Обновления сервиса

Что нового в ГрамотаИБ единой лентой: новые возможности, разделы и калькуляторы, свежие материалы Базы знаний и новости законодательства по защите информации.

Обновление 25.08.2026

Универсальный передаточный документ и закрывающие документы в кабинете

Оплаченная услуга закрывается универсальным передаточным документом со статусом 1 — он же счёт-фактура, по которому налог принимается к вычету, и он же первичный документ о передаче услуги. Счёт, УПД и акт доступны в личном кабинете и по ссылке заявки: раньше за ними приходилось писать менеджеру.

Открыть →
Обновление 25.08.2026

Тариф оплачивается в кабинете, а замок ведёт на нужный тариф

Раздел под замком теперь называет тариф, который его открывает, и ведёт прямо на оплату: этот тариф уже отмечен, реквизиты подставлены из карточки организации, оплатить можно картой или по счёту. Заявка менеджеру осталась для тех, кому нужен другой способ оплаты или консультация до покупки.

Открыть →
Обновление 25.08.2026

Оплата картой или по счёту, оферта и расчётные документы

Рядом с документом и с подпиской теперь две кнопки: оплатить картой и запросить счёт. Счёт выставляется по введённым реквизитам и печатается сервисом, оплаченная услуга закрывается актом. Услуги приобретают юридические лица и индивидуальные предприниматели. Условия продажи и правило возврата собраны в публичной оферте, редакция которой запоминается в момент оплаты.

Открыть →
Обновление 25.08.2026

Локальные акты выдаются вместе с приказом о вводе в действие

Двенадцать документов печатали гриф «УТВЕРЖДЕНО приказом», оставляя дату и номер прочерками, а самого приказа в комплекте не было: план реагирования на компьютерные инциденты, регламент взаимодействия с НКЦКИ, политика и регламент защиты государственной системы, положение о служебной информации ограниченного распространения и другие. Теперь приказ собирается вместе с актом, а его правовое основание зависит от того, что он утверждает. Обязательства о неразглашении выдаются вместе с актом, к которому привязана подпись работника.

Открыть →
Обновление 25.08.2026

Комплект документов приходит готовым к вводу в действие

Акт, который подписывает комиссия, теперь собирается вместе с приказом о её создании: заведены приказы о приёмочной комиссии значимого объекта КИИ, комиссии по оценке эффективности мер защиты, комиссии по расследованию инцидентов и комиссии по уничтожению средств криптографической защиты. Пятнадцать документов, утверждаемых приказом, печатали ещё и гриф «УТВЕРЖДАЮ» — теперь гриф ссылается на приказ, как того требует ГОСТ Р 7.0.97-2025. Форма сборки спрашивает сведения, которые документ печатает: раньше часть граф оставалась пустой не потому, что сервис их не знал, а потому, что вопроса о них не было.

Открыть →
Обновление 25.08.2026

Образцы закрыли весь каталог: 133 документа собираются по вашим ответам

У каждого документа каталога теперь есть страница образца с разбором состава и порядком подготовки, а сам документ собирается по ответам формы — без прочерков там, где сведение уже введено. Добавлены комплекты антитеррористической защищённости, СКЗИ, приказа ФСТЭК России от 18.02.2013 № 21, государственных информационных систем и критической информационной инфраструктуры.

Открыть →
Новость 25.08.2026

Указ № 604: временное управление имуществом за непринятие мер безопасности объектов критической инфраструктуры

Указом Президента Российской Федерации от 24.08.2026 № 604 введена новая мера: если хозяйствующий субъект не принял или несвоевременно принял меры по безопасности объектов критической инфраструктуры, нарушил требования к их обеспечению, создал угрозу их работе или не восстановил её вовремя, Правительство Российской Федерации по поручению Президента вправе ввести временное управление его имуществом, ценными бумагами, долями в уставных капиталах и имущественными правами. Временный управляющий — Росимущество, если решением о введении временного управления не определено иное лицо; он получает полномочия собственника, кроме права распоряжения, и проводит инвентаризацию. Указ говорит об объектах критической инфраструктуры в широком смысле — топливно-энергетических, промышленных, связи, транспорта, энергетики, жизнеобеспечения, — и это не то же самое, что объекты КИИ по 187-ФЗ, хотя у многих субъектов они совпадают.

Подробнее →
Статья 24.08.2026

Облачные сервисы в ГИС: что требует постановление Правительства от 18.08.2026 № 1024

Разбор постановления Правительства Российской Федерации от 18 августа 2026 года № 1024: что считается электронным сервисом, кого касаются Правила, какие требования предъявляются к самому сервису и к его поставщику, что должно попасть в закупочную документацию и контракт, зачем нужен регламент взаимодействия, какие сроки установлены для уведомлений об инцидентах и что успеть сделать до 1 сентября 2026 года.

Читать статью →
Обновление 20.08.2026

Вид деятельности организации: профиль настраивается за один выбор

При создании организации теперь можно выбрать вид деятельности — интернет-магазин, медицинская организация, оператор государственной системы, субъект КИИ и другие. Профиль обработки персональных данных заполняется под выбранный вид, а типовые информационные системы заводятся сразу. Применённый вид деятельности виден в профиле обработки, там же его можно сменить.

Открыть →
Статья 17.08.2026

Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить

Разбор методического документа ФСТЭК России от 7 августа 2026 года: что такое уровень зрелости Узи, 21 направление деятельности, восемь видов требований с весами, как определяется уровень направления по таблице 3, какие целевые уровни рекомендованы, чем оценка отличается от показателя КЗИ и что должно быть в отчёте.

Читать статью →
Статья 17.08.2026

Чем БДУ ФСТЭК отличается от CVE и как найти соответствие

Сканер выдал список CVE, а от вас требуют идентификаторы БДУ. Разбираем, что это за реестры, кто их ведёт, почему соответствие не всегда один к одному, где ФСТЭК России указывает связанные CVE, что делать с уязвимостями, которых в БДУ нет, и как перевести список из отчёта сканера целиком.

Читать статью →
Новость 15.08.2026

КС напомнил: открытый источник сам по себе не заменяет основание обработки персональных данных

Конституционный Суд отказал в принятии жалобы владельца рекомендательного сервиса выбора врачей на пункты 6 и 7 части 1 статьи 6 152-ФЗ (определение от 30.06.2026 № 2029-О). Общество ссылалось на то, что обрабатывает сведения о враче, ранее раскрытые на сайтах медицинских организаций в силу закона; Роскомнадзор потребовал их удалить, три инстанции признали требования законными. Практический риск шире медицинских сервисов: похожие вопросы возникают у каталогов, отзовиков и форумов, публикующих сведения о людях из открытых источников. Разбираем, что именно произошло, чем ситуация отличается от позиции Конституционного Суда 2021 года и что проверить владельцу сайта.

Подробнее →
Статья 13.08.2026

Персональные данные членов семьи работника: когда нужно согласие, а когда нет

Работник указывает детей в анкете, приносит свидетельство о рождении для вычета, оформляет пособие или ДМС на супруга. Разбираем, кто здесь субъект персональных данных, в каких случаях согласие членов семьи не требуется (обязанности работодателя по НК РФ, 255-ФЗ, Трудовому кодексу, воинскому учёту), когда без согласия обрабатывать нельзя, какие ограничения действуют при обработке без согласия, что говорят суды и Роскомнадзор и чем рискует работодатель.

Читать статью →
Статья 12.08.2026

Как контролировать подрядчиков, обрабатывающих персональные данные: договор, аудит и ответственность

Как оператору персональных данных проверить подрядчика до передачи данных и контролировать его во время договора. Разбираем, чем обработчик по поручению отличается от самостоятельного оператора, какие условия части 3 статьи 6 152-ФЗ обязательны, что вынести в требования к защите, как оформить право на аудит, субподрядчиков, уведомление об инцидентах и уничтожение данных, а также когда проверку можно провести своими силами и когда нужен лицензиат ФСТЭК.

Читать статью →
Обновление 12.08.2026

Канал ГрамотаИБ в MAX: первый пост

Здравствуйте! Это первый пост канала ГрамотаИБ — и повод коротко рассказать, зачем он нужен. Требования по защите информации меняются быстрее, чем их успевают отслеживать: приказ отменяют и заменяют новым, сроки уведомлений сдвигаются, появляются новые обязанности оператора. Узнавать об этом постфактум — от проверяющего или из чужой утечки — дорого. Канал для того, чтобы узнавать вовремя. Что будет выходить: — Изменения законодательства. Что именно поменялось, с какой даты действует и что из-за этого пересмотреть: документы, сроки, состав мер. — Новые возможности сервиса. Что появилось в ГрамотаИБ и какую задачу закрывает — без перечисления кнопок. — Материалы Базы знаний. Разборы требований по существу: 152-ФЗ и надзор Роскомнадзора, приказы ФСТЭК по ИСПДн, ГИС и КИИ, криптография и электронная подпись. Формат: коротко и по делу. В канале — суть и вывод, полный разбор со ссылками на нормы остаётся в блоге сервиса. Пишем, когда есть что сказать, и не пишем в личные сообщения. Спасибо, что подписались на старте. Если нужна тема — напишите через форму обратной связи на сайте, разберём. Адрес канала: max.ru/id5258138475_biz2

Смотреть материалы →
Обновление 12.08.2026

Открыт тест готовности специалиста по защите информации

Проверка знаний по пяти блокам: нормативная база и ответственность, свойства безопасности информации и модель нарушителя, угрозы и уязвимости, средства защиты и сертификация, процессы и реагирование. 25 вопросов, результат показывается в разрезе блоков — видно не общий процент, а какой именно блок просел. К каждому вопросу дан разбор со ссылкой на норму. Тест проверяет нормативно-методический слой знаний; технические разделы собеседования (сети, операционные системы, разбор журналов) в него не входят. Проходить можно без регистрации.

Пройти тест →
Статья 12.08.2026

Что должен знать сотрудник подразделения информационной безопасности

Перечень знаний специалиста по защите информации: свойства безопасности информации (конфиденциальность, целостность, доступность) и их отражение в российских требованиях, нормативная база по направлениям (персональные данные, государственные системы, КИИ, криптография, электронная подпись), средства защиты и их сертификация, моделирование угроз и управление уязвимостями, реагирование на инциденты и сроки уведомлений, а также инфраструктурный фундамент и требования к квалификации.

Читать статью →
Новость 07.08.2026

ФСТЭК опубликовала проект приказа на замену №21: меры защиты ПДн выбирают по угрозам, а не по таблице

Проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» проходит общественное обсуждение (ID 169583). Он должен заменить приказ ФСТЭК от 18.02.2013 №21; заявленная дата вступления в силу — 1 сентября 2026 года. Уровни защищённости УЗ-1—УЗ-4 сохраняются, но жёсткая таблица «мера — уровень» уступает место выбору мер по архитектуре системы и актуальным угрозам. Что известно и к чему готовиться.

Подробнее →
Статья 07.08.2026

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Читать статью →
Новость 07.08.2026

С 6 августа корыстный мотив и сговор переводят слив персональных данных в тяжкую часть статей 137 и 138 УК

Федеральный закон № 251-ФЗ расширил части 2 статей 137 и 138 УК РФ: помимо использования служебного положения, квалифицирующими признаками стали корыстная заинтересованность и совершение деяния группой лиц по предварительному сговору или организованной группой. Сами санкции не повышались, но для работника без служебного положения потолок фактически вырос с двух до четырёх лет лишения свободы: его действия теперь подпадают под часть 2. Что это значит для оператора и его работников.

Подробнее →
Статья 06.08.2026

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Читать статью →
Статья 06.08.2026

Инвентаризация объектов КИИ в 2026 году: отраслевые перечни и границы объектов

Как субъекту КИИ после изменений 58-ФЗ провести полную инвентаризацию ИС, ИТКС и АСУ, применить перечни типовых отраслевых объектов и отраслевые особенности, определить границы объектов, оформить неотносимость, не перепутать объект без категории с системой вне КИИ и поддерживать перечень в актуальном состоянии.

Читать статью →
Статья 06.08.2026

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Читать статью →
Статья 06.08.2026

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Читать статью →
Статья 06.08.2026

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Читать статью →
Обновление 04.08.2026

Письма о сроках и рассылки об изменениях законодательства

Сервис может присылать на почту сводку задач по вашим организациям — просроченные и приближающиеся сроки, документы к переизданию. Отдельно можно подписаться на изменения законодательства и новости сервиса. Всё управляется в личном кабинете и отключается ссылкой прямо из письма.

Открыть →
Обновление 04.08.2026

Разделы перегруппированы: объекты защиты, соответствие, документы

Меню собрано по смыслу: что защищаем (информационные системы, объекты КИИ, материальные носители), что требуется сделать и чем защищаем. Разные взгляды на один набор данных стали вкладками внутри раздела, а не отдельными пунктами — меню стало заметно короче, а у разделов с вкладками под названием перечислено, что внутри.

Открыть →
Обновление 03.08.2026

Тесты по 152-ФЗ для типовых должностей

В «Тестировании» есть наборы вопросов под роли: руководитель, отдел кадров, бухгалтерия, отдел продаж, администратор. В каждом тесте 15 вопросов — задачи конкретной должности плюс общие положения 152-ФЗ, которые нужно знать любому работнику.

Открыть →
Статья 31.07.2026

Методика ФСТЭК от 12.04.2026: меры защиты информации

Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.

Читать статью →
Статья 31.07.2026

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

Читать статью →
Обновление 28.07.2026

Добавлено тестирование сотрудников на знание НПА

Проверка знаний по 152-ФЗ и требованиям ФСТЭК (ИСПДн, ГИС, КИИ): тесты с разбором и ссылками на нормы, результат сохраняется по сотруднику с печатным протоколом.

Открыть →
Обновление 26.07.2026

Добавлен автоматический режим личного кабинета

Добавлен автоматический режим для малого бизнеса: по нескольким вопросам сервис сам определяет требования, заводит информационные системы, готовит пакет документов по 152-ФЗ и напоминает о регуляторных сроках. Полный интерфейс со всеми разделами — в расширенном режиме.

Открыть →
Статья 23.07.2026

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.

Читать статью →
Обновление 23.07.2026

Дополнен мастер создания системы защиты КИИ

Мастер создания системы защиты значимого объекта дополнен работами стадии внедрения: установка средств защиты, предварительные испытания, опытная эксплуатация, анализ уязвимостей.

Открыть →
Обновление 22.07.2026

Добавлен раздел «Защита ПДн»

Добавлен раздел «Защита ПДн» с пошаговым мастером обязанностей оператора и генератором акта оценки вреда.

Открыть →
Обновление 22.07.2026

Добавлен калькулятор степени вреда субъектам ПДн

Добавлен бесплатный калькулятор степени вреда субъектам персональных данных: отметьте применимые основания — сервис определит степень и подскажет формулировки для акта.

Открыть калькулятор →
Обновление 22.07.2026

Добавлен мастер модели угроз для объектов КИИ

Добавлен пошаговый мастер модели угроз для значимых объектов КИИ. Документ «Модель угроз» формируется заполненным.

Открыть →
Обновление 22.07.2026

Доработан мастер модели угроз

Доработан мастер модели угроз: маршрут доведён до полной методики ФСТЭК России, проект модели формируется в виде итоговой таблицы.

Открыть →
Обновление 22.07.2026

Добавлен определитель «Субъект КИИ?»

Добавлен бесплатный определитель принадлежности к субъектам КИИ: отметьте сферы деятельности и владение объектами — сервис покажет статус и дальнейшие шаги.

Открыть калькулятор →
Обновление 22.07.2026

Улучшен калькулятор категорирования КИИ

Улучшен калькулятор категории значимости объекта КИИ: достаточно ввести числовое значение показателя — категория определяется автоматически.

Открыть →
Обновление 22.07.2026

Сроки контроля защищённости ГИС в «Плане работ»

Сроки периодической оценки защищённости аттестованных объектов ГИС добавлены в «План работ».

Открыть →
Обновление 21.07.2026

Добавлено напоминание о пересмотре категории КИИ

Добавлено периодическое напоминание о пересмотре категории значимости объектов КИИ — не реже одного раза в 5 лет.

Открыть →
Обновление 21.07.2026

Добавлены напоминания по эксплуатации объектов КИИ

Добавлены периодические напоминания об обязанностях на этапе эксплуатации значимых объектов КИИ.

Открыть →
Обновление 20.07.2026

Добавлен сценарий защиты значимого объекта КИИ

Добавлен пошаговый сценарий создания системы защиты значимого объекта КИИ — пять стадий жизненного цикла с пакетом документов на каждой.

Открыть →
Обновление 20.07.2026

Добавлена система безопасности объектов КИИ

Добавлена настройка системы безопасности значимых объектов КИИ: выберите ответственного и состав сил — документы сформируются автоматически.

Открыть →
Обновление 18.07.2026

Улучшено автозаполнение формы №236

Улучшено автозаполнение формы №236: сведения подставляются из реестров и реквизитов организации, а на карточке объекта виден индикатор полноты.

Открыть →
Статья 18.07.2026

Взаимодействие субъекта КИИ с ГосСОПКА и НКЦКИ: порядок, формы и сроки

Субъект критической информационной инфраструктуры обязан информировать ФСБ России о компьютерных инцидентах и взаимодействовать с ГосСОПКА. Разбираем, что такое ГосСОПКА и НКЦКИ, какими приказами ФСБ регламентируется взаимодействие, какие есть модели подключения и в какие сроки нужно сообщать об инцидентах.

Читать статью →
Обновление 17.07.2026

Добавлена регистрация инцидента с ПДн

Добавлена регистрация инцидента с персональными данными: сервис создаёт мероприятие с уведомлением Роскомнадзора и сроками 24 и 72 часа.

Открыть →
Обновление 17.07.2026

Добавлен раздел «Регуляторные мероприятия»

Добавлен раздел «Регуляторные мероприятия»: сервис ведёт по шагам типовые обращения к регуляторам и фиксирует направления в журнале.

Открыть →
Обновление 17.07.2026

Улучшено оформление модели угроз

Улучшено оформление модели угроз: титульный лист, оглавление и разделы по структуре методики ФСТЭК России.

Открыть →
Обновление 15.07.2026

Проект модели угроз стал точнее

Проект модели угроз ИСПДн теперь учитывает модель нарушителя, объекты воздействия и негативные последствия — по логике методики ФСТЭК от 05.02.2021.

Открыть →
Статья 15.07.2026

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Читать статью →
Обновление 14.07.2026

Меньше двойной работы по мерам защиты

Для систем, относящихся одновременно к ИСПДн и ГИС, повторяющиеся меры не нужно отмечать дважды.

Открыть →
Обновление 14.07.2026

Добавлен чек-лист мер защиты ГИС

Добавлен чек-лист мер защиты для государственных информационных систем. Набор мер подбирается по классу защищённости К1–К3.

Открыть калькулятор →
Обновление 14.07.2026

Добавлен раздел «Безопасность ГИС»

Добавлен раздел «Безопасность ГИС». Меню личного кабинета сгруппировано по смыслу: организация, режимы защиты, учёт и документы.

Открыть калькулятор →
Обновление 14.07.2026

Добавлен мастер организации криптозащиты

Добавлен пошаговый мастер организации криптографической защиты по Инструкции ФАПСИ №152.

Открыть →
Обновление 14.07.2026

Добавлен мастер режима коммерческой тайны

Добавлен пошаговый мастер введения режима коммерческой тайны по статье 10 Федерального закона №98-ФЗ.

Открыть →
Обновление 14.07.2026

Добавлен учёт аттестата и сроков контроля ГИС

Добавлен учёт аттестата соответствия и сроков периодической оценки защищённости ГИС — сервис напомнит о них заранее.

Открыть калькулятор →
Обновление 14.07.2026

Добавлен мастер защиты ГИС

Добавлен пошаговый мастер защиты государственной информационной системы — от отнесения к ГИС и класса защищённости до аттестации и периодического контроля.

Открыть калькулятор →
Обновление 14.07.2026

Добавлены каталог и подбор угроз ФСТЭК

Добавлены каталог угроз ФСТЭК с поиском и фильтрами, калькулятор подбора актуальных угроз и образец модели угроз по типовому решению.

Открыть →
Обновление 13.07.2026

Напоминание об актуализации сведений во ФСТЭК

Добавлено напоминание об актуализации: если сведения о категорировании изменились после направления во ФСТЭК, сервис подскажет направить их заново.

Открыть →
Обновление 13.07.2026

Улучшено заполнение формы №236

Улучшено заполнение формы №236: данные категорирования вводятся пошагово и сохраняются, форма формируется заполненной.

Открыть →
Обновление 13.07.2026

Добавлены уровни доступа аккаунта

Добавлены уровни доступа: «Стандарт» — по умолчанию, «Полный» — для разделов «Безопасность КИИ» и «Безопасность ГИС». Действующие пользователи сохраняют текущий доступ.

Открыть →
Обновление 12.07.2026

Добавлен калькулятор экономического ущерба КИИ

Добавлен калькулятор экономического ущерба субъекту КИИ. Улучшен генератор формы №236, в Базу знаний добавлены статьи по теме.

Читать статью →
Статья 12.07.2026

Приказ ФСТЭК № 236: форма сведений о результатах категорирования КИИ — что заполнять по разделам

Подробный разбор формы направления сведений о результатах категорирования объекта КИИ (приказ ФСТЭК России № 236 в редакции № 247 от 11.07.2025): все девять разделов формы, что вносить в каждый пункт, нюансы заполнения для распределённых объектов и эксплуатирующих лиц, обоснование неприменимости показателей значимости, порядок и сроки направления сведений во ФСТЭК России.

Читать статью →
Статья 12.07.2026

Оценка экономического ущерба при категорировании КИИ: показатели № 8, № 9, № 10 и проект методики ФСТЭК

Как субъекту КИИ оценить экономический ущерб при категорировании: показатели экономической значимости № 8 (ущерб субъекту КИИ), № 9 (ущерб бюджетам РФ) и № 10 (прекращение финансовых операций) перечня ПП-127, расчётные соотношения проекта методического документа ФСТЭК, наихудший сценарий и составляющие ущерба, экспертный метод и состав экспертной группы. Почему методика ФСТЭК остаётся проектом, чем руководствоваться до её утверждения и как комиссия по категорированию может правомерно применить расчётные соотношения проекта.

Читать статью →
Обновление 12.07.2026

Добавлены документы значимого объекта КИИ

Добавлены генераторы документов для значимых объектов КИИ. Документы в разделе сгруппированы по этапам работ.

Читать статью →
Статья 10.07.2026

Пакет документов для значимого объекта КИИ: что проверяет ФСТЭК

Полный перечень документов для значимого объекта критической информационной инфраструктуры (К1-К3), когда объект не является одновременно ИСПДн или ГИС. Правовая рамка (187-ФЗ, ПП-127, приказы ФСТЭК №235 и №239), порядок проверки ФСТЭК по ПП-162 и что именно смотрит регулятор, пять блоков обязательных документов, чего в пакете быть не должно и ответственность за нарушения.

Читать статью →
Статья 09.07.2026

Уничтожение персональных данных: сроки, акт и подтверждение (ст. 21 152-ФЗ, приказ РКН №179)

Когда и в какие сроки нужно уничтожать персональные данные (статья 21 152-ФЗ), как подтвердить уничтожение актом и выгрузкой из журнала событий по приказу Роскомнадзора №179, чем отличается уничтожение в ИСПДн от уничтожения бумажных документов, какими способами уничтожают носители, зачем комиссия и когда вместо уничтожения подойдёт обезличивание.

Читать статью →
Статья 08.07.2026

Выгрузка персональных данных из 1С на локальный и общий диск: учёт, уничтожение, акт

Можно ли сотруднику выгрузить персональные данные клиента из ИСПДн на базе 1С на локальный диск и как сделать это правильно: цель и допуск, границы ИСПДн, учёт файла-выгрузки, гарантированное уничтожение и его актирование по приказу Роскомнадзора №179. Отдельно — выгрузка на общий сетевой диск для коллективной работы: как обеспечить учёт, разграничение доступа, журналирование и сохранность.

Читать статью →
Статья 07.07.2026

Заявление о принятии мер по ограничению доступа к ПДн: форма из приказа Роскомнадзора №85

Что такое заявление субъекта персональных данных о принятии мер по ограничению доступа к информации, обрабатываемой с нарушением закона (приказ Роскомнадзора №85 от 22.07.2015, статья 15.5 149-ФЗ): когда его можно подать, зачем нужен судебный акт, какие сведения указываются в форме и что происходит дальше.

Читать статью →
Статья 07.07.2026

Реестр нарушителей прав субъектов ПДн и блокировка сайта: приказ Роскомнадзора №84

Что такое реестр нарушителей прав субъектов персональных данных, как работает механизм блокировки сайта за незаконную обработку ПДн по приказу Роскомнадзора №84 от 22.07.2015 и статье 15.5 149-ФЗ: роль судебного акта, взаимодействие Роскомнадзора с провайдером хостинга и операторами связи, сроки удаления информации.

Читать статью →
Статья 07.07.2026

Согласие на распространение персональных данных: приказ Роскомнадзора №18

Что такое согласие на обработку персональных данных, разрешённых субъектом для распространения (статья 10.1 152-ФЗ, приказ Роскомнадзора №18 от 24.02.2021), чем оно отличается от обычного согласия, что обязательно должно быть в его содержании, как субъект устанавливает запреты и условия и почему молчание не считается согласием.

Читать статью →
Статья 07.07.2026

Перечень стран с адекватной защитой ПДн: приказ Роскомнадзора №128

Что такое перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (приказ Роскомнадзора №128 от 05.08.2022, в силе с 1 марта 2023), как страны делятся на две группы, что это значит для трансграничной передачи данных и уведомления Роскомнадзора и как проверить государство получателя.

Читать статью →
Статья 07.07.2026

Оценка вреда субъектам персональных данных: приказ Роскомнадзора №178

Оценка вреда субъектам персональных данных по приказу Роскомнадзора №178 от 27.10.2022 (в силе с 1 марта 2023 по 1 марта 2029): почему оценивается не тяжесть последствий, а закрытый перечень из 13 обстоятельств обработки, все основания высокой, средней и низкой степени, правило о применении более высокой степени, кто проводит оценку и какие реквизиты обязательны в акте оценки вреда.

Читать статью →
Статья 05.07.2026

Запрет авторизации через иностранные сервисы и российская почта оператора ПДн

Российским сайтам с 1 декабря 2023 года запрещено авторизовать пользователей через иностранные сервисы (вход через Google, Apple и подобные): допустимы номер телефона российского оператора, ЕСИА, ЕБС и иные информационные системы, соответствующие требованиям. Разбираем это требование 406-ФЗ и отдельно — почему оператору персональных данных стоит использовать электронную почту российских провайдеров: локализация данных, трансграничная передача, устойчивость к ограничениям и импортозамещение.

Читать статью →
Статья 04.07.2026

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.

Читать статью →
Статья 04.07.2026

Безопасное рабочее место для клиент-банка: защита рабочего места бухгалтера и ключей

Как защитить рабочее место бухгалтера для работы с клиент-банками: характерные угрозы (банковские трояны, кража ключей, подмена платежей), целесообразность выделенного отдельного ноутбука, который включают только на период работы с банками, и требования к хранению и использованию ключей электронной подписи. Организационные и технические меры без больших вложений.

Читать статью →
Статья 04.07.2026

Модель угроз ФСТЭК пошагово: как разработать по методике 2021 года

Пошаговый порядок разработки модели угроз безопасности информации по методике ФСТЭК России 2021 года: от определения негативных последствий и объектов воздействия к оценке нарушителей, способам и сценариям реализации угроз и определению их актуальности. Что использовать (Банк данных угроз, УБИ), как оформить и когда актуализировать модель.

Читать статью →
Статья 04.07.2026

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость без серьёзных вложений — типовые организационные и технические меры, которые внедряются силами компании и встроенными инструментами, и зачем закреплять правила приказами и инструкциями с ознакомлением под роспись: это дисциплинирует сотрудников, даёт основание предъявить претензии при нарушении и подтверждает регулятору, что меры принимались.

Читать статью →
Статья 04.07.2026

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Читать статью →
Статья 04.07.2026

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.

Читать статью →
Статья 04.07.2026

Новые правила обезличивания персональных данных с 1 сентября 2025 года

Что изменилось в обезличивании персональных данных с 1 сентября 2025 года: обновлённые требования к обезличиванию, обработка обезличенных данных для формирования составов данных в государственной информационной системе и обязанности оператора по обезличиванию и предоставлению данных по требованию уполномоченного органа. Что это значит для операторов на практике.

Читать статью →
Статья 04.07.2026

СЗИ: что это, виды, классы и сертификация ФСТЭК

Что такое средство защиты информации: основные виды СЗИ, классы защиты и уровни доверия, отличие от СКЗИ и случаи, когда требуется сертификация ФСТЭК.

Читать статью →
Статья 04.07.2026

Биометрия и ЕБС: сбор, хранение и согласие по 152-ФЗ и 572-ФЗ

Как организации законно работать с биометрическими персональными данными: биометрия как отдельная категория ПДн (статья 11 152-ФЗ), письменное согласие и добровольность, Единая биометрическая система (ЕБС) и Федеральный закон №572-ФЗ, требования к носителям биометрии (ПП-512). Когда вправе собирать биометрию и что нельзя делать.

Читать статью →
Статья 04.07.2026

ГОСТ VPN: когда нужен и как выбрать средство защиты каналов

Что такое ГОСТ VPN и когда он обязателен: защита каналов связи сертифицированным ФСБ России средством криптографической защиты (СКЗИ) с алгоритмами ГОСТ. Разбираем, в каких случаях криптозащита каналов обязательна (передача ПДн вне контролируемой зоны, подключение к ГИС, значимые объекты КИИ), как выбрать класс СКЗИ и на что смотреть при выборе решения.

Читать статью →
Статья 04.07.2026

Персональные данные: итоги 2025 и что делать в 2026

Что изменилось в регулировании персональных данных в 2025 году и что нужно сделать оператору в 2026: крупные и оборотные штрафы за утечки (с 30 мая 2025), новые правила обезличивания (с 1 сентября 2025), уведомление Роскомнадзора об инцидентах, локализация и уведомление об обработке. Сводка изменений и практический чек-лист.

Читать статью →
Статья 04.07.2026

Управление уязвимостями по ФСТЭК: БДУ, процесс и почему обновление стало риском

Как построить процесс управления уязвимостями (vulnerability management) по требованиям ФСТЭК: анализ уязвимостей как мера защиты (АНЗ в приказе №21, АУД в приказе №239), Банк данных угроз (БДУ), методический документ ФСТЭК 2023 года. Пошаговый процесс — инвентаризация, мониторинг, оценка критичности, устранение и контроль — и почему в текущих условиях само обновление ПО стало отдельным риском.

Читать статью →
Статья 04.07.2026

Импортозамещение СЗИ и ПО: запрет иностранного, реестр отечественного и что делать оператору

Кого и с каких сроков касается запрет иностранных средств защиты информации и программного обеспечения: Указ Президента №250 (СЗИ из недружественных государств), Указ №166 и 187-ФЗ (иностранное ПО на значимых объектах КИИ), реестр российского ПО и госзакупки. Практические шаги для оператора по переходу на отечественные сертифицированные решения.

Читать статью →
Обновление 03.07.2026

Добавлены инструкции для сотрудников

Добавлены готовые инструкции и памятки для сотрудников. Раздел «Документы» сгруппирован по темам, добавлен поиск.

Открыть →
Статья 03.07.2026

Когда информационная система становится ГИС: признаки, кто определяет статус и последствия

Что делает информационную систему государственной по 149-ФЗ, кто определяет её статус и какие требования действуют с 1 марта 2026 года: приказ ФСТЭК №117, классификация К1–К3, аттестация ГИС, показатели КЗИ и ПЗИ. Почему подключение к чужой ФГИС не превращает собственную систему в ГИС и как совмещаются режимы ГИС, ИСПДн и КИИ.

Читать статью →
Статья 03.07.2026

Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США

Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.

Читать статью →
Статья 02.07.2026

Аудит информационных систем: как часто, кем и чем регламентирован (ИСПДн, ГИС, КИИ)

Что понимают под аудитом информационных систем в сфере защиты информации, чем он регламентирован и как часто проводится. Разбираем отличия для ИСПДн, ГИС и КИИ, нужен ли аудит для ИСПДн малого бизнеса на уровнях защищённости УЗ-3 и УЗ-4 и можно ли проводить проверку самостоятельно или требуется лицензиат ФСТЭК.

Читать статью →
Статья 02.07.2026

Аттестация рабочего места для подключения к ГИС и ФГИС: нужна ли, что это и как часто

Что требуется для подключения к государственной информационной системе или ФГИС: когда внешнее АРМ действительно должно быть аттестовано, почему универсального требования для любого подключения нет, что устанавливают границы ГИС и регламент оператора, кто проводит аттестацию и что делать при переносе или изменении рабочего места.

Читать статью →
Статья 02.07.2026

Требования к ГИС класса защищённости К1

Что такое класс защищённости государственной информационной системы (ГИС), как он определяется и когда системе присваивается высший класс К1, а также какие требования предъявляет К1: полный набор мер защиты, сертифицированные средства защиты информации, приказ ФСТЭК №117 и числовой показатель защищённости КЗИ.

Читать статью →
Статья 02.07.2026

УБИ ФСТЭК: список угроз и работа с БДУ

Что такое УБИ, где найти список угроз ФСТЭК и как использовать БДУ при разработке модели угроз. Отличия угрозы, уязвимости, идентификаторов BDU и CVE.

Читать статью →
Статья 01.07.2026

Достаточность и обоснованность персональных данных: как понять, сколько собирать

Что такое достаточность и обоснованность персональных данных с точки зрения Роскомнадзора: принципы статьи 5 152-ФЗ (соответствие объёма целям и недопустимость избыточности, достаточность данных для цели) и как оператору понять, в каком объёме собирать данные. Практический алгоритм определения состава под цель, частые ошибки избыточного сбора и как обосновать состав документально.

Читать статью →
Статья 01.07.2026

Сколько хранить персональные данные

Сколько времени оператор должен хранить персональные данные: почему единого срока в 152-ФЗ нет, как срок зависит от цели обработки, основания и требований других законов (налоговых, бухгалтерских, кадровых), ориентиры по типам данных (кадры по перечню Росархива, бухгалтерия и налоги — 5 лет, договоры — срок исковой давности), что делать по истечении срока (уничтожение или обезличивание) и как составить номенклатуру сроков.

Читать статью →
Статья 01.07.2026

Права субъекта персональных данных и как оператору на них отвечать

Какие права 152-ФЗ даёт субъекту персональных данных (доступ к своим данным, уточнение, блокирование и уничтожение, отзыв согласия, возражение против рекламной рассылки, обжалование) и как оператору правильно и вовремя на них отвечать: в какие сроки (10 и 5 рабочих дней, 30 дней на уничтожение), что должно быть в запросе, когда можно отказать и как выстроить процесс обработки обращений.

Читать статью →
Обновление 01.07.2026

Добавлен документ «Обоснование состава ПДн»

Добавлен документ «Обоснование достаточности и необходимости обработки персональных данных» — в личном кабинете и в образцах.

Открыть →
Обновление 01.07.2026

Добавлены статьи о сроках хранения и составе ПДн

В Базу знаний добавлены статьи о сроках хранения персональных данных и о принципах достаточности и обоснованности их сбора.

Смотреть материалы →
Статья 30.06.2026

Журнал посетителей и выдачи ключей на проходной: это обработка ПДн? Как выполнить требования РКН

Являются ли журналы посетителей и выдачи ключей сотрудникам, которые ведёт охрана на проходной, обработкой персональных данных и как выполнить требования Роскомнадзора. Разбираем, почему это ПДн даже на бумаге, кто оператор и при чём здесь ЧОП, на каком основании ведётся обработка, нужно ли согласие и как организовать минимизацию, информирование, хранение и сроки.

Читать статью →
Статья 30.06.2026

Зарубежные токены и криптосредства: это СКЗИ? Приказы ФСБ №378 и ФАПСИ №152

Считается ли использование зарубежного токена или криптосредства использованием СКЗИ и попадает ли оно под приказ ФСБ №378 и Инструкцию ФАПСИ №152. Разбираем, почему регуляторный режим (поэкземплярный учёт и меры защиты) построен вокруг сертифицированных ФСБ России СКЗИ, почему несертифицированное зарубежное средство не закрывает требования по защите ПДн и когда оно прямо запрещено (Указ №250).

