Цифровая инфраструктура современного университета объединяет десятки информационных систем и процессов: приёмную кампанию, личные кабинеты студентов и сотрудников, кадровые и финансовые сервисы, дистанционное обучение, а нередко — инфраструктуру, связанную с исследованиями в сферах, относящихся к Федеральному закону № 187-ФЗ.
Вместе с развитием этой инфраструктуры усложняется и регуляторный контур. В 2025–2026 годах произошёл ряд изменений в законодательстве и нормативных требованиях в области информационной безопасности. Часть из них уже необходимо учитывать в работе, другие требуют пересмотра сложившихся подходов к защите информации. Одновременно университетам необходимо готовиться к изменениям, которые продолжат формировать регуляторный ландшафт в 2027 году.
При этом ключевой вопрос заключается не только в том,что изменилось, но и в том, какие именно требования применимы к конкретному университету.
Один университет — несколько контуров регулирования
Университет одновременно работает с персональными данными абитуриентов, студентов и сотрудников, использует государственные и ведомственные информационные системы, взаимодействует с внешними цифровыми платформами. Отдельные процессы и объекты при наличии установленных законом оснований могут попадать в сферу регулирования критической информационной инфраструктуры.
В результате ИТ- и ИБ-службам приходится работать сразу с несколькими группами требований и определять их применимость к конкретным информационным системам и процессам.
За последние два года эта задача стала сложнее. Изменились подходы к регулированию государственных информационных систем, категорированию объектов КИИ, защите персональных данных и ответственности за нарушения. Появились новые требования, которые необходимо учитывать при планировании закупок, развитии инфраструктуры и организации работы подразделений ИТ и ИБ.
Но само наличие нормативного требования ещё не означает, что оно одинаково применяется ко всей инфраструктуре университета.
Где проходит граница применимости требований
Именно здесь возникают наиболее сложные практические вопросы!
Какие информационные системы подпадают под конкретные требования ФСТЭК России? Какие процессы необходимо рассматривать в контексте законодательства о КИИ? Когда возникают дополнительные требования к защите персональных данных? В каких случаях необходимо применение СКЗИ? Нужно ли пересматривать ранее разработанные модели угроз и результаты категорирования?
Ответы зависят от особенностей конкретного университета, состава его информационных систем, обрабатываемых данных и реализуемых процессов.
Ошибка в определении совокупности требований регуляторов и подборе базовых мер ведёт либо к необоснованным затратам на «избыточную» защиту, либо к повышенным рискам появления инцидентов ИБ и последующей ответственности.
Почему это касается не только службы ИБ
Штрафы по 152-ФЗ и предписания ФСТЭК затрагивают финансовую устойчивость организации и репутацию руководства. Приказы ФСТЭК № 21 и № 117
содержат требования, исполнение которых невозможно без участия ИТ-службы, юридического отдела и руководства университета: речь идёт об организационных мерах, закупочных решениях и кадровых назначениях. Указ Президента № 250
прямо возлагает ответственность за состояние ИБ на уровень заместителей руководителя организации. Таким образом, регуляторный ландшафт формирует задачи сразу для нескольких подразделений университета, и их согласованное понимание требований становится условием эффективного соответствия.
И здесь возникает ещё один практический вопрос:что необходимо сделать в первую очередь, а какие мероприятия можно включить в среднесрочный план?
Системный подход как основа устойчивости
Главная сложность — не в объёме требований, а в их правильной приоритизации. Не все нормативные акты в равной мере применимы к каждому университету: многое зависит от того, является ли университет субъектом КИИ, какова категория значимости его объектов, какие системы обрабатывают персональные данные и в каком объёме. Экспресс-оценка текущего состояния ИБ и последовательная инвентаризация активов позволяют определить реальные зоны риска и сформировать последовательный план действий — без избыточных затрат на меры, которые данному университету не требуются.
Такой подход позволяет перейти от формального перечня нормативных требований к конкретным вопросам:что относится именно к нашему университету, где находятся наиболее существенные риски и какие действия необходимо запланировать на ближайший период?
Ответы на эти вопросы обсудим 28 августа на вебинаре«Регуляторный ландшафт 2026 для вузов: что изменилось в требованиях к информационной безопасности и как университету снизить регуляторные риски».
Эксперты НИЯУ МИФИ разберут изменения 2025–2026 годов и предстоящие изменения 2027 года, их применимость к образовательным организациям, типовые нарушения и подходы к формированию дорожной карты ИБ.
Вебинар состоится 28 августа в 11:00 (мск). Приглашаем представителей университетов присоединиться к обсуждению и вместе с экспертами определить, какие изменения необходимо учитывать в работе ИТ‑ и ИБ‑подразделений уже сегодня.
Подробнее о программе и регистрация на вебинар.