Показаны сообщения с ярлыком информационная безопасность. Показать все сообщения
Показаны сообщения с ярлыком информационная безопасность. Показать все сообщения

пятница, 18 сентября 2026 г.

Установлен порядок цензурирования на публичной кадастровой карте сведений о важных и опасных объектах

Федеральный закон от 26.07.2026 №263-ФЗ «О внесении изменений в статью 12 Федерального закона «О государственной регистрации недвижимости»» дополнил статью 12 федерального закона от 13 июля 2015 года №218-ФЗ «О государственной регистрации недвижимости» частями 6-11.

В пояснительной записке к законопроекту отмечалось, что «с учетом значительно возросших угроз в отношении оборонных объектов, а также гражданских объектов, законопроектом предлагается предусмотреть возможность исключения с публичной кадастровой карты сведений о зданиях, сооружениях, объектах незавершенного строительства и связанных с такими объектами иных сведений, содержащихся в ЕГРН, в том числе в отношении земельных участков, на которых расположены данные объекты недвижимости, а также возможность возобновления отображения таких сведений на публичной кадастровой карте». 

В целях защиты важных государственных, особо важных, особо режимных, режимных, критически важных и потенциально опасных объектов, включая объекты топливно-энергетического комплекса и объекты транспортной инфраструктуры, может быть прекращено воспроизведение отображенных на публичной кадастровой карте сведений о зданиях, сооружениях, об объектах незавершенного строительства и связанных с данными объектами иных сведений, содержащихся в Едином государственном реестре недвижимости, в том числе в отношении земельных участков, на которых расположены данные объекты (за исключением сведений о местоположении границ этих земельных участков), и (или) сведений о зонах с особыми условиями использования территорий, установленных в отношении данных объектов (за исключением сведений о границах указанных зон и об установленных ограничениях в них) (ч.6).

Прекращение воспроизведения или его возобновление осуществляется на основании представляемого в орган регистрации прав заявления (ч.7):

  • Федеральных органов исполнительной власти, Государственной корпорации по атомной энергии «Росатом», Государственной корпорации по содействию разработке, производству и экспорту высокотехнологичной промышленной продукции «Ростех» или Государственной корпорации по космической деятельности «Роскосмос»;

  • Правообладателя объекта недвижимости, не являющегося лицом, указанным в пункте 1 настоящей части.

Форма заявления и требования к его заполнению, а также требования к формату этого заявления и прилагаемых к нему документов в электронной форме, способ подачи этого заявления утверждаются органом нормативно-правового регулирования (ч.8).

Для рассмотрения вопроса о прекращении воспроизведения или вопроса о его возобновлении по заявлению в органе регистрации прав создается комиссия по проведению оценки сведений, отображенных на публичной кадастровой карте (далее - оценочная комиссия) (п.10).

Федеральный закон вступает в силу по истечении девяноста дней после дня его официального опубликования.
 
Мой комментарий: Государство официально признало, что:

  • Кадастровые данные являются не только объектом гражданского оборота, но и ресурсом стратегического значения;

  • Открытость сведений в отношении объектов КИИ, ТЭК и транспорта может представлять собой угрозу национальной безопасности;

Поскольку полная открытость кадастра несовместима с задачами безопасности в новых геополитических условиях, была скорректирована прежняя модель доступности «все данные – всем гражданам».

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=540342
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=PRJ;n=272362


понедельник, 7 сентября 2026 г.

Режим налоговой тайны сохраняется при передаче сведений в федеральные органы исполнительной власти, уполномоченные Правительством РФ

Федеральный закон от 4 августа 2026 года №281-ФЗ «О внесении изменения в статью 102 части первой Налогового кодекса Российской Федерации» дополнил статью 102 части первой Налогового кодекса пунктом 15.2 следующего содержания:

15.2. Положения настоящей статьи в части запрета на разглашение сведений, составляющих налоговую тайну, требований к специальному режиму хранения указанных сведений и доступа к ним, ответственности за утрату документов, содержащих указанные сведения, или за разглашение указанных сведений распространяются на сведения, составляющие налоговую тайну, передаваемые налоговыми органами в соответствии с Федеральным законом от 28 декабря 2009 года №381-ФЗ «Об основах государственного регулирования торговой деятельности в Российской Федерации» в федеральные органы исполнительной власти, уполномоченные Правительством Российской Федерации.

Доступ к предусмотренным настоящим пунктом сведениям, составляющим налоговую тайну, имеют должностные лица указанных в настоящем пункте федеральных органов исполнительной власти, определяемые руководителями этих органов.

Федеральный закон вступает в силу с 1 января 2027 года.

В пояснительной записке к законопроекту отмечается, что он был разработан «в целях внесения корреспондирующих изменений в Налоговый кодекс РФ (НК РФ) в связи с предусмотренными проектом федерального закона «О внесении изменений в статьи 5 и 20 Федерального закона «Об основах государственного регулирования торговой деятельности в Российской Федерации» изменениями в целях обеспечения возможности обмена информацией между заинтересованными федеральными органами исполнительной власти, в том числе в части раскрытия данных, составляющих налоговую тайну, о ценах на товары продовольственной корзины, а также отдельных финансовых показателей участников оборота указанных товаров».

По мнению авторов законопроекта «реализация положений законопроекта обеспечит возможность обмена между налоговым органом и заинтересованными федеральными органами исполнительной власти информацией, составляющей налоговую тайну, для осуществления ими полноценного мониторинга цен по всей цепочке движения товаров, анализа причин роста цен и, при необходимости, принятия федеральными органами исполнительной власти соответствующих мер реагирования».

Мой комментарий: Если налоговая служба передаёт составляющие налоговую тайну, сведения в другие федеральные органы власти (по закону о торговле №381-ФЗ), то в отношении переданных сведений продолжает действовать режим налоговой тайны и соответствующие ограничения: их нельзя разглашать, нужно соблюдать соответствующие меры защиты при хранении, а их утечка или утрата влекут за собой соответствующие наказания.

Также закон устанавливает, что доступ к этим данным получат только конкретные должностные лица, которых уполномочат руководители этих ведомств. 

Источник: Консультант Плюс / сайт Государственной Думы
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=540930
https://sozd.duma.gov.ru/download/1f160c97-9906-6cbc-b827-1d7c48829f23 

суббота, 5 сентября 2026 г.

ИСО и МЭК: Опубликована вторая редакция стандарта ISO/IEC 27017:2026 «Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002»

В начале августа 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой, второй редакции стандарта ISO/IEC 27017:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Меры и средства обеспечения информационной безопасности для сервисов облачных вычислений, основанные на стандарте ISO/IEC 27002» (Information security, cybersecurity and privacy protection — Information security controls based on ISO/IEC 27002 for cloud services) объёмом 48 страниц, см. https://www.iso.org/standard/27017 .

Документ подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). Новая, существенно переработанная редакция заменила предыдущую редакцию ISO/IEC 27017:2015.

О работе над новой редакцией я уже рассказывала здесь: https://rusrim.blogspot.com/2025/04/isoiec-dis-27017-isoiec-27002.html и http://rusrim.blogspot.com/2026/05/isoiec-fdis-27017-isoiec-27002.html .

Во вводной части стандарта отмечается:

«Настоящий документ содержит рекомендации по основанным на стандарте ISO/IEC 27002 мерам обеспечения информационной безопасности, применимым при предоставлении и использовании облачных услуг. Данный документ включает:

  • Дополнительные рекомендации по релевантным мерам контроля и управления, перечисленным в стандарте ISO/IEC 27002;

    Мой комментарий: Речь идёт о стандарте ISO/IEC 27002:2022 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства обеспечения информационной безопасности» (Information security, cybersecurity and privacy protection - Information security controls, см. https://www.iso.org/standard/75652.html и https://www.iso.org/obp/ui/en/#!iso:std:75652:en , а также мой пост http://rusrim.blogspot.com/2023/06/isoiec-270022022.html

    В России стандарт адаптирован как ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности», см.
    http://protect.gost.ru/v.aspx?control=8&baseC=6&id=230363 , на основе редакции международного стандарта ISO/IEC 27002, выпущенной в 2013 году.

