ГрамотаИБ ГрамотаИБ

Приказ ФСТЭК № 21: разбор мер защиты персональных данных в ИСПДн

Редакция ГрамотаИБ · Опубликовано 25.06.2026 · Обновлено 06.08.2026

Понятный разбор приказа ФСТЭК России №21 от 18.02.2013 — главного документа о том, как технически и организационно защищать персональные данные в информационных системах (ИСПДн). К кому он применяется и чем отличается от требований к ГИС, как выбираются меры (базовый набор по уровню защищённости, уточнение по модели угроз, компенсирующие меры, оценка эффективности), какие есть группы мер, что на практике достаточно для УЗ-4, какие нужны документы и какие заблуждения мешают операторам.

Приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №21 — это главный документ о том, как именно защищать персональные данные в информационных системах. Если постановление №1119 отвечает на вопрос «насколько строго» (уровень защищённости), то приказ №21 — на вопрос «что для этого сделать» (состав мер). Объём приказа пугает, но на практике для малого бизнеса набор мер небольшой. Разберём документ по-человечески: к кому он применяется, как из него выбрать нужное и что оформить.

Что это и к кому применяется

Полное название — приказ ФСТЭК России от 18 февраля 2013 г. №21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Он применяется к негосударственным ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. — то есть к обычным операторам (бизнесу), которые обрабатывают ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). с использованием средств автоматизации. Для государственных информационных систем действует другой документ — приказ ФСТЭК №17, на смену которому с 1 марта 2026 года пришёл приказ №117. Приказ №21 работает в связке с ПП-1119 и приказом применяется после того, как определён уровень защищённости. Сам приказ — в библиотеке: приказ ФСТЭК №21.

Как выбираются меры: логика приказа

Главное заблуждение — что нужно внедрить все меры из приказа. На самом деле состав мер адаптируется под вашу систему по понятному алгоритму:

  • Шаг 1. Уровень защищённости. Определяете УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер. (от 4 до 1) по ПП-1119 исходя из категорий и объёма данных и типа угроз.
  • Шаг 2. Базовый набор. Берёте базовый набор мер, предусмотренный приказом №21 для этого уровня. Чем выше уровень, тем больше мер.
  • Шаг 3. Уточнение по модели угроз. Адаптируете набор под свою модель угроз: меры против неактуальных угроз можно исключить, а при необходимости — добавить меры сверх базового набора.
  • Шаг 4. Компенсирующие меры. Если базовую меру выполнить нельзя, её разрешено заменить компенсирующей, закрывающей ту же угрозу, с обоснованием.
  • Шаг 5. Оценка эффективности и контроль. До ввода системы в эксплуатацию оператор оценивает эффективность принятых мер (требование статьи 19 152-ФЗ), а затем периодически контролирует их выполнение — не реже одного раза в 3 года (ПП-1119). Обязательная аттестация для негосударственных ИСПДн при этом не требуется: оценку и контроль можно проводить самостоятельно или с привлечением лицензиата.

Группы мер приказа № 21

Меры сгруппированы по направлениям защиты. Если убрать аббревиатуры, по сути это:

  • ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств. — идентификация и аутентификация субъектов и объектов доступа (учётные записи, пароли);
  • УПДУправление доступом — Группа мер защиты: разграничение и контроль доступа субъектов к объектам доступа. — управление доступом (кто к каким данным допущен, разграничение прав);
  • ОПС — ограничение программной среды (запуск только разрешённого ПО);
  • ЗНИЗащита машинных носителей информации — Группа мер защиты: учёт, хранение и гарантированное затирание носителей с информацией. — защита машинных носителей персональных данных (флешки, диски: учёт, уничтожение);
  • РСБРегистрация событий безопасности — Группа мер защиты: журналирование и анализ событий информационной безопасности. — регистрация событий безопасности (журналы, кто что делал);
  • АВЗАнтивирусная защита — Меры и средства защиты от вредоносного программного обеспечения. — антивирусная защита;
  • СОВСистема обнаружения вторжений — Средство выявления компьютерных атак и подозрительной сетевой активности. — обнаружение вторжений;
  • АНЗАнализ защищённости — Группа мер защиты: выявление уязвимостей и контроль конфигураций. — контроль (анализ) защищённости (поиск уязвимостей, обновления);
  • ОЦЛОбеспечение целостности — Группа мер защиты: контроль целостности ПО и информации, защита от несанкционированных изменений. — обеспечение целостности информации и системы;
  • ОДТОбеспечение доступности — Группа мер защиты: резервное копирование и отказоустойчивость для доступности информации. — обеспечение доступности (резервное копирование, восстановление);
  • ЗСВ — защита среды виртуализации;
  • ЗТС — защита технических средств;
  • ЗИСЗащита информационной системы, её средств и систем связи — Группа мер защиты по приказам ФСТЭК: межсетевое экранирование, сегментирование сети, защита каналов передачи данных. — защита информационной системы, средств и каналов связи;
  • ИНЦ — выявление инцидентов безопасности и реагирование на них;
  • УКФУправление конфигурацией — Группа мер защиты: контроль состава и настроек системы и средств защиты, управление обновлениями. — управление конфигурацией (контроль изменений в системе).

Для каждой группы приказ задаёт конкретные меры с маркировкой по уровням. Важный нюанс: числовые параметры (например, длину и срок действия пароля в группе ИАФ) сам приказ не устанавливает — их оператор задаёт с учётом методического документа ФСТЭК, подробнее в статье «Требования к паролям в ИСПДн».

Какими средствами выполнять меры

Статья 19 Закона №152-ФЗ требует применять прошедшие в установленном порядке оценку соответствия средства защиты, когда их использование необходимо для нейтрализации актуальных угроз. Это не означает автоматическую обязанность заменить сертификованными продуктами всё штатное программное обеспечение. Решение принимают по модели угроз и выбранным мерам, а требования к классу применяемого средства берут из приказа №21; для криптографической защиты действуют требования ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА.. Выбор, применимость штатных функций и компенсирующие меры нужно документировать. Оценка эффективности системы защиты при этом не равна обязательной аттестации каждой негосударственной ИСПДн.

Что на практике достаточно для УЗ-4

Многие небольшие операторы попадают на низший уровень УЗ-4, но это не автоматически «малый бизнес»: по ПП-1119 уровень зависит от категории данных, числа субъектов и типа актуальных угроз. УЗ-4, в частности, возможен при актуальных угрозах 3-го типа и обработке общедоступных данных либо иных категорий ПДн (например, данных сотрудников или менее 100 000 субъектов). Базовый набор для УЗ-4 самый компактный и преимущественно организационный: индивидуальные учётные записи и пароли, разграничение доступа, антивирус, обновления, резервное копирование, учёт носителей, регистрация событий. Многое закрывается штатными средствами операционной системы и дисциплиной, без дорогих наложенных решений. Какой минимум средств обычно нужен — в статье «Минимальные технические меры для РКН и ФСТЭК».

Какие документы оформить

  • Акт определения уровня защищённости ИСПДн.
  • Модель угроз безопасности информации.
  • Перечень применимых мер (выбранный и уточнённый набор), при необходимости — техническое задание на систему защиты.
  • Документы оценки эффективности принятых мер.
  • Эксплуатационные регламенты: управление доступом, антивирус, резервное копирование, реагирование на инциденты.

Это техническая часть; её применение разобрано и в общей статье про обработку ПДн в ИСПДн.

Частые заблуждения

  • «Нужно внедрить все меры приказа». Нет — набор выбирается по уровню и уточняется по модели угроз.
  • «Обязательна аттестация». Для негосударственных ИСПДн — нет, достаточно оценки эффективности; аттестация обязательна для ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК..
  • «Достаточно поставить антивирус». Приказ №21 — это система организационных и технических мер вместе с документами, а не одно средство.
  • «В приказе есть точные параметры паролей». Числовые значения задаёт оператор по методическому документу ФСТЭК, а не сам приказ.

Главное

Приказ ФСТЭК №21 — это каталог организационных и технических мер защиты ПДн в негосударственных ИСПДн, который применяется не целиком, а адаптируется: базовый набор по уровню защищённости, уточнение по модели угроз, компенсирующие меры там, где базовая невыполнима, и оценка эффективности. Для малого бизнеса на УЗ-4 это компактный, в основном организационный минимум, выполнимый своими силами.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.