Требования регуляторов по информационной безопасности: что изменилось с 1 сентября 2026 года

С 1 сентября 2026 года вступил в силу пакет новых требований регуляторов — от трансграничной передачи персональных данных до обязательных пентестов для аттестованных систем. Разбираем, что это значит для бизнеса.

Пакет новых требований по защите информации вступил в силу

С 1 сентября 2026 года в России вступил в силу новый пакет требований регуляторов, который затрагивает сразу несколько сфер: трансграничную передачу персональных данных, периодические проверки защищённости аттестованных информационных систем, категорирование объектов критической информационной инфраструктуры (КИИ) и вопросы, связанные с искусственным интеллектом. Формально это разные нормативные акты, но для службы информационной безопасности и для владельца бизнеса они складываются в единый комплекс изменений — отслеживать их стоит именно в связке, поскольку очередная проверка или аудит способны выявить пробелы в документации и процессах.

Далее рассмотрим по порядку: что именно изменилось, на кого распространяются новые нормы и какие меры стоит принять уже сегодня, чтобы не получить предписание или штраф.

Кто такие регуляторы в сфере информационной безопасности и что означает соответствие их требованиям

Прежде чем перейти к деталям изменений 2026 года, стоит определиться с понятиями. Соответствие требованиям регуляторов, или ИБ-комплаенс, — это не разовая аттестация и не бумажный сертификат, а постоянно поддерживаемое состояние, при котором организационные и технические меры защиты информации в компании отвечают нормативным актам, применимым к её отрасли, характеру обрабатываемых данных и статусу информационных систем. При этом требования задаёт не один орган, а сразу несколько регуляторов, и у каждого — собственная зона ответственности.

  • ФСТЭК России — курирует техническую защиту информации: устанавливает перечни защитных мер для государственных информационных систем, автоматизированных систем управления производственными процессами, персональных данных и объектов критической информационной инфраструктуры, а также занимается аттестацией информационных систем и категорированием объектов КИИ.
  • ФСБ России — отвечает за криптографическую защиту: лицензирует разработку и распространение средств криптографической защиты информации (СКЗИ), устанавливает правила применения сертифицированных криптосредств и совместно с НКЦКИ участвует в реагировании на компьютерные инциденты.
  • Банк России — регулирует защиту информации в финансовом секторе: устанавливает обязательные требования по защите данных для кредитных и некредитных финансовых организаций, а также участников национальной платёжной системы, следит за их исполнением и получает отчётность об инцидентах через ФинЦЕРТ.
  • Роскомнадзор — контролирует защиту персональных данных: ведёт реестр операторов ПДн, следит за исполнением 152-ФЗ, включая основания для трансграничной передачи данных; именно этого направления касается рассматриваемый далее 265-ФЗ.
  • НКЦКИ — организует оперативный обмен сведениями о компьютерных инцидентах: собирает данные об атаках в рамках ГосСОПКА и утверждает форматы, по которым субъекты КИИ передают эту информацию.

По сути, «соответствие требованиям регуляторов» распадается не на одну задачу, а на несколько параллельных треков: у каждого — собственный список нормативных актов, свои сроки отчётности и свой контролирующий орган.

Нормативная база для комплаенса: на что опираться помимо изменений 2026 года

Требования, вступившие в силу 1 сентября 2026 года, не заменяют, а дополняют базовый набор актов, на которые компания опирается при построении защиты информации. Наиболее часто применяемые из них перечислены ниже:

