Минимальные технические меры для выполнения требований РКН и ФСТЭК

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 21.06.2026 · Обновлено 10.08.2026

Какой минимальный набор технических средств защиты нужен оператору ПДн, чтобы выполнить требования 152-ФЗ и приказа ФСТЭК №21: антивирус, межсетевой экран, защита от НСД, резервное копирование, СКЗИ. Сопоставление групп мер с сертифицированными российскими решениями.

Технические меры защиты персональных данных закреплены в Федеральном законе 152-ФЗ (ст. 19), постановлении Правительства от 01.11.2012 №1119 и приказе ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. №21 (для ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.). Для государственных систем и значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. действуют отдельные приказы ФСТЭК (для КИИ — от 25.12.2017 №239). Ниже — практический минимум и российские средства, которыми его закрывают.

Два принципа выбора средств

  • Меры выбираются под уровень защищённости. Сначала определяется уровень защищённости ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4) — см. статью про уровни защищённости или калькулятор УЗ. Чем выше уровень, тем больше обязательных мер.
  • Средства проходят оценку соответствия. По статье 19 152-ФЗ применяются средства защиты, прошедшие оценку соответствия; на практике для ИСПДн это, как правило, сертифицированные ФСТЭК СЗИСредство защиты информации — Техническое или программное средство, реализующее меры защиты; обычно требует сертификата ФСТЭК. (для УЗ-3 и УЗ-4 — обычно 6 класс и 6 уровень доверия), а средства криптографической защиты (СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.) — сертифицированные ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА.. Конкретный состав определяется уровнем защищённости и моделью угроз. Проверять сертификаты можно по реестрам ФСТЭК и ФСБ.

Сопоставление групп мер ФСТЭК и российских решений

Группа мер (приказ №21)Что закрываетРоссийские решения (примеры)
ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств. — идентификация и аутентификацияУчётные записи, пароли, многофакторная аутентификацияMultifactor, Avanpost, Indeed; встроенные средства ОС
УПДУправление доступом — Группа мер защиты: разграничение и контроль доступа субъектов к объектам доступа. — управление доступом, защита от НСДНесанкционированный доступ — Доступ к информации в нарушение установленных правил разграничения доступа.Разграничение прав, контроль входа, замкнутая средаSecret Net Studio, Dallas Lock, Аккорд, Astra Linux
АВЗАнтивирусная защита — Меры и средства защиты от вредоносного программного обеспечения. — антивирусная защитаЗащита от вредоносного ПОKaspersky Endpoint Security, Dr.Web Enterprise
МЭМежсетевой экран — Средство контроля и фильтрации сетевого трафика между сегментами сети. и СОВСистема обнаружения вторжений — Средство выявления компьютерных атак и подозрительной сетевой активности. — межсетевое экранирование и обнаружение вторженийФильтрация трафика, защита периметраUserGate, Континент, ИКС, Ideco
АНЗАнализ защищённости — Группа мер защиты: выявление уязвимостей и контроль конфигураций. — анализ защищённостиПоиск уязвимостей и контроль конфигурацийMaxPatrol 8, XSpider, RedCheck, Сканер-ВС
РСБРегистрация событий безопасности — Группа мер защиты: журналирование и анализ событий информационной безопасности. — регистрация событий безопасностиЖурналирование, выявление инцидентов (SIEMСистема управления событиями информационной безопасности — Класс решений для сбора и корреляции событий ИБ (Security Information and Event Management).)MaxPatrol SIEM, KOMRAD, RuSIEM
ОДТОбеспечение доступности — Группа мер защиты: резервное копирование и отказоустойчивость для доступности информации. — обеспечение доступности (резервирование)Резервное копирование и восстановлениеКибер Бэкап, RuBackup
ЗИСЗащита информационной системы, её средств и систем связи — Группа мер защиты по приказам ФСТЭК: межсетевое экранирование, сегментирование сети, защита каналов передачи данных. — защита каналов связи (при передаче по сетям)Шифрование трафика, VPNКриптоПро, ViPNet, Континент (СКЗИ, сертификат ФСБ)

Минимум для типового малого оператора (УЗ-3/УЗ-4)

Для небольшой компании без специальных категорий ПДн и без выхода ИСПДн в интернет практический минимум обычно выглядит так:

  1. сертифицированная операционная система или наложенное СЗИ от НСД;
  2. сертифицированный антивирус на всех рабочих местах и серверах;
  3. межсетевой экран на границе сети (при наличии подключения к внешним сетям);
  4. учётные записи с разграничением доступа и парольной политикой;
  5. регистрация событий безопасности и регулярный их просмотр;
  6. резервное копирование с проверкой восстановления;
  7. СКЗИ — если ПДн передаются по открытым каналам связи.

Техника без документов не работает

Даже сертифицированные средства не закрывают требования, если вокруг них нет регламентов: приказа об ответственном, инструкций, журналов, модели угроз. Подробнее — в статье «Зачем нужна бумажная безопасность». Минимизация состава и срока хранения ПДн снижает и объём необходимых мер.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.