Новый проект отменяет прежние требования и вводит дополнительные современные механизмы противодействия угрозам безопасности персональных данных.
Из нововведений можем отметить следующие:
Решение о необходимости разработки модели угроз безопасности информации в ходе создания информационной системы принимается оператором (п. 7) по его усмотрению. Если такое решение будет принято, для разработки должны использоваться методические рекомендации ФСТЭК России.
В рамках проведения оценки эффективности реализованных мер по обеспечению безопасности персональных данных вводится показатель уровня зрелости (Узи). Дополнительно уточнена периодичность проведения такой оценки: перед началом обработки персональных данных, не реже одного раза в 3 года с первой оценки, а также после компьютерного инцидента (п. 9).
Фактически до подачи уведомления в Роскомнадзор о начале обработки персональных данных и (или) до начала использования соответствующей ИСПДн оператору необходимо провести оценку эффективности реализованных мер по обеспечению безопасности. Дополнительная оценка потребуется в случае атаки на информационную систему. При этом обращаем внимание, что документы, составляемые по результатам указанной оценки, могут стать как дополнительной защитой в суде при "утечке", так и подтвердить вину оператора в несоблюдении требований к обработке персональных данных.
Ужесточаются требования к привлекаемым оператором обработчикам: оператор должен заранее определять требуемый уровень зрелости для обработчиков и проверять его соблюдение. Оценка Узи осуществляется до начала обработки и далее не реже одного раза в 3 года, а также после компьютерного инцидента, произошедшего у обработчика (п. 10).
На оператора возлагается дополнительная нагрузка по проведению оценки подрядчиков. При формальном подходе к оценке подрядчика есть риск признания недостаточной осмотрительности оператора при выборе подрядчика, что может повлечь негативные последствия по признанию вины оператора в случае "утечки" персональных данных на стороне обработчика. Договором или поручением на обработку можно предусмотреть дополнительную обязанность подрядчика предоставлять все необходимые для проведения оценки документы и материалы.
В информационных системах должны реализовываться ранее не предусмотренные меры защиты, включая защиту веб-технологий, технологий интернета вещей, конечных устройств, сервисов электронной почты, точек беспроводного доступа и т. д. (п. 12).
Потребуется пересмотреть политики в отношении обработки персональных данных с учетом требований и прописать актуальные для оператора меры защиты с учетом объема обрабатываемых персональных данных и их категорий.
В проекте приказа исчезло приложение с таблицей соответствия мер уровням защищенности. Содержание мер оператор определяет самостоятельно исходя из применяемых информационных технологий с использованием методических документов ФСТЭК.
Планируемый срок вступления приказа в силу - 1 сентября 2026 г.