ФСТЭК готовит замену приказа № 21 с оценкой уровня зрелости УЗИ

Изображение: recraft
ФСТЭК России опубликовала проект приказа, который заменит действующие требования по защите персональных данных из приказа № 21 от 18 февраля 2013 года. Документ размещён на портале regulation.gov.ru 24 июля 2026 года, обсуждение и антикоррупционная экспертиза продлятся до 8 августа. При утверждении новые правила заработают с 1 сентября 2026 года.
Проект вводит обновлённую систему оценки защиты информации с показателем уровня зрелости УЗИ. Он покажет, насколько эффективно организация реализовала меры безопасности. Оценка потребуется перед запуском обработки персональных данных, минимум раз в три года, а также после компьютерных инцидентов.
Документ отменяет сразу несколько действующих актов. Помимо приказа № 21, утрачивают силу отдельные положения приказа № 49 от 23 марта 2017 года и приказа № 68 от 14 мая 2020 года. ФСТЭК решила не обновлять старые правила частично, а собрать требования в новом формате.
Показатель зрелости УЗИ должен отражать достаточность и результативность реализованных мер защиты. Методика расчёта будет определена отдельными материалами ФСТЭК. Проверка раз в три года знакома организациям по действующему приказу № 21, где подобный срок уже установлен.
Новая часть заключается в расширении контроля. Оценка проводится до начала работы с персональными данными и после каждого компьютерного инцидента. Организации, работающие с данными по поручению оператора, тоже попали в зону контроля — заказчик обязан устанавливать требования к уровню зрелости УЗИ для подрядчиков и проверять их по той же схеме.
Проект расширил список мероприятий по защите информации до 21 направления. Среди них появились:
- разработка безопасного программного обеспечения;
- защита при работе с внешними организациями;
- применение искусственного интеллекта;
- постоянное взаимодействие с ГосСОПКА;
- контейнерные среды и управление ими;
- безопасность программных интерфейсов приложений;
- технологии интернета вещей.
Государственные информационные системы под новые правила не подпадают — для систем органов власти, госпредприятий и учреждений продолжают действовать требования приказа № 117 от 11 апреля 2025 года. Классы средств защиты привязаны к уровням защищённости по постановлению правительства № 1119. Для первого уровня потребуются средства не ниже четвёртого класса с четвёртым уровнем доверия, для второго — не ниже пятого класса и пятого уровня доверия, для третьего и четвёртого уровней достаточно шестого класса и шестого уровня доверия.



