Взаимодействие с регуляторами: ФСБ, Минцифры, Минздрав

Когда в одном проекте сходятся криптография, телемедицина и искусственный интеллект, ошибка в определении «своего» регулятора стоит не просто времени — она парализует бизнес. За пять лет внедрения систем автоматизации медосмотров и СКЗИ я видел, как компании теряли месяцы, подавая документы не в то ведомство, или получали предписания из-за несертифицированного шифрования там, где оно казалось формальностью. Взаимодействие с ФСБ, Минцифры и Минздравом — это не абстрактная бюрократия, а конкретный набор процедур, который можно и нужно проходить системно. Разберем карту регуляторов, актуальную на 2026 год, и выстроим алгоритм, который работает на практике.

Актуальная карта регуляторов: кто за что отвечает в 2026 году

Распределение полномочий между ведомствами в 2026 году продолжает меняться, и это не фоновая новость, а прямой фактор планирования для IT-компаний и медицинских организаций. Передача функций, реорганизация, новые сроки вступления приказов — все это формирует ландшафт, в котором придется работать ближайшие годы. Понимание текущей «карты сил» — фундамент, без которого любое взаимодействие превращается в гадание.

ФСБ России: криптография, СКЗИ и лицензирование

Федеральная служба безопасности остается ключевым регулятором в сфере криптографической защиты информации, и ее роль в 2026 году только усиливается. На практике это означает, что любое использование шифрования в коммерческих и государственных продуктах требует либо собственной лицензии ФСБ, либо применения уже сертифицированных средств от лицензированного вендора.

  • Контроль СКЗИ: ФСБ лицензирует деятельность по разработке, производству, распространению и техническому обслуживанию средств криптографической защиты информации. Без лицензии ФСБ легально использовать криптографию в продуктах невозможно — это не рекомендация, а жесткое требование, которое проверяется при внедрении на объектах.
  • Шифрование и VPN: Ведомство устанавливает требования к использованию шифрования при передаче данных и регулирует использование VPN-сервисов. На практике это выливается в обязательную сертификацию алгоритмов и протоколов, особенно в контексте защиты от утечек и контроля трафика.
  • Лицензии на ИБ: ФСБ выдает лицензии на деятельность по технической защите конфиденциальной информации для определенных категорий объектов — в первую очередь это касается работы с гостайной, но спектр шире, чем кажется на первый взгляд.
  • Сертификация: Все СКЗИ, используемые в защищенных системах, должны проходить сертификацию в ФСБ либо иметь сертификат, выданный в рамках ЕАЭС, но с обязательным учетом требований российского регулятора. Это правило часто вызывает споры при согласовании методик испытаний, но обойти его нельзя.

Важно: В мае 2026 года на фоне перехода интернета под контроль ФСБ из Минцифры ушли высокопоставленные чиновники, включая замглавы Александра Шойтова (департамент ИБ) и Евгения Хасина (департамент кибербезопасности). Это не просто кадровые перестановки — это сигнал о концентрации полномочий по информационной безопасности в руках ФСБ. Для бизнеса это означает, что апелляция к «старому порядку» согласования через Минцифры больше не работает, и нужно выстраивать прямые каналы взаимодействия с ФСБ.

Минцифры: цифровая инфраструктура, ИИ и ГИС

Министерство цифрового развития, связи и массовых коммуникаций в 2026 году переживает трансформацию, которая меняет его роль от «единого окна» по информационной безопасности к регулятору цифровой экономики и искусственного интеллекта. Это принципиальный сдвиг, который нужно учитывать при планировании проектов.

  • Регулятор ИИ: С 1 сентября 2026 года Минцифры становится единым регулятором искусственного интеллекта в России. Министерство получает 20 новых полномочий: от формирования госполитики и подготовки законов до согласования документов других ведомств и регулирования доступа к государственным данным для обучения моделей. Для разработчиков это означает обязательную регистрацию в реестре и соответствие требованиям, которые сейчас активно формируются.
  • Государственные информационные системы (ГИС): Минцифры утверждает требования к защите ГИС. С 1 марта 2026 года вступил в силу обновленный приказ ФСТЭК № 117, но Минцифры остается заказчиком и владельцем многих ГИС, определяя архитектуру и требования к взаимодействию. На практике это означает, что технические нормы задает ФСТЭК, а архитектурные и функциональные — Минцифры.
  • Обезличенные ПДн: Минцифры управляет государственной информационной системой обезличенных персональных данных. Операторы ПДн обязаны передавать обезличенные данные в эту систему по требованию ведомства, используя средства криптозащиты, сертифицированные ФСБ. Это создает прямую технологическую связку между двумя ведомствами, которую нельзя игнорировать.
  • Реорганизация: В 2026 году идет процесс реорганизации Минцифры с высвобождением 15% персонала. Часть функций департамента информационной безопасности планируется передать ФСБ и ФСТЭК, что окончательно меняет подход к «одному окну» для бизнеса по вопросам ИБ. Если раньше можно было прийти в Минцифры за комплексным решением, то теперь придется работать с несколькими ведомствами параллельно.

Минздрав: медицина, медосмотры и телемедицина

Министерство здравоохранения регулирует медицинскую деятельность в самом широком смысле, и для IT-компаний, работающих на стыке медицины и технологий, это означает необходимость соблюдения отраслевых требований, которые не всегда очевидны разработчикам.

  • Автоматизация медосмотров: Минздрав устанавливает порядок проведения обязательных предварительных и периодических медосмотров. Компании, автоматизирующие этот процесс через телемедицину, должны соблюдать требования к оформлению медицинских документов и аккредитации специалистов. На практике это означает, что программный продукт должен не просто передавать данные, а формировать юридически значимую медицинскую документацию.
  • Телемедицина: Ведомство регламентирует дистанционные консультации, выдачу рецептов и направление на осмотры. Внедрение телемедицинских решений требует соблюдения правил Минздрава и обязательного лицензирования медицинской деятельности — даже если вы только предоставляете платформу, а не оказываете услуги напрямую.
  • Лицензирование: Медицинские организации и специалисты, включая тех, кто работает в IT-системах медосмотров, должны иметь соответствующие лицензии и сертификаты, выдаваемые в соответствии с требованиями Минздрава. Это правило часто упускают из виду IT-компании, считая, что достаточно партнерства с клиникой — но регулятор смотрит на фактического исполнителя медицинской услуги.

Сравнительная таблица: зоны ответственности

Чтобы не путаться в пересекающихся полномочиях, свел ключевые зоны ответственности в таблицу. Она не исчерпывающая, но дает опорную схему для первичной классификации проекта.

Ведомство Ключевая сфера Что регулирует бизнес Лицензии/Сертификаты
ФСБ Криптография, ИБ СКЗИ, шифрование, VPN, защита гостайны Лицензия на СКЗИ, сертификат ФСБ
Минцифры Цифра, ИИ, ГИС ИИ-модели, ГИС, передача обезличенных ПДн, ГосТех Реестр ИИ, требования к ГИС
Минздрав Медицина Медосмотры, телемедицина, рецепты, аккредитация Медлицензия, сертификат специалиста
ФСТЭК Техническая ИБ Защита ПДн, КИИ, ГИС (технические нормы) Сертификат ФСТЭК, аттестат КИИ
Роскомнадзор ПДн, надзор Обработка персональных данных, уведомления Уведомление в РКН

Примечание: ФСТЭК и Роскомнадзор также являются критическими регуляторами, но в контексте темы — криптография, ИИ, медицина — фокус на ФСБ, Минцифре и Минздраве. В реальных проектах все пять ведомств часто работают в связке, и это нужно учитывать при планировании.

Как выстроить взаимодействие: пошаговый алгоритм для IT и медицины

Взаимодействие с регуляторами — это не разовая подача документов, а процесс постоянного диалога, требующий подготовки, соблюдения регламентов и учета юридических нюансов. На основе реального опыта внедрения систем автоматизации медосмотров и СКЗИ я выделил четыре этапа, которые работают независимо от конкретного ведомства.

Шаг 1. Определение зоны ответственности и типа проекта

Первый и самый критичный шаг — четкая классификация проекта. Ошибка на этом этапе ведет к подаче документов не в то ведомство, а это автоматический отказ и потеря времени. Проверено на практике: попытка согласовать криптографию через Минцифры заканчивается одинаково — возвратом документов без рассмотрения.

  • Если вы разрабатываете СКЗИ или шифрующий модуль: Ваш главный регулятор — ФСБ. Вам нужна лицензия на деятельность по разработке и производству СКЗИ. Даже если шифрование — лишь часть большого продукта, наличие криптографического ядра автоматически переводит вас в зону ответственности ФСБ.
  • Если вы внедряете ИИ-модель в медицинский продукт: Вам потребуется взаимодействие с Минцифрой для регистрации в реестре ИИ с 1 сентября 2026 года и с Минздравом для подтверждения медицинской легитимности продукта. Это два параллельных трека, которые нужно вести одновременно.
  • Если вы автоматизируете медосмотры: Ключевое ведомство — Минздрав. Вам нужна медицинская лицензия, соблюдение требований к передаче персональных данных и, с высокой вероятностью, использование СКЗИ, сертифицированных ФСБ. На практике почти все системы медосмотров обрабатывают ПДн, а значит, требования ФСБ и ФСТЭК тоже применимы.

Типовая ошибка: Попытка подать документы в Минцифру на лицензирование СКЗИ. Это приводит к немедленному отказу, так как Минцифры не имеет полномочий выдавать лицензии на криптографию. Сталкивался с этим неоднократно: компании тратят недели на подготовку пакета, а получают отказ в течение нескольких дней.

Шаг 2. Подготовка пакета документов и внутренней политики

Регуляторы требуют не только формальных документов, но и доказательств вашей компетентности. Формальный подход «собрать бумажки по списку» здесь не работает — проверяющие смотрят на содержание и логику.

  1. Разработка регламентов:
    • Для ФСБ: политики безопасности, инструкции по использованию СКЗИ, журналы учета. Важно, чтобы документы были не шаблонными, а отражали реальные процессы в компании — это проверяется при выездных проверках.
    • Для Минздрава: медицинские протоколы, инструкции для врачей, правила обработки ПДн пациентов. Здесь критично соответствие отраслевым стандартам, а не просто наличие текста.
    • Для Минцифры: описание архитектуры ИИ, данные об обучающих выборках, оценка рисков. Чем прозрачнее описание, тем быстрее проходит согласование.
  2. Сертификация специалистов:

    Проверьте, что ваши инженеры и врачи имеют сертификаты, соответствующие требованиям регуляторов. Для криптографов это сертификаты по ИБ, для медиков — аккредитация и сертификаты специалиста. Отсутствие хотя бы одного сертифицированного сотрудника может стать основанием для отказа в лицензировании.

  3. Тестирование:

    Проведите внутреннее тестирование продукта на соответствие требованиям. Для СКЗИ это проверка шифрования на соответствие ГОСТ, для медицинских систем — валидация протоколов. Лучше найти несоответствие на этапе подготовки, чем получить предписание от регулятора.

Шаг 3. Подача документов и прохождение процедур

Процедуры подачи различаются, но общий принцип — через официальные порталы или личные кабинеты. Бумажные очереди уходят в прошлое, но это не делает процесс проще: электронные системы требуют такого же внимания к форматам и комплектности.

  • ФСБ: Подача заявок на лицензирование СКЗИ осуществляется через портал Госуслуг или напрямую в территориальные органы ФСБ. Требуется предоставление образца продукта, технической документации и подтверждение наличия квалифицированных специалистов. На практике территориальные органы могут запрашивать дополнительные материалы, не указанные в базовом перечне — к этому нужно быть готовым.
  • Минцифры: Для регистрации ИИ используйте личный кабинет оператора в информационной системе Минцифры или портал Госуслуг. С 1 сентября 2026 года процедура станет единой для всех ИИ-разработчиков, поэтому рекомендую начинать подготовку документов заранее, не дожидаясь дедлайна.
  • Минздрав: Лицензирование медицинской деятельности и аккредитация специалистов проходят через региональные органы здравоохранения и портал Госуслуг. Региональный фактор здесь играет большую роль: требования могут незначительно отличаться в зависимости от субъекта Федерации.

Нюанс 2026 года: С 1 сентября 2025 года операторы ПДн обязаны передавать обезличенные данные в систему Минцифры с использованием средств криптозащиты, сертифицированных ФСБ. Это создает прямую связь между требованиями Минцифры и ФСБ: без лицензии ФСБ или использования сертифицированного СКЗИ вы не сможете выполнить требование Минцифры. На практике это означает, что проекты, ранее обходившиеся без криптографии, теперь вынуждены встраивать ее в архитектуру.

Шаг 4. Взаимодействие в процессе проверки и надзора

После подачи документов начинается этап, к которому многие оказываются не готовы: проверки и непрерывный надзор. Модель «получить лицензию и забыть» окончательно ушла в прошлое с 1 марта 2026 года.

  • Выездные проверки: ФСБ и Минздрав могут проводить выездные проверки на объектах. Будьте готовы продемонстрировать работу СКЗИ, журналы учета и медицинские документы в реальной среде, а не только в тестовом контуре. Проверяющие обращают внимание на соответствие фактических процессов заявленным регламентам.
  • Непрерывный надзор: С 1 марта 2026 года введена модель непрерывного активного надзора в соответствии с приказом ФСТЭК № 117. Организации обязаны постоянно взаимодействовать с ГосСОПКА, контролировать трафик и регулярно пересматривать модель угроз. Это означает, что после получения аттестата или сертификата работа не заканчивается — она переходит в фазу постоянного мониторинга.
  • Корректировка: Регуляторы могут запросить дополнительные документы или потребовать внести изменения в продукт. Быстрая реакция на такие запросы — не просто вежливость, а способ избежать более серьезных санкций. Рекомендую заранее выделить ответственного за взаимодействие с каждым ведомством.

Критические нюансы и ограничения взаимодействия

За пять лет работы с регуляторами я выделил несколько узких мест, которые стабильно создают проблемы бизнесу. Это не теоретические риски, а реальные ограничения, с которыми сталкиваются проекты на стыке криптографии, ИИ и медицины.

1. Реорганизация Минцифры и передача функций ФСБ

В 2026 году идет активная реорганизация Минцифры, и часть функций департамента информационной безопасности передается ФСБ и ФСТЭК. Это не слух, а подтвержденный тренд, который меняет правила игры.

  • Что это значит для бизнеса: «Единое окно» Минцифры по вопросам ИБ исчезает. Вопросы, которые ранее решались в Минцифре — требования к ГИС, нормативы по ПДн, — теперь могут требовать взаимодействия с ФСБ. Для компаний это означает необходимость выстраивать отношения с несколькими ведомствами параллельно.
  • Риск: Задержка в согласовании документов из-за перераспределения полномочий. На переходный период типична ситуация, когда одно ведомство перенаправляет запрос в другое, а четкого регламента еще нет.
  • Действие: Уточняйте в территориальных органах, к какому ведомству теперь относится ваш вопрос. Не полагайтесь на старые инструкции и схемы взаимодействия — они теряют актуальность быстрее, чем обновляются официальные регламенты.

2. Обязательное использование сертифицированных ФСБ СКЗИ для передачи данных в Минцифры

С 1 сентября 2025 года операторы ПДн должны передавать обезличенные данные в систему Минцифры только с использованием СКЗИ, сертифицированных ФСБ. Это требование, которое кардинально меняет архитектуру многих систем.

  • Ограничение: Вы не можете использовать любые шифрующие средства — только те, что имеют действующий сертификат ФСБ. SSL/TLS без сертификации ФСБ не подходит, и это часто становится неприятным открытием для команд, привыкших к стандартным протоколам.
  • Последствие: Если ваш продукт использует нелицензионное или несертифицированное шифрование, передача данных в Минцифры будет невозможна. Это приведет к штрафам и блокировке функционала, а в худшем случае — к приостановке деятельности.

3. Новые требования к ИИ с 1 сентября 2026 года

Минцифры становится единым регулятором ИИ, получая 20 новых полномочий. Это не просто формальность, а полноценный регуляторный контур, в который должны войти все разработчики.

  • Новое: Регулирование доступа к государственным данным для обучения моделей, налоговые льготы, гранты — все это теперь в зоне ответственности Минцифры.
  • Ограничение: Все ИИ-разработчики — а это около 28 тысяч IT-компаний — должны подпадать под регулирование. Исключений не предусмотрено.
  • Риск: Отсутствие регистрации в реестре ИИ до 1 сентября 2026 года может привести к запрету на использование ИИ в продуктах. Учитывая, что процедура регистрации требует подготовки описания модели и данных об обучающих выборках, откладывать на последний момент не стоит.

4. Лицензирование медосмотров и телемедицины

Минздрав требует строгого соблюдения медицинских протоколов, и автоматизация здесь не упрощает, а скорее добавляет требований.

  • Ограничение: Автоматизация медосмотров через телемедицину возможна только при наличии медицинской лицензии у организации и аккредитации у специалистов. Даже если вы только предоставляете платформу, но фактически участвуете в оказании медицинской услуги, лицензия необходима.
  • Риск: Использование IT-системы без медицинской лицензии считается незаконной медицинской деятельностью со всеми вытекающими последствиями — от штрафов до уголовной ответственности.

Типовые ошибки при взаимодействии с регуляторами

Анализ реальных кейсов, с которыми я сталкивался при внедрении систем на объектах, показывает: большинство проблем возникает не из-за злого умысла, а из-за незнания нюансов или игнорирования изменений в законодательстве. Разберем пять самых частых ошибок.

Ошибка 1: Попытка решить вопросы ИБ только через Минцифры

  • Ситуация: Компания пытается получить лицензию на СКЗИ в Минцифры, следуя устаревшей логике «единого окна».
  • Почему ошибка: Минцифры не имеет полномочий на лицензирование криптографии. Это исключительная функция ФСБ, и любые попытки обойти это правило заканчиваются отказом.
  • Решение: Подавайте заявку в ФСБ. Учитывайте, что с 2026 года часть функций ИБ Минцифры передана ФСБ, поэтому границы могут смещаться еще сильнее — уточняйте актуальную зону ответственности перед подачей.

Ошибка 2: Игнорирование требования о сертифицированном шифровании для передачи данных в Минцифры

  • Ситуация: Оператор ПДн передает обезличенные данные в систему Минцифры с использованием обычного SSL/TLS без сертификата ФСБ, считая это достаточной мерой защиты.
  • Почему ошибка: С 1 сентября 2025 года это прямо запрещено. Требуется СКЗИ, сертифицированный ФСБ, и обычные криптографические протоколы не подходят.
  • Решение: Внедрите в продукт модуль шифрования с сертификатом ФСБ. Проверьте наличие сертификата в реестре — формальное наличие «какого-то» сертификата недостаточно, он должен покрывать конкретный сценарий использования.

Ошибка 3: Задержка с регистрацией ИИ до 1 сентября 2026 года

  • Ситуация: Разработчик ИИ считает, что регистрация не обязательна или можно подождать «последнего дня», чтобы не отвлекаться от разработки.
  • Почему ошибка: Минцифры становится регулятором ИИ с 1 сентября 2026 года, и все 28 тысяч IT-компаний должны подпадать под регулирование. Массовый наплыв заявок в последние недели перед дедлайном гарантированно создаст задержки в обработке.
  • Решение: Начните подготовку документов для регистрации в реестре ИИ заранее. Убедитесь, что у вас есть описание модели, данные об обучающей выборке и оценка рисков — эти документы требуют времени на подготовку.

Ошибка 4: Отсутствие медицинской лицензии при автоматизации медосмотров

  • Ситуация: IT-компания запускает платформу для телемедицинских медосмотров без медицинской лицензии, полагая, что достаточно партнерства с клиникой.
  • Почему ошибка: Это незаконная медицинская деятельность. Минздрав требует лицензии и аккредитации специалистов у фактического исполнителя услуги, и IT-платформа, участвующая в процессе, подпадает под это требование.
  • Решение: Получите медицинскую лицензию или заключите договор с лицензированной медицинской организацией, четко разграничив зоны ответственности. Второй вариант проще, но требует тщательной юридической проработки.

Ошибка 5: Непонимание модели непрерывного надзора

  • Ситуация: Компания считает, что после получения аттестата КИИ или сертификата ФСТЭК можно не предпринимать никаких действий до следующей проверки.
  • Почему ошибка: С 1 марта 2026 года введена модель непрерывного активного надзора. Нужно постоянно контролировать трафик, фильтровать ресурсы и пересматривать модель угроз — пассивное ожидание проверки больше не работает.
  • Решение: Внедрите систему постоянного мониторинга с подключением к ГосСОПКА, создайте процессы регулярного обновления модели угроз. Это не разовая акция, а постоянный процесс, требующий выделенных ресурсов.

Чек-лист: подготовка к взаимодействию с регуляторами

На основе реального опыта подготовки к проверкам и лицензированию составил два чек-листа — для IT-компаний и медицинских организаций. Они не гарантируют успех, но помогают не упустить критически важные пункты.

Для IT-компаний (СКЗИ, ИИ, ГИС)

  • Определено ведомство: Четко установлено, какое ведомство (ФСБ, Минцифры) регулирует ваш продукт. Если продукт на стыке зон — определены все применимые регуляторы.
  • Лицензия ФСБ: Получена лицензия на разработку/производство СКЗИ, если продукт использует криптографию. Даже если шифрование — часть сторонней библиотеки, проверьте ее сертификацию.
  • Сертификат ФСБ: Все используемые СКЗИ имеют действующий сертификат ФСБ, покрывающий ваш сценарий использования.
  • Регистрация ИИ: Подготовлены документы для регистрации в реестре ИИ Минцифры до 1 сентября 2026 года: описание модели, данные об обучающей выборке, оценка рисков.
  • Архитектура ГИС: Описание архитектуры ГИС соответствует требованиям Минцифры и ФСТЭК с учетом приказа № 117.
  • Мониторинг: Внедрена система непрерывного мониторинга с подключением к ГосСОПКА и фильтрацией трафика.
  • Специалисты: Инженеры имеют действующие сертификаты по ИБ и криптографии, соответствующие профилю работ.

Для медицинских организаций (медосмотры, телемедицина)

  • Медицинская лицензия: Получена лицензия на медицинскую деятельность с указанием конкретных видов работ и услуг.
  • Аккредитация: Специалисты (врачи) имеют действующие сертификаты и аккредитацию по требуемым специальностям.
  • Протоколы: Медицинские протоколы соответствуют требованиям Минздрава и актуализированы с учетом последних изменений.
  • ПДн пациентов: Система обработки ПДн соответствует требованиям 152-ФЗ и ФСТЭК, включая модель угроз и меры защиты.
  • Шифрование: Используется СКЗИ с сертификатом ФСБ для передачи данных, включая обезличенные данные в Минцифры.
  • Телемедицина: Дистанционные консультации оформлены в соответствии с правилами Минздрава, включая идентификацию участников и ведение документации.

FAQ: частые вопросы о взаимодействии с регуляторами

За годы консультирования коллег и подготовки к проверкам накопился пул вопросов, которые задают чаще всего. Ответы на них — не теоретические выкладки, а результат практического опыта взаимодействия с ведомствами.

Вопрос: Кто теперь главный регулятор по информационной безопасности в России?

Ответ: В 2026 году ситуация меняется, и однозначного ответа нет. Ранее Минцифры было «единым окном» по ИБ, но сейчас часть функций департамента информационной безопасности передается ФСБ и ФСТЭК. ФСБ остается главным регулятором по криптографии и СКЗИ, а ФСТЭК — по технической защите ПДн и КИИ. Минцифры фокусируется на ИИ и цифровой инфраструктуре. Для бизнеса это означает, что единого окна больше нет, и нужно работать с несколькими ведомствами, уточняя в территориальных органах, к кому именно относится ваш вопрос.

Вопрос: Обязательно ли использовать СКЗИ с сертификатом ФСБ для передачи данных в Минцифры?

Ответ: Да, обязательно. С 1 сентября 2025 года операторы персональных данных обязаны передавать обезличенные данные в информационную систему Минцифры с использованием средств криптографической защиты, сертифицированных ФСБ. Использование обычного шифрования без сертификата ФСБ не допускается, и это требование активно проверяется. На практике это означает, что проекты, которые раньше обходились стандартными протоколами, теперь должны встраивать сертифицированные СКЗИ в свою архитектуру.

Вопрос: Когда Минцифры станет регулятором искусственного интеллекта?

Ответ: Минцифры станет единым регулятором ИИ в России с 1 сентября 2026 года. Министерство получит 20 новых полномочий, включая формирование госполитики, подготовку законов и регулирование доступа к государственным данным. Все 28 тысяч IT-компаний, разрабатывающих ИИ, должны подпадать под это регулирование. Рекомендую начинать подготовку к регистрации уже сейчас, не дожидаясь дедлайна.

Вопрос: Что делать, если у меня нет лицензии ФСБ на СКЗИ, но я хочу передать данные в Минцифры?

Ответ: Вам необходимо получить лицензию ФСБ на разработку/производство СКЗИ или использовать уже сертифицированное СКЗИ от другого вендора. Без лицензии ФСБ или применения сертифицированного средства вы не сможете выполнить требование Минцифры о передаче данных с использованием сертифицированного шифрования. Это критическое ограничение, которое нельзя обойти: использование несертифицированного шифрования будет выявлено при проверке и приведет к санкциям.

Вопрос: Как изменилась модель надзора с 1 марта 2026 года?

Ответ: С 1 марта 2026 года вступил в силу приказ ФСТЭК № 117, который перевел надзор на модель непрерывного активного надзора. Организации теперь обязаны обеспечивать постоянное взаимодействие с ГосСОПКА, контролировать и фильтровать сетевой трафик с составлением «белого списка», а также регулярно пересматривать модель угроз. Старая модель «выполнить требования и забыть до следующей проверки» больше не работает — надзор становится непрерывным процессом, требующим постоянного внимания и ресурсов.

Вопрос: Какие требования Минздрава нужно соблюдать при автоматизации медосмотров?

Ответ: При автоматизации медосмотров необходимо соблюдать комплекс требований: получить медицинскую лицензию на организацию, обеспечить аккредитацию всех специалистов-врачей, следовать медицинским протоколам Минздрава, использовать СКЗИ с сертификатом ФСБ для передачи данных (включая обезличенные данные в Минцифры) и оформлять телемедицинские консультации в соответствии с правилами Минздрава. На практике это означает, что IT-платформа для медосмотров должна быть не просто технологическим решением, а частью лицензированной медицинской деятельности.

Вывод: стратегия успеха в регуляторной среде

Взаимодействие с ФСБ, Минцифрой и Минздравом в 2026 году требует гибкости, точности и глубокого понимания текущих изменений. Реорганизация Минцифры, передача функций ИБ в ФСБ, новые требования к ИИ и переход к модели непрерывного надзора создают сложную, но предсказуемую среду. Предсказуемую — потому что все изменения так или иначе анонсируются и оформляются документально, вопрос лишь в том, чтобы вовремя их отслеживать и правильно интерпретировать.

Ключевые принципы, которые работают на практике:

  1. Четкое разделение зон ответственности: Не пытайтесь решить вопросы криптографии в Минцифры или ИИ в ФСБ — это гарантированный отказ и потеря времени.
  2. Соблюдение требований к шифрованию: Используйте только СКЗИ с сертификатом ФСБ, особенно при передаче данных в Минцифры. Проверяйте сертификаты на актуальность и соответствие сценарию использования.
  3. Регистрация ИИ заранее: Не ждите 1 сентября 2026 года, начните подготовку документов сейчас — это сэкономит время и нервы.
  4. Непрерывный мониторинг: Внедрите систему постоянного контроля трафика и угроз с подключением к ГосСОПКА — это не опция, а обязательное требование с 1 марта 2026 года.
  5. Медицинская легитимность: Не автоматизируйте медосмотры без лицензии и аккредитации — риски незаконной медицинской деятельности перевешивают любые технологические преимущества.

Практический опыт показывает: рынок нуждается не в еще одном вендоре, а в внятном разборе регуляторной базы. Только системный подход к взаимодействию с регуляторами помогает избежать правовых рисков, срывов сроков и штрафов, обеспечивая успешное внедрение защищенных IT-продуктов и медицинских решений в России. Регуляторика — это не препятствие, а набор правил, которые можно и нужно знать, чтобы работать уверенно и без сюрпризов.