FBI выпустил обновление политики безопасности CJIS до версии 6.1, добавив строгие требования к шифрованию и управлению уязвимостями. Для организаций, работающих с данными, это ознаменовывает необходимость пересмотра существующих мер безопасности.
Предыстория изменений в CJIS
Версия 6.0, выпущенная 27 декабря 2024 года, завершила модернизацию политики CJIS, синхронизировав её с требованиями NIST SP 800-53. Нововведения версии 6.1, опубликованной 25 июня 2026 года, касаются устранения недочётов и дополнений, обнаруженных в 2025 году.
Поэтому для команд безопасности, которые уже адаптировались к требованиям предыдущей версии, основное направление не изменилось, однако обновления требуют внимания, чтобы соответствовать новым стандартам и сохранить уровень безопасности.
Изменения в шифровании и управлении уязвимостями
Одно из значимых изменений касается шифрования: согласно обновлению, требования к симметричному шифру теперь составляют не менее 256 бит, вместо прежних 128 бит. Это касается как защиты данных в пути, так и данных в состоянии покоя. Кроме того, требования к управлению уязвимостями: частота сканирования теперь не менее одного раза в месяц, что увеличивает контроль над безопасностью.
Изменения в CJIS также затрагивают аудит: теперь приоритетные элементы контроля должны подвергаться оценке в течение фазы «нулевого цикла» до сентября 2027 года. Аудиторы должны обращать внимание на требования, чтобы избегать накопления неполадок в будущем.
Практическое значение для организаций в России и СНГ
Для российских организаций, работающих с данными, важно следить за подобными изменениями в международной практике. Ужесточение требований к шифрованию и более частым оценкам безопасности свидетельствует о глобальной тенденции к усилению контроля и ответственности за обработку конфиденциальной информации. Это значит, что аналогичные меры могут быть внедрены и в локальные нормативные акты.
Следующий шаг — организациям следует начать пересмотр своих практик безопасности в соответствии с новыми требованиями CJIS, чтобы не отставать от изменяющейся среды конкуренции и строгости в области кибербезопасности.