № 676 (О требованиях к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем (далее – ГИС) и дальнейшего хранения содержащейся в их базах данных (далее – БД) информации)».
Ключевые изменения:
- введено понятие «иные органы публичной власти» – органы местного самоуправления и органы публичной власти федеральных территорий;
- введено понятие заказчика по созданию ГИС, к полномочиям которого отнесено:
o обеспечение реализации всех этапов жизненного цикла ГИС;
o организация оформления прав на использование компонентов ГИС, являющихся объектами интеллектуальной собственности и иное.
- допускается использование технических средств, программ для ЭВМ и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей (далее – ИТКС), при соблюдении требований о защите информации, установленных ст. 16 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, ИТ и о защите информации» (далее – 149-ФЗ) и иное.
Постановление вступит в силу с 01.09.2026.
Новые правила контроля ИС и ведения учета ИТ-активов
6 июля официально опубликовано постановление Правительства РФ от 04.07.2026 № 845 «О внесении изменений в некоторые акты Правительства РФ».
Документ дополняет постановление Правительства РФ от 06.07.2015 N 675 «О порядке осуществления контроля за соблюдением требований, предусмотренных ч. 2.1 ст. 13 и ч. 6 ст. 14 149-ФЗ» правилами осуществления контроля за соблюдением операторами ГИС, иных ИС государственных органов, муниципальных ИС, ИС юридических лиц, осуществляющих закупки (далее – субъекты контроля), требований по недопущению использования размещенных за пределами территории РФ БД и технических средств, не входящих в состав таких ИС (далее – Правила контроля ИС).
Ключевые положения Правил контроля ИС:
- субъекты контроля должны:
o вести учет ИС в соответствии со стандартом учета ИТ-активов, утвержденным постановлением Правительства РФ от 01.07.2024 № 900 «О порядке учета ИТ-активов, используемых для осуществления деятельности по цифровой трансформации системы государственного (муниципального) управления» (далее – Постановление № 900);
o при получении уведомления о нарушении требований учета ИТ-активов обязаны принять меры по их устранению и разместить сведения об устранении в срок не более 2 месяцев со дня получения уведомления и иное.
- контроль за соблюдением требований Правил контроля ИС возложен на Минцифры России и осуществляется в рамках процедур ведения учета ИТ‑активов и иное.
В Постановление № 900 внесены следующие изменения:
- уточнен перечень субъектов учета, в него включены субъекты контроля;
- уточнен порядок мониторинга центром компетенций по учету ИТ-активов, мониторинг будет включать:
o обработку (оценку) информации, в том числе с применением программных агентов;
o сопоставления между собой данных, содержащихся в реестрах учета, иной информации, содержащейся в ГИС.
- центр компетенций по учету ИТ-активов теперь будет включать нарушения требований в реестрах учета в соответствии со стандартами учета в случае выявления таких нарушений в ходе мониторинга и иное.
Постановление вступит в силу с 01.09.2026.
Изменения в правилах включения сведений о провайдере хостинга
14 июля официально опубликовано постановление Правительства РФ от 13.07.2026 № 884 «О внесении изменений в постановление Правительства РФ от 24.08.2024 № 1144».
Изменения вносятся в постановление Правительства РФ от 24.08.2024 № 1144 «Об утверждении Правил включения сведений о провайдере хостинга в перечень провайдеров хостинга, предоставляющих вычислительные мощности для размещения информации в ИС, постоянно подключенной к ИТКС «Интернет», операторам ГИС, муниципальных ИС, ИС государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений, а также исключения таких сведений из него» (далее – Правила о провайдере хостинга).
Ключевые изменения Правил о провайдере хостинга:
- перечень операторов, которым провайдеры хостинга могут предоставлять вычислительные мощности для размещения информации, дополнен ИС, созданными государственными органами в целях организационного, информационного, документационного, финансового и технического обеспечения своей деятельности, не являющихся ГИС;
- установлен порядок действий Минцифры России при реорганизации провайдера хостинга;
- Минцифры России будет направлять уведомление провайдеру хостинга не только о включении или исключении сведений о нем из перечня, но также о внесении о нем изменений.
Постановление вступит в силу с 01.09.2026.
ФСТЭК России
Стандарт разработки ПО ИИ
23 июля ФСТЭК России опубликовал проект национального стандарта ГОСТ Р «Защита информации. Разработка безопасного программного обеспечения (далее – ПО), реализующего технологии ИИ. Общие требования» (далее – Стандарт разработки ПО ИИ)
Стандарт разработки ПО ИИ устанавливает перечень требований, детализирующих особенности разработки безопасного ПО, реализующего технологии ИИ.
Стандарт разработки ПО ИИ дополняет ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного ПО. Общие требования» (далее – ГОСТ Р 56939-2024) в части уточнения его требований применительно к технологиям ИИ.
Стандарт разработки ПО ИИ не устанавливает требования к системам ИИ в целом, в том числе к жизненному циклу ИИ, не заменяет другие национальные стандарты в области ИИ.
