ФСТЭК готовит замену приказа № 21 с оценкой уровня зрелости УЗИ

ФСТЭК готовит замену приказа  21 с оценкой уровня зрелости УЗИ

Изображение: recraft

ФСТЭК России опубликовала проект приказа, который заменит действующие требования по защите персональных данных из приказа № 21 от 18 февраля 2013 года. Документ размещён на портале regulation.gov.ru 24 июля 2026 года, обсуждение и антикоррупционная экспертиза продлятся до 8 августа. При утверждении новые правила заработают с 1 сентября 2026 года.

Проект вводит обновлённую систему оценки защиты информации с показателем уровня зрелости УЗИ. Он покажет, насколько эффективно организация реализовала меры безопасности. Оценка потребуется перед запуском обработки персональных данных, минимум раз в три года, а также после компьютерных инцидентов.

Документ отменяет сразу несколько действующих актов. Помимо приказа № 21, утрачивают силу отдельные положения приказа № 49 от 23 марта 2017 года и приказа № 68 от 14 мая 2020 года. ФСТЭК решила не обновлять старые правила частично, а собрать требования в новом формате.

Показатель зрелости УЗИ должен отражать достаточность и результативность реализованных мер защиты. Методика расчёта будет определена отдельными материалами ФСТЭК. Проверка раз в три года знакома организациям по действующему приказу № 21, где подобный срок уже установлен.

Новая часть заключается в расширении контроля. Оценка проводится до начала работы с персональными данными и после каждого компьютерного инцидента. Организации, работающие с данными по поручению оператора, тоже попали в зону контроля — заказчик обязан устанавливать требования к уровню зрелости УЗИ для подрядчиков и проверять их по той же схеме.

Проект расширил список мероприятий по защите информации до 21 направления. Среди них появились:

  • разработка безопасного программного обеспечения;
  • защита при работе с внешними организациями;
  • применение искусственного интеллекта;
  • постоянное взаимодействие с ГосСОПКА;
  • контейнерные среды и управление ими;
  • безопасность программных интерфейсов приложений;
  • технологии интернета вещей.

Государственные информационные системы под новые правила не подпадают — для систем органов власти, госпредприятий и учреждений продолжают действовать требования приказа № 117 от 11 апреля 2025 года. Классы средств защиты привязаны к уровням защищённости по постановлению правительства № 1119. Для первого уровня потребуются средства не ниже четвёртого класса с четвёртым уровнем доверия, для второго — не ниже пятого класса и пятого уровня доверия, для третьего и четвёртого уровней достаточно шестого класса и шестого уровня доверия.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: