Новые требования ФСТЭК к защите персональных данных: что изменится для ИИ и облаков
По данным Anti-Malware.ru, ФСТЭК России вынесла на обсуждение проект нового приказа о защите персональных данных в информационных системах. Документ должен заменить приказ № 21 от 2013 года с 1 сентября 2026 года.
Эльдар Гасанов·обновлено 27 июля 2026 г.

Для разработчиков сервисов, владельцев облачной инфраструктуры и мобильных приложений это означает пересмотр не интерфейсов, а модели угроз и набора контролей вокруг данных.
Облако и ИИ перестают быть внешним контуром
Проект заново определяет организационные и технические меры при обработке ПДн. В нём отдельно выделены искусственный интеллект, интернет вещей, виртуализация и облачные вычисления — технологические слои, которых прежний документ либо не учитывал, либо учитывал косвенно.
Это важная смена фокуса. Персональные данные всё чаще проходят через цепочку из мобильного клиента, API, облачного хранилища, внешней модели ИИ и систем аналитики. В такой схеме защита не сводится к доступу к одной базе данных. Контролировать придётся весь маршрут данных, включая удалённый доступ пользователей и работу мобильных устройств — эти сценарии также включены в проект.
Для продуктовых команд это сигнал проверить, где именно ПДн покидают основной контур: уходят ли они в облако, передаются ли подрядчикам, попадают ли в обучающие или аналитические процессы ИИ. Проприетарный код внешнего сервиса в этой конструкции остаётся чёрным ящиком, даже если интеграция выглядит как обычный API-вызов.
Для КИИ — постоянный канал с ГосСОПКА
Отдельные требования предусмотрены для информационных систем персональных данных, одновременно отнесённых к значимым объектам критической информационной инфраструктуры. Их операторов планируют обязать непрерывно взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.
Формулировка «непрерывно» меняет практику эксплуатации. Разовый аудит, формальная политика доступа и архив логов не заменяют работающий процесс наблюдения за инцидентами. Для таких систем критичны телеметрия, фиксация событий, контроль удалённых сессий и понятный маршрут эскалации при атаке.
В проект заложен и механизм для технологий, которые появляются быстрее нормативной базы. Если для нового решения или новой угрозы нет готовой меры защиты, оператор должен разработать компенсирующие меры самостоятельно. Иными словами, отсутствие отдельного пункта про конкретный ИИ-сервис не будет выглядеть как разрешение игнорировать риск.
Что отслеживать до вступления правил
Пока это проект, и его положения могут измениться. Общественное обсуждение, по данным источника, продлится до 8 августа.
До финальной редакции владельцам цифровых сервисов имеет смысл не закупать «соответствие» в виде универсального пакета документов. Полезнее инвентаризировать обработку ПДн: мобильные приложения, облачные среды, виртуальные машины, каналы удалённого доступа, интеграции с ИИ и сторонними платформами. Затем — сопоставить эти контуры с журналированием, разграничением прав и возможностью оперативно вводить компенсирующие меры.
Новый приказ ещё не действует. Но архитектура, в которой данные уже разнесены по облакам, SDK и внешним моделям, ждать регуляторной даты не будет.