Стандарт разработки ИИ будет предназначен для организаций:
- разработчиков ПО, реализующих или использующих технологии ИИ;
- разработчиков инструментальных средств, применяемых при разработке ПО, реализующего технологии ИИ;
- выполняющих оценку соответствия процессов разработки ПО положениям Стандарта разработки ИИ.
Ключевые положения стандарта:
- приведен пример модели жизненного цикла разработки моделей ИИ;
- установлены рекомендации по сопоставлению стадий разработки систем ИИ по ГОСТ Р 71539-2024 «ИИ. Процессы жизненного цикла системы ИИ» с процессами Стандарта разработки ПО ИИ и указаниями их модификаций относительно ГОСТ Р 56939-2024;
- среда разработки, хранения артефактов и обучения моделей ИИ должна будет располагаться на территории РФ;
- отдельные требования безопасности предъявляются к наборам данных (источники, происхождение, качество, конфиденциальность), к модели ИИ (допустимые сценарии, запрещенные классы результатов, защита весов) и к ПО ИИ в целом (мониторинг, контроль API, защита от атак) и иное.
27 июля ФСТЭК России опубликовал проект национального стандарта ГОСТ Р «Защита информации. Информационный ресурс служебных БД СрЗИ. Общие положения».
Стандарт распространяется на информационные ресурсы служебных БД СрЗИ, и будет устанавливать требования:
- к структуре и содержанию служебных БД СрЗИ в информационных ресурсах служебных БД;
- к передаче, хранению, использованию информации с использованием информационного ресурса служебной БД, относящейся к служебной БД СрЗИ;
- к проведению тестирования служебных БД СрЗИ с использованием их информационных ресурсов.
Стандарт будет предназначен для:
- производителей (изготовителей) СрЗИ, содержащих механизмы, которые предусматривают использование служебных БД;
- производителей (изготовителей) служебных БД, не производящих СрЗИ;
- операторов информационных (автоматизированных) систем, осуществляющих эксплуатацию СрЗИ с использованием служебных БД;
- участников независимой оценки эффективности служебных БД, а также для других заинтересованных сторон.
Информационный ресурс служебных БД будет включать три контура:
- информационный контур (хранение сведений о версии служебной БД, инструкций по обновлению служебных БД СрЗИ, сведений о языке разработки элементов, входящих в состав служебных БД);
- контур служебных БД (хранение служебных БД СрЗИ, сведений об элементах, входящих в состав служебных БД, сведений о результатах контроля служебных БД и их обновлений);
- тестовый контур (хранение тестов для проведения контроля элементов, входящих в состав служебных БД, тестовой изолированной среды для проведения контроля служебных БД и их обновлений, описания процедуры представления служебных БД для проведения их контроля и обновлений).
ФСТЭК России на своем официальном сайте опубликовала Справку-доклад о ходе работ по плану технического комитета по стандартизации «Защита информации» (далее – ТК 362) на 2026 год по состоянию на 30 июля 2026 года.
В интересах выполнения плана были проведены следующие работы:
- председателю ТК 362 представлены результаты анализа работы ТК 362 и активности организаций-членов ТК 362 во II квартале 2026 года;
- проведено голосование по формированию программы национальной стандартизации на 2027 год;
- результаты рассмотрения проекта национального стандарта ГОСТ Р 58940 «Обмен данными для учета электроэнергии. Требования к протоколам обмена информацией между компонентами интеллектуальной системы учета и приборами учета» направлены в технический комитет по стандартизации «Электроэнергетика»;
- результаты рассмотрения проекта национального стандарта ГОСТ Р ИСО/МЭК 27006-1 «ИБ, кибербезопасность и защита конфиденциальности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента ИБ. Часть 1. Общие положения» направлены в технический комитет по стандартизации «Оценка соответствия»;
- ГОСТ Р «Защита информации. Идентификация и аутентификация. Типовые угрозы и уязвимости идентификации и аутентификации» – проводятся работы по издательскому редактированию и подготовке к утверждению. Плановый срок завершения работ – ноябрь 2026 года;
- ГОСТ Р «Защита информации. Информационный ресурс служебных БД СрЗИ. Общие положения» – организовано публичное обсуждение первой редакции проекта. Срок завершения рассмотрения организациями-членами ТК 362 – 10.08.2026;
- ГОСТ Р «Защита информации. Разработка безопасного ПО, реализующего технологии ИИ. Общие требования» – организовано публичное обсуждение проекта. Срок завершения рассмотрения – 07.09.2026;
- ГОСТ Р «Защита информации. Защита информации в облачной инфраструктуре» – первая редакция рассмотрена, сформированы замечания и предложения, направлены разработчику на доработку.
- ГОСТ Р «Защита информации. Безопасность интегральных схем. Общие положения» – первая редакция направлена разработчиком на согласование с целью последующего его представления в секретариат ТК 362. Плановый срок представления в секретариат ТК 362 – август 2026 года;
- ГОСТ Р «Защита информации. Разработка безопасного ПО. Среда разработки безопасного ПО. Общие требования» – проводятся работы по доработке проекта. Повторное рассмотрение планируется в сентябре 2026 года. Плановый срок представления в секретариат ТК 362 – ноябрь 2026 года.