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — базовый нормативный акт для каждой компании, работающей с данными сотрудников или клиентов; он определяет обязанности оператора, законные основания обработки, а с учётом поправок 265-ФЗ — и условия передачи данных за границу.
  • Приказы ФСТЭК России № 17, № 21 и № 31 — устанавливают конкретные наборы организационных и технических защитных мер соответственно для государственных информационных систем, информационных систем персональных данных и автоматизированных систем управления технологическими процессами.
  • ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций» — определяет базовый и уточнённый наборы защитных мер для банков, некредитных финансовых организаций и участников национальной платёжной системы; степень соответствия оценивается по методике ГОСТ Р 57580.2.
  • СТО БР ИББС — ранее действовавший отраслевой стандарт Банка России по информационной безопасности банковских организаций; на сегодня по большей части направлений его вытеснили положения Банка России и ГОСТ Р 57580, но ссылки на него до сих пор встречаются в отдельных организациях и договорах с подрядчиками.
  • Положения Банка России о защите информации, включая № 683-П и № 672-П, детально описывают состав и порядок применения защитных мер для кредитных организаций и участников платёжных систем.
  • PCI DSS — международный стандарт безопасности данных платёжных карт; организации, которые обрабатывают, хранят или передают данные банковских карт, применяют его дополнительно к требованиям Банка России.

В таблице ниже собрано, какой регулятор какую область курирует и на какие акты имеет смысл опираться в первую очередь.

РегуляторОбласть ответственностиКлючевые акты
ФСТЭК РоссииТехническая защита информации, аттестация государственных информационных систем, категорирование объектов КИИПриказы № 17, № 21, № 31, № 60; ГОСТ Р 57580 (в части технических мер)
ФСБ РоссииКриптографическая защита, лицензирование СКЗИ, участие в реагировании на инциденты КИИТребования к СКЗИ, взаимодействие с НКЦКИ
Банк РоссииЗащита информации в финансовом сектореГОСТ Р 57580.1-2017, положения № 683-П и № 672-П, СТО БР ИББС (историч.)
РоскомнадзорЗащита персональных данных, реестр операторов ПДн152-ФЗ, 265-ФЗ (трансграничная передача)
НКЦКИОбмен сведениями об инцидентах для субъектов КИИПриказ НКЦКИ № 2, взаимодействие в рамках ГосСОПКА

Трансграничная передача персональных данных: новые правила по 265-ФЗ

Федеральный закон от 26.07.2026 № 265-ФЗ меняет подход к тому, какие иностранные государства признаются «безопасными» получателями персональных данных россиян. Раньше одним из оснований для такого признания было участие страны в Конвенции Совета Европы о защите персональных данных. Сейчас одного этого участия уже недостаточно — решающим фактором становится актуальный перечень стран, который ведёт Роскомнадзор.

На практике компаниям, передающим персональные данные сотрудников, клиентов или партнёров за рубеж — в облачные сервисы, зарубежным подрядчикам, внутри группы компаний, — придётся заново сверять получателя со списком Роскомнадзора и удостоверяться, что нужная страна в нём числится. Одной лишь ссылки на участие страны в конвенции, которой раньше хватало, при проверке уже недостаточно.

  • Составить карту маршрутов трансграничной передачи персональных данных — зафиксировать отправителя, получателя и сервисы, через которые данные покидают Россию.
  • Сверить страны-получатели с действующим перечнем Роскомнадзора.
  • Обновить поданные в Роскомнадзор уведомления, договоры с зарубежными подрядчиками и внутренние политики обработки персональных данных.

Приказ ФСТЭК № 60: обязательный контроль защищённости и пентесты

Самое заметное для служб ИБ нововведение — приказ ФСТЭК России от 27.02.2026 № 60, вступивший в силу 1 сентября 2026 года. Он обязывает владельцев аттестованных информационных систем не ограничиваться разовой аттестацией, а поддерживать защищённость объекта непрерывно и регулярно её подтверждать.

Согласно приказу, требуется на регулярной основе проводить анализ уязвимостей и тестирование на проникновение, оформлять результаты отчётом, который прилагается к техническому паспорту объекта, и направлять этот отчёт во ФСТЭК не реже одного раза в три года; на его подготовку и подачу отводится пять рабочих дней. Для государственных систем первого и второго классов защищённости, имеющих подключение к интернету или взаимодействующих с другими информационными системами, пентест теперь обязателен.

Для подразделения ИБ это означает: постоянный контроль привилегированного доступа, инвентаризация учётных записей администраторов и готовность быстро предоставить аудитору сведения о том, кто и когда заходил в критичные системы, из области хорошей практики переходят в разряд формального требования ФСТЭК.

Изменения для объектов КИИ: энергетика, оборонка, отчётность в НКЦКИ

Ещё одна группа изменений касается субъектов критической информационной инфраструктуры. Распоряжением Правительства РФ от 27.05.2026 № 1237-р скорректирован перечень типовых отраслевых объектов КИИ в энергетике: позицию 99 (котельные) из него исключили, а позицию 98 — наоборот, расширили. Компаниям энергетического сектора стоит заново проверить, подпадают ли их объекты под категорирование согласно обновлённому перечню.

Постановление Правительства РФ от 27.06.2026 № 796 ввело отдельные правила категорирования объектов КИИ для оборонно-промышленного комплекса. Установлена периодичность пересмотра категории: раз в год — если категория ещё не присвоена, раз в два года — для III категории, раз в три года — для II категории и раз в пять лет — для I категории. Если объекты КИИ технологически связаны, зависимому объекту присваивается наивысшая категория из всей цепочки.

Приказ НКЦКИ от 14.07.2026 № 2 утвердил единые форматы передачи сведений о компьютерных атаках и инцидентах в ГосСОПКА: теперь к сообщениям об инцидентах субъекты КИИ обязаны прикладывать полное техническое описание по установленной форме, а не произвольный текст.

Стоит также напомнить о переходе на доверенные программно-аппаратные комплексы (ПАК), закреплённом постановлением Правительства РФ от 14.11.2023 № 1912: закупка недоверенных ПАК запрещена с 1 сентября 2024 года, полностью завершить переход нужно к 1 января 2030 года, а с 2026 года субъекты КИИ обязаны ежегодно, не позднее 1 марта, отчитываться о ходе перехода за предыдущий год.

Отраслевая специфика: чем отличаются требования для финансов, госсектора и промышленности

Набор обязательных мер и порядок отчётности заметно различаются по отраслям — универсального чек-листа, который подошёл бы абсолютно всем, не бывает.

  • Финансовый сектор. Банки, страховые компании, некредитные финансовые организации и участники национальной платёжной системы отчитываются перед Банком России, опираются на ГОСТ Р 57580 и профильные положения регулятора, а об инцидентах сообщают через ФинЦЕРТ. Если у такой организации есть аттестованные информационные системы, к отчётности перед ЦБ добавляются ещё и требования приказа ФСТЭК № 60.
  • Государственный сектор. Государственные информационные системы подчиняются приказу ФСТЭК № 17, в обязательном порядке проходят аттестацию по требованиям безопасности информации, а с учётом приказа № 60 периодически подтверждают защищённость посредством анализа уязвимостей и пентестов. Системы, работающие на платформе «ГосТех», дополнительно подпадают под 166-ФЗ и обязаны быть подключены к ГосСОПКА.
  • Промышленность и субъекты КИИ. Объекты критической информационной инфраструктуры в энергетике, на транспорте, в оборонно-промышленном комплексе и других отраслях из перечня живут по собственным правилам категорирования (включая новые нормы для ОПК из постановления № 796), обязаны сообщать об инцидентах в НКЦКИ по единому формату и переходить на доверенные программно-аппаратные комплексы к 2030 году.
  • Прочие коммерческие организации. Даже за пределами финансового сектора, госсектора и периметра КИИ любая компания, обрабатывающая персональные данные сотрудников и клиентов, подпадает под действие 152-ФЗ и надзор Роскомнадзора, включая новые правила трансграничной передачи из 265-ФЗ.

Закон об ИИ и цифровых валютах: что нужно знать ИБ-службе

Помимо изменений, напрямую касающихся ИБ, с 1 сентября 2026 года начал действовать Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в РФ». Он обязывает разработчиков суверенных и национальных моделей ИИ внедрять организационные и технические меры безопасности, закреплять правила эксплуатации моделей и готовить техническую документацию с описанием их ключевых параметров и ограничений. Требования же к самим статусам моделей («суверенная», «национальная») вступят в силу позже — с 1 марта 2027 года.

Федеральный закон от 10.06.2026 № 166-ФЗ о технологической платформе «ГосТех» регулирует работу размещённых на ней государственных и муниципальных информационных систем, обязывая реализовать меры защиты информации и обеспечить взаимодействие с ГосСОПКА; срок вступления в силу перенесён на 1 сентября 2027 года.

В этот же пакет формально включён Федеральный закон от 04.08.2026 № 282-ФЗ «О цифровых валютах и цифровых правах», действующий с 1 сентября 2026 года (для обменников предусмотрен переходный период до 1 июля 2027 года). Закон закрепляет за цифровой валютой статус имущества, а не средства платежа, запрещает расчёты ею на территории страны, устанавливает для неквалифицированных инвесторов годовой лимит в 300 тыс. рублей, вводит 48-часовой «период охлаждения» при переводах свыше 100 тыс. рублей и закрывает доступ к майнингу лицам с неснятой судимостью за экономические преступления. Для большинства служб ИБ это скорее справочные сведения, тогда как для финансовых и криптообменных сервисов — новый комплаенс-риск.

Что дальше: обсуждаемые инициативы регуляторов

Часть норм существует пока лишь на уровне обсуждаемых инициатив и формально не закреплена, однако готовиться к ним стоит заранее. Регуляторы обсуждают поэтапное введение требования о совместимости программного обеспечения с двумя отечественными операционными системами: для средств виртуализации и офисных программ фигурирует дата 1 июня 2026 года, для облачного ПО, СУБД и средств защиты информации — 1 января 2027 года, для прикладного и отраслевого софта — 1 июня 2027 года, для промышленного ПО — 1 января 2028 года.

Помимо этого, готовится отдельный законопроект об искусственном интеллекте, который планируется ввести в действие с 1 сентября 2027 года. В нём закрепляются статусы суверенной, национальной и доверенной модели ИИ, обязательная маркировка контента, созданного ИИ, а также прямой запрет использовать такие модели для манипулирования поведением людей.

Как привести организацию в соответствие требованиям регуляторов: четыре этапа

Независимо от отрасли процесс приведения организации в соответствие, как правило, строится по единой схеме из четырёх этапов.

  • Аудит текущего состояния. Инвентаризация информационных систем, обрабатываемых данных, учётных записей и прав доступа; определение, требованиям каких именно регуляторов должна соответствовать организация, — исходя из типа данных, отрасли, наличия аттестованных систем или статуса субъекта КИИ.
  • Gap-анализ. Сопоставление фактически применяемых защитных мер с обязательным перечнем — например, из приказа ФСТЭК № 21 или ГОСТ Р 57580 — и фиксация конкретных расхождений: от отсутствия многофакторной аутентификации для привилегированных пользователей до неактуального списка администраторов.
  • План мероприятий. Ранжирование выявленных пробелов по уровню риска и срокам, заданным регулятором, распределение ответственных и выделение бюджета на внедрение недостающих мер.
  • Внедрение мер и подтверждение соответствия. Реализация организационных и технических защитных мер — например, двухфакторной аутентификации, контроля привилегированного доступа, защиты от утечек, — подготовка подтверждающих документов (политик, актов, журналов доступа) и, где это требуется, прохождение аттестации либо направление отчёта регулятору.

Момент, который легко упустить из виду: после вступления в силу приказа ФСТЭК № 60 эти четыре этапа всё чаще проходят не один раз, а циклически — с периодическим повторным анализом уязвимостей и обновлением отчётности перед регулятором.

Ответственность за несоблюдение требований регуляторов

Игнорирование нормативных требований оборачивается для организации сразу несколькими видами риска.

  • Административная ответственность. КоАП РФ предусматривает штрафы для юридических и должностных лиц за нарушение законодательства о персональных данных (ст. 13.11), а также за несоблюдение правил защиты информации, в том числе требований к аттестованным системам и объектам КИИ (ст. 13.12). Размеры штрафов периодически пересматриваются, поэтому перед проверкой стоит свериться с действующей редакцией КоАП, а не полагаться на сведения из старых источников.
  • Уголовная ответственность. Для субъектов КИИ дополнительно действует статья 274.1 УК РФ, устанавливающая ответственность за неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации, включая нарушение правил её эксплуатации и доступа к ней.
  • Предписания и внеплановые проверки. Помимо штрафа, регулятор вправе выдать предписание об устранении нарушений в установленный срок; невыполнение предписания становится самостоятельным основанием для повторной проверки и дополнительной ответственности.
  • Репутационные и договорные риски. Утечка персональных данных или инцидент на объекте КИИ, о котором становится известно клиентам и контрагентам, обычно обходится компании дороже самого штрафа — из-за расторжения контрактов, оттока клиентов и исков о возмещении убытков.

Чек-лист: как выполнить новые требования регуляторов без штрафов

Разрозненные изменения проще всего свести в единую таблицу со сроками и честно оценить: что из перечисленного уже применимо к моей организации именно сейчас.

НормативСрокЧто нужно сделать
265-ФЗ, трансграничная передача ПДнзакон принят 26.07.2026Сверить страны-получатели ПДн со списком Роскомнадзора, обновить договоры и уведомления
Приказ ФСТЭК № 60действует с 1 сентября 2026Наладить регулярный анализ уязвимостей и пентесты аттестованных систем, формировать отчётность для ФСТЭК
243-ФЗ, закон об ИИ1 сентября 2026 (основное), 1 марта 2027 (статусы моделей)Разработчикам моделей ИИ — реализовать защитные меры и подготовить документацию
166-ФЗ, платформа «ГосТех»с 1 сентября 2027Госсистемам на платформе — внедрить защитные меры и обеспечить подключение к ГосСОПКА
282-ФЗ, цифровые валютыс 1 сентября 2026, для обменников — переходный период до 1 июля 2027Финансовым организациям и криптосервисам — привести процессы в соответствие с лимитами и правилом «периода охлаждения»
Отчётность по доверенным ПАК для КИИежегодно до 1 марта, полный переход — к 1 января 2030Субъектам КИИ — ежегодно готовить и направлять отчёт о ходе перехода

Помимо дат из таблицы, заранее имеет смысл устранить три практических риска, которые чаще всего всплывают при проверках: неактуальный список администраторов и привилегированных пользователей, отсутствие журнала учёта доступа к аттестованной системе и отсутствие именно регулярного, а не разового аудита уязвимостей. Именно эти пробелы ФСТЭК проверяет в первую очередь при запросе отчёта по приказу № 60.

Частые вопросы

Что изменилось в трансграничной передаче персональных данных с 1 сентября 2026 года?

Согласно 265-ФЗ, само по себе участие страны-получателя в Конвенции Совета Европы больше не признаётся достаточным основанием для передачи туда персональных данных. Ориентир теперь — актуальный перечень государств с адекватным уровнем защиты, который ведёт Роскомнадзор.

Кого касается приказ ФСТЭК № 60 о периодическом контроле защищённости?

Приказ распространяется на владельцев аттестованных информационных систем: им предписано регулярно анализировать уязвимости, проводить тестирование на проникновение и направлять отчёт во ФСТЭК не реже одного раза в три года. Для государственных систем первого и второго классов защищённости с подключением к интернету пентест обязателен.

Как изменились правила категорирования объектов КИИ?

В энергетике изменился перечень типовых объектов КИИ (скорректирована позиция, касающаяся котельных). Для оборонно-промышленного комплекса постановление № 796 задало отдельную периодичность пересмотра категории — от одного года до пяти лет в зависимости от присвоенной категории; при этом зависимому объекту присваивается наивысшая категория из связанной цепочки.

Нужно ли сообщать об инцидентах в НКЦКИ по-новому?

Да: приказ НКЦКИ № 2 ввёл единые форматы передачи сведений о компьютерных атаках и инцидентах в ГосСОПКА — теперь сообщения нужно сопровождать полным техническим описанием по утверждённой форме.

Что будет, если не выполнить новые требования регуляторов в срок?

За каждым из перечисленных требований закреплён собственный механизм контроля — от проверок ФСТЭК и предписаний до обязательной отчётности перед регулятором. Нарушение сроков или отсутствие подтверждающих документов (отчёта о пентесте, актуальной категории КИИ, договора на трансграничную передачу ПДн) — одна из самых частых причин предписаний при плановых и внеплановых проверках.

Что такое соответствие требованиям регуляторов простыми словами?

Это состояние, при котором принятые компанией организационные и технические меры защиты информации соответствуют нормативным актам применимых регуляторов — ФСТЭК, ФСБ, Банка России и Роскомнадзора — с учётом отрасли, типа данных и статуса информационных систем. Одной сертификации недостаточно: соответствие нужно подтверждать на регулярной основе, что закрепляет, в частности, приказ ФСТЭК № 60.

Кто устанавливает требования по информационной безопасности в России?

Ключевые регуляторы — это ФСТЭК России (техническая защита информации, аттестация, КИИ), ФСБ России (криптографическая защита, реагирование на инциденты), Банк России (защита информации в финансовом секторе) и Роскомнадзор (защита персональных данных); за обмен сведениями об инцидентах в рамках ГосСОПКА отвечает НКЦКИ.

С чего начать приведение организации в соответствие требованиям регуляторов?

Начать стоит с аудита текущего состояния: инвентаризации информационных систем, данных и прав доступа, а также определения, требованиям каких регуляторов должна соответствовать организация. Дальше следуют gap-анализ, план мероприятий и внедрение недостающих мер.

Какая ответственность предусмотрена за нарушение требований по защите информации?

КоАП РФ предусматривает штрафы по статьям 13.11 (персональные данные) и 13.12 (правила защиты информации), а для субъектов КИИ дополнительно действует статья 274.1 УК РФ. Помимо этого, регулятор вправе выдать предписание об устранении нарушений.

Вывод

Комплекс изменений, действующих с 1 сентября 2026 года, показывает общую тенденцию: регуляторы всё чаще требуют не разовой аттестации или согласования, а постоянного, документально подтверждённого контроля — за передачей персональных данных, доступом к аттестованным системам, категориями объектов КИИ. Соответствовать актуальным нормативным требованиям заметно легче тем компаниям, где контроль привилегированного доступа и учётных записей уже ведётся на регулярной основе, а не от случая к случаю.

Для подразделений ИБ это ещё один аргумент в пользу инструментов, которые фиксируют, кто и когда получал доступ к критичным системам, и позволяют оперативно подготовить отчёт для проверяющего. Именно на этапах gap-анализа и внедрения мер (см. выше) такие инструменты закрывают конкретные пробелы быстрее всего. Решения на базе Контур.Эгиды — двухфакторная аутентификация, управление привилегированным доступом (PAM) и аудит прав доступа — как раз покрывают эту часть требований: помогают навести порядок в учётных записях администраторов и держать доказательную базу наготове к любой проверке, не усложняя при этом повседневную работу сотрудников. Напомним: мы — партнёр СКБ Контур и предлагаем эти решения на базе платформы Контур.Эгида.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг