30.07.2026

Дайджест ИБ-регулирования. Июль 2026

blog picture detail

Давайте честно: мёртвого сезона у наших регуляторов не бывает, но июль явно перевыполнил план. За месяц переписали правила общения с НКЦКИ и ГосСОПКА, приняли рамочный закон об искусственном интеллекте, поправили сразу 152-ФЗ и 187-ФЗ, легализовали рынок цифровых валют и вынесли на обсуждение новый состав мер по защите персональных данных. А на десерт - проект Доктрины противодействия правонарушениям с использованием ИКТ, расписанный аж до 2035 года.

Инфобезом мы занимаемся не первый год и хорошо знаем это чувство, когда открываешь утром почту, а там очередная пачка писем "надо срочно привести в соответствие". Поэтому собрали июль так, как хотелось бы читать самим: без юридического тумана, по делу и с понятным ответом на вопрос "а что теперь с этим делать".

Коротко: что случилось за месяц

  • НКЦКИ приказом от 14.07.2026 № 2 задал форматы представления в ГосСОПКА информации о компьютерных атаках и инцидентах и состав технических параметров. Чуть раньше, 08.07.2026, вышли методические рекомендации "Исходные данные для определения типа компьютерной атаки".
  • Подписан Федеральный закон от 26.07.2026 № 243-ФЗ о поддержке развития технологий искусственного интеллекта. Появились понятия суверенных и национальных больших фундаментальных моделей. Основное заработает с 1 сентября.
  • Опубликован Федеральный закон от 26.07.2026 № 265-ФЗ: правки в 152-ФЗ (как формируется перечень стран с адекватной защитой ПДн) и в 187-ФЗ (Правительство сможет устанавливать особенности по импортозамещению).
  • ФСТЭК России 24 июля выложила проект приказа с новым составом мер по защите персональных данных. Требования - на все ИСПДн, плюс обязательная оценка уровня зрелости.
  • Принят закон о цифровых валютах и цифровых правах: наконец-то появляется легальная инфраструктура их обращения. Тоже с 1 сентября.
  • С 7 июля уже действует Постановление Правительства РФ от 27.06.2026 № 796 об особенностях категорирования КИИ в оборонной промышленности.
  • Минцифры 21 июля показало проект Доктрины противодействия правонарушениям с использованием ИКТ - до 2035 года.

А теперь по порядку.

КИИ, НКЦКИ и ГосСОПКА: информировать придётся иначе

Главная история месяца для субъектов КИИ - приказ НКЦКИ от 14.07.2026 № 2 о взаимодействии с центрами ГосСОПКА, органами и организациями. Он вместе с методическими рекомендациями "Исходные данные для определения типа компьютерной атаки" (08.07.2026) фактически задаёт новую планку: регулятор хочет получать не отписку в три строки, а максимально полный комплект технических данных по атаке и инциденту, в нужном формате.

Тут же рядом два сюжета. Постановление Правительства РФ № 796 (действует с 7 июля) утвердило отраслевые особенности категорирования для оборонной промышленности - привет субъектам ОПК, придётся пересматривать категории. А 265-ФЗ дал Правительству право устанавливать особенности применения норм об импортозамещении по 187-ФЗ, так что за подзаконкой теперь надо следить особенно внимательно.

Кого это касается: субъектов КИИ, центры ГосСОПКА, организации, обязанные взаимодействовать с НКЦКИ, и предприятия ОПК. Сроки простые: приказ и рекомендации - с момента издания, ПП № 796 - с 07.07.2026, 265-ФЗ - со дня опубликования (26.07.2026).

Что стоит сделать уже сейчас:

  • Перечитать и переписать свой регламент информирования об атаках и инцидентах под приказ № 2.
  • Проверить, реально ли вы можете собрать и отправить полный комплект данных по методичке, а не в последний момент искать, где что лежит.
  • Прогнать вхолостую каналы связи с НКЦКИ и ГосСОПКА - чтобы в час икс не выяснилось, что что-то не работает.
  • Субъектам ОПК - запланировать повторное категорирование.
  • Держать руку на пульсе подзаконных актов по импортозамещению.

Риск тут средний-высокий: за срывы по срокам и неполноту данных прилетают претензии от НКЦКИ и ФСТЭК России и вопросы на проверках.

Персональные данные: приказ № 21 доживает свой век

Ощущение, что 21-й приказ вот-вот перепишут, витало давно. И вот 24 июля ФСТЭК России выложила на обсуждение проект приказа с новым составом организационных и технических мер по защите ПДн. Требования распространяются на все информационные системы, где есть персональные данные, и отдельно расписаны меры для ИИ, IoT, виртуализации, облаков, мобильных устройств и удалённого доступа - то есть под реальную, а не бумажную инфраструктуру.

Самое важное новшество - обязательная оценка уровня зрелости: до начала обработки, дальше не реже раза в три года и обязательно после инцидента. Это тот самый разворот от логики "выполнено или не выполнено" к процессному управлению, который мы уже видели в 117-м приказе. Плюс 265-ФЗ уточнил, как страну включают в перечень государств с адекватной защитой прав субъектов ПДн (важно всем, кто гоняет данные за рубеж), а приказ ФСИН России от 29.06.2026 № 404 поправил обработку ПДн в уголовно-исполнительной системе.