  • Дополнительные меры контроля и управления, специфические для облачных сервисов, а также рекомендации в их отношении.

Данный документ предлагает меры контроля и управления, а также соответствующие рекомендации, как поставщикам облачных услуг (cloud service provider, CSP), так и их клиентам (cloud service customer, CSC).

Данный документ считается «горизонтальным» (универсально применимым для различных областей применения – Н.Х.), поскольку он закладывает основу и обеспечивает общее понимание вопросов безопасности, касающихся предоставления и использования облачных сервисов.

Примечание: Данный документ применим ко всем типам моделей развертывания облачных услуг, включая частное облако. При применении данного документа в контексте частного облака, предлагаемые в нём меры контроля и управления и рекомендации остаются применимыми, хотя могут потребоваться корректировки для их адаптации к взаимоотношениям и возможностям внутренних подразделений организации.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Рекомендации по использованию настоящего документа
5. Специфические для облачных сервисов рекомендации, касающиеся организационных мер и средств контроля и управления
6. Специфические для облачных сервисов рекомендации, касающиеся кадровых мер и средств контроля и управления
7. Специфические для облачных сервисов рекомендации, касающиеся физических мер и средств контроля и управления
8. Специфические для облачных сервисов рекомендации, касающиеся технологических мер и средств контроля и управления
Приложение A: Соответствие мер и средств контроля и управления настоящей документа и первой редакции стандарта (ISO/IEC 27017:2015 – Н.Х.)
Приложение B: Мониторинг облачных сервисов
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/82878.html 

среда, 2 сентября 2026 г.

Внесены изменения в перечень угроз безопасности, актуальных при обработке и передаче биометрических персональных данных организациями финансового рынка

Банк России указанием от 03 июня 2026 года № 7362-У внес изменения в пункт 1 Указания Банка России от 25 сентября 2023 года № 6540-У «О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, векторов единой биометрической системы, проверке и передаче информации о степени соответствия векторов единой биометрической системы предоставленным биометрическим персональным данным физического лица при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой», которые вступили в силу 25 июля 2026 года.

Подпункт 1.1 «Угрозы безопасности, актуальные при сборе биометрических персональных данных и их передаче в целях размещения или обновления биометрических персональных данных в единой биометрической системе» дополнен абзацем следующего содержания:

«…работниками банков с использованием портативного средства вычислительной техники, указанного в пункте 1 раздела 2 национального стандарта Российской Федерации ГОСТ Р 71174-2024 «Ноутбуки. Термины и определения», утвержденного и введенного в действие приказом Росстандарта от 7 ноября 2024 года № 1609-ст, и при передаче собранных биометрических персональных данных между указанным портативным средством вычислительной техники и информационной инфраструктурой внутренних структурных подразделений банков - угроза нарушения целостности (подмены, удаления), нарушения конфиденциальности (компрометации), нарушения достоверности биометрических персональных данных (внесения фиктивных биометрических персональных данных), в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.»

Подпункт 1.3 «Угрозы безопасности, актуальные при обработке (за исключением сбора) биометрических персональных данных, при проверке и передаче информации о степени соответствия предоставленных биометрических персональных данных физического лица векторам единой биометрической системы, содержащимся в единой биометрической системе (далее - информация о степени соответствия), при взаимодействии информационных систем организаций финансового рынка с единой биометрической системой в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года № 572-ФЗ и аутентификации физического лица в соответствии с частью 1 статьи 10 Федерального закона от 29 декабря 2022 года № 572-ФЗ» дополнен подпунктом 1.3.5(1) следующего содержания:

1.3.5(1). При обработке информации о степени соответствия в микрофинансовых организациях в целях идентификации физического лица в соответствии с частью 1 статьи 9 Федерального закона от 29 декабря 2022 года N 572-ФЗ:

  • угроза нарушения целостности (подмены, удаления) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер;

  • угроза нарушения конфиденциальности (компрометации) информации о степени соответствия, в том числе путем реализации целенаправленных действий с использованием возможностей, указанных в пункте 12 Состава и содержания организационных и технических мер.

Мой комментарий: В перечень угроз введен конкретный физический объект - ноутбук (со ссылкой на определение, данное в ГОСТ Р 71174-2024) и конкретные субъекты - работники банков. Регулятор смещает фокус с защиты «облачной» Единой биометрической системы (ЕБС) на «последнюю милю» - точку сбора данных. Слабо защищенное звено (мобильный ноутбук сотрудника банка в отделении) теперь признается источником угроз.

Введена отдельная угроза для микрофинансовых организаций (МФО). МФО традиционно считаются зоной повышенного риска мошенничества и слабой ИТ-инфраструктуры. Указание прямо говорит, что при идентификации через ЕБС в МФО угрозы компрометации и подмены результата проверки (информации о степени соответствия) столь же критичны, как и в крупных банках, и требуют отдельного внимания.

Банк России признает наличие у злоумышленников (внешних или инсайдеров) квалифицированных средств для атак именно на промежуточные узлы (ноутбук сотрудника, сервер МФО).

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=539451

суббота, 29 августа 2026 г.

ИСО и МЭК: Опубликована новая, вторая редакция стандарта ISO/IEC 29151:2026 «Меры и средства контроля и управления, требования и рекомендации по защите персональных данных»

В конце июня 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации новой, второй редакции стандарта ISO/IEC 29151:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Меры и средства контроля и управления. требования и рекомендации по защите персональных данных» (Information security, cybersecurity and privacy protection - Controls, requirements, and guidance for personally identifiable information protection) объёмом 54 страницы, см. https://www.iso.org/standard/88151.html .

О работе над этим документом я уже рассказывала на блоге здесь: http://rusrim.blogspot.com/2025/02/isoiec-dis-29151.html .

Документ подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection), на основе свободно доступной одноимённой Рекомендации ITU-T X.1058 (02/26), см. https://www.itu.int/rec/T-REC-X.1058-202602-I/en , которая доступна по адресу https://www.itu.int/rec/dologin_pub.asp?lang=e&id=T-REC-X.1058-202602-I!!PDF-E&type=items 


Стандарт ISO/IEC 29151:2026 и Рекомендация ITU-T X.1058 (02/26)

Данный документ заменил предыдущую редакцию стандарта ISO/IEC 29151:2017 «Информационные технологии – Методы обеспечения безопасности – Свод практики по защите персональных данных» (Information technology - Security techniques - Code of practice for personally identifiable information protection, см. https://www.iso.org/standard/62726.html и https://www.iso.org/obp/ui/#!iso:std:62726:enя также писала об этом документе на блоге в постах: https://rusrim.blogspot.ru/2016/10/2.html и http://rusrim.blogspot.com/2017/12/isoiec-29151.html ). Эта редакция была подготовлена на основе свободно доступной Рекомендации ITU-T X.1058 (03/2017) Международного союза электросвязи «Информационные технологии – Методы обеспечения безопасности – Свод практики по защите персональных данных» (Information technology - Security techniques - Code of practice for personally identifiable information protection), см. https://www.itu.int/rec/dologin_pub.asp?lang=e&id=T-REC-X.1058-201703-I!!PDF-E&type=items . Существует официальная версия этой Рекомендации на русском языке: Рекомендация МСЭ-T X.1058 (03/2017) «Информационные технологии – Методы обеспечения безопасности – Свод правил и норм для защиты информации, позволяющей установить личность», см. https://www.itu.int/rec/dologin_pub.asp?lang=e&id=T-REC-X.1058-201703-I!!PDF-R&type=items 

Во вводной части стандарта отмечается:

«Настоящий документ специфицирует меры и средства контроля и управления, цели, а также содержит рекомендации по реализации мер контроля и управления для исполнения требований, выявленных в ходе оценки рисков и воздействия, связанных с защитой персональных данных.

В частности, данный документ специфицирует требования и содержит рекомендации на основе стандарта ISO/IEC 27002, принимая во внимание меры контроля и управления при обработке персональных данных, которые могут быть применимы в контексте существующей в организации среды риска для неприкосновенности частной жизни (персональных данных).

Данный документ может применяться в организациях любого типа и размера, которые действуют в качестве операторов ПДн (в соответствии с определением, данным в стандарте ISO/IEC 29100), - включая обрабатывающие ПДн государственные и частные компании, государственные органы и учреждения и некоммерческие организации, и, в частности, организации, которые не создают и не используют систему менеджмента персональных данных.»

Содержание стандарта следующее:

Аннотация
Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Обзор
5. Организационные меры
6. Кадровые меры
7. Физические меры
8. Технологические меры
Приложение A (нормативное): Расширенный набор мер контроля и управления для защиты персональных данных
Приложение B (справочное): Сопоставление настоящего документа и стандарта  ISO/IEC 29151:2017
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/88151.html

среда, 26 августа 2026 г.

США: Национальный институт стандартов и технологий начал публичное обсуждение новой редакции специальной публикации NIST SP 800-209r1 «Рекомендации по безопасности для инфраструктуры хранения»

Данная новость была опубликована на сайте ив новостной рассылке американского Национального института стандартов и технологий (National Institute of Standards and Technology, NIST) 22 июля 2026 года.

Американский Национальный институт стандартов и технологий (National Institute of Standards and Technology, NIST) 22 июля 2026 года выложил для публичного обсуждения первоначальный проект (initial public draft, IPD) новой, второй редакции специальной публикации NIST SP 800-209r1 «Рекомендации по безопасности для инфраструктуры хранения» (Security Guidelines for Storage Infrastructure) объёмом 98 страниц, см. https://csrc.nist.gov/pubs/sp/800/209/r1/ipd (прямая ссылка на PDF-файл: https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-209r1.ipd.pdf  ). Публичное обсуждение продлится до 8 сентября 2025 года.

Мой комментарий: О первой редакции документа я рассказывала на блоге здесь: http://rusrim.blogspot.com/2020/08/nist-sp-800-209.html и http://rusrim.blogspot.com/2020/11/nist-sp-800-209.html .

Во вводной части документа отмечается:

«Технологии хранения данных эволюционировали в двух основных направлениях: увеличение ёмкости носителей информации и архитектурные изменения, обеспечивающие абстрагирование на основе ПО от всех форм используемых технологий хранения. 

Этот архитектурный сдвиг, однако, привёл к увеличению сложности управления и к росту вероятности ошибок конфигурирования, а также связанных с этим угроз безопасности. 

В настоящем документе представлен обзор эволюции ландшафта технологий хранения данных, текущих угроз безопасности и вытекающих из этого рисков – с целью предложить всесторонний набор рекомендаций по безопасности в виде мер контроля и управления безопасностью хранения данных. 

Эти рекомендации охватывают области управления безопасностью, являющиеся общими для всей ИТ-инфраструктуры, а также области, специфичные для инфраструктуры хранения данных.»

В числе важных обновлений, сделанных в данной редакции специальной публикации SP 800-209, называются следующие:

  • В разделе 2: Удалён контент, связанный с устаревшими и/или проприетарными технологиями;

  • В разделе 3: Раздел полностью переработан с целью сфокусировать первоочередное внимание на угрозах и рисках, специфических для систем и экосистем хранения данных. Что касается угроз и рисков в сфере ИКТ общего характера, то приводятся ссылки на другие публикации NIST. Также добавлены две важные области:

    • «Компрометация безопасности платформы» - фокусирует внимание на угрозах, связанных с базовой / поддерживающей инфраструктурой для хранения данных;

    • «Компрометация жизнестойкости/защиты данных» - фокусирует внимание на угрозах вторичным активам данных и процессу генерации вторичных активов данных (т.е. речь идёт о резервных копиях).

  • В разделе 4: Раздел переименован в «Меры и средства контроля и управления безопасностью хранения». Рекомендации по безопасности были реорганизованы: вместо девяти категорий теперь используются семь формализованных семейств мер контроля и управления со стандартизированными аббревиатурами.

    • Добавлено несколько новых семейств мер контроля и управления, а некоторые существующие меры контроля и управления объединены в новые семейства, чтобы охватить все угрозы и риски, рассмотренные в предыдущих разделах.

  • Приложение C: Данное приложение добавлено с целью дать полный перечень мер контроля и управления безопасностью хранения данных, описанных в разделе 4, а также схему мер по смягчению рисков, соответствующих угрозам для хранения данных, выявленным в разделе 3.

Содержание документа следующее:

Резюме для руководства
1. Введение
2. Базовые сведения о технологиях хранения данных: 
3. Угрозы и риски 
4. Меры и средства контроля и управления безопасностью хранения
5. Итоги и выводы
Литература
Приложение A: Обозначения, сокращения и аббревиатуры
Приложение B: Глоссарий
Приложение C: Перечень мер контроля и управления, а меры по смягчению рисков, соответствующие угрозам для хранения данных.
Приложение D: История изменений

Источник: сайт NIST
https://csrc.nist.gov/pubs/sp/800/209/r1/ipd 


воскресенье, 16 августа 2026 г.

ИСО и МЭК: Опубликовано очередная, шестая редакция стандарта ISO/IEC 27000:2026 «Системы менеджмента информационной безопасности – Обзор»

В июле 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации очередной, шестой редакции стандарта ISO/IEC 27000:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Системы менеджмента информационной безопасности – Обзор» (Information security, cybersecurity and privacy protection - Information security management systems – Overview) объёмом 18 страниц, см. https://www.iso.org/standard/27000 .

Документ подготовлен техническим подкомитетом ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection).

В России стандарт был адаптирован как ГОСТ Р ИСО/МЭК 27000-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология» на основе редакции ISO/IEC 27000:2018, см. 
https://protect.gost.ru/gost/details/7953a549-28c8-4d1b-bd37-8476bb27853c , а также мой пост https://rusrim.blogspot.com/2021/06/blog-post_222.html .

В аннотации на стандарт на сайте ИСО поясняется:

Что представляет собой стандарт ISO/IEC 27000?

Стандарт ISO/IEC 27000 объясняет основные понятия и принципы, лежащие в основе систем менеджмента информационной безопасности (СМИБ). В нем представлен обзор семейства стандартов ISO/IEC 27000 (включая ISO/IEC 27001), и разъясняются взаимосвязи между этими документами.

Данный стандарт помогает организациям разобраться в основах менеджмента информационной безопасностью, прежде чем приступать к отбору, внедрению и/или применению более специализированных стандартов СМИБ. В пересмотренной шестой редакции документа акцент был сделан на общем обзоре, ключевых понятиях и взаимосвязях, а не на использовании документа в качестве терминологического справочника.

Чем важен стандарт ISO/IEC 27000?

Стандарт ISO/IEC 27000 помогает организациям с большей уверенностью ориентироваться в ландшафте стандартов СМИБ. Заказчикам, специалистам по внедрению и принимающим решения лицам стандарт предоставляет контекст, необходимый для понимания того, как стандарт ISO/IEC 27001 и взаимосвязанные с ним стандарты соотносятся друг с другом.

Это особенно ценно при создании или совершенствовании системы менеджмента информационной безопасностью, позволяя обеспечить согласованность действий различных групп на основе общих принципов, - а также при планировании мероприятий по сертификации и стратегическому управлению.

Преимущества стандарта ISO/IEC 27000 заключаются в том, что он:

  • Формирует чёткое понимание концепций и принципов СМИБ;

  • Помогает организациям ориентироваться в ландшафте стандартов семейства ISO/IEC 27000;

  • Разъясняет роль стандарта ISO/IEC 27001 в рамках более широкой концепции обеспечения информационной безопасности;

  • Способствует более качественному планированию стратегического управления информационной безопасностью и его внедрения;

  • Устраняет неопределенность при выборе взаимосвязанных стандартов СМИБ.

Во вводной части стандарта отмечается:

«В настоящем документе представлен обзор концепций и принципов, используемых в документах, касающихся систем менеджмента информационной безопасности (СМИБ), включая стандарт ISO/IEC 27001.

Данный документ считается «горизонтальным», поскольку в нем разъясняются концепции и принципы, лежащие в основе информационной безопасности и СМИБ.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Концепции и принципы
5. Документы, относящиеся к СМИБ, включая стандарт ISO/IEC 27001
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/27000 


вторник, 11 августа 2026 г.

Обеспечение защиты информации при использовании искусственного интеллекта (ИИ), часть 2

(Окончание, начало см. http://rusrim.blogspot.com/2026/08/1_0609704074.html )

В отношении программного обеспечения, реализующего технологию ИИ, оператор совместно с разработчиком системы ИИ должен проводить анализ уязвимостей программного обеспечения на основании данных, получаемых из внешних источников (базы данных известных уязвимостей, официальные ресурсы разработчиков программных средств, специализированные публикации, форумы, иные источники), и принимать меры по их устранению.

При предоставлении подрядной организации систем ИИ в качестве внешнего сервиса в информационной инфраструктуре подрядной организации, с использованием которой функционирует указанный сервис, должны быть реализованы мероприятия и меры по защите информации, установленные требованиями по защите информации (обеспечению безопасности) по классу защищенности не ниже класса защищенности информационной системы оператора (обладателя информации).

Взаимодействие информационной системы оператора (обладателя информации) с информационной инфраструктурой подрядной организации, используемой для предоставления системы искусственного интеллекта в качестве сервиса, должно осуществляться с учетом требований по защите информации (обеспечению безопасности).

В случае если в системе ИИ осуществляется обработка персональных данных граждан Российской Федерации, иной информации ограниченного доступа и (или) с применением системы ИИ обеспечивается реализация значимых функций оператора, необходимо:

  • Обеспечить реализацию мероприятий по безопасной разработке программного обеспечения, обеспечивающего реализацию системы искусственного интеллекта, предусмотренных национальными стандартами в области разработки безопасного программного обеспечения;

  • Провести сертификацию программного обеспечения, обеспечивающего реализацию системы искусственного интеллекта, по требованиям безопасности информации, утвержденным ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085.

Дополнительные требования:

  • Должно быть обеспечено выделение информационной инфраструктуры разработки от иной инфраструктуры разработчика, не связанной с разработкой данной системы, в отдельный физически изолированный сегмент;

  • Должно быть обеспечено хранение наборов обучающих данных в зашифрованном виде с использованием шифровальных (криптографических) средств защиты информации;

  • В отношении выходной модели ИИ и ее параметров (весов) должны быть обеспечены:

    • ­    Применение методов состязательного обучения (включение состязательных примеров в обучающую выборку);

    • ­    Внедрение механизмов ограничения допустимых диапазонов данных, санитизации входных данных;

  • Должно быть реализовано тестирование на устойчивость к промпт-атакам;

  • Должно быть обеспечено выделение системы ИИ в информационной системе в отдельный изолированный сегмент информационной системы;

  • Должна быть обеспечена целостность модели ИИ с использованием шифровальных (криптографических) средств защиты информации.

Мой комментарий: Системы ИИ выделены из общего класса ПО в обособленный объект защиты со своим уникальным набором рисков и угроз.

Однако ключевые требования (сертификация ПО ИИ при работе с ПД, обеспечение класса защищенности в инфраструктуре разработки, физическая изоляция) на практике могут быть выполнены только крупными игроками (госкорпорациями, ИТ-гигантами с собственной лицензируемой инфраструктурой). Для среднего бизнеса и госорганов со сторонними разработчиками это создаст дополнительные барьеры.

Фраза «в приоритетном порядке наборы из доверенных источников (например, госорганы, КИИ)» с моей точки декларативна. По каким критериям признавать «доверенные источники» и как действовать в случаях, если таких данных недостаточно для обучения узкоспециализированной модели.

Документ устанавливает требования к документированию на всех этапах жизненного цикла системы ИИ. Обязательные документы (согласно тексту методического документа):

  • Техническое задание (ТЗ): Должно быть разработано по результатам оценки угроз безопасности информации и содержать требования к реализации мер защиты информации в системе ИИ;

  • Результаты оценки угроз: Сведения об угрозах должны быть включены в банк данных угроз ФСТЭК России. Документирование проведенной оценки является обязательным;

  • Результаты анализа уязвимостей: В отношении входной модели ИИ и ПО, обеспечивающего разработку и эксплуатацию, должен проводиться анализ уязвимостей на основании данных из внешних источников. Результаты анализа должны быть зафиксированы.

Требование хранить обучающие данные в обособленном хранилище и обеспечивать их целостность призвано предотвратить «отравление» обучающих выборок - одну из серьезных угроз в условиях их постоянного обновления, и это сложная техническая задача. Ошибки здесь могут привести к тому, что модель будет обучена на скомпрометированных данных, что поставит под угрозу всю систему.

Несмотря на все меры, полностью исключить уязвимости, характерные для ИИ (галлюцинации, промпт-инъекции, отравление данных), пока невозможно. Требования ФСТЭК должны рассматриваться как первый, но не последний шаг в долгом пути обеспечения безопасности ИИ. 

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=531896

понедельник, 10 августа 2026 г.

Обеспечение защиты информации при использовании искусственного интеллекта (ИИ), часть 1

Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» был утвержден ФСТЭК России 12 апреля 2026 года.

В раздел III «Мероприятия (процессы) по защите информации, содержащейся в информационных системах органов (организаций)» включён п.3.18 «Обеспечение защиты информации при использовании искусственного интеллекта (ИИ)».

Главная цель - исключение возможности несанкционированного доступа к информационным системам и информации при использовании систем искусственного интеллекта (систем ИИ). 

Посредством проведения мероприятий по обеспечению защиты информации при использовании систем ИИ должна быть исключена возможность нарушения конфиденциальности, целостности и доступности информации, обрабатываемой в системе, за счет действий внешних и внутренних нарушителей.

При создании систем ИИ оператором (обладателем информации) должна быть проведена оценка угроз безопасности информации, связанных с разработкой и эксплуатацией системы. Сведения об угрозах безопасности информации систем ИИ содержатся в банке данных угроз безопасности информации ФСТЭК России.

По результатам оценки угроз безопасности информации должно быть разработано техническое задание, содержащее требования к реализации мер защиты информации в системе ИИ.

При разработке системы ИИ должна быть обеспечена защита следующих объектов:

  • Объекты информационной инфраструктуры разработки системы ИИ;

  • Программное обеспечение, обеспечивающее разработку системы ИИ (подготовка наборов обучающих данных, обучение и тестирование моделей ИИ), в том числе входящие в его состав фреймворки, библиотеки, иные инструменты;

  • Программное обеспечение, обеспечивающее разработку API-интерфейсов, агентов, системы фильтрации входных и выходных данных;

  • Входная модель ИИ, используемая для разработки (обучения) выходной модели ИИ (при наличии);

  • Наборы обучающих данных;

  • Выходная модель искусственного интеллекта и ее параметры (веса);

  • Программное обеспечение, обеспечивающее реализацию технологий ИИ (модели ИИ), а также агентов ИИ, API-интерфейсов, систем фильтрации (контроля) входных и выходных данных.

В информационной инфраструктуре разработки системы ИИ должны быть реализованы меры по защите информации по классу защищенности не ниже класса защищенности информационной системы оператора (обладателя информации).

Дополнительно в информационной инфраструктуре разработки должны быть обеспечены:

  • Выделение информационной инфраструктуры разработки системы ИИ от иной инфраструктуры разработчика, не связанной с разработкой данной системы, в отдельный изолированный сегмент;

  • Отказ от использования небезопасных форматов обработки и хранения данных (например, pickle) и применение безопасных форматов данных (ONNX, protobuf и другие форматы);

  • Целостность программного обеспечения, реализующего разработку системы ИИ.

В информационной инфраструктуре разработки системы ИИ не допускается решение задач, не связанных с разработкой системы ИИ.

В отношении наборов обучающих данных должны быть обеспечены:

  • Применение в приоритетном порядке наборов обучающих данных из доверенных источников (например, информационные системы государственных органов, организаций и учреждений, значимые объекты критической информационной инфраструктуры Российской Федерации);

  • Антивирусная проверка обучающих данных на предмет наличия в них вредоносного программного обеспечения;

  • Хранение обучающих данных в обособленном хранилище;

  • Целостность обучающих данных.

При использовании входной модели ИИ должен быть проведен анализ сведений об уязвимостях указанной модели, получаемых из внешних источников (базы данных известных уязвимостей, официальные ресурсы разработчиков программных средств, специализированные публикации, форумы, иные источники). В отношении выявленных уязвимостей разработчиков системы искусственного интеллекта должны быть приняты меры, направленные на нейтрализацию выявленных уязвимостей.

В отношении программного обеспечения, обеспечивающего разработку и эксплуатацию системы ИИ, должен быть проведен анализ уязвимостей программного обеспечения на основании данных, получаемых из внешних источников (базы данных известных уязвимостей, официальные ресурсы разработчиков программных средств, специализированные публикации, форумы, иные источники), и приняты меры по их устранению.

При эксплуатации системы ИИ в информационной системе должна быть обеспечена защита следующих объектов:

  • Объекты информационной инфраструктуры, обеспечивающей эксплуатацию системы ИИ;

  • Программное обеспечение, обеспечивающее реализацию технологий ИИ (модели ИИ), а также агентов искусственного интеллекта, API-интерфейсов, систем фильтрации (контроля) входных и выходных данных;

  • Обученная и готовая к использованию модель ИИ, ее расширения (LoRA, RAG и другие расширения (при необходимости).

В случае если для эксплуатации системы ИИ используется инфраструктура, не входящая в информационную систему оператора, то в такой инфраструктуре должны быть реализованы меры по защите информации по классу защищенности не ниже класса защищенности информационной системы оператора (обладателя информации).

В случае применения технологии ИИ в составе информационной системы оператором (обладателем информации) должны быть приняты меры защиты информации, направленные на предотвращение несанкционированного доступа или воздействия на систему ИИ, в соответствии с требованиями по защите информации (обеспечению безопасности), в том числе меры по:

  • Идентификации и аутентификации пользователей системы ИИ;

  • Управлению доступом пользователей системы ИИ;

  • Контролю (фильтрации) входных и выходных данных;

  • Обеспечению изоляции системы ИИ;

  • Защите данных системы ИИ;

  • Защите от вредоносного программного обеспечения;

  • Выявлению уязвимостей в системе ИИ;

  • Ограничению и контролю функциональности системы ИИ.

В информационной системе при эксплуатации системы ИИ дополнительно должны быть реализованы следующие меры защиты информации:

  • Обеспечение фильтрации (контроля) входных данных (запросов) системы ИИ;

  • Обеспечение фильтрации (контроля) выходных данных (ответов) системы ИИ;

  • Мониторинг и квотирование количества запросов к системе искусственного интеллекта;

  • Обеспечение регистрации событий безопасности, связанных с запросами к системе ИИ и ее ответами;

  • Обеспечение целостности параметров (весов) модели ИИ и конфигурации системы ИИ.

(Окончание следует, см. http://rusrim.blogspot.com/2026/08/2_01253187978.html )

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=531896

воскресенье, 19 июля 2026 г.

ИСО и МЭК: Идёт публичное обсуждение проекта стандарта ISO/IEC DIS2 27045 «Руководство по управлению рисками, связанными с большими данными»

Сайт Международной организации по стандартизации (ИСО) 11 июня 2026 года сообщил о начале публичного обсуждения проекта стандарта ISO/IEC DIS2 27045 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Безопасность и защита персональных данных для больших данных – Руководство по управлению рисками, связанными с большими данными» (Information security, cybersecurity and privacy protection - Big data security and privacy - Guidelines for managing big data risks) объёмом 26 страниц основного текста, см. https://www.iso.org/standard/88970.html и https://www.iso.org/obp/ui/en/#!iso:std:88970:en . Публичное обсуждение продлится до середины июля 2026 года.

Над документом работает технический подкомитет ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection). О работе над ним я уже рассказывала на блоге здесь: http://rusrim.blogspot.com/2024/08/isoiec-27045.html 

Во вводной части стандарта отмечается:

«В настоящем документе представлены рекомендации по управлению рисками и противодействию угрозам, возникающим на различных этапах жизненного цикла больших данных и обусловленным их специфическими характеристиками (объем, скорость, многообразие, изменчивость, непостоянство, достоверность, обоснованность и ценность), - в том числе при использовании больших данных для проектирования и внедрения систем искусственного интеллекта (ИИ).

Данный документ может помочь организациям сформировать или усовершенствовать их механизмы обеспечения безопасности и защиты персональных данных для больших данных, в том числе в случае их использования в процессе разработки и эксплуатации систем ИИ. Документ применим в любых организациях, разрабатывающим или использующим системы больших данных, независимо от их типа, размера или сферы деятельности.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Обзор
5. Введение в большие данные
6. Угрозы для безопасности и защиты персональных данных и соответствующие меры контроля и управления для больших данных
7. Процесс менеджмента рисков, связанных с большими данными
Приложение A: Сопоставление характеристик больших данных с мерами обеспечения безопасности и защиты персональных данных
Приложение B: Варианты использования
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/88970.html 
https://www.iso.org/obp/ui/en/#!iso:std:88970:en 


ИСО и МЭК: Завершается подготовка очередной, третьей редакции стандарта ISO/IEC FDIS 27014 «Стратегическое управление информационной безопасностью»

В начале июня 2026 года сайт Международной организации по стандартизации (ИСО) сообщил о переходе на финальную стадию утверждения работы над новой редакцией стандарта ISO/IEC FDIS 27014 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни – Стратегическое управление информационной безопасностью» (Information security, cybersecurity and privacy protection - Governance of information security) объёмом 13 страниц основного текста, см. https://www.iso.org/standard/94270.html . Документ заменит действующую версию ISO/IEC 27014:2020 (в поправками, внесёнными в 2022 году; о нём также см. пост на блоге http://rusrim.blogspot.com/2021/01/isoiec-27014.html ).

Над документом работает технический подкомитет ISO/IEC JTC1/SC27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection).

Стандарт ИСО/МЭК разработан на основе документа Международного союза электросвязи (МСЭ – International Telecommunications Union, ITU) – Рекомендации МСЭ-Т X.1054 (04/2021) «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни (персональных данных) – Стратегическое управление информационной безопасностью» (Recommendation ITU-T X.1054, Information security, cybersecurity and privacy protection - Governance of information security, самоназвание МСЭ  на русском языке: «Информационная безопасность, кибербезопасность и защита конфиденциальности – Общий процесс управления информационной безопасностью»), см. https://www.itu.int/ITU-T/recommendations/rec.aspx?rec=14248&lang=en (на английском языке) и https://www.itu.int/ITU-T/recommendations/rec.aspx?rec=14248&lang=ru (на русском языке).


Этот документ свободно доступен по адресам:
Во вводной части стандарта ИСО/МЭК отмечается:

«Настоящий документ содержит рекомендации относительно понятий, концепций, целей и процессов стратегического управления информационной безопасностью, с помощью которых организации могут оценивать, направлять вести мониторинг и информировать внутри себя о процессах, связанные с информационной безопасностью.

Целевой аудиторией данного документа являются:
  • орган стратегического управления и высшее руководство;

  • лица, ответственных за оценку, направление и мониторинг системы менеджмента информационной безопасности (СМИБ), основанной на стандарте ISO/IEC 27001;

  • лица, ответственных менеджмент информационной безопасности, осуществляемый за пределами области действия СМИБ, основанной на ISO/IEC 27001, но в рамках стратегического управления.
Настоящий документ применим в организациях любого типа и размера.

Все упоминания СМИБ (ISMS) в данном документе относятся к СМИБ, основанной на стандарте ISO/IEC 27001.

В документе основное внимание уделяется трем типам организации функционирования СМИБ, которые описаны в Приложении B. Тем не менее, данный документ может применяться и в отношении иных типов организации функционирования СМИБ.»

Содержание документа (в соответствии с англоязычной версией Рекомендации ITU-T X.1054 (04/2021):

Предисловие
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Использование и структура настоящей Рекомендации (Международного стандарта)
6. Стандарты стратегического и оперативного управления
7. Стратегическое управление организацией и стратегическое управление информационной безопасностью
8. Требования органа стратегического управления к системе менеджмента информационной безопасности (СМИБ – Information Security Management System, ISMS)
Приложение A: Взаимосвязь стратегического управления информационной безопасностью и стратегического управления ИТ
Приложение B: Типы организации функционирования СМИБ
Приложение C: Примеры вариантов информирования
Библиография

Источник: сайт ИСО / сайт МСЭ
https://www.iso.org/standard/94270.html 
https://www.itu.int/ITU-T/recommendations/rec.aspx?rec=14248&lang=en 
https://www.itu.int/ITU-T/recommendations/rec.aspx?rec=14248&lang=ru


среда, 1 июля 2026 г.

Внедрение российских ИИ-сервисов в работу всех структурных подразделений Аппарата Правительства России

Я уже рассказывала на блоге о том, что в Аппарате Правительства РФ запущен эксперимент по применению ИИ, см. https://rusrim.blogspot.com/2026/04/blog-post_08.html

16 июня на сайте Правительства РФ была размещена новость о том, что тестирование российских ИИ-сервисов на площадке Аппарата Правительства России успешно завершено. По итогам пилотного проекта принято решение о целесообразности внедрения российских ИИ-сервисов в работу всех его структурных подразделений. Реализация проекта осуществляется под кураторством Заместителя Председателя Правительства – Руководителя Аппарата Правительства Дмитрия Григоренко.

Российские решения тестировались в восьми подразделениях Аппарата Правительства на протяжении полугода. ИИ, в частности, помогал:

  • формировать краткие справки; 

  • сравнивать версии документов;

  • составлять протоколы совещаний. 

В новости отмечается, что алгоритмы также были задействованы в решении рутинных задач. При этом во всех сценариях ИИ применялся в качестве технического ассистента, а финальное решение оставалось за ответственным сотрудником.

Для защищённой работы с ИИ-сервисами была выстроена особая двухконтурная архитектура с размещением серверов на территории Дома Правительства. В изолированном служебном контуре велась работа с внутренними данными, в интернет-контуре – с открытыми источниками. Участникам пилотного проекта также была доступна база типовых сценариев применения ИИ и более 150 заранее заготовленных промптов.

В числе решений, успешно прошедших тестирование, – продукты «Сбера» и «Яндекса», включая «ГигаЧат», «Нейроюриста» и «Алису AI». Более 80% участников пилотного проекта сообщили об активном использовании перечисленных решений.

«Ключевая цель в том, чтобы освободить специалистов от рутинных операций, например от подготовки справок, чтобы они могли сосредоточиться на сутевых вопросах. Важно понимать: искусственный интеллект не пишет законопроекты и не принимает государственные решения. Он не заменяет человека и не конкурирует с ним. ИИ - это лишь инструмент и помощник госслужащего», – отметил Дмитрий Григоренко.

Мой комментарий: Переход от эксперимента к решению о тиражировании на все структуры Правительства говорит о том, что проект признан успешным.

Принципиально важным итогом пилотного проекта стало не столько само внедрение нейросетей, сколько чёткое позиционирование ИИ как «младшего помощника». 

Отмечу, что техническая архитектура изначально учитывала специфику работы с конфиденциальными данными. Для защищённого функционирования ИИ-сервисов была выстроена двухконтурная система:

  • Изолированный служебный контур - использовался исключительно для работы с внутренними данными Правительства;

  • Интернет-контур - применялся для обращения к открытым источникам информации.

Это решение закрывает главную «болевую точку» внедрения облачных генеративных моделей в госорганах - угрозу утечки государственной тайны и конфиденциальной информации. Особого внимания заслуживает тот факт, что серверы были физически размещены на территории Дома Правительства. 

Источник: сайт Правительства РФ
http://government.ru/news/59040/ 


суббота, 27 июня 2026 г.

ИСО и МЭК: Опубликованы новые редакции стандартов серии ISO/IEC 15408:2026 «Критерии оценки безопасности информационных технологий»

На сайте Международной организации по стандартизации (ИСО) сообщил, что в конце мая – начале июня 2026 года были публикованы новые редакции частей стандарта ISO/IEC 15408:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий» (Information security, cybersecurity and privacy protection - Evaluation criteria for IT security).

Стандарт разработан и поддерживается подкомитетом SC 27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection) Объединённого технического комитета Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК) JTC1 «Информационные технологии».

Стандарт бесплатно доступен через магазин сайта ИСО, для использования которого нужно пройти регистрацию на этом сайте.

О работе над новой редакцией я уже рассказывала здесь: http://rusrim.blogspot.com/2024/10/isoiec-dis-15408.html . Новые документы 5-й редакции заменили документы 4-й редакции, опубликованные в 2022 году (о них см. мой пост http://rusrim.blogspot.com/2024/03/isoiec-15408-1.html ).

Стандарт ISO/IEC 15408:2026 состоит из следующих 5 частей:

ISO/IEC 15408-1:2026
«Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 1: Введение и общая модель» (Information security, cybersecurity and privacy protection - Evaluation criteria for IT security - Part 1: Introduction and general model) объёмом 150 страниц, см. https://www.iso.org/standard/15408-1 и https://www.iso.org/obp/ui/en/#!iso:std:88134:en .

В России данный документ адаптирован как ГОСТ Р ИСО/МЭК 15408-1-2012 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель», см. https://protect.gost.ru/gost/details/d8d02856-0bd5-43fd-a01e-aa99ea361702 

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает общие понятия и принципы оценки безопасности информационных технологий (ИТ). Он специфицирует общую модель оценки, представленную в данном документе, которая в целом предназначена для использования в качестве основы при оценке характеристик безопасности ИТ-продуктов.

Данный документ содержит обзор всех частей стандарта ISO/IEC 15408. Он описывает части стандарта ISO/IEC 15408, а именно:
  • определяет термины и сокращения, используемые во всех частях стандарта; вводит ключевое понятие объекта оценки (Target of Evaluation, TOE); 

  • описывает контекст оценки; и 

  • описывает аудиторию, которой адресованы критерии оценки. 
Кроме того, данный документ вводит основные понятия и концепции безопасности, необходимые для оценки ИТ-продуктов.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Обзор
6. Общая модель
7. Специфицирование требований по безопасности.
8. Компоненты безопасности
9. Пакеты
10. Профили защиты
11. Модульная структура требований
12. Целевые показатели безопасности (Security Target, ST)
13. Оценка и её результаты
14. Формирование уверенности
Приложения
Библиография

ISO/IEC 15408-2:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 2:  Функциональные компоненты безопасности» (Information security, cybersecurity and privacy protection - Evaluation criteria for IT security - Part 2: Security functional components) объёмом 260 страниц, см. https://www.iso.org/standard/15408-2 и https://www.iso.org/obp/ui/en/#!iso:std:88135:en .

В России данный документ адаптирован как ГОСТ Р ИСО/МЭК 15408-2-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности», см. https://protect.gost.ru/gost/details/202e8605-326e-4417-a979-abf7a2878a52 

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает требования к требуемой структуре и к контенту функциональных компонентов безопасности для использования в ходе оценки безопасности. Он включает каталог функциональных компонентов, соответствующий общим для многих ИТ-продуктов функциональным требованиям по безопасности.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Сокращения
5. Обзор
6. Парадигма функциональных требований
7. Функциональные компоненты безопасности
8. Класс FAU: Аудит безопасности
9. Класс FCO: Связь
10. Класс FCS: Криптографическая поддержка
11. Класс FDP: Защита данных пользователя
12. Класс FIA: Идентификация и аутентификация
13. Класс FMT: Управление безопасностью
14. Класс FPR: Защита персональных данных
15. Класс FPT: Защита функциональных возможностей обеспечения безопасности объекта оценки
16. Класс FRU: Использование ресурсов
17. Класс FTA: Доступ к объекту оценки
18. Класс FTP: Доверенные маршруты / каналы
Приложения
Библиография

ISO/IEC 15408-3:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 3: Компоненты обеспечения уверенности в безопасности» (Information security, cybersecurity and privacy protection - Evaluation criteria for IT security - Part 3: Security assurance components) объёмом 190 страниц, см. https://www.iso.org/standard/15408-3 и https://www.iso.org/obp/ui/en/#!iso:std:88136:en .

В России данный документ адаптирован как ГОСТ Р ИСО/МЭК 15408-3-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности», см. https://protect.gost.ru/gost/details/5abff96a-179f-4819-8e30-9f8efdf4311e 

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает требования по обеспечению уверенности для частей стандарта ISO/IEC 15408. Он включает в себя отдельные компоненты обеспечения уверенности, из которых формируются уровни обеспечения уверенности и другие пакеты, описанные в ISO/IEC 15408-5, а также критерии оценки профилей защиты (PP), их конфигураций и модулей, и целевых показателей безопасности (ST).»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обзор
5. Парадигма обеспечения уверенности
6. Компоненты обеспечения уверенности в безопасности
7. Класс APE: Оценка профиля защиты
8. Класс ACE: Оценка конфигурации профиля защиты
9. Класс ASE: Оценка целевого показателя безопасности
10. Класс ADV: Разработка
11. Класс AGD: Руководства
12. Класс ALC: Поддержка жизненного цикла
13. Класс ATE: Тестирование
14. Класс AVA: Оценка уязвимостей
15. Класс ACO: Композиция
Приложения
Библиография

ISO/IEC 15408-4:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 4: Концепция спецификации методов и мероприятий оценки»  (Information security, cybersecurity and privacy protection — Evaluation criteria for IT security - Part 4: Framework for the specification of evaluation methods and activities) объёмом 24 страницы, см. https://www.iso.org/standard/15408-4 и https://www.iso.org/obp/ui/en/#!iso:std:88138:en .

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает требования и описывает стандартизированную концепцию для специфицирования объективных, повторяемых и воспроизводимых методов оценки и оценочных действий.

В данном документе не устанавливается, как оценивать, внедрять или поддерживать методы и мероприятия по оценке. Эти аспекты являются прерогативой тех, кто разрабатывает методы и мероприятия по оценке для своей конкретной области интересов.»

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины, определения и сокращения
4. Общая модель методов оценки и оценочной деятельности
5. Структура метода оценки
6. Структура оценочной деятельности
Библиография

ISO/IEC 15408-5:2026 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Критерии оценки безопасности информационных технологий - Часть 5: Предопределенные пакеты требований по безопасности» (Information security, cybersecurity and privacy protection — Evaluation criteria for IT security - Part 5: Pre-defined packages of security requirements) объёмом 36 страниц, см. https://www.iso.org/standard/15408-5 и https://www.iso.org/obp/ui/en/#!iso:std:88140:en .

Во вводной части стандарта отмечается:

«В настоящем документе представлены пакеты для обеспечения уверенности в безопасности и функциональные требования безопасности, которые, как предполагается, будут полезны для поддержки типичного применения заинтересованными сторонами.

В число пользователей данного документа могут входить потребители, разработчики и эксперты по оценке безопасных ИТ-продуктов».

Содержание документа следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Уровни обеспечении уверенности при оценке (Evaluation assurance levels, EAL)
5. Составные пакеты для обеспечения уверенности (Composed assurance packages, CAP)
6. Составные пакеты продуктов (Composite product packages, COMP)
7. Обеспечение уверенности в профилях защиты (Protection profile assurances, PPA)
8. Уверенность в целевых показателях безопасности (Security target assurances, STA)

Источник: сайт ИСО
https://www.iso.org/standard/15408-1 
https://www.iso.org/obp/ui/en/#!iso:std:88134:en 
https://www.iso.org/standard/15408-2 
https://www.iso.org/obp/ui/en/#!iso:std:88135:en 
https://www.iso.org/standard/15408-3 
https://www.iso.org/obp/ui/en/#!iso:std:88136:en 
https://www.iso.org/standard/15408-4 
https://www.iso.org/obp/ui/en/#!iso:std:88138:en 
https://www.iso.org/standard/15408-5 
https://www.iso.org/obp/ui/en/#!iso:std:88140:en 

пятница, 26 июня 2026 г.

Умерла ли деидентификация данных? - Почему связанный с ИИ риск для защиты ПДн заключается не в том, чему ИИ обучается, а в том, что способен выяснить

Данная заметка канадского профессора права Майкла Гейста (Michael Geist – на фото) была опубликована на его блоге 21 апреля 2026 года.

В 1997 году аспирантка Массачусетского технологического института (MIT) Латанья Суини (Latanya Sweeney) потрясла сообщество специалистов по защите персональных данных (ПДн), сопоставив общедоступные списки избирателей с очищенными от имён и адресов больничными документами, с целью идентифицировать анонимизированную историю болезни тогдашнего губернатора Массачусетса ( https://dataprivacylab.org/projects/identifiability/ ). Три года спустя, развивая полученные результаты, она продемонстрировав, что 87% населения США можно однозначно идентифицировать, используя всего три параметра: почтовый индекс, дату рождения и пол ( https://dataprivacylab.org/projects/identifiability/paper1.pdf ).

В моей статье в издании Globe and Mail ( https://www.theglobeandmail.com/opinion/article-the-privacy-threat-that-ai-poses-isnt-what-it-learns-its-what-it/#comments ) я отмечал, что работа г-жи Суини повлияла на мировые концепции защиты персональных данных, которые отреагировали посредством разработки стандартов деидентификации, призванными смягчить риски путем удаления очевидных идентификаторов, применения статистических тестов и категоризации полученных данных как «безопасных для использования». Действительно, основной принцип современного нормативно-правового регулирования обеспечения неприкосновенности частной жизни и защиты ПДн основан на предпосылке, что деидентифицированные данные могут использоваться, раскрываться и коммерциализироваться без ущерба для неприкосновенности частной жизни отдельных лиц.


«Алгоритм Вас поймает», автор: Дункан С., https://flic.kr/p/2kzyYQ7  (CC BY-NC 2.0)

Искусственный интеллект разрушил это предположение. Системы ИИ, оснащенные возможностями поиска в реальном времени и мощными вычислительными возможностями для логического вывода, теперь могут за минуты сделать то, на что раньше у опытных исследователей уходили дни. Исследование, проведенное в феврале в Федеральном институте технологий в Цюрихе (Швейцария - ETH Zurich) продемонстрировало, что агенты ИИ способны сопоставлять анонимизированные онлайн-аккаунты с реальными физическими личностями с точностью до 90%, воспроизводя за минуты то, на что опытному следователю-человеку потребовались бы многие часы ( https://arxiv.org/pdf/2602.16800 ).  То, что г-жа Суини выявила как уязвимость, всё чаще становится реальностью оперативной деятельности для любого, у кого есть подключение к интернету и ИИ-чатбот.

Это крайне важно для Канады. Министр по вопросам ИИ Эван Соломон (Evan Solomon) пообещал обновить национальную стратегию в области ИИ, которая включает в себя модернизированные правила защиты персональных данных ( https://globalnews.ca/news/11649168/ai-strategy-privacy-commissioner-canadians-solomon/ ). Хотя соблазнительно попытаться решить проблему за счёт использованию усиленных мер защиты защиты, которые обсуждаются уже много лет, нужно понимать, ИИ меняет дискуссию о защите ПДн таким образом, что дальнейшее продвижение вперёд становится куда сложнее, чем простое возобновление прежних усилий по проведению реформ. Для правильного решения этой задачи необходимо учитывать обе стороны «уравнения ИИ»: что поступает на вход и что получается на выходе.

Что касается входных данных, то наблюдается заметный глобальный сдвиг в сторону более либерального, более разрешительного отношения к используемым для обучения ИИ персональным данным:

Направление перемен очевидно: ведущие мировые юрисдикции смягчают своё нормативно-правовое регулирование обработки ПДн, чтобы способствовать развитию ИИ. Канада также столкнётся с давлением, вынуждающим последовать их примеру.

Проблеме защиты ПДн, связанной с выходными данными ИИ, уделялось гораздо меньше внимания, - однако она в конечном итоге может оказаться более значимой. В данном случае обеспокоенность связана не с тем, какие персональные данные поступают в системы ИИ, а с тем, какие персональные данные появляются на выходе. Современные системы ИИ могут получать доступ к общедоступным данным из множества источников, комбинировать по отдельности безвредные фрагменты и делать выводы, позволяющие повторно идентифицировать физических лиц на основе информации, которая никогда не предназначалась быть «персональными данными».

Рассмотрим, что это означает для концепции деидентификации (обезличивания) данных, лежащей в основе реформы канадского законодательства о защите ПДн. В более ранних проектах предлагалось запретить организациям повторно идентифицировать обезличенные данные ( https://lop.parl.ca/sites/PublicWebsite/default/en_CA/ResearchPublications/LegislativeSummaries/441C27E ). Однако этот запрет касался преднамеренных действий по повторной идентификации. Он не предвидел мир, в котором система ИИ восстанавливает связь с физическим лицом на основе разбросанных по открытому интернету фрагментов в рамках выполнения обычного запроса. Правовая проверка возможности использования данных для идентификации личности предполагала относительно стабильную технологическую среду. ИИ делает тривиально простым то, что когда-то было немыслимым, - повторная идентификация оказывается всего лишь структурным побочным продуктом работы ИИ.

Выработка канадского ответа может потребовать различного подхода к обеим сторонам «уравнения ИИ». Более либеральный подход к входным данным для обучения, основанный на общеприменимых ограничениях и значимой прозрачности, мог бы помочь Канаде оставаться конкурентоспособной, не отказываясь при этом от своих основных обязательств. Однако такая гибкость в отношении входных данных должна сочетаться с действительно инновационными подходами к предотвращению и устранению вреда, причиняемого результатами работы ИИ. Это означает переход от запретов на преднамеренную повторную идентификацию к инструментам нормативно-правового регулирования, которые учитывают структурную способность систем ИИ восстанавливать ПДн из неперсональных данных. Меры подотчетности, аудит результатов логического вывода и ограничения на агрегирование и раскрытие выведенных личных профилей должны стать частью нормативно-правового ландшафта.

Сообщество специалистов по защите ПДн и принимающие политические решения лица медленно осознают этот сдвиг, фокусируя внимание в основном на том, как ПДн попадают в системы ИИ. Но если хотеть, чтобы стратегия Канады в области ИИ и реформа в сфере защиты ПДн соответствовали требованиям времени, то нужно, чтобы они признали более суровые истины: что деидентификация, в том виде, в котором мы её понимали десятилетиями, может уже больше не работать, и что наши дискуссии о защите ПДн должны радикально измениться.

Майкл Гейст (Michael Geist)

Источник: блог Майкла Гейста
https://www.michaelgeist.ca/2026/04/is-data-de-identification-dead-why-the-ai-privacy-risk-isnt-what-it-learns-but-what-it-figures-out/ 

воскресенье, 21 июня 2026 г.

ИСО и МЭК: Продолжается работа над новой редакцией стандарта ISO/IEC DIS 27555 «Руководство по уничтожению персональных данных»

Как сообщил сайт Международной организации по стандартизации (ИСО), в конце мая началось публичное обсуждение повой, второй редакции стандарта ISO/IEC DIS 27555 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни - Руководство по уничтожению персональных данных» (Information security, cybersecurity and privacy protection - Guidelines on personally identifiable information deletion, см. https://www.iso.org/standard/92950.html и https://www.iso.org/obp/ui/en/#!iso:std:92950:en ) , которое продлится до конца июля 2026 года.

Над документом работает технический подкомитет SC 27 «Информационная безопасность, кибербезопасность и защита неприкосновенности частной жизни» (Information security, cybersecurity and privacy protection) Объединённого технического комитета Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК) JTC1 «Информационные технологии». Он заменит первую редакцию 2021 года, о которой см. мой пост http://rusrim.blogspot.com/2021/11/isoiec-275552021.html .

Первоначально стандарт был подготовлен на основе немецкого стандарта DIN 66398:2016-05 «Руководство по разработке политики установления сроков хранения и уничтожения персональных данных» (Leitlinie zur Entwicklung eines Löschkonzepts mit Ableitung von Löschfristen für personenbezogene Daten, см. https://www.beuth.de/de/norm/din-66398/249218525 ), о котором я рассказывала здесь: http://rusrim.blogspot.com/search?q=27555 .

Во вводной части документа отмечается следующее:

«Многие функциональные процессы и ИТ-приложения используют персональные данные (personally identifiable information, PII), на которые распространяются различные законодательно-нормативные и иные обязательные требования, касающиеся обеспечения неприкосновенности частной жизни. В этой связи организациям необходимо обеспечить, чтобы персональные данные не хранились дольше, чем это необходимо, и чтобы она удалялись в надлежащее время. Это может потребовать от организаций соблюдения прав субъектов персональных данных, таких, как право добиваться их уничтожения («право быть забытым»). Стандарт ISO/IEC 29100 определяет для персональных данных принципы «минимизации данных» и «ограничения использования, хранения и раскрытия», соблюдение которых может быть обеспечено с использованием уничтожения в качестве меры безопасности.

Уничтожение персональных данных требует набора тщательно разработанных, четких и легко понимаемых правил уничтожения, учитывающих соответствующие сроки хранения, которые удовлетворяют требованиям множества заинтересованных сторон. Эти правила также должны соответствовать требованиям, вытекающим из сводов практики и других стандартов. Механизмы уничтожения должны быть корректно реализованы и надлежащим образом эксплуатироваться. Чтобы обеспечить соответствующее законодательно-нормативным требованиям уничтожение персональных данных, оператору персональных данных необходимо разработать политики и процедуры уничтожения, включающие набор правил и устанавливающие ответственность за соответствующие процессы. Шансы на успех разработки и реализации этих политик и процессов могут быть увеличены, если оператор персональных данных будет использовать общепризнанный подход к их разработке и внедрению.

В настоящем документе предлагается концепция разработки и реализации политик и процедур уничтожения персональных данных, которая может быть внедрена в организации. Данная концепция обеспечивает согласованное уничтожение персональных данных в рамках организации, включая уничтожение и приостановление обработки ПДн по индивидуальным запросам.

… В настоящем документе содержатся рекомендации по разработке и реализации политик и процедур уничтожения персональных данных, в организациях, описывающие:

  • гармонизированную терминологию в области уничтожения персональных данных,

  • подход, обеспечивающий эффективное установление правил уничтожения,

  • необходимую документацию, и

  • достаточно общее определение ролей, обязанностей и процессов.

Настоящий документ предназначен для использования организациями, в которых хранятся или обрабатываются персональные данные. В нём не рассматриваются:

  • специфические правовые положения, установленные национальным законодательством или контрактами,

  • специфические правила уничтожения для определенных типов персональных данных, которые определяются осуществляющими обработку персональных данных операторами персональных данных;

  • механизмы уничтожения,

  • надёжность, безопасность и уместность механизмов уничтожения,

  • конкретные методы деидентификации (обезличивания) данных.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Обозначения и сокращения
5. Концепция уничтожения
6. Типы (clusters) персональных данных
7.  Установление сроков хранения / уничтожения (deletion periods)
8. Классификация указаний по срокам хранения / уничтожения данных (deletion classes)
9. Требования к исполнению правил уничтожения
10. Ответственность
Библиография

Источники: сайт ИСО / сайт BSI
https://www.iso.org/standard/92950.html
https://standardsdevelopment.bsigroup.com/projects/2025-03287