个人数据信息系统中个人数据处理保护要求关键变化分析

俄罗斯联邦技术和出口管制局 (FSTEC) 提交了一份“关于批准组织和技术措施的组成和内容,以确保个人数据在个人数据信息系统处理过程中的安全”的命令草案供公众讨论。该命令草案将取代俄罗斯 FSTEC 2013 年 2 月 18 日发布的第 21 号“关于批准组织和技术措施的组成和内容,以确保个人数据在个人数据信息系统处理过程中的安全”的现行命令。俄罗斯FSTEC第21号令十多年来一直是个人数据保护领域的主要文件,要求考虑当前新的威胁、开发技术和改进信息安全风险管理流程。该命令草案预计生效日期为2026年9月1日,因此现在值得关注。该命令不仅做出了改变,而且从根本上修改了个人数据信息系统(PDI)中个人数据的保护方法。该命令草案的主要创新点将涉及:确定确保个人数据安全所需措施的范围;扩大保护个人数据的措施范围;明确有效性评估程序的要求。本文对于负责组织个人数据处理和保护的数据保护官员、律师、信息安全专家、IT 架构师和经理很有用。下面详细讨论关键创新

来源:乌拉尔安全系统中心新闻频道

俄罗斯联邦技术和出口管制局发布了一项命令草案,供公众讨论,“关于批准在个人信息信息系统处理个人数据时确保个人数据安全的组织和技术措施的组成和内容”。

该命令草案将取代现行有效的俄罗斯联邦技术和出口管制局2013年2月18日第21号命令“关于批准在个人信息信息系统处理个人数据时确保个人数据安全的组织和技术措施的组成和内容”。俄罗斯联邦技术和出口管制局第21号命令十多年来一直是个人数据保护领域的主要文件,需要考虑新的现实威胁、技术发展以及信息安全风险管理流程的改进。

该命令草案计划的生效日期为2026年9月1日,因此现在就应该关注它。该命令不仅仅是做出修改,而是从根本上重新审视了在个人数据信息系统中保护个人数据的方法。

该命令草案的主要创新将涉及:

  • 确定确保个人数据安全所需的活动组成;
  • 扩大个人数据保护措施的组成;
  • 明确有效性评估程序的要求。
  • 本文将对数据保护官、律师、信息安全专家、IT架构师以及负责组织个人数据处理和保护的负责人有所帮助。下文详细分析了命令草案的关键创新,并给出了实施建议。

    适用范围

    该命令草案适用于个人数据运营商或根据运营商指示处理个人数据的个人所拥有的所有个人数据信息系统。在主体构成方面没有变化,这确保了要求的连续性。

    同时,对根据个人数据运营商指示进行处理的个人在确保个人数据安全方面所施加的技术要求将大幅细化。这将要求个人数据运营商在承包方组织中实施端到端的防护控制工具。

    制定威胁模型的决定

    根据2006年7月27日第152-FZ号联邦法律《个人数据法》第19条第2款,确定个人数据信息系统中个人数据安全威胁是一项强制性要求。新的命令草案规定,由个人数据运营商在创建个人数据信息系统时自行决定是否需要制定个人数据安全威胁模型。同时,确定个人数据安全现实威胁应由运营商或根据运营商指示处理个人数据的个人进行。在确定个人数据安全现实威胁时,需要考虑以下因素:

  • 个人数据信息系统的架构;
  • 所采用的信息技术;
  • 个人数据信息系统的运行特点。
  • 换句话说,个人数据运营商可以根据行业监管机构的建议或其他适用法规制定威胁模型或形成现实威胁清单。

    如果决定制定威胁模型,则必须使用俄罗斯联邦技术和出口管制局批准的方法文件。当前的一个实际例子是“信息安全威胁评估方法”方法文件。

    我们注意到,如果确定与软件中存在缺陷相关的第1类和第2类个人数据安全现实威胁,根据俄罗斯联邦政府2012年11月1日第1119号决议《关于批准在个人信息信息系统处理个人数据时保护个人数据的要求》,命令草案要求个人数据运营商实施以下措施:

    GOST R 56939-2024标准规定了安全软件开发过程的要求,包括威胁建模、代码分析和漏洞管理。自行开发软件的运营商必须实施这些流程。在引入承包商时,有必要将相应要求纳入合同,并审计其开发流程。

    确定个人数据保护要求程序的转型

    选择个人数据保护措施的程序正在修订中。在俄罗斯联邦技术和出口管制局第21号命令中,有确定基本措施集、调整、明确和补充的步骤,新版本拟将其转变为三个阶段。类似的方法已在俄罗斯联邦技术和出口管制局2025年4月11日第117号命令《关于批准保护国家信息系统、其他政府机构信息系统、国有单一制企业、政府机构中包含的信息的要求》中引入。

    新的形成要求程序包括以下阶段:

  • 确定基本措施。对于个人数据信息系统中已确定的个人数据安全级别,根据PP-1119决议选择基本组织和技术措施集。
  • 调整基本措施。根据具体个人数据信息系统的架构、所采用的信息技术及其运行特点,对选定的措施集进行调整。
  • 验证调整后的措施。检查调整后的措施清单是否符合个人数据安全的现实威胁和入侵者的能力。根据检查结果,可以补充和/或加强措施。
  • 我们注意到,选定的个人数据信息系统中处理的个人数据安全措施应旨在消除个人数据安全的现实威胁。

    制定个人数据保护系统的必要性

    此前,PP-1119第2条规定了通过个人数据保护系统在信息系统中处理个人数据时的安全要求。

    现在,命令草案第18条中的新规定进一步明确,在个人数据信息系统的生命周期阶段,应根据国家标准GOST R 51583-2014《信息安全。创建受保护执行的自动化系统的程序。一般要求》第5.1-5.26条的规定采取措施。

    GOST R 51583-2014的这些条款规定了在技术任务书制定阶段形成信息安全系统要求的要求,以及个人数据保护系统的开发、实施、验证和维护要求。根据GOST R 51583-2014设计个人数据保护系统需要信息安全架构领域的深入专业知识。UCSB LLC提供设计任何复杂程度的信息安全系统的服务,包括根据新命令要求和您的IT基础设施特点制定威胁模型、技术任务书和设计文档。

    重要的是,根据命令草案的要求,个人数据信息系统中处理的个人数据保护措施组成应记录在个人数据处理政策中。

    引入确保个人数据安全的活动组成

    新规定包括为确保个人数据信息系统中处理的个人数据安全而应实施的活动清单:

  • 识别和评估信息安全威胁;
  • 信息系统配置控制;
  • 漏洞管理;
  • 更新管理;
  • 在处理、存储和处理受俄罗斯联邦法律限制访问的信息时保护信息;
  • 在使用终端设备时保护信息;
  • 在使用移动设备时保护信息;
  • 在用户远程访问信息系统时保护信息;
  • 在用户无线访问信息系统时保护信息;
  • 在向用户提供信息系统的读、执行、修改、写入、删除程序和/或数据的访问权限时保护信息;
  • 信息安全监控;
  • 安全软件开发;
  • 信息系统的物理保护;
  • 在异常情况下确保信息系统的连续运行;
  • 提高用户在信息安全方面的知识和意识水平;
  • 在与承包方组织交互时保护信息;
  • 防范拒绝服务网络攻击;
  • 在使用人工智能时保护信息;
  • 确保个人数据安全的措施;
  • 对信息系统中包含的个人数据的安全级别进行控制;
  • 与国家检测、预警和消除针对俄罗斯联邦信息资源的计算机攻击后果系统持续互动。
  • 重要的是要注意,活动决定了运营商应该做什么。例如,管理漏洞、进行监控。而措施组成则决定了这些活动应在何处实施。例如,在云计算中、在使用物联网时等。

    扩大保护措施组成

    与俄罗斯联邦技术和出口管制局第21号命令相比,命令草案扩大了保护措施组成,并引入了规范在以下信息技术中使用时保护个人数据的新章节:

  • 云计算;
  • 容器环境及其编排;
  • 电子邮件服务;
  • Web技术;
  • 应用交互的程序接口;
  • 物联网。
  • 如果无法技术上实施某些选定的个人数据安全措施,并且考虑到经济可行性,可以制定旨在消除个人数据安全现实威胁的补偿措施。补偿措施的使用应在个人数据信息系统中处理的个人数据保护系统开发过程中进行论证。

    目前,命令草案中没有适用于特定安全级别的保护措施清单,也没有就个人数据信息系统中处理的个人数据安全活动的实施提供说明。同时,命令草案文本中提到了俄罗斯联邦技术和出口管制局的方法文件,需要根据这些文件选择措施组成。我们预计这部分内容将在近期内得到澄清。

    对信息安全工具的要求

    俄罗斯联邦技术和出口管制局第21号命令和命令草案在信息安全工具的使用方面包含类似的要求。根据新要求,个人数据安全措施可通过以下方式实施:

  • 经认证的信息安全工具;
  • 按规定程序通过合格评定的信息安全工具。
  • 同时,所使用的信息安全工具必须具备必要的安全功能,以保护个人数据免受现实威胁。

    此外,命令草案还规定了个人数据信息系统中处理的个人数据安全级别、信息安全工具保护类别和信任级别之间的相互关系。

    对经认证的信息安全工具的要求

    个人数据信息系统中处理的个人数据安全级别

    2

    3

    信任条件

    信息安全工具保护类别

    有效性评估和成熟度水平指标

    在个人数据信息系统中开始处理个人数据之前,运营商必须完成对已实施的个人数据安全措施有效性的评估工作。

    新规定确立了一个关键参数——“Uzi”成熟度水平指标,运营商应根据俄罗斯联邦技术和出口管制局的方法文件确定该指标。

    根据运营商指示处理个人数据的个人也需要评估其实施的个人数据保护措施的有效性。重要的是,运营商针对根据其指示处理个人数据的个人设定了成熟度水平指标的要求。

    根据命令草案的要求,评估已实施的个人数据保护措施有效性的工作需要:

  • 在个人数据信息系统中开始处理个人数据之前,以及在个人数据信息系统运行期间至少每3年一次;
  • 当发生计算机事件时,运营商或根据运营商指示处理个人数据的个人应对实施的个人数据保护措施进行有效性评估,无论此类评估是否在3年内进行过。
  • 运营商为新要求过渡做准备的建议

    1. 对个人数据信息系统进行全面审查

    记录当前在个人数据信息系统中处理个人数据领域的要求履行状态,并绘制最新的IT架构图,重点关注新系统、技术和信息安全工具的识别。

    2. 更新个人数据现实威胁清单

    如果之前确定现实威胁的工作已超过一年,或者个人数据信息系统的架构和组成发生了变化,则重新审查并更新个人数据安全现实威胁清单。

    3. 在政策中记录个人数据保护措施组成

    在个人数据处理政策中确定并记录旨在最小化个人数据现实威胁实现可能性的组织和技术保护措施组成。

    4. 制定并批准向新要求过渡的计划

    制定向命令草案新要求过渡的行动计划,并完成计划的工作。重要的是要考虑,在升级个人数据信息系统时,必须遵循GOST R 51583-2014中规定的创建受保护执行系统的程序。

    5. 更新或规范个人数据保护流程

    调整内部运营活动并规范以下方面的流程:

  • 提高用户在信息安全方面的知识和意识水平,包括模拟钓鱼攻击和至少每3年一次的知识考核;
  • 在与承包方组织交互时保护信息,并区分他们的访问权限;
  • 在使用基于人工智能的服务时保护信息;
  • 与国家检测、预警和消除计算机攻击后果系统持续互动。
  • 6. 调整软件生命周期流程

    当自行开发(或引入承包方组织)在个人数据信息系统中使用的软件时,需要确保开发过程符合国家标准GOST R 56939-2024的要求。

    7. 更新个人数据处理合同和委托书

    审查并调整运营商与第三方签订的个人数据处理委托合同。除了第152-FZ号法律第6条的要求外,还需要在处理委托中添加关于评估已实施措施有效性的要求:

  • 在根据委托实际处理个人数据开始之前;
  • 有计划地——在个人数据信息系统运行期间至少每3年一次;
  • 在信息安全事件发生后临时进行。
  • 8. 实施成熟度水平评估流程

    确定目标成熟度水平指标“U”,并在完成向新要求过渡的所有工作后,对实施的个人数据保护措施进行最终有效性评估。如果运营商将个人数据处理委托给第三方,还需要为根据委托进行处理的个人确定成熟度水平指标。

    9. 设计目标信息安全工具堆栈

    为实施新的活动组和个人数据保护措施,建议考虑部署以下类别的信息安全工具:

  • NGFW/WAF。保护Web技术、程序接口和远程访问流量过滤;
  • SIEM。收集、集中记录和持续监控信息安全事件;
  • EDR/XDR。保护用户终端和移动设备上的信息;
  • PAM。区分和控制对个人数据信息系统中具有修改、写入或删除数据和程序权限的用户访问。