ГрамотаИБ ГрамотаИБ

Минимальные технические меры для выполнения требований РКН и ФСТЭК

Редакция ГрамотаИБ · Опубликовано 21.06.2026 · Обновлено 27.06.2026

Какой минимальный набор технических средств защиты нужен оператору ПДн, чтобы выполнить требования 152-ФЗ и приказа ФСТЭК №21: антивирус, межсетевой экран, защита от НСД, резервное копирование, СКЗИ. Сопоставление групп мер с сертифицированными российскими решениями.

Технические меры защиты персональных данных закреплены в Федеральном законе 152-ФЗ (ст. 19), постановлении Правительства №1119 и приказе ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. №21 (для ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.). Для государственных систем и значимых объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. действуют отдельные приказы ФСТЭК (для КИИ — №239). Ниже — практический минимум и российские средства, которыми его закрывают.

Два принципа выбора средств

  • Меры выбираются под уровень защищённости. Сначала определяется уровень защищённости ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4) — см. статью про уровни защищённости или калькулятор УЗ. Чем выше уровень, тем больше обязательных мер.
  • Средства проходят оценку соответствия. По статье 19 152-ФЗ применяются средства защиты, прошедшие оценку соответствия; на практике для ИСПДн это, как правило, сертифицированные ФСТЭК СЗИСредство защиты информации — Техническое или программное средство, реализующее меры защиты; обычно требует сертификата ФСТЭК. (для УЗ-3 и УЗ-4 — обычно 6 класс и 6 уровень доверия), а средства криптографической защиты (СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.) — сертифицированные ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА.. Конкретный состав определяется уровнем защищённости и моделью угроз. Проверять сертификаты можно по реестрам ФСТЭК и ФСБ.

Сопоставление групп мер ФСТЭК и российских решений

Группа мер (приказ №21)Что закрываетРоссийские решения (примеры)
ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств. — идентификация и аутентификацияУчётные записи, пароли, многофакторная аутентификацияMultifactor, Avanpost, Indeed; встроенные средства ОС
УПДУправление доступом — Группа мер защиты: разграничение и контроль доступа субъектов к объектам доступа. — управление доступом, защита от НСДНесанкционированный доступ — Доступ к информации в нарушение установленных правил разграничения доступа.Разграничение прав, контроль входа, замкнутая средаSecret Net Studio, Dallas Lock, Аккорд, Astra Linux
АВЗАнтивирусная защита — Меры и средства защиты от вредоносного программного обеспечения. — антивирусная защитаЗащита от вредоносного ПОKaspersky Endpoint Security, Dr.Web Enterprise
МЭМежсетевой экран — Средство контроля и фильтрации сетевого трафика между сегментами сети. и СОВСистема обнаружения вторжений — Средство выявления компьютерных атак и подозрительной сетевой активности. — межсетевое экранирование и обнаружение вторженийФильтрация трафика, защита периметраUserGate, Континент, ИКС, Ideco
АНЗАнализ защищённости — Группа мер защиты: выявление уязвимостей и контроль конфигураций. — анализ защищённостиПоиск уязвимостей и контроль конфигурацийMaxPatrol 8, XSpider, RedCheck, Сканер-ВС
РСБРегистрация событий безопасности — Группа мер защиты: журналирование и анализ событий информационной безопасности. — регистрация событий безопасностиЖурналирование, выявление инцидентов (SIEMСистема управления событиями информационной безопасности — Класс решений для сбора и корреляции событий ИБ (Security Information and Event Management).)MaxPatrol SIEM, KOMRAD, RuSIEM
ОДТОбеспечение доступности — Группа мер защиты: резервное копирование и отказоустойчивость для доступности информации. — обеспечение доступности (резервирование)Резервное копирование и восстановлениеКибер Бэкап, RuBackup
ЗИСЗащита информационной системы, её средств и систем связи — Группа мер защиты по приказам ФСТЭК: межсетевое экранирование, сегментирование сети, защита каналов передачи данных. — защита каналов связи (при передаче по сетям)Шифрование трафика, VPNКриптоПро, ViPNet, Континент (СКЗИ, сертификат ФСБ)

Минимум для типового малого оператора (УЗ-3/УЗ-4)

Для небольшой компании без специальных категорий ПДн и без выхода ИСПДн в интернет практический минимум обычно выглядит так:

  1. сертифицированная операционная система или наложенное СЗИ от НСД;
  2. сертифицированный антивирус на всех рабочих местах и серверах;
  3. межсетевой экран на границе сети (при наличии подключения к внешним сетям);
  4. учётные записи с разграничением доступа и парольной политикой;
  5. регистрация событий безопасности и регулярный их просмотр;
  6. резервное копирование с проверкой восстановления;
  7. СКЗИ — если ПДн передаются по открытым каналам связи.

Техника без документов не работает

Даже сертифицированные средства не закрывают требования, если вокруг них нет регламентов: приказа об ответственном, инструкций, журналов, модели угроз. Подробнее — в статье «Зачем нужна бумажная безопасность». Минимизация состава и срока хранения ПДн снижает и объём необходимых мер.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.