Почему бизнесу пора перестать воспринимать комплаенс как формальность
В 2025 году российские регуляторы в сфере информационной безопасности окончательно отказались от формального подхода к защите персональных данных. Наличие политики и комплекта документов больше не считается достаточным доказательством зрелости компании. Главным критерием становится реальный контроль над данными и способность доказать, что компания понимает и управляет своими информационными рисками.
Закон всё больше превращается в инструмент управления рисками, а не в набор бумажных требований. Регуляторам важно не просто наличие документов, а понимание компанией собственного цифрового контура и фактическая защищённость данных.
Для бизнеса это означает, что персональные данные переходят в разряд полноценных управляемых ресурсов наравне с финансами и оборудованием. Компаниям придётся выстраивать реальную систему контроля, а не ограничиваться формальным комплаенсом.
ФСТЭК России продолжает ужесточать подход: приказ № 117 обновил требования к защите информации в государственных системах и для организаций, работающих с госсектором. Среди ключевых нововведений — усиленный контроль привилегированных пользователей, ужесточение управления доступами, защита каналов взаимодействия и обязательное подтверждение эффективности средств защиты. Документ вступил в силу 1 марта 2026 года.
