Когда в одном проекте сходятся криптография, телемедицина и искусственный интеллект, ошибка в определении «своего» регулятора стоит не просто времени — она парализует бизнес. За пять лет внедрения систем автоматизации медосмотров и СКЗИ я видел, как компании теряли месяцы, подавая документы не в то ведомство, или получали предписания из-за несертифицированного шифрования там, где оно казалось формальностью. Взаимодействие с ФСБ, Минцифры и Минздравом — это не абстрактная бюрократия, а конкретный набор процедур, который можно и нужно проходить системно. Разберем карту регуляторов, актуальную на 2026 год, и выстроим алгоритм, который работает на практике.
Актуальная карта регуляторов: кто за что отвечает в 2026 году
Распределение полномочий между ведомствами в 2026 году продолжает меняться, и это не фоновая новость, а прямой фактор планирования для IT-компаний и медицинских организаций. Передача функций, реорганизация, новые сроки вступления приказов — все это формирует ландшафт, в котором придется работать ближайшие годы. Понимание текущей «карты сил» — фундамент, без которого любое взаимодействие превращается в гадание.
ФСБ России: криптография, СКЗИ и лицензирование
Федеральная служба безопасности остается ключевым регулятором в сфере криптографической защиты информации, и ее роль в 2026 году только усиливается. На практике это означает, что любое использование шифрования в коммерческих и государственных продуктах требует либо собственной лицензии ФСБ, либо применения уже сертифицированных средств от лицензированного вендора.
- Контроль СКЗИ: ФСБ лицензирует деятельность по разработке, производству, распространению и техническому обслуживанию средств криптографической защиты информации. Без лицензии ФСБ легально использовать криптографию в продуктах невозможно — это не рекомендация, а жесткое требование, которое проверяется при внедрении на объектах.
- Шифрование и VPN: Ведомство устанавливает требования к использованию шифрования при передаче данных и регулирует использование VPN-сервисов. На практике это выливается в обязательную сертификацию алгоритмов и протоколов, особенно в контексте защиты от утечек и контроля трафика.
- Лицензии на ИБ: ФСБ выдает лицензии на деятельность по технической защите конфиденциальной информации для определенных категорий объектов — в первую очередь это касается работы с гостайной, но спектр шире, чем кажется на первый взгляд.
- Сертификация: Все СКЗИ, используемые в защищенных системах, должны проходить сертификацию в ФСБ либо иметь сертификат, выданный в рамках ЕАЭС, но с обязательным учетом требований российского регулятора. Это правило часто вызывает споры при согласовании методик испытаний, но обойти его нельзя.
Важно: В мае 2026 года на фоне перехода интернета под контроль ФСБ из Минцифры ушли высокопоставленные чиновники, включая замглавы Александра Шойтова (департамент ИБ) и Евгения Хасина (департамент кибербезопасности). Это не просто кадровые перестановки — это сигнал о концентрации полномочий по информационной безопасности в руках ФСБ. Для бизнеса это означает, что апелляция к «старому порядку» согласования через Минцифры больше не работает, и нужно выстраивать прямые каналы взаимодействия с ФСБ.
Минцифры: цифровая инфраструктура, ИИ и ГИС
Министерство цифрового развития, связи и массовых коммуникаций в 2026 году переживает трансформацию, которая меняет его роль от «единого окна» по информационной безопасности к регулятору цифровой экономики и искусственного интеллекта. Это принципиальный сдвиг, который нужно учитывать при планировании проектов.
- Регулятор ИИ: С 1 сентября 2026 года Минцифры становится единым регулятором искусственного интеллекта в России. Министерство получает 20 новых полномочий: от формирования госполитики и подготовки законов до согласования документов других ведомств и регулирования доступа к государственным данным для обучения моделей. Для разработчиков это означает обязательную регистрацию в реестре и соответствие требованиям, которые сейчас активно формируются.
- Государственные информационные системы (ГИС): Минцифры утверждает требования к защите ГИС. С 1 марта 2026 года вступил в силу обновленный приказ ФСТЭК № 117, но Минцифры остается заказчиком и владельцем многих ГИС, определяя архитектуру и требования к взаимодействию. На практике это означает, что технические нормы задает ФСТЭК, а архитектурные и функциональные — Минцифры.
- Обезличенные ПДн: Минцифры управляет государственной информационной системой обезличенных персональных данных. Операторы ПДн обязаны передавать обезличенные данные в эту систему по требованию ведомства, используя средства криптозащиты, сертифицированные ФСБ. Это создает прямую технологическую связку между двумя ведомствами, которую нельзя игнорировать.
- Реорганизация: В 2026 году идет процесс реорганизации Минцифры с высвобождением 15% персонала. Часть функций департамента информационной безопасности планируется передать ФСБ и ФСТЭК, что окончательно меняет подход к «одному окну» для бизнеса по вопросам ИБ. Если раньше можно было прийти в Минцифры за комплексным решением, то теперь придется работать с несколькими ведомствами параллельно.
Минздрав: медицина, медосмотры и телемедицина
Министерство здравоохранения регулирует медицинскую деятельность в самом широком смысле, и для IT-компаний, работающих на стыке медицины и технологий, это означает необходимость соблюдения отраслевых требований, которые не всегда очевидны разработчикам.
- Автоматизация медосмотров: Минздрав устанавливает порядок проведения обязательных предварительных и периодических медосмотров. Компании, автоматизирующие этот процесс через телемедицину, должны соблюдать требования к оформлению медицинских документов и аккредитации специалистов. На практике это означает, что программный продукт должен не просто передавать данные, а формировать юридически значимую медицинскую документацию.
- Телемедицина: Ведомство регламентирует дистанционные консультации, выдачу рецептов и направление на осмотры. Внедрение телемедицинских решений требует соблюдения правил Минздрава и обязательного лицензирования медицинской деятельности — даже если вы только предоставляете платформу, а не оказываете услуги напрямую.
- Лицензирование: Медицинские организации и специалисты, включая тех, кто работает в IT-системах медосмотров, должны иметь соответствующие лицензии и сертификаты, выдаваемые в соответствии с требованиями Минздрава. Это правило часто упускают из виду IT-компании, считая, что достаточно партнерства с клиникой — но регулятор смотрит на фактического исполнителя медицинской услуги.
Сравнительная таблица: зоны ответственности
Чтобы не путаться в пересекающихся полномочиях, свел ключевые зоны ответственности в таблицу. Она не исчерпывающая, но дает опорную схему для первичной классификации проекта.
| Ведомство | Ключевая сфера | Что регулирует бизнес | Лицензии/Сертификаты |
|---|---|---|---|
| ФСБ | Криптография, ИБ | СКЗИ, шифрование, VPN, защита гостайны | Лицензия на СКЗИ, сертификат ФСБ |
| Минцифры | Цифра, ИИ, ГИС | ИИ-модели, ГИС, передача обезличенных ПДн, ГосТех | Реестр ИИ, требования к ГИС |
| Минздрав | Медицина | Медосмотры, телемедицина, рецепты, аккредитация | Медлицензия, сертификат специалиста |
| ФСТЭК | Техническая ИБ | Защита ПДн, КИИ, ГИС (технические нормы) | Сертификат ФСТЭК, аттестат КИИ |
| Роскомнадзор | ПДн, надзор | Обработка персональных данных, уведомления | Уведомление в РКН |
Примечание: ФСТЭК и Роскомнадзор также являются критическими регуляторами, но в контексте темы — криптография, ИИ, медицина — фокус на ФСБ, Минцифре и Минздраве. В реальных проектах все пять ведомств часто работают в связке, и это нужно учитывать при планировании.
Как выстроить взаимодействие: пошаговый алгоритм для IT и медицины
Взаимодействие с регуляторами — это не разовая подача документов, а процесс постоянного диалога, требующий подготовки, соблюдения регламентов и учета юридических нюансов. На основе реального опыта внедрения систем автоматизации медосмотров и СКЗИ я выделил четыре этапа, которые работают независимо от конкретного ведомства.
Шаг 1. Определение зоны ответственности и типа проекта
Первый и самый критичный шаг — четкая классификация проекта. Ошибка на этом этапе ведет к подаче документов не в то ведомство, а это автоматический отказ и потеря времени. Проверено на практике: попытка согласовать криптографию через Минцифры заканчивается одинаково — возвратом документов без рассмотрения.
- Если вы разрабатываете СКЗИ или шифрующий модуль: Ваш главный регулятор — ФСБ. Вам нужна лицензия на деятельность по разработке и производству СКЗИ. Даже если шифрование — лишь часть большого продукта, наличие криптографического ядра автоматически переводит вас в зону ответственности ФСБ.
- Если вы внедряете ИИ-модель в медицинский продукт: Вам потребуется взаимодействие с Минцифрой для регистрации в реестре ИИ с 1 сентября 2026 года и с Минздравом для подтверждения медицинской легитимности продукта. Это два параллельных трека, которые нужно вести одновременно.
- Если вы автоматизируете медосмотры: Ключевое ведомство — Минздрав. Вам нужна медицинская лицензия, соблюдение требований к передаче персональных данных и, с высокой вероятностью, использование СКЗИ, сертифицированных ФСБ. На практике почти все системы медосмотров обрабатывают ПДн, а значит, требования ФСБ и ФСТЭК тоже применимы.
Типовая ошибка: Попытка подать документы в Минцифру на лицензирование СКЗИ. Это приводит к немедленному отказу, так как Минцифры не имеет полномочий выдавать лицензии на криптографию. Сталкивался с этим неоднократно: компании тратят недели на подготовку пакета, а получают отказ в течение нескольких дней.
Шаг 2. Подготовка пакета документов и внутренней политики
Регуляторы требуют не только формальных документов, но и доказательств вашей компетентности. Формальный подход «собрать бумажки по списку» здесь не работает — проверяющие смотрят на содержание и логику.
- Разработка регламентов:
- Для ФСБ: политики безопасности, инструкции по использованию СКЗИ, журналы учета. Важно, чтобы документы были не шаблонными, а отражали реальные процессы в компании — это проверяется при выездных проверках.
- Для Минздрава: медицинские протоколы, инструкции для врачей, правила обработки ПДн пациентов. Здесь критично соответствие отраслевым стандартам, а не просто наличие текста.
- Для Минцифры: описание архитектуры ИИ, данные об обучающих выборках, оценка рисков. Чем прозрачнее описание, тем быстрее проходит согласование.
- Сертификация специалистов:
Проверьте, что ваши инженеры и врачи имеют сертификаты, соответствующие требованиям регуляторов. Для криптографов это сертификаты по ИБ, для медиков — аккредитация и сертификаты специалиста. Отсутствие хотя бы одного сертифицированного сотрудника может стать основанием для отказа в лицензировании.
- Тестирование:
Проведите внутреннее тестирование продукта на соответствие требованиям. Для СКЗИ это проверка шифрования на соответствие ГОСТ, для медицинских систем — валидация протоколов. Лучше найти несоответствие на этапе подготовки, чем получить предписание от регулятора.
Шаг 3. Подача документов и прохождение процедур
Процедуры подачи различаются, но общий принцип — через официальные порталы или личные кабинеты. Бумажные очереди уходят в прошлое, но это не делает процесс проще: электронные системы требуют такого же внимания к форматам и комплектности.
- ФСБ: Подача заявок на лицензирование СКЗИ осуществляется через портал Госуслуг или напрямую в территориальные органы ФСБ. Требуется предоставление образца продукта, технической документации и подтверждение наличия квалифицированных специалистов. На практике территориальные органы могут запрашивать дополнительные материалы, не указанные в базовом перечне — к этому нужно быть готовым.
- Минцифры: Для регистрации ИИ используйте личный кабинет оператора в информационной системе Минцифры или портал Госуслуг. С 1 сентября 2026 года процедура станет единой для всех ИИ-разработчиков, поэтому рекомендую начинать подготовку документов заранее, не дожидаясь дедлайна.
- Минздрав: Лицензирование медицинской деятельности и аккредитация специалистов проходят через региональные органы здравоохранения и портал Госуслуг. Региональный фактор здесь играет большую роль: требования могут незначительно отличаться в зависимости от субъекта Федерации.
Нюанс 2026 года: С 1 сентября 2025 года операторы ПДн обязаны передавать обезличенные данные в систему Минцифры с использованием средств криптозащиты, сертифицированных ФСБ. Это создает прямую связь между требованиями Минцифры и ФСБ: без лицензии ФСБ или использования сертифицированного СКЗИ вы не сможете выполнить требование Минцифры. На практике это означает, что проекты, ранее обходившиеся без криптографии, теперь вынуждены встраивать ее в архитектуру.
Шаг 4. Взаимодействие в процессе проверки и надзора
После подачи документов начинается этап, к которому многие оказываются не готовы: проверки и непрерывный надзор. Модель «получить лицензию и забыть» окончательно ушла в прошлое с 1 марта 2026 года.
- Выездные проверки: ФСБ и Минздрав могут проводить выездные проверки на объектах. Будьте готовы продемонстрировать работу СКЗИ, журналы учета и медицинские документы в реальной среде, а не только в тестовом контуре. Проверяющие обращают внимание на соответствие фактических процессов заявленным регламентам.
- Непрерывный надзор: С 1 марта 2026 года введена модель непрерывного активного надзора в соответствии с приказом ФСТЭК № 117. Организации обязаны постоянно взаимодействовать с ГосСОПКА, контролировать трафик и регулярно пересматривать модель угроз. Это означает, что после получения аттестата или сертификата работа не заканчивается — она переходит в фазу постоянного мониторинга.
- Корректировка: Регуляторы могут запросить дополнительные документы или потребовать внести изменения в продукт. Быстрая реакция на такие запросы — не просто вежливость, а способ избежать более серьезных санкций. Рекомендую заранее выделить ответственного за взаимодействие с каждым ведомством.
Критические нюансы и ограничения взаимодействия
За пять лет работы с регуляторами я выделил несколько узких мест, которые стабильно создают проблемы бизнесу. Это не теоретические риски, а реальные ограничения, с которыми сталкиваются проекты на стыке криптографии, ИИ и медицины.
1. Реорганизация Минцифры и передача функций ФСБ
В 2026 году идет активная реорганизация Минцифры, и часть функций департамента информационной безопасности передается ФСБ и ФСТЭК. Это не слух, а подтвержденный тренд, который меняет правила игры.
- Что это значит для бизнеса: «Единое окно» Минцифры по вопросам ИБ исчезает. Вопросы, которые ранее решались в Минцифре — требования к ГИС, нормативы по ПДн, — теперь могут требовать взаимодействия с ФСБ. Для компаний это означает необходимость выстраивать отношения с несколькими ведомствами параллельно.
- Риск: Задержка в согласовании документов из-за перераспределения полномочий. На переходный период типична ситуация, когда одно ведомство перенаправляет запрос в другое, а четкого регламента еще нет.
- Действие: Уточняйте в территориальных органах, к какому ведомству теперь относится ваш вопрос. Не полагайтесь на старые инструкции и схемы взаимодействия — они теряют актуальность быстрее, чем обновляются официальные регламенты.
2. Обязательное использование сертифицированных ФСБ СКЗИ для передачи данных в Минцифры
С 1 сентября 2025 года операторы ПДн должны передавать обезличенные данные в систему Минцифры только с использованием СКЗИ, сертифицированных ФСБ. Это требование, которое кардинально меняет архитектуру многих систем.
- Ограничение: Вы не можете использовать любые шифрующие средства — только те, что имеют действующий сертификат ФСБ. SSL/TLS без сертификации ФСБ не подходит, и это часто становится неприятным открытием для команд, привыкших к стандартным протоколам.
- Последствие: Если ваш продукт использует нелицензионное или несертифицированное шифрование, передача данных в Минцифры будет невозможна. Это приведет к штрафам и блокировке функционала, а в худшем случае — к приостановке деятельности.
3. Новые требования к ИИ с 1 сентября 2026 года
Минцифры становится единым регулятором ИИ, получая 20 новых полномочий. Это не просто формальность, а полноценный регуляторный контур, в который должны войти все разработчики.
- Новое: Регулирование доступа к государственным данным для обучения моделей, налоговые льготы, гранты — все это теперь в зоне ответственности Минцифры.
- Ограничение: Все ИИ-разработчики — а это около 28 тысяч IT-компаний — должны подпадать под регулирование. Исключений не предусмотрено.
- Риск: Отсутствие регистрации в реестре ИИ до 1 сентября 2026 года может привести к запрету на использование ИИ в продуктах. Учитывая, что процедура регистрации требует подготовки описания модели и данных об обучающих выборках, откладывать на последний момент не стоит.
4. Лицензирование медосмотров и телемедицины
Минздрав требует строгого соблюдения медицинских протоколов, и автоматизация здесь не упрощает, а скорее добавляет требований.
- Ограничение: Автоматизация медосмотров через телемедицину возможна только при наличии медицинской лицензии у организации и аккредитации у специалистов. Даже если вы только предоставляете платформу, но фактически участвуете в оказании медицинской услуги, лицензия необходима.
- Риск: Использование IT-системы без медицинской лицензии считается незаконной медицинской деятельностью со всеми вытекающими последствиями — от штрафов до уголовной ответственности.
Типовые ошибки при взаимодействии с регуляторами
Анализ реальных кейсов, с которыми я сталкивался при внедрении систем на объектах, показывает: большинство проблем возникает не из-за злого умысла, а из-за незнания нюансов или игнорирования изменений в законодательстве. Разберем пять самых частых ошибок.
Ошибка 1: Попытка решить вопросы ИБ только через Минцифры
- Ситуация: Компания пытается получить лицензию на СКЗИ в Минцифры, следуя устаревшей логике «единого окна».
- Почему ошибка: Минцифры не имеет полномочий на лицензирование криптографии. Это исключительная функция ФСБ, и любые попытки обойти это правило заканчиваются отказом.
- Решение: Подавайте заявку в ФСБ. Учитывайте, что с 2026 года часть функций ИБ Минцифры передана ФСБ, поэтому границы могут смещаться еще сильнее — уточняйте актуальную зону ответственности перед подачей.
Ошибка 2: Игнорирование требования о сертифицированном шифровании для передачи данных в Минцифры
- Ситуация: Оператор ПДн передает обезличенные данные в систему Минцифры с использованием обычного SSL/TLS без сертификата ФСБ, считая это достаточной мерой защиты.
- Почему ошибка: С 1 сентября 2025 года это прямо запрещено. Требуется СКЗИ, сертифицированный ФСБ, и обычные криптографические протоколы не подходят.
- Решение: Внедрите в продукт модуль шифрования с сертификатом ФСБ. Проверьте наличие сертификата в реестре — формальное наличие «какого-то» сертификата недостаточно, он должен покрывать конкретный сценарий использования.
Ошибка 3: Задержка с регистрацией ИИ до 1 сентября 2026 года
- Ситуация: Разработчик ИИ считает, что регистрация не обязательна или можно подождать «последнего дня», чтобы не отвлекаться от разработки.
- Почему ошибка: Минцифры становится регулятором ИИ с 1 сентября 2026 года, и все 28 тысяч IT-компаний должны подпадать под регулирование. Массовый наплыв заявок в последние недели перед дедлайном гарантированно создаст задержки в обработке.
- Решение: Начните подготовку документов для регистрации в реестре ИИ заранее. Убедитесь, что у вас есть описание модели, данные об обучающей выборке и оценка рисков — эти документы требуют времени на подготовку.
Ошибка 4: Отсутствие медицинской лицензии при автоматизации медосмотров
- Ситуация: IT-компания запускает платформу для телемедицинских медосмотров без медицинской лицензии, полагая, что достаточно партнерства с клиникой.
- Почему ошибка: Это незаконная медицинская деятельность. Минздрав требует лицензии и аккредитации специалистов у фактического исполнителя услуги, и IT-платформа, участвующая в процессе, подпадает под это требование.
- Решение: Получите медицинскую лицензию или заключите договор с лицензированной медицинской организацией, четко разграничив зоны ответственности. Второй вариант проще, но требует тщательной юридической проработки.
Ошибка 5: Непонимание модели непрерывного надзора
- Ситуация: Компания считает, что после получения аттестата КИИ или сертификата ФСТЭК можно не предпринимать никаких действий до следующей проверки.
- Почему ошибка: С 1 марта 2026 года введена модель непрерывного активного надзора. Нужно постоянно контролировать трафик, фильтровать ресурсы и пересматривать модель угроз — пассивное ожидание проверки больше не работает.
- Решение: Внедрите систему постоянного мониторинга с подключением к ГосСОПКА, создайте процессы регулярного обновления модели угроз. Это не разовая акция, а постоянный процесс, требующий выделенных ресурсов.
Чек-лист: подготовка к взаимодействию с регуляторами
На основе реального опыта подготовки к проверкам и лицензированию составил два чек-листа — для IT-компаний и медицинских организаций. Они не гарантируют успех, но помогают не упустить критически важные пункты.
Для IT-компаний (СКЗИ, ИИ, ГИС)
- Определено ведомство: Четко установлено, какое ведомство (ФСБ, Минцифры) регулирует ваш продукт. Если продукт на стыке зон — определены все применимые регуляторы.
- Лицензия ФСБ: Получена лицензия на разработку/производство СКЗИ, если продукт использует криптографию. Даже если шифрование — часть сторонней библиотеки, проверьте ее сертификацию.
- Сертификат ФСБ: Все используемые СКЗИ имеют действующий сертификат ФСБ, покрывающий ваш сценарий использования.
- Регистрация ИИ: Подготовлены документы для регистрации в реестре ИИ Минцифры до 1 сентября 2026 года: описание модели, данные об обучающей выборке, оценка рисков.
- Архитектура ГИС: Описание архитектуры ГИС соответствует требованиям Минцифры и ФСТЭК с учетом приказа № 117.
- Мониторинг: Внедрена система непрерывного мониторинга с подключением к ГосСОПКА и фильтрацией трафика.
- Специалисты: Инженеры имеют действующие сертификаты по ИБ и криптографии, соответствующие профилю работ.
Для медицинских организаций (медосмотры, телемедицина)
- Медицинская лицензия: Получена лицензия на медицинскую деятельность с указанием конкретных видов работ и услуг.
- Аккредитация: Специалисты (врачи) имеют действующие сертификаты и аккредитацию по требуемым специальностям.
- Протоколы: Медицинские протоколы соответствуют требованиям Минздрава и актуализированы с учетом последних изменений.
- ПДн пациентов: Система обработки ПДн соответствует требованиям 152-ФЗ и ФСТЭК, включая модель угроз и меры защиты.
- Шифрование: Используется СКЗИ с сертификатом ФСБ для передачи данных, включая обезличенные данные в Минцифры.
- Телемедицина: Дистанционные консультации оформлены в соответствии с правилами Минздрава, включая идентификацию участников и ведение документации.
FAQ: частые вопросы о взаимодействии с регуляторами
За годы консультирования коллег и подготовки к проверкам накопился пул вопросов, которые задают чаще всего. Ответы на них — не теоретические выкладки, а результат практического опыта взаимодействия с ведомствами.
Вопрос: Кто теперь главный регулятор по информационной безопасности в России?
Ответ: В 2026 году ситуация меняется, и однозначного ответа нет. Ранее Минцифры было «единым окном» по ИБ, но сейчас часть функций департамента информационной безопасности передается ФСБ и ФСТЭК. ФСБ остается главным регулятором по криптографии и СКЗИ, а ФСТЭК — по технической защите ПДн и КИИ. Минцифры фокусируется на ИИ и цифровой инфраструктуре. Для бизнеса это означает, что единого окна больше нет, и нужно работать с несколькими ведомствами, уточняя в территориальных органах, к кому именно относится ваш вопрос.
Вопрос: Обязательно ли использовать СКЗИ с сертификатом ФСБ для передачи данных в Минцифры?
Ответ: Да, обязательно. С 1 сентября 2025 года операторы персональных данных обязаны передавать обезличенные данные в информационную систему Минцифры с использованием средств криптографической защиты, сертифицированных ФСБ. Использование обычного шифрования без сертификата ФСБ не допускается, и это требование активно проверяется. На практике это означает, что проекты, которые раньше обходились стандартными протоколами, теперь должны встраивать сертифицированные СКЗИ в свою архитектуру.
Вопрос: Когда Минцифры станет регулятором искусственного интеллекта?
Ответ: Минцифры станет единым регулятором ИИ в России с 1 сентября 2026 года. Министерство получит 20 новых полномочий, включая формирование госполитики, подготовку законов и регулирование доступа к государственным данным. Все 28 тысяч IT-компаний, разрабатывающих ИИ, должны подпадать под это регулирование. Рекомендую начинать подготовку к регистрации уже сейчас, не дожидаясь дедлайна.
Вопрос: Что делать, если у меня нет лицензии ФСБ на СКЗИ, но я хочу передать данные в Минцифры?
Ответ: Вам необходимо получить лицензию ФСБ на разработку/производство СКЗИ или использовать уже сертифицированное СКЗИ от другого вендора. Без лицензии ФСБ или применения сертифицированного средства вы не сможете выполнить требование Минцифры о передаче данных с использованием сертифицированного шифрования. Это критическое ограничение, которое нельзя обойти: использование несертифицированного шифрования будет выявлено при проверке и приведет к санкциям.
Вопрос: Как изменилась модель надзора с 1 марта 2026 года?
Ответ: С 1 марта 2026 года вступил в силу приказ ФСТЭК № 117, который перевел надзор на модель непрерывного активного надзора. Организации теперь обязаны обеспечивать постоянное взаимодействие с ГосСОПКА, контролировать и фильтровать сетевой трафик с составлением «белого списка», а также регулярно пересматривать модель угроз. Старая модель «выполнить требования и забыть до следующей проверки» больше не работает — надзор становится непрерывным процессом, требующим постоянного внимания и ресурсов.
Вопрос: Какие требования Минздрава нужно соблюдать при автоматизации медосмотров?
Ответ: При автоматизации медосмотров необходимо соблюдать комплекс требований: получить медицинскую лицензию на организацию, обеспечить аккредитацию всех специалистов-врачей, следовать медицинским протоколам Минздрава, использовать СКЗИ с сертификатом ФСБ для передачи данных (включая обезличенные данные в Минцифры) и оформлять телемедицинские консультации в соответствии с правилами Минздрава. На практике это означает, что IT-платформа для медосмотров должна быть не просто технологическим решением, а частью лицензированной медицинской деятельности.
Вывод: стратегия успеха в регуляторной среде
Взаимодействие с ФСБ, Минцифрой и Минздравом в 2026 году требует гибкости, точности и глубокого понимания текущих изменений. Реорганизация Минцифры, передача функций ИБ в ФСБ, новые требования к ИИ и переход к модели непрерывного надзора создают сложную, но предсказуемую среду. Предсказуемую — потому что все изменения так или иначе анонсируются и оформляются документально, вопрос лишь в том, чтобы вовремя их отслеживать и правильно интерпретировать.
Ключевые принципы, которые работают на практике:
- Четкое разделение зон ответственности: Не пытайтесь решить вопросы криптографии в Минцифры или ИИ в ФСБ — это гарантированный отказ и потеря времени.
- Соблюдение требований к шифрованию: Используйте только СКЗИ с сертификатом ФСБ, особенно при передаче данных в Минцифры. Проверяйте сертификаты на актуальность и соответствие сценарию использования.
- Регистрация ИИ заранее: Не ждите 1 сентября 2026 года, начните подготовку документов сейчас — это сэкономит время и нервы.
- Непрерывный мониторинг: Внедрите систему постоянного контроля трафика и угроз с подключением к ГосСОПКА — это не опция, а обязательное требование с 1 марта 2026 года.
- Медицинская легитимность: Не автоматизируйте медосмотры без лицензии и аккредитации — риски незаконной медицинской деятельности перевешивают любые технологические преимущества.
Практический опыт показывает: рынок нуждается не в еще одном вендоре, а в внятном разборе регуляторной базы. Только системный подход к взаимодействию с регуляторами помогает избежать правовых рисков, срывов сроков и штрафов, обеспечивая успешное внедрение защищенных IT-продуктов и медицинских решений в России. Регуляторика — это не препятствие, а набор правил, которые можно и нужно знать, чтобы работать уверенно и без сюрпризов.