Кого касается: всех операторов персональных данных, а по приказу ФСИН - учреждений и органов УИС. Сроки: проект ждём к применению с 01.09.2026, 265-ФЗ - со дня опубликования, приказ ФСИН - после официального опубликования.

Что стоит сделать:

  • Провести честную инвентаризацию текущих мер защиты ПДн и найти дыры.
  • Обновить модель угроз с учётом облаков, мобильных устройств и ИИ, а не под инфраструктуру пятилетней давности.
  • Заранее заложить ресурсы на регулярную оценку зрелости - это теперь не разовая история.
  • Актуализировать политики и технические меры.
  • Пересмотреть процессы трансграничной передачи.

Риск средний-высокий: штрафы и предписания Роскомнадзора и ФСТЭК России никто не отменял, а с учётом оборотных штрафов за утечки цена ошибки только растёт.

Искусственный интеллект: теперь у нас суверенные модели

243-ФЗ - это первый рамочный закон про ИИ. Он вводит понятия большой фундаментальной модели, а также суверенной и национальной моделей, и закрепляет принципы: технологическая независимость, безопасность, учёт традиционных ценностей. Плюс меры поддержки разработчикам и требование обрабатывать данные на территории РФ. В пару к нему ФСТЭК России 23 июля показала проект ГОСТ Р по безопасной разработке ПО, реализующего технологии ИИ, - то есть безопасность закладывают уже на уровне того, как такой софт делают.

Кого касается: разработчиков больших моделей и всех, кто ИИ внедряет и применяет, включая финсектор и госорганы. Сроки: основное в 243-ФЗ - с 01.09.2026, отдельные положения - с 01.03.2027, ГОСТ Р пока на общественном обсуждении.

Что делать, если ИИ у вас уже в проде или на подходе:

  • Понять, попадает ли ваша модель под определение большой фундаментальной.
  • Прикинуть, тянет ли она на статус суверенной или национальной.
  • Проверить локализацию данных и инфраструктуры в РФ.
  • Написать или обновить внутреннюю политику применения ИИ - хотя бы базовую.
  • Следить за подзаконкой и развитием проекта ГОСТ Р.
Риск средний-высокий для разработчиков и критических применений: без соответствия можно и в ограничения упереться, и мимо мер поддержки пролететь.

Цифровые валюты: рынок выводят из тени

Тема, которую ждали не первый год. Закон о цифровых валютах и цифровых правах (Госдума приняла 21.07.2026, Совет Федерации одобрил 24.07.2026) создаёт регулируемую инфраструктуру: появляются статусы организаторов торговли, брокеров, управляющих, обменников и цифровых депозитариев. Реестры и требования - на Банке России. Для неквалифицированных инвесторов - тестирование и лимит не более 300 тыс. рублей в год через одного посредника. Использовать криптовалюту как средство платежа внутри страны по-прежнему нельзя, кроме отдельных исключений для внешних операций.

Кого касается: банки, брокеров, управляющие компании, будущих обменников, профучастников рынка ценных бумаг. Сроки: основное с 01.09.2026, переходный период для обменников - до 01.07.2027.

Что делать финансовым организациям:

  • Прочитать закон и решить, нужны ли вам статусы участников рынка.
  • Подготовить инфраструктуру учёта и хранения цифровых активов.
  • Подтянуть требования к капиталу и внутреннему контролю.
  • Обновить политики ИБ и операционной надёжности.
  • Готовиться к включению в реестры Банка России.
Риск средний: без реестра легально работать не выйдет, плюс административная ответственность.

bottom picture detail bottom second picture detail

Куда всё это движется

  • Информировать об инцидентах придётся быстрее и полнее. Приказ НКЦКИ № 2 - это надолго, и отрабатывать процессы лучше на учениях, а не на реальной атаке.
  • Защищённость становится измеримой. Отраслевые особенности категорирования, показатель защищённости, уровень зрелости - регулятор хочет цифры, а не папку с документами.
  • Курс на суверенный и безопасный ИИ задан. Дальше ждём подзаконку и, вполне возможно, требования обязательного применения отечественных моделей в отдельных сферах.
  • По импортозамещению у Правительства теперь больше свободы. Следим за конкретными нормами.
  • Рынок цифровых валют реально стартует с сентября - первые акты ЦБ уже есть.
  • И большая рамка на десятилетие: Доктрина Минцифры до 2035 года. Этапы расписаны (2027-2028 - нормативка, 2029-2030 - организационные и технологические основы, 2031-2035 - развитие механизмов), ждём усиления антифрода и новых полномочий у банков и платформ.

Вместо вывода

Если коротко, тренд один и тот же во всех документах: регулятор устал от разовой бумажной отчётности и хочет постоянную, измеримую и обоснованную работу - с моделью угроз, оценкой зрелости и нормальным потоком данных об инцидентах. Требований больше, они пересекаются, а сроки идут внахлёст. Знакомая картина: один отчёт сдал, через неделю те же сведения просят в другой табличке.

Именно от этой рутины и спасает системный подход. Когда активы, требования всех регуляторов, меры, риски и задачи лежат в одном окне, очередной приказ перестаёт быть авралом: сразу видно, каких активов он касается, что донастроить и кто за это отвечает. Мы в SECURITM ровно для этого и держим единую базу регуляторики с методиками оценки, контролем исполнения и отчётностью в один клик. Хотите пощупать на своих процессах - начните с Community-версии или напишите нам, покажем.