ФСТЭК опубликовала проект приказа на замену №21: меры защиты ПДн выбирают по угрозам, а не по таблице
Проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» проходит общественное обсуждение (ID 169583). Он должен заменить приказ ФСТЭК от 18.02.2013 №21; заявленная дата вступления в силу — 1 сентября 2026 года. Уровни защищённости УЗ-1—УЗ-4 сохраняются, но жёсткая таблица «мера — уровень» уступает место выбору мер по архитектуре системы и актуальным угрозам. Что известно и к чему готовиться.
ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России опубликовала проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» (карточка проекта ID 169583 на regulation.gov.ru). Документ должен заменить действующий с 2013 года приказ ФСТЭК России от 18.02.2013 №21.
Статус: это проект. До принятия, регистрации в Минюсте, официального опубликования и вступления в силу действует приказ №21 — работать нужно по нему. Заявленная в публикациях дата вступления нового приказа в силу — 1 сентября 2026 года; отложенный срок объясняют необходимостью поэтапно привести системы в соответствие.
Что меняется по сути
- Уровни защищённости остаются. УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1—УЗ-4 определяются, как и прежде, по Постановлению Правительства РФ от 01.11.2012 №1119.
- Меняется способ выбора мер. Вместо приложения-таблицы «мера — уровень защищённости» оператор подбирает меры под архитектуру информационной системы, применяемые технологии и актуальные угрозы. Моделирование угроз становится обязательным элементом, а не сопутствующим документом.
- Разделены организационные мероприятия и технические меры. Единый каталог из 15 групп мер приказа №21 заменяется двумя блоками — организационным и техническим (состав по публикациям расходится, окончательным он станет в утверждённой редакции).
- Появляются области, которых в №21 не было: контроль подрядчиков и облачных сервисов, контейнеризация и IoT, защита от DDoS, конечные устройства, электронная почта и беспроводные сети, API и системы искусственного интеллекта.
- Безопасная разработка. Для собственного программного обеспечения предполагается опора на ГОСТ Р 56939—2024 с проверкой кода на уязвимости.
- Оценка эффективности с периодичностью. Проверять достаточность и эффективность мер предлагается до начала обработки персональных данных, после инцидентов и не реже одного раза в три года.
Как это связано с другими документами
Подход проекта продолжает логику приказа ФСТЭК России от 11.04.2025 №117 (заменил №17 для государственных информационных систем, опубликован 17.06.2025, вступает в силу 1 марта 2026 года): больше внимания процессам, угрозам, подрядчикам и современным технологиям, меньше — фиксированным перечням.
Выбор мер опирается на модель угроз по Методике оценки угроз безопасности информации ФСТЭК от 05.02.2021 и банк данных угроз (БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз.). Методика определения актуальных угроз ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). 2008 года для этого давно не применяется.
Что делать оператору сейчас
Переписывать документы под неутверждённый проект рано. Разумно другое:
- привести в порядок модель угроз по методике 2021 года — при новом подходе именно она определяет состав мер;
- описать архитектуру информационных систем и состав обрабатываемых данных: без этого выбрать меры «под систему» не получится;
- зафиксировать, что делают подрядчики и облачные сервисы с персональными данными, — этот блок в проекте усилен;
- заложить в план работ оценку эффективности мер: периодичность раз в три года станет обязательной.
Материал носит справочный характер и описывает проект нормативного акта. Итоговые формулировки могут отличаться — сверяйтесь с утверждённой редакцией.