ГрамотаИБ ГрамотаИБ

ФСТЭК опубликовала проект приказа на замену №21: меры защиты ПДн выбирают по угрозам, а не по таблице

Редакция ГрамотаИБ · 07.08.2026

Проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» проходит общественное обсуждение (ID 169583). Он должен заменить приказ ФСТЭК от 18.02.2013 №21; заявленная дата вступления в силу — 1 сентября 2026 года. Уровни защищённости УЗ-1—УЗ-4 сохраняются, но жёсткая таблица «мера — уровень» уступает место выбору мер по архитектуре системы и актуальным угрозам. Что известно и к чему готовиться.

ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России опубликовала проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» (карточка проекта ID 169583 на regulation.gov.ru). Документ должен заменить действующий с 2013 года приказ ФСТЭК России от 18.02.2013 №21.

Статус: это проект. До принятия, регистрации в Минюсте, официального опубликования и вступления в силу действует приказ №21 — работать нужно по нему. Заявленная в публикациях дата вступления нового приказа в силу — 1 сентября 2026 года; отложенный срок объясняют необходимостью поэтапно привести системы в соответствие.

Что меняется по сути

  • Уровни защищённости остаются. УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1—УЗ-4 определяются, как и прежде, по Постановлению Правительства РФ от 01.11.2012 №1119.
  • Меняется способ выбора мер. Вместо приложения-таблицы «мера — уровень защищённости» оператор подбирает меры под архитектуру информационной системы, применяемые технологии и актуальные угрозы. Моделирование угроз становится обязательным элементом, а не сопутствующим документом.
  • Разделены организационные мероприятия и технические меры. Единый каталог из 15 групп мер приказа №21 заменяется двумя блоками — организационным и техническим (состав по публикациям расходится, окончательным он станет в утверждённой редакции).
  • Появляются области, которых в №21 не было: контроль подрядчиков и облачных сервисов, контейнеризация и IoT, защита от DDoS, конечные устройства, электронная почта и беспроводные сети, API и системы искусственного интеллекта.
  • Безопасная разработка. Для собственного программного обеспечения предполагается опора на ГОСТ Р 56939—2024 с проверкой кода на уязвимости.
  • Оценка эффективности с периодичностью. Проверять достаточность и эффективность мер предлагается до начала обработки персональных данных, после инцидентов и не реже одного раза в три года.

Как это связано с другими документами

Подход проекта продолжает логику приказа ФСТЭК России от 11.04.2025 №117 (заменил №17 для государственных информационных систем, опубликован 17.06.2025, вступает в силу 1 марта 2026 года): больше внимания процессам, угрозам, подрядчикам и современным технологиям, меньше — фиксированным перечням.

Выбор мер опирается на модель угроз по Методике оценки угроз безопасности информации ФСТЭК от 05.02.2021 и банк данных угроз (БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз.). Методика определения актуальных угроз ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). 2008 года для этого давно не применяется.

Что делать оператору сейчас

Переписывать документы под неутверждённый проект рано. Разумно другое:

  • привести в порядок модель угроз по методике 2021 года — при новом подходе именно она определяет состав мер;
  • описать архитектуру информационных систем и состав обрабатываемых данных: без этого выбрать меры «под систему» не получится;
  • зафиксировать, что делают подрядчики и облачные сервисы с персональными данными, — этот блок в проекте усилен;
  • заложить в план работ оценку эффективности мер: периодичность раз в три года станет обязательной.

Материал носит справочный характер и описывает проект нормативного акта. Итоговые формулировки могут отличаться — сверяйтесь с утверждённой редакцией.

Другие новости

Все новости →