Читать статью →
Статья 30.06.2026

Домашняя лаборатория для обучения информационной безопасности

Как собрать домашнюю лабораторию для безопасной и легальной практики по ИБ: зачем она нужна, какие требования к железу, из каких компонентов состоит (атакующая машина, уязвимые учебные цели, средства защиты и мониторинга), как изолировать лабораторию от домашней сети, что отрабатывать и какие бесплатные ресурсы использовать. Тренироваться можно только на своих системах — чужие тестировать нельзя.

Читать статью →
Статья 30.06.2026

План самостоятельного изучения нормативной базы по ИБ

Программа самостоятельного изучения нормативки по информационной безопасности в логичном порядке: от базовых понятий (триада CIA) к персональным данным (152-ФЗ, ПП-1119), модели угроз и мерам (приказ ФСТЭК №21), затем по применимости — ГИС (приказ №117), СКЗИ (ФАПСИ №152, ФСБ №378) и КИИ (187-ФЗ, приказы №235 и №239, Указ №250), и наконец организация, документы и контроль. Со ссылками на разборы и первоисточники.

Читать статью →
Статья 30.06.2026

Как стать пентестером (специалистом по тестированию на проникновение)

Как войти в профессию пентестера: что такое тестирование на проникновение и почему оно законно только с разрешения, какой минимальный набор знаний нужен (сети, Linux, Windows, веб, скрипты), какие инструменты и направления бывают, где практиковаться легально (CTF, киберполигоны, багбаунти), какие сертификации и переподготовку пройти и как пентест встроен в российские требования по защите информации.

Читать статью →
Статья 30.06.2026

Как перейти в информационную безопасность из другой ИТ-специальности

Как войти в информационную безопасность из смежной ИТ-области (администрирование, разработка, сети, DevOps): какой минимальный набор знаний нужен, какие направления ИБ выбрать под свой бэкграунд, какое переобучение и переподготовку пройти (ДПО и программы, согласованные с ФСТЭК) и какие основные требования предъявляют к специалистам по ИБ — профстандарты, приказ ФСТЭК №235, Указ №250, лицензионные требования.

Читать статью →
Статья 29.06.2026

Является ли сертификат сайта СКЗИ

Нужно ли вести поэкземплярный учёт TLS/SSL-сертификата сайта как средства криптозащиты? Разбираем, чем сертификат отличается от СКЗИ, почему обычный HTTPS-сертификат не требует учёта по Инструкции ФАПСИ №152, когда возникает режим СКЗИ (ГОСТ-криптография) и что именно подлежит учёту — сертификат, закрытый ключ или криптопровайдер.

Читать статью →
Статья 29.06.2026

Квалификационные требования к специалистам по информационной безопасности (Указ №250, КИИ)

Какие требования к квалификации предъявляются к сотрудникам по информационной безопасности: профстандарты, лицензионные требования, силы безопасности значимых объектов КИИ (приказ ФСТЭК №235) и Указ Президента №250 с типовым положением (ПП №1272). Какое образование нужно заместителю руководителя по ИБ и работникам подразделения, зачем нужны профессиональная переподготовка и повышение квалификации и при чём здесь перечень программ, согласованных с ФСТЭК.

Читать статью →
Статья 27.06.2026

Банки уязвимостей: БДУ ФСТЭК, CVE и NVD — чем отличаются и что первично

Какие базы (банки) уязвимостей существуют — БДУ ФСТЭК (bdu.fstec.ru), CVE (MITRE), NVD (NIST), стандарты CVSS и CWE, каталог эксплуатируемых уязвимостей KEV: чем они отличаются, на какой источник ориентируется ФСТЭК России, как на практике вести управление уязвимостями (инвентаризация, сканирование, сверка с БДУ, оценка критичности, устранение) и какой банк первичен для операторов ИСПДн, ГИС и объектов КИИ.

Читать статью →
Статья 27.06.2026

Триада CIA: конфиденциальность, целостность, доступность

Три базовых свойства безопасности информации — конфиденциальность, целостность и доступность: определения, примеры нарушений и применение триады CIA на практике.

Читать статью →
Статья 27.06.2026

Оценка показателя защищённости КЗИ (методика ФСТЭК 2025): как считать

КЗИ — показатель состояния технической защиты информации: одно число, которое показывает, какая доля необходимых мер защиты в системе реально реализована. Введён приказом ФСТЭК России от 11.04.2025 № 117, порядок расчёта установлен методикой ФСТЭК России от 11.11.2025. Разбираем формулу и нормированное значение, четыре группы частных показателей с весами, зоны защищённости, периодичность оценки и отчётность — с примером расчёта и калькулятором.

Читать статью →
Статья 27.06.2026

Требования РКН и ФСТЭК для малого бизнеса на 1С: пошаговый алгоритм

Пошаговый план выполнения требований по защите персональных данных для небольшой компании, которая ведёт в 1С кадры и бухгалтерию своих сотрудников и учёт клиентов и контрагентов, сдаёт отчётность через УКЭП руководителя и МЧД бухгалтера, а с банком работает по ЭЦП. Организационные обязанности перед Роскомнадзором, отдельный блок технических мер по приказу ФСТЭК №21 (антивирус, межсетевой экран, идентификация и аутентификация и т. д.) и порядок учёта СКЗИ. Что именно нужно сделать и как.

Читать статью →
Статья 26.06.2026

Приказ ФСТЭК №117 вместо №17: что кардинально изменилось в защите информации госсистем

С 1 марта 2026 года защиту информации в государственных информационных системах, а также в иных ИС государственных органов, ГУП и государственных учреждений регулирует приказ ФСТЭК России №117 — он заменил приказ №17 и меняет сам подход к защите. Разбор по первоисточнику: расширение сферы действия, переход от базового набора мер по классу к целям защиты и актуальным угрозам, новые требования к кадровому обеспечению (в том числе не менее 30% специалистов с профильным образованием по ИБ), измеримые показатели защищённости (Кзи) и зрелости (Пзи) с отчётностью во ФСТЭК, контроль уровня защищённости и непрерывное управление по всему жизненному циклу. И почему этот подход, вероятно, распространят на КИИ и ИСПДн.

Читать статью →
Статья 26.06.2026

Школа собирает данные родителей через Яндекс Форму: насколько это законно

Школы всё чаще собирают анкеты родителей через онлайн-формы (Яндекс Формы, Google Формы). Разбираем, законно ли это по 152-ФЗ: почему школа здесь оператор, а сервис форм — обработчик, чем Яндекс Формы выгодно отличаются от зарубежных по локализации, что обязательно должно быть в самой форме (ссылка на политику, согласие, минимизация полей) и как не собрать лишнего. Рекомендации и типичные ошибки.

Читать статью →
Статья 26.06.2026

Как вести школьный чат и не нарушить 152-ФЗ

Родительские и классные чаты переполнены персональными данными: ФИО и телефоны, фотографии детей, оценки, сведения о здоровье. Разбираем, кто здесь оператор и применяется ли 152-ФЗ (личные нужды против официального чата школы), что категорически нельзя публиковать без согласия (фото детей, диагнозы, успеваемость, чужие контакты) и как вести чат аккуратно, чтобы не нарушить права других.

Читать статью →
Статья 26.06.2026

Трансграничная передача персональных данных (статья 12 152-ФЗ): когда можно и что нужно

Что такое трансграничная передача персональных данных, чем она отличается от локализации, когда нужно подать уведомление в Роскомнадзор и какие условия соблюсти. Передача в страны с адекватной защитой и в прочие государства, типичные ситуации (иностранные облака, сервисы, головной офис за рубежом) и ошибки.

Читать статью →
Статья 26.06.2026

Субъект КИИ: касается ли вас 187-ФЗ — чек-лист

Кто такой субъект критической информационной инфраструктуры по 187-ФЗ, по каким сферам деятельности определяется этот статус и чем он отличается от наличия значимого объекта. Простой чек-лист, чтобы понять, относятся ли к вашей организации требования по КИИ, и что делать, если да.

Читать статью →
Статья 26.06.2026

Cookie и баннер согласия на сайте: что требует российский закон

Нужен ли на сайте баннер согласия на cookie по российскому закону, являются ли cookie персональными данными, чем требования 152-ФЗ отличаются от европейского GDPR, что писать в баннере и политике и почему важны иностранные счётчики и локализация. Практический разбор для владельцев сайтов.

Читать статью →
Статья 26.06.2026

Видеонаблюдение и персональные данные: что требует закон

Когда видеонаблюдение становится обработкой персональных данных и биометрии, а когда нет: главное — не узнаваемость кадра, а цель записи, используется ли она для установления личности (статья 11 152-ФЗ). На каком основании можно вести наблюдение, как информировать людей табличками и политикой, сколько хранить записи и кому давать доступ. Что оформить и типичные ошибки.

Читать статью →
Статья 26.06.2026

ГосСОПКА и НКЦКИ: кому и как подключаться (КИИ)

Что такое ГосСОПКА и НКЦКИ, кто обязан взаимодействовать с системой, как подключиться (напрямую к НКЦКИ или через ведомственный/корпоративный центр) и в какие сроки уведомлять о компьютерных инцидентах. Для субъектов критической информационной инфраструктуры по 187-ФЗ.

Читать статью →
Статья 26.06.2026

Персональные данные в школе и детском саду: согласие родителей и требования

Как образовательной организации (школе, детскому саду) законно обрабатывать персональные данные детей и родителей: когда основанием служит закон об образовании, а когда нужно согласие законного представителя, как быть с данными о здоровье и фотографиями, что оформить и какие ошибки ведут к претензиям.

Читать статью →
Статья 26.06.2026

Приказ ФСТЭК № 117: что меняется в защите государственных информационных систем

Что такое приказ ФСТЭК России № 117, который с 1 марта 2026 года пришёл на смену приказу № 17: к кому применяется, как определяется класс защищённости ГИС (К1–К3), роль модели угроз и аттестации, и что учесть операторам государственных информационных систем при переходе.

Читать статью →
Статья 26.06.2026

ПКЗ-2005 (приказ ФСБ России № 66): что это и что требует от оператора СКЗИ

Что такое ПКЗ-2005 — Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации, утверждённое приказом ФСБ России от 09.02.2005 № 66. Кого оно касается, что требует от организации, которая просто эксплуатирует СКЗИ (электронную подпись, VPN), и как связано с Инструкцией ФАПСИ № 152 и приказом ФСБ № 378.

Читать статью →
Статья 25.06.2026

Как самозанятому соблюсти требования по персональным данным

Касаются ли самозанятого требования 152-ФЗ по защите персональных данных? Если вы ведёте базу клиентов для своей деятельности — да, вы оператор персональных данных, и формальное «я просто самозанятый» не освобождает. Но объём требований небольшой и соразмерный: у самозанятого нет работников, нет ГИС и КИИ, обычно нет сложной информационной системы. Разбираем минимальный набор: правовое основание, уведомление Роскомнадзора, политика и согласие на сайте, базовая защита данных и чего точно делать не нужно.

Читать статью →
Статья 25.06.2026

Как распределить обязанности по информационной безопасности в небольшой организации

Кто и за что отвечает за информационную безопасность в маленькой компании: должен ли директор делать всё сам, какие роли обязательно назначить приказом (ответственный за организацию обработки ПДн, ответственный за безопасность в ИСПДн, ответственный за СКЗИ), можно ли совмещать роли, допустимо ли поручить ведение журнала учёта СКЗИ бухгалтеру и что делать, если системный администратор не в штате, а приходящий или на аутсорсе. Разбираем поручение на обработку, лицензию подрядчика и типичные ошибки.

Читать статью →
Статья 25.06.2026

Приказ ФСТЭК № 21: разбор мер защиты персональных данных в ИСПДн

Понятный разбор приказа ФСТЭК России №21 от 18.02.2013 — главного документа о том, как технически и организационно защищать персональные данные в информационных системах (ИСПДн). К кому он применяется и чем отличается от требований к ГИС, как выбираются меры (базовый набор по уровню защищённости, уточнение по модели угроз, компенсирующие меры, оценка эффективности), какие есть группы мер, что на практике достаточно для УЗ-4, какие нужны документы и какие заблуждения мешают операторам.

Читать статью →
Статья 25.06.2026

Таблица Excel с персональными данными — это ИСПДн?

Список клиентов или сотрудников в Excel — это уже информационная система персональных данных (ИСПДн) со всеми требованиями 152-ФЗ или просто файл? Короткий ответ: чаще всего да, это ИСПДн, потому что Excel автоматизированно обрабатывает данные (поиск, сортировка, фильтры). Разбираем, когда таблица считается автоматизированной обработкой, какой нужен уровень защищённости и меры, почему пугаться не стоит, чем особенно рискован Excel (почта, облако, общий доступ) и что делать на практике.

Читать статью →
Статья 25.06.2026

Личная подпись и МЧД у бухгалтера: как объяснить сотруднику, что это не страшно

С 1 сентября 2024 года сотрудники сдают отчётность личной электронной подписью физлица вместе с машиночитаемой доверенностью (МЧД), а не подписью директора. Бухгалтеры часто этого боятся: кажется, что личная подпись = личная ответственность и что подписывать должен директор. Разбираем, как на самом деле устроены личная ЭП и МЧД, почему сотрудник не берёт на себя налоги компании, почему директор не может просто подписать всё сам и как руководителю спокойно объяснить это бухгалтеру.

Читать статью →
Статья 25.06.2026

Персональные данные в 1С: кто оператор, облако или свой сервер и как не попасть на штраф

В 1С почти всегда есть персональные данные — зарплата и кадры, клиенты, контрагенты-физлица. Значит, это ИСПДн со своими требованиями 152-ФЗ. Разбираем, кто здесь оператор (вы, а не фирма 1С и не хостер), чем с точки зрения закона отличается локальная 1С на своём сервере от облачной аренды (1С в облаке, хостинг, 1С:Фреш), почему облачный провайдер — это обработчик и нужно поручение на обработку с локализацией данных в России, какие документы оформить и на чём экономия превращается в штраф.

Читать статью →
Статья 25.06.2026

Уведомление в Роскомнадзор об обработке персональных данных: кому обязательно и как подать

Уведомление об обработке персональных данных — первый и самый дешёвый шаг к соответствию 152-ФЗ. После реформы 2022 года почти все операторы обязаны подавать его, включая ИП и работодателей, обрабатывающих данные своих сотрудников. Разбираем, кто обязан уведомлять и какие исключения статьи 22 ещё остались, как подать уведомление бесплатно через сайт Роскомнадзора или Госуслуги, что в нём указать и какой штраф грозит за неподачу (статья 13.11 КоАП РФ).

Читать статью →
Статья 25.06.2026

Роскомнадзор автоматически проверяет сайты: что сканируют, сверяют ли с политикой и как пройти без предписания

Как Роскомнадзор дистанционно проверяет открытую часть сайтов в рамках наблюдения без взаимодействия: что подтверждено законом, а что известно только из сообщений рынка. Политика, формы и основания обработки, реестр операторов, локализация, иностранные сервисы, cookie и самостоятельная проверка сайта без ожидания предостережения.

Читать статью →
Статья 25.06.2026

Документы по защите информации: ПДн, ИСПДн, ГИС, КИИ и СКЗИ — какой комплект нужен

Обзор документов по защите информации в разрезе режимов: персональные данные (152-ФЗ), ИСПДн (ПП-1119 и приказ ФСТЭК №21), государственные информационные системы (приказ ФСТЭК №117, ранее №17), критическая информационная инфраструктура (187-ФЗ, ПП-127, приказы №235 и №239) и СКЗИ (ПКЗ-2005, Инструкция ФАПСИ №152, приказ ФСБ №378). Что обязательно у любого оператора, что добавляется при автоматизированной обработке, в ГИС, у субъекта КИИ и при использовании криптографии. Перечни базовые и уточняются по конкретной системе, классу и уровню защищённости.

Читать статью →
Статья 25.06.2026

Как хранить Рутокен и JaCarta с электронной подписью

Правила хранения токенов электронной подписи Рутокен и JaCarta: поэкземплярный учёт, сейф, PIN-код, ответственный за СКЗИ, выдача, возврат и запрет передачи токена.

Читать статью →
Статья 25.06.2026

Бумага и ИСПДн: что хранить, сколько и когда уничтожать персональные данные

Клиент подписал согласие и договор на бумаге, а данные внесли в информационную систему. Нужно ли после этого уничтожать оригиналы документов и сколько их хранить? Когда и как удалять данные из ИСПДн? Разбираем жизненный цикл персональных данных на двух носителях сразу: зачем хранить бумажный оригинал как доказательство законности обработки, какие сроки хранения у согласий и договоров, когда наступает обязанность уничтожить данные (30 дней по статье 21 152-ФЗ) и как оформить уничтожение по Приказу Роскомнадзора №179.

Читать статью →
Статья 25.06.2026

Обработка персональных данных соискателей при найме: согласие, кадровый резерв и сроки

Как работодателю законно обрабатывать персональные данные соискателей на этапе найма: на каком основании можно рассматривать резюме без отдельного согласия, почему хранение резюме в кадровом резерве требует отдельного согласия и срока, когда нужно согласие на проверку кандидата, принцип минимизации данных и сроки удаления после отказа. Типичные нарушения, за которые штрафует Роскомнадзор.

Читать статью →
Статья 25.06.2026

Согласие на обработку персональных данных работников: когда нужно, а когда нет

Разбираемся, когда работодателю действительно нужно согласие работника на обработку персональных данных, а когда хватает закона и трудового договора. Главная ошибка — брать согласие на всё подряд. Что изменилось с 1 сентября 2025 года (отдельный документ), требования ТК РФ и 152-ФЗ, что обязательно должно быть в согласии и типичные нарушения работодателей.

Читать статью →
Новость 25.06.2026

Минцифры: второе заседание экспертного совета по электронной подписи

Экспертный совет при Минцифры (Минцифры, ФСБ, ФНС, Сбербанк, КриптоПро и другие) обсудил развитие электронной подписи: интеграцию ЕСИА и реестра ФНС для машиночитаемых доверенностей, фиксацию момента подписания, доверенную третью сторону и трансграничное доверие, стандарт подписи с дополнительными свойствами (AdES) и подготовку к постквантовой криптографии.

Подробнее →
Статья 23.06.2026

Политика обработки ПДн для сайта на внешнем хранилище Яндекса: передача данных третьим лицам

Разбор на конкретном примере: как сайту, который хранит персональные данные во внешнем облаке Яндекса (Yandex Object Storage, Яндекс Облако), правильно оформить передачу данных. Почему облако — это поручение обработки, а не слив данных на сторону, как закрывается локализация, что отразить в политике, что должно быть в согласии и в договоре поручения с провайдером. С примерами формулировок.

Читать статью →
Статья 23.06.2026

Как разработать политику обработки персональных данных: требования и типичные нарушения

Пошаговое руководство по разработке политики обработки персональных данных под рекомендации Роскомнадзора: чем регламентирован документ (часть 2 статьи 18.1 152-ФЗ), чем политика отличается от положения об обработке, какие шесть разделов должны быть внутри по рекомендуемой структуре, где и как её публиковать, как составить под реальные процессы компании, а также подводные камни и характерные нарушения, за которые штрафуют по статье 13.11 КоАП.

Читать статью →
Статья 22.06.2026

Как не допустить утечку персональных данных и коммерческой тайны

Профилактика утечек персональных данных и коммерческой тайны: почему большинство утечек идёт от своих сотрудников и небрежности, а не от хакеров, и какие организационные и технические меры реально снижают риск. Разграничение доступа, режим коммерческой тайны, NDA, контроль носителей и подрядчиков, обучение людей и порядок при увольнении.

Читать статью →
Статья 22.06.2026

Обезличивание персональных данных: что это, зачем и как сделать

Что такое обезличивание персональных данных по 152-ФЗ и чем оно отличается от удаления и псевдонимизации, зачем оно нужно бизнесу (аналитика и тестирование без согласия, снижение ущерба при утечке, исполнение требования об удалении), какие методы обезличивания признаёт Роскомнадзор и в чём риск обратной идентификации.

Читать статью →
Статья 22.06.2026

Может ли малый бизнес сам выполнить требования РКН, ФСТЭК и ФСБ

Честный разбор: что в защите персональных данных малый бизнес реально делает своими силами и бесплатно, а где нужен лицензиат. По трём регуляторам — Роскомнадзор (организационная часть), ФСТЭК (техническая защита ИСПДн, лицензия и аттестация) и ФСБ (СКЗИ и криптография). Когда подрядчик действительно необходим, а когда это лишние расходы.

Читать статью →
Статья 22.06.2026

Биометрия в фитнес-клубе: вход по лицу или отпечатку — что требует закон

Что обязан сделать фитнес-клуб, если пускает клиентов по отпечатку пальца или распознаванию лица. Пошагово: почему это биометрические персональные данные, зачем отдельное письменное согласие, как биометрия поднимает уровень защищённости до УЗ-3 по ПП-1119, требования 572-ФЗ и ЕБС, документы и меры. И почему многим клубам проще обойтись картой или браслетом.

Читать статью →
Статья 22.06.2026

Персональные данные в салоне красоты и барбершопе: пошаговый алгоритм

Минимальный, но полный алгоритм для салона красоты, барбершопа или студии: как небольшому бизнесу с онлайн-записью и CRM законно работать с персональными данными клиентов. По шагам — от 152-ФЗ и оснований обработки до расчёта уровня защищённости по ПП-1119 (обычно УЗ-4), уведомления Роскомнадзора, документов, мер по приказу ФСТЭК №21 и поручений сервисам записи.

Читать статью →
Статья 22.06.2026

Персональные данные в стоматологии: пошаговый алгоритм для частной клиники

Полный алгоритм действий частной стоматологической клиники по защите персональных данных пациентов: от признания себя оператором (152-ФЗ) и определения уровня защищённости по ПП-1119 (спецкатегория «здоровье» даёт УЗ-3) до уведомления Роскомнадзора, комплекта документов, мер по приказу ФСТЭК №21, поручений обработчикам и врачебной тайны. Характерный пример для малого бизнеса в медицине.

Читать статью →
Статья 22.06.2026

Как правильно хранить персональные данные в приложении: чек-лист для разработчика

Практические правила для разработчиков, чтобы хранение ПДн в приложении соответствовало 152-ФЗ и приказу ФСТЭК №21: минимизация данных, разграничение доступа, шифрование, хеширование паролей, обезличивание для тестовых сред, ПДн в логах, удаление по запросу субъекта, локализация базы в РФ и журналирование доступа.

Читать статью →
Статья 22.06.2026

Утечка персональных данных: пошаговый алгоритм действий

Что делать оператору при утечке персональных данных: как зафиксировать инцидент, уведомить Роскомнадзор в течение 24 часов и о результатах расследования за 72 часа (статья 21 152-ФЗ), провести внутреннее расследование, устранить последствия и зафиксировать всё в журнале. Пошаговый план, чтобы не получить отдельный штраф за молчание.

Читать статью →
Статья 22.06.2026

Штрафы за персональные данные в 2025 году: новые суммы и за что

Что изменилось в ответственности за персональные данные с 30 мая 2025 года (Федеральный закон №420-ФЗ): новые размеры штрафов по статье 13.11 КоАП, отдельная ответственность за утечки по числу субъектов, оборотные штрафы за повтор, штраф за неуведомление Роскомнадзора, уголовная ответственность за незаконный оборот ПДн и что снижает риск.

Читать статью →
Статья 22.06.2026

Персональные данные для интернет-магазина: что нужно оператору

Как интернет-магазину законно работать с персональными данными покупателей: какие данные собираются и на каких основаниях, нужно ли согласие на оформление заказа, cookies и аналитика, уведомление Роскомнадзора, поручение обработки CRM и службам доставки, трансграничная передача и типичные ошибки, которые ведут к штрафу.

Читать статью →
Статья 22.06.2026

Учёт и хранение СКЗИ в организации: требования ФАПСИ №152 и ФСБ №378

Как организовать поэкземплярный учёт, хранение и режим работы со средствами криптографической защиты (СКЗИ), чтобы пройти проверку ФСБ: назначение ответственных, журнал поэкземплярного учёта по Инструкции ФАПСИ №152, хранение и помещения, дифференциация мер по уровню защищённости (приказ ФСБ №378), уничтожение и контроль.

Читать статью →
Статья 22.06.2026

Проверочный лист Роскомнадзора (приказ №253): по чему проверяют операторов ПДн

Что такое проверочный лист Роскомнадзора, утверждённый приказом №253 от 24.12.2021: список контрольных вопросов, по которым инспектор проверяет соблюдение 152-ФЗ. Почему по 248-ФЗ проверка ограничена этим листом, какие темы он охватывает и как использовать его для самопроверки до прихода регулятора.

Читать статью →
Статья 22.06.2026

Обработка персональных данных с использованием средств автоматизации (ИСПДн): требования и порядок

Что обязан сделать оператор при обработке ПДн с использованием средств автоматизации (в информационных системах, ИСПДн): статья 19 152-ФЗ, ПП-1119 и уровни защищённости, приказ ФСТЭК №21, модель угроз, СЗИ и СКЗИ по приказу ФСБ №378. Порядок действий, на что обращать внимание, какие учёты и документы вести.

Читать статью →
Статья 22.06.2026

Обработка ПДн без средств автоматизации (на бумаге): требования ПП-687

Как законно вести обработку ПДн без средств автоматизации (на бумаге и иных материальных носителях) по Положению, утверждённому Постановлением Правительства РФ №687, и статье 18.1 152-ФЗ: что считается неавтоматизированной обработкой, принципы обособления и хранения, требования к формам и бланкам, какие учёты и журналы вести и на что смотрит Роскомнадзор.

Читать статью →
Статья 22.06.2026

Какие журналы проверяет Роскомнадзор

Какие журналы учёта смотрит Роскомнадзор при проверке соблюдения 152-ФЗ: журнал обращений субъектов ПДн, передачи данных третьим лицам, учёта материальных носителей, ознакомления работников, согласий и инцидентов. Что они подтверждают и какие ещё документы запрашивает РКН.

Читать статью →
Статья 21.06.2026

Требования к паролям в ИСПДн по уровню защищённости (УЗ-4 и выше)

Какие требования к паролям предъявляются к информационным системам персональных данных в зависимости от уровня защищённости (УЗ-1…УЗ-4): длина, сложность, периодичность смены, блокировка. Откуда берутся параметры (приказ ФСТЭК №21, методический документ ФСТЭК) и что обычно достаточно для УЗ-4.

Читать статью →
Статья 21.06.2026

Класс защищённости ГИС (К1, К2, К3): как определяется и нормативная база

Что такое класс защищённости государственной информационной системы (К1, К2, К3), от чего он зависит (уровень значимости информации и масштаб системы), таблица определения и какими приказами ФСТЭК регулируется (№17, с 2026 года — №117). Чем класс ГИС (К1–К3) отличается от уровней защищённости ИСПДн (УЗ-1…УЗ-4) и почему у ГИС нет класса К4.

Читать статью →
Статья 21.06.2026

Контрагент или ведомство требует УКЭП руководителя вместо МЧД: что делать

Почему контрагенты и информационные системы иногда требуют подпись (УКЭП) руководителя вместо машиночитаемой доверенности (МЧД), законно ли подписывать электронной подписью сотрудника с МЧД и как объяснить это контрагенту или проверяющему.

Читать статью →
Статья 21.06.2026

Минимальные технические меры для выполнения требований РКН и ФСТЭК

Какой минимальный набор технических средств защиты нужен оператору ПДн, чтобы выполнить требования 152-ФЗ и приказа ФСТЭК №21: антивирус, межсетевой экран, защита от НСД, резервное копирование, СКЗИ. Сопоставление групп мер с сертифицированными российскими решениями.

Читать статью →
Статья 21.06.2026

Почему руководитель не должен передавать свою ЭЦП и как МЧД защитит его

Чем рискует директор, передавая электронную подпись (УКЭП) бухгалтеру или сотруднику: всё подписанное считается подписанным лично им. Как машиночитаемая доверенность (МЧД) позволяет делегировать подписание без передачи ключа и что изменилось с 1 сентября 2024 года.

Читать статью →
Статья 21.06.2026

Нужно ли ИП и компании регистрироваться оператором персональных данных

Когда индивидуальный предприниматель или организация обязаны подать уведомление в Роскомнадзор и встать в реестр операторов ПДн, какие остались исключения (ст. 22 152-ФЗ), какая ответственность по ст. 13.11 КоАП и что делать в зависимости от видов обработки.

Читать статью →
Статья 21.06.2026

Зачем нужна «бумажная безопасность»: организационные меры, а не только антивирус

Почему для защиты персональных данных недостаёт технических средств (антивирус, резервное копирование), и закон требует организационных мер — политик, приказов, регламентов и журналов. Что в первую очередь проверяют Роскомнадзор и ФСТЭК.

Читать статью →
Статья 21.06.2026

Что изменилось в работе с персональными данными в 2025–2026 годах

Обзор ключевых изменений: оборотные штрафы за утечки (Закон 420-ФЗ, с 30 мая 2025), уголовная ответственность по ст. 272.1 УК, обязательное уведомление Роскомнадзора об утечке за 24/72 часа, расширение круга операторов. Выводы и практические рекомендации.

Читать статью →
Статья 20.06.2026

Банк данных угроз ФСТЭК (БДУ): что это и как использовать в модели угроз

Что такое банк данных угроз безопасности информации ФСТЭК (БДУ, bdu.fstec.ru): реестр угроз (УБИ), реестр уязвимостей и раздел способов реализации угроз (тактики и техники); как применять БДУ и модель нарушителя при построении модели угроз для ИСПДн, ГИС и объектов КИИ по методике ФСТЭК от 05.02.2021.

Читать статью →
Статья 20.06.2026

Уровни защищённости ПДн (УЗ 1–4) по ПП-1119: таблица и требования

Что такое уровень защищённости персональных данных (УЗ 1–4), от чего зависит по постановлению №1119, таблица определения УЗ по ПП-1119 и требования к мерам защиты (приказ ФСТЭК №21), включая пароли.

Читать статью →
Статья 19.06.2026

Согласие на обработку персональных данных: когда оно обязательно и как оформить

Исчерпывающий разбор согласий на обработку персональных данных: когда достаточно закона или договора, а когда согласие обязательно; обычное, письменное, рекламное и отдельное согласие на распространение; специальные категории, биометрия и автоматизированные решения; можно ли объединить несколько целей в одной форме, как доказать электронное согласие и что происходит после отзыва.

Читать статью →
Статья 19.06.2026

Режим коммерческой тайны по 98-ФЗ: пошаговое введение

Как ввести режим коммерческой тайны по 98-ФЗ: меры статьи 10, перечень сведений, учёт допущенных лиц и документы. Без режима убытки за разглашение взыскать нельзя.

Читать статью →
Статья 19.06.2026

Поручение на обработку персональных данных: что должно быть в договоре

Когда нужно поручение на обработку ПДн (ст. 6 ч. 3 152-ФЗ), какие условия включить в договор с обработчиком и как вести их учёт.

Читать статью →
Статья 19.06.2026

МЧД и минимизация УКЭП руководителя: как делегировать подписание сотрудникам

Что такое машиночитаемая доверенность (МЧД), что изменилось в законодательстве об электронной подписи и как снизить использование УКЭП руководителя за счёт делегирования полномочий сотрудникам.

Читать статью →
Статья 11.06.2026

Как выбрать класс СКЗИ по приказу ФСБ №378

Разбираемся, как определить требуемый класс СКЗИ (КС1–КА1) для защиты ПДн в ИСПДн в зависимости от уровня защищённости и модели угроз.

Читать статью →
Статья 11.06.2026

Проверка Роскомнадзора по персональным данным: как подготовиться оператору

Как в 2026 году проходит контроль Роскомнадзора за обработкой персональных данных: наблюдение без взаимодействия, профилактический визит, инспекционный визит, документарная и выездная проверки; риск-ориентированный подход, проверочный лист №253, документы и фактические доказательства, права оператора, результаты, предписание и досудебное обжалование.

Читать статью →
Статья 11.06.2026

Модель угроз и оценка угроз безопасности информации (методика ФСТЭК 2021)

Краткий разбор методики оценки угроз безопасности информации ФСТЭК 2021 года: новый подход от негативных последствий к актуальным угрозам.

Читать статью →
Статья 11.06.2026

Категорирование объекта КИИ: объекты, комиссия, акт и сроки по ПП-127

Как субъекту КИИ провести категорирование по 187-ФЗ и постановлению Правительства №127: как выявить и выбрать объекты, обосновать их относимость к КИИ, оформить перечень объектов, создать постоянно действующую комиссию по категорированию (состав, протоколы, периодичность), рассчитать показатели значимости, оформить акт категорирования и направить сведения во ФСТЭК. Сроки и что делать после.

Читать статью →
Статья 11.06.2026

Уровни защищённости ИСПДн: ПП-1119 на практике

Как определить уровень защищённости ИСПДн (УЗ-1…УЗ-4) по ПП РФ №1119: категория ПДн, тип угроз и число субъектов.

Читать статью →
Новость 11.06.2026

Российские сайты могут бесплатно получить TLS-сертификаты

При отзыве международных сертификатов российские владельцы сайтов — физлица, ИП и организации — могут бесплатно получить отечественный TLS-сертификат (типы DV и OV, алгоритмы RSA и ГОСТ) у Национального удостоверяющего центра Минцифры через Госуслуги.

Подробнее →
Новость 29.05.2026

Новые меры против кибермошенников: что важно бизнесу

В России поэтапно вводят пакеты мер против кибермошенничества: маркировка звонков организаций, запрет информировать клиентов через иностранные мессенджеры, самозапрет на договоры и международные звонки, обмен данными о мошеннических номерах между банками, операторами и госорганами.

Подробнее →
Новость 07.04.2026

Проект ФСТЭК: изменения приказов №235 и №239 по КИИ (общественное обсуждение)

ФСТЭК вынесла на обсуждение поправки к приказам №235 и №239: периодический расчёт показателей защищённости и зрелости с уведомлением руководителя и ФСТЭК, дополнительные меры защиты при ограничениях используемых средств. Касается субъектов КИИ.

Подробнее →
Новость 01.03.2026

С 1 марта 2026 года действует приказ ФСТЭК №117: новый подход к защите ГИС

Приказ ФСТЭК России №117 заменил приказ №17 и сменил подход к защите государственных и муниципальных информационных систем: вместо разовой аттестации — числовой показатель защищённости (КЗИ) и непрерывный контроль. Ранее выданные аттестаты действуют при неизменности конфигурации.

Подробнее →
Новость 11.11.2025

Новый подход ФСТЭК к оценке защищённости: показатель КЗИ (методика 2025)

ФСТЭК России утвердила методический документ (11 ноября 2025 г.) с порядком расчёта числового показателя состояния технической защиты информации — КЗИ. Это часть смены подхода: от разовой аттестации к периодической количественной самооценке защищённости.

Подробнее →
Новость 01.09.2025

С 01.09.2025 — согласие на обработку ПДн отдельным документом

Согласие должно оформляться отдельным документом с конкретными целями и сроками обработки; запрещено «зашивать» его в другие документы и формулировать цели расплывчато.

Подробнее →
Новость 01.07.2025

С 01.07.2025 — локализация первичного сбора ПДн граждан РФ

Запись, систематизация, накопление, хранение, уточнение и извлечение ПДн граждан РФ при первичном сборе должны выполняться с использованием баз данных, размещённых на территории РФ.

Подробнее →
Новость 30.05.2025

Реформа ответственности за персональные данные 2025: смена акцентов

В 2025 году обновлён подход к ответственности операторов: появились отдельные составы за утечки и оборотные санкции за повторные нарушения. Главный смысл — сместить акцент с формальных документов на реальную защиту данных, и выстроить процессы заранее выгоднее, чем устранять последствия.

Подробнее →
Новость 30.05.2025

Реестр операторов персональных данных: кто обязан уведомить Роскомнадзор

После реформы 2022 года уведомлять Роскомнадзор и состоять в реестре операторов обязаны почти все, кто обрабатывает персональные данные, включая ИП и работодателей. Уведомление бесплатно и подаётся до начала обработки.

Подробнее →
Новость 01.01.2025

Курс на отечественные средства защиты информации

Для органов и организаций из сферы Указа Президента №250, включая субъектов КИИ, с 1 января 2025 года средства защиты информации из недружественных государств не применяются. Это закрепляет курс на отечественные сертифицированные решения и меняет подход к выбору и закупке СЗИ.

Подробнее →

Подписаться: RSS-лента обновлений. Смотрите также Новости законодательства и библиотеку НПА.