Давайте честно: мёртвого сезона у наших регуляторов не бывает, но июль явно перевыполнил план. За месяц переписали правила общения с НКЦКИ и ГосСОПКА, приняли рамочный закон об искусственном интеллекте, поправили сразу 152-ФЗ и 187-ФЗ, легализовали рынок цифровых валют и вынесли на обсуждение новый состав мер по защите персональных данных. А на десерт - проект Доктрины противодействия правонарушениям с использованием ИКТ, расписанный аж до 2035 года.
Инфобезом мы занимаемся не первый год и хорошо знаем это чувство, когда открываешь утром почту, а там очередная пачка писем "надо срочно привести в соответствие". Поэтому собрали июль так, как хотелось бы читать самим: без юридического тумана, по делу и с понятным ответом на вопрос "а что теперь с этим делать".
Коротко: что случилось за месяц
А теперь по порядку.
КИИ, НКЦКИ и ГосСОПКА: информировать придётся иначе
Главная история месяца для субъектов КИИ - приказ НКЦКИ от 14.07.2026 № 2 о взаимодействии с центрами ГосСОПКА, органами и организациями. Он вместе с методическими рекомендациями "Исходные данные для определения типа компьютерной атаки" (08.07.2026) фактически задаёт новую планку: регулятор хочет получать не отписку в три строки, а максимально полный комплект технических данных по атаке и инциденту, в нужном формате.
Тут же рядом два сюжета. Постановление Правительства РФ № 796 (действует с 7 июля) утвердило отраслевые особенности категорирования для оборонной промышленности - привет субъектам ОПК, придётся пересматривать категории. А 265-ФЗ дал Правительству право устанавливать особенности применения норм об импортозамещении по 187-ФЗ, так что за подзаконкой теперь надо следить особенно внимательно.
Кого это касается: субъектов КИИ, центры ГосСОПКА, организации, обязанные взаимодействовать с НКЦКИ, и предприятия ОПК. Сроки простые: приказ и рекомендации - с момента издания, ПП № 796 - с 07.07.2026, 265-ФЗ - со дня опубликования (26.07.2026).
Что стоит сделать уже сейчас:
Риск тут средний-высокий: за срывы по срокам и неполноту данных прилетают претензии от НКЦКИ и ФСТЭК России и вопросы на проверках.
Персональные данные: приказ № 21 доживает свой век
Ощущение, что 21-й приказ вот-вот перепишут, витало давно. И вот 24 июля ФСТЭК России выложила на обсуждение проект приказа с новым составом организационных и технических мер по защите ПДн. Требования распространяются на все информационные системы, где есть персональные данные, и отдельно расписаны меры для ИИ, IoT, виртуализации, облаков, мобильных устройств и удалённого доступа - то есть под реальную, а не бумажную инфраструктуру.
Самое важное новшество - обязательная оценка уровня зрелости: до начала обработки, дальше не реже раза в три года и обязательно после инцидента. Это тот самый разворот от логики "выполнено или не выполнено" к процессному управлению, который мы уже видели в 117-м приказе. Плюс 265-ФЗ уточнил, как страну включают в перечень государств с адекватной защитой прав субъектов ПДн (важно всем, кто гоняет данные за рубеж), а приказ ФСИН России от 29.06.2026 № 404 поправил обработку ПДн в уголовно-исполнительной системе.
Кого касается: всех операторов персональных данных, а по приказу ФСИН - учреждений и органов УИС. Сроки: проект ждём к применению с 01.09.2026, 265-ФЗ - со дня опубликования, приказ ФСИН - после официального опубликования.
Что стоит сделать:
Риск средний-высокий: штрафы и предписания Роскомнадзора и ФСТЭК России никто не отменял, а с учётом оборотных штрафов за утечки цена ошибки только растёт.
Искусственный интеллект: теперь у нас суверенные модели
243-ФЗ - это первый рамочный закон про ИИ. Он вводит понятия большой фундаментальной модели, а также суверенной и национальной моделей, и закрепляет принципы: технологическая независимость, безопасность, учёт традиционных ценностей. Плюс меры поддержки разработчикам и требование обрабатывать данные на территории РФ. В пару к нему ФСТЭК России 23 июля показала проект ГОСТ Р по безопасной разработке ПО, реализующего технологии ИИ, - то есть безопасность закладывают уже на уровне того, как такой софт делают.
Кого касается: разработчиков больших моделей и всех, кто ИИ внедряет и применяет, включая финсектор и госорганы. Сроки: основное в 243-ФЗ - с 01.09.2026, отдельные положения - с 01.03.2027, ГОСТ Р пока на общественном обсуждении.
Что делать, если ИИ у вас уже в проде или на подходе:
Кого касается: банки, брокеров, управляющие компании, будущих обменников, профучастников рынка ценных бумаг. Сроки: основное с 01.09.2026, переходный период для обменников - до 01.07.2027.
Что делать финансовым организациям:
Вместо вывода
Если коротко, тренд один и тот же во всех документах: регулятор устал от разовой бумажной отчётности и хочет постоянную, измеримую и обоснованную работу - с моделью угроз, оценкой зрелости и нормальным потоком данных об инцидентах. Требований больше, они пересекаются, а сроки идут внахлёст. Знакомая картина: один отчёт сдал, через неделю те же сведения просят в другой табличке.
Именно от этой рутины и спасает системный подход. Когда активы, требования всех регуляторов, меры, риски и задачи лежат в одном окне, очередной приказ перестаёт быть авралом: сразу видно, каких активов он касается, что донастроить и кто за это отвечает. Мы в SECURITM ровно для этого и держим единую базу регуляторики с методиками оценки, контролем исполнения и отчётностью в один клик. Хотите пощупать на своих процессах - начните с Community-версии или напишите нам, покажем.