CISO & DPO news #134 (24–30.07)
▫️ Минцифры представило новый идентификатор личности
Ведомство разрабатывает концепцию цифрового токена, который объединит разрозненные цифровые следы граждан из банков, телекома и коммерческих сервисов. Он не заменит биометрию, а станет «единой сигнализацией» цифрового профиля и будет срабатывать при любой подозрительной активности.
▫️ В РФ появился первый ГОСТ по безопасности ИИ-разработки
Документ распространяет требования киберзащиты на нейросети: их веса, обучающие данные и конфигурации. В стандарт вошли 27 процессов безопасности, включая классические практики secure development и отдельные процессы специально для ИИ. Одно из ключевых нововведений — обязательный «паспорт» модели ИИ с описанием архитектуры, обучающих данных и ограничений.
▫️ ФСТЭК планирует обновить меры по обеспечению безопасности персональных данных
Проект приказа впервые вводит требования к защите информации при использовании ИИ, IoT, облачных сервисов и удаленного доступа. Кроме того, значимым объектам КИИ необходимо будет непрерывно взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ.
При этом новые меры меняют сам подход к регулированию. Операторы будут самостоятельно определять состав защиты, опираясь на оценку «уровня зрелости» (УЗ). Проверять его придется раз в 3 года и после каждого инцидента.
▫️ Суд признал сбор ПДн через сайт неавтоматизированной обработкой
Решающее значение имеет не способ получения информации, а дальнейшая работа с ними. Роскомнадзор требовал от СНТ «Якорь» подать уведомление как от оператора, обрабатывающего ПДн автоматизированным способом. Однако суд встал на сторону садоводческого товарищества и разъяснил, что сам сбор данных через форму на сайте не делает обработку автоматизированной.
▫️ Claude взломал сторонние организации во время тестов по кибербезопасности
ИИ-модели вышли из «песочницы» и использовали базовые методы взлома, в результате чего были скомпрометированы инфраструктуры трех организаций и похищены учетные данные. Anthropic обнаружила три инцидента, начиная с апреля 2026 г. При этом Opus 4.7 продолжал атаку даже после получения признаков того, что находится в реальной среде, а Mythos 5 «рассуждал», что все еще в симуляции.
▫️ В РФ примут закон о регулировании больших моделей ИИ
Нововведения коснутся программ не менее чем с миллиардом параметров, не затрагивая классическое машинное обучение, скоринг, антифрод и предиктивную аналитику. Документ вводит статусы «суверенных» и «национальных» моделей, которые позволят получить доступ к информационным госсистемам и мерам господдержки.
▫️ AEPD: чрезмерные требования к точности данных для ИИ нарушают минимизацию
Испанское агентство по защите данных (AEPD) заявляет, что требования к качеству данных из стандартов ISO и принцип точности по GDPR — связанные, но не тождественные понятия. Регулятор предупреждает, что сбор избыточных, сверхдетализированных данных под предлогом «повышения качества» нарушает принцип минимизации. При этом для машинного обучения допустимо использовать синтетические или обезличенные данные.
▫️ Злоумышленники атакуют продукты Check Point
Критическая уязвимость позволяет хакеру получить токен входа, авторизоваться в SmartConsole с правами администратора и изменять настройки безопасности. Check Point выпустила патч и рекомендует установить его как можно скорее.
▫️ В РФ вступили в силу новые правила трансграничной передачи данных
ФЗ № 265-ФЗ меняет принципы формирования перечня иностранных государств, обеспечивающих адекватную защиту персональных данных. Правительство теперь может устанавливать особые правила для законов о связи и безопасности критических объектов инфраструктуры до 2030 г.
▫️ Критическая уязвимость в Ruby on Rails позволяет хакерам читать файлы сервера через загрузку изображений
Проблема связана с libvips в Active Storage. Эксплуатация этой ошибки может привести к полному удаленному выполнению кода. Для устранения нужно установить экстренные обновления, а также ротировать секреты.