Приказ ФСТЭК России № 21: меры защиты персональных данных и проект замены с 1 сентября 2026 года

Приказ ФСТЭК России  21: меры защиты персональных данных и проект замены с 1 сентября 2026 года

Изображение: OpenAI

Тринадцать лет российские компании подбирали защиту персональных данных по одной таблице. Приказ ФСТЭК России от 18 февраля 2013 года № 21 давал 109 мер, разложенных по четырём уровням защищённости, и оператору оставалось взять готовый набор, вычеркнуть неприменимое, добрать недостающее под свои угрозы и внедрить результат. В июле 2026 года регулятор вынес на общественное обсуждение проект приказа, который отменяет этот документ целиком с 1 сентября 2026 года и убирает саму таблицу. Вместо неё оператор получает перечень направлений работ и обязанность считать показатель уровня зрелости защиты, методики расчёта которого пока не существует.

Материал адресован тем, кто отвечает за защиту персональных данных на практике, от специалиста по информационной безопасности до руководителя службы и юриста оператора. Разберём обе половины темы по порядку, от действующего к будущему. Сначала действующие требования, потому что работать по ним нужно прямо сейчас, а следующая оценка эффективности мер у многих выпадает на ближайшие месяцы. Здесь важны точные цифры базовых наборов, порядок выбора мер, условия применения компенсирующих мер и требования к средствам защиты. Затем проект нового приказа по его тексту с портала нормативных актов, без опоры на новостные пересказы, включая то, чего в новостях не было. Например, что перечень направлений в проекте построчно повторяет приказ ФСТЭК России № 117 для государственных систем, что тестирование на проникновение из перечня дополнительных мер исчезло, а требования к классу средств вычислительной техники убраны.

Про сам переход на новые требования разговор ниже пойдёт подробный. Переходных положений в проекте нет ни одного, и вопросы о судьбе аттестатов, о точке отсчёта для нового показателя и о договорах с подрядчиками пока остаются без нормативного ответа. В конце материала собран чек-лист самопроверки и перечень того, что оператор может сделать до 1 сентября, не дожидаясь окончательной редакции документа.

Содержание

  1. Что это за приказ и действует ли он сейчас
  2. Откуда взялся приказ: цепочка от статьи 19 закона
  3. На кого распространяется приказ, а на кого нет
  4. Уровень защищённости: с чего начинается вся работа
  5. Пятнадцать групп мер: что приказ требует обеспечить
  6. Сколько мер обязательно для вашего уровня
  7. Как из базового набора получается ваш набор мер
  8. Компенсирующие меры: когда можно и как обосновать
  9. Нужны ли сертифицированные средства защиты
  10. Дополнительные меры при угрозах первого и второго типов
  11. Три разные проверки, которые постоянно путают
  12. Комплект документов, который придётся собрать
  13. Кто выполняет работы: свои силы, интегратор, лицензиат
  14. Криптография: что включается вместе с СКЗИ
  15. Инциденты: что оператор обязан уже сейчас
  16. Государственные системы: приказ ФСТЭК России № 117 вместо приказа ФСТЭК России № 17
  17. Ответственность и кто на самом деле проверяет
  18. Типовые ошибки, за которые прилетает замечание
  19. Проект нового приказа: что это за документ и на какой он стадии
  20. Приказ ФСТЭК России № 117 как прототип: откуда взялся показатель зрелости
  21. Что меняется по существу: приказ ФСТЭК России № 21 против проекта
  22. Показатель уровня зрелости: что известно и чего пока нет
  23. Обработчик по поручению: новая обязанность оператора
  24. Новые технологии в перечне мер
  25. Вопросы к тексту проекта
  26. Что делать оператору до 1 сентября 2026 года
  27. Чек-лист: проверьте себя за полчаса
  28. Частые вопросы
  29. Что запомнить

Что это за приказ и действует ли он сейчас

Приказ ФСТЭК России от 18 февраля 2013 года № 21 называется «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Он зарегистрирован в Минюсте России 14 мая 2013 года под номером 28375 и действует в редакции от 14 мая 2020 года. Именно этот документ отвечает на вопрос, какими конкретно мерами оператор закрывает требования к защите персональных данных, и именно из него берутся перечни мер в техническом задании и техническом проекте.

За тринадцать лет действия приказ правили всего дважды. Приказ ФСТЭК России от 23 марта 2017 года № 49 изложил в новой редакции пункт 12 про средства защиты информации, а приказ ФСТЭК России от 14 мая 2020 года № 68 добавил к классам средств защиты уровни доверия и вступил в силу с 1 января 2021 года. Сам приказ ФСТЭК России № 21 при издании отменил приказ ФСТЭК России от 5 февраля 2010 года № 58 с прежним Положением о методах и способах защиты информации в информационных системах персональных данных.

На момент выхода этого материала приказ ФСТЭК России № 21 действует. При этом 24 июля 2026 года ФСТЭК России разместила на портале проектов нормативных правовых актов проект нового приказа, который отменяет приказ ФСТЭК России № 21 целиком и вводит другой состав мер с 1 сентября 2026 года. Общественное обсуждение проекта шло до 8 августа 2026 года, приказ пока не издан и в Минюсте России не зарегистрирован, поэтому строить работу нужно по действующему документу, а к новому готовиться. Разбору проекта посвящена вторая половина статьи, а полный текст действующего приказа опубликован на сайте ФСТЭК России в разделе документов.

Откуда взялся приказ: цепочка от статьи 19 закона

Требование защищать персональные данные идёт от Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных». Часть 1 статьи 19 обязывает оператора принимать правовые, организационные и технические меры для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения. Часть 2 перечисляет десять способов, которыми эта безопасность достигается, включая пункт 3.1, добавленный Федеральным законом от 8 августа 2024 года № 233-ФЗ. Среди них применение средств защиты, прошедших процедуру оценки соответствия, применение таких же средств с функцией уничтожения данных, оценка эффективности принимаемых мер до ввода системы в эксплуатацию и реагирование на компьютерные инциденты.

Часть 3 статьи 19 передаёт Правительству Российской Федерации право устанавливать уровни защищённости и требования к защите данных. Так появилось постановление Правительства Российской Федерации от 1 ноября 2012 года № 1119 с четырьмя уровнями защищённости. Общую картину обязанностей оператора без привязки к конкретному приказу мы разбирали в материале «Защита персональных данных: требования, уровни защищённости и меры». Часть 4 распределяет полномочия между двумя регуляторами, и это ключ ко всей конструкции. Состав и содержание мер устанавливают орган, уполномоченный в области обеспечения безопасности, и орган, уполномоченный в области противодействия техническим разведкам и технической защиты информации, каждый в пределах своих полномочий. Первый орган, ФСБ России, отвечает за криптографическую защиту, отсюда приказ ФСБ России от 10 июля 2014 года № 378. Второй, ФСТЭК России, отвечает за остальные меры, отсюда приказ ФСТЭК России № 21.

Есть и третий этап регулирования, о котором вспоминают редко. Части 5 и 6 статьи 19 закона № 152-ФЗ разрешают федеральным органам, органам власти субъектов, Банку России и государственным внебюджетным фондам определять своими актами угрозы, актуальные для систем в конкретных видах деятельности, а объединениям операторов дополнять этот перечень для своих участников. Проекты таких актов согласуются с ФСБ России и ФСТЭК России. Для банка, оператора связи или медицинской организации это означает, что набор актуальных угроз может задаваться отраслевым документом, и собственная модель угроз здесь лишь часть картины. Свода таких отраслевых актов в одном месте нам найти не удалось, поэтому проверять их наличие стоит у регулятора своей отрасли, а шаблоном при их подготовке служат методические рекомендации 8 Центра ФСБ России от 31 марта 2015 года № 149/7/2/6-432, изданные именно для разработчиков актов по части 5.

На кого распространяется приказ, а на кого нет

Приказ ФСТЭК России № 21 применяется к информационным системам персональных данных (в профессиональном обиходе ИСПДн), а обеспечивает безопасность оператор либо лицо, которое обрабатывает данные по его поручению. Оператором закон в пункте 2 статьи 3 называет государственный или муниципальный орган, юридическое или физическое лицо, которые организуют или осуществляют обработку персональных данных, а также определяют цели обработки, состав данных и совершаемые с ними действия.

То есть оператором становится любая компания, которая ведёт кадровый учёт или клиентскую базу, и отдельного статуса для этого получать не нужно. Для выполнения работ можно привлекать по договору юридическое лицо или индивидуального предпринимателя с лицензией на деятельность по технической защите конфиденциальной информации, но обязанность остаётся на операторе. Три области сам приказ выводит за свои рамки прямо. Пункт 1 исключает сведения, составляющие государственную тайну, и меры, связанные с применением шифровальных средств, а пункт 7 отправляет государственные информационные системы к отдельным требованиям ФСТЭК России. Ещё две развилки приказ прямо не описывает, но на практике они работают так же, и их стоит держать в одной таблице. Путаница именно в этих развилках стоит дороже всего.

СитуацияПо какому документу работать
Обычная информационная система персональных данных у коммерческой организацииПриказ ФСТЭК России от 18.02.2013 № 21 совместно с постановлением Правительства Российской Федерации от 01.11.2012 № 1119
Государственная информационная системаТребования приказа ФСТЭК России от 11.04.2025 № 117, действующие с 1 марта 2026 года, вместе с требованиями к защите персональных данных. Проект нового приказа с 1 сентября 2026 года распространяет этот маршрут также на иные системы государственных органов, государственных унитарных предприятий и государственных учреждений
Система отнесена к значимым объектам критической информационной инфраструктурыТребования к защите персональных данных продолжают действовать, к ним добавляются акты, принятые на основании статьи 6 Федерального закона от 26.07.2017 № 187-ФЗ, прежде всего приказы ФСТЭК России № 235 и № 239. Отдельное правило для таких систем появляется только в пункте 4 утверждаемого документа проекта
В системе обрабатываются сведения, составляющие государственную тайнуТребования по технической защите информации, содержащей государственную тайну, приказ ФСТЭК России № 21 не применяется
Для защиты применяются шифровальные средстваТребования ФСБ России, прежде всего приказ ФСБ России от 10.07.2014 № 378
Обработка ведётся без средств автоматизации, на бумагеПостановление Правительства Российской Федерации от 15.09.2008 № 687
Развилки применения приказа ФСТЭК России № 21

Стоит запомнить и то, что приказ ФСТЭК России № 17, по которому раньше защищали государственные системы, утратил силу 1 марта 2026 года, и его место занял приказ ФСТЭК России № 117. Пункт 7 приказа ФСТЭК России № 21 сформулирован как отсылка к требованиям по защите информации в государственных системах без указания конкретного номера, поэтому замена одного приказа другим не потребовала правки приказа ФСТЭК России № 21.

Уровень защищённости: с чего начинается вся работа

Пока не определён уровень защищённости, говорить о мерах бессмысленно, потому что именно от уровня зависит и объём базового набора, и требования к средствам защиты. Уровень выводится из четырёх параметров постановления Правительства Российской Федерации № 1119. В расчёт идут категория обрабатываемых данных, тип актуальных угроз, число субъектов и признак того, свои это сотрудники или посторонние люди.

Категорий данных выделено четыре, и различаются они по чувствительности. К специальным категориям закон относит сведения о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья и интимной жизни. Биометрическими считаются сведения о физиологических и биологических особенностях человека, которые оператор использует для установления личности, причём биометрической система признаётся, только если специальные категории данных в ней не обрабатываются, при их появлении система классифицируется по специальным категориям. Общедоступные данные получены только из общедоступных источников персональных данных, созданных в соответствии со статьёй 8 закона № 152-ФЗ. Всё остальное закон относит к иным категориям персональных данных.

Как определяют тип угроз и почему это спорная точка

Типов угроз три, и различаются они по тому, где находятся недокументированные, они же недекларированные, возможности. Угрозы первого типа связаны с такими возможностями в системном программном обеспечении, второго типа с такими же возможностями в прикладном программном обеспечении, третьего типа с недекларированными возможностями не связаны вовсе. Тип определяет сам оператор, но не произвольно. Пункт 7 требований прямо говорит, что тип определяется с учётом оценки возможного вреда, проведённой по пункту 5 части 1 статьи 18.1 закона № 152-ФЗ, и в соответствии с актами, принятыми во исполнение части 5 статьи 19.

Оператору, у которого нет специфических рисков в системном и прикладном программном обеспечении, выгодно обосновывать угрозы третьего типа, потому что при первых двух типах могут применяться дополнительные меры вроде проверки программного обеспечения на недекларированные возможности, так это сформулировано в пункте 11 приказа. Но решение должно опираться на оценку вреда, желание получить уровень пониже основанием не считается. Фиксируют выбор в акте определения уровня защищённости, форма которого нормой не установлена, сам документ сложился на практике, и немотивированный тип угроз в нём остаётся самым уязвимым местом при любой проверке.

Если же первый или второй тип признан актуальным, оператор попадает в наименее описанную зону всей конструкции. Порядка проверки на недекларированные возможности для оператора вне сертификационных испытаний нормативно не установлено. Ориентиром служит методика выявления уязвимостей и недекларированных возможностей в программном обеспечении, утверждённая ФСТЭК России 12 мая 2026 года, она ориентирована на исследования испытательных лабораторий и разработчиков в рамках сертификационных испытаний, но именно она задаёт планку такой проверки. Практический путь короче, чем кажется, для сертифицированных средств такая проверка выполнена в объёме уровня контроля, который задают Требования доверия по приказу ФСТЭК России № 76, а увидеть его можно в записи о средстве в реестре ФСТЭК России, где перечислены документы, требованиям которых оно соответствует. А для зарубежного программного обеспечения без доступных исходных кодов остаётся развилка из замены, отказа от признания первых двух типов угроз с письменным обоснованием или компенсирующих мер.

УровеньКогда возникает (по пунктам 9–12 требований)
ПервыйУгрозы 1-го типа и любые категории данных, кроме общедоступных. Либо угрозы 2-го типа и специальные категории более чем 100 000 субъектов, не являющихся сотрудниками
ВторойУгрозы 1-го типа и общедоступные данные. Либо угрозы 2-го типа и специальные категории данных сотрудников или менее 100 000 посторонних субъектов, биометрия, общедоступные или иные данные более чем 100 000 посторонних субъектов. Либо угрозы 3-го типа и специальные категории более чем 100 000 посторонних субъектов
ТретийУгрозы 2-го типа и общедоступные либо иные данные сотрудников или менее 100 000 посторонних субъектов. Либо угрозы 3-го типа и специальные категории данных сотрудников или специальные категории менее чем 100 000 посторонних субъектов, биометрия, иные категории более чем 100 000 посторонних субъектов
ЧетвёртыйУгрозы 3-го типа и общедоступные данные. Либо угрозы 3-го типа и иные категории данных сотрудников или менее 100 000 посторонних субъектов
Уровни защищённости персональных данных по постановлению Правительства Российской Федерации от 01.11.2012 № 1119

Из таблицы видно, почему расхожая формула о том, что у коммерческой компании всегда четвёртый уровень, неверна. Четвёртый уровень получается только при угрозах третьего типа для общедоступных данных и для иных категорий данных сотрудников либо небольшой базы посторонних субъектов, при первом или втором типе угроз те же данные дают уже более высокий уровень. Как только в системе появляются сведения о здоровье работников, биометрия для пропускной системы или клиентская база больше ста тысяч человек, при тех же угрозах третьего типа выходит уже третий уровень. Разница между третьим и четвёртым уровнем составляет четырнадцать дополнительных мер базового набора, к которым добавляется отдельное кадровое назначение, о котором ниже.

Что добавляется на каждом уровне сверх мер

Кроме мер защиты постановление Правительства Российской Федерации № 1119 предъявляет организационные требования, и они нарастают от уровня к уровню. Каждый следующий уровень включает всё, что требуется для предыдущих.

Уровень защищённостиЧто добавляется к требованиям предыдущих уровней
УЗ-4Режим безопасности помещений, где размещена система, сохранность носителей персональных данных, утверждённый руководителем перечень лиц с доступом к данным, применение средств защиты, прошедших оценку соответствия, когда это необходимо для нейтрализации актуальных угроз
УЗ-3Назначение должностного лица, ответственного за обеспечение безопасности персональных данных в информационной системе
УЗ-2Доступ к содержанию электронного журнала сообщений разрешается только тем работникам оператора или уполномоченного лица, которым эти сведения необходимы для служебных обязанностей
УЗ-1Автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника, создание отдельного структурного подразделения по безопасности персональных данных либо возложение этих функций на существующее подразделение
Организационные требования по пунктам 13–16 постановления Правительства Российской Федерации № 1119, нарастающим итогом от четвёртого уровня к первому

Здесь скрыта ловушка, в которую попадают даже опытные команды. Ответственный за обеспечение безопасности персональных данных в системе и ответственный за организацию обработки персональных данных по статье 22.1 закона № 152-ФЗ это две разные роли, назначаемые разными приказами. Ответственный за безопасность в системе отвечает за техническую защиту и требуется начиная с третьего уровня, ответственный за организацию обработки следит за законностью обработки и работой с субъектами и нужен независимо от уровня. При четвёртом уровне защищённости отдельное назначение ответственного за безопасность персональных данных в системе не требуется, но ответственный за организацию обработки по статье 22.1 закона оператору-юридическому лицу нужен всё равно. Поэтому проверяющий, увидев в организации только один приказ, сначала уточняет уровень защищённости, а затем смотрит, тот ли это приказ.

Пятнадцать групп мер: что приказ требует обеспечить

В пункте 8 приказа перечислены пятнадцать направлений, по которым строится система защиты, а подпункты с 8.1 по 8.15 раскрывают, чего каждое из них должно достигать. Обозначения групп из приложения используются потом во всей проектной документации, поэтому имеет смысл держать их перед глазами.

КодГруппаЧто должна обеспечивать
ИАФИдентификация и аутентификация субъектов и объектов доступаПрисвоение уникального идентификатора, сравнение с перечнем присвоенных и подтверждение подлинности
УПДУправление доступомУправление правами и привилегиями, разграничение доступа по установленным правилам и контроль их соблюдения
ОПСОграничение программной средыУстановка и запуск только разрешённого программного обеспечения либо исключение установки и запуска запрещённого
ЗНИЗащита машинных носителейИсключение несанкционированного доступа к носителям и несанкционированного использования съёмных носителей
РСБРегистрация событий безопасностиСбор, запись, хранение и защита сведений о событиях, возможность их просмотра, анализа и реагирования
АВЗАнтивирусная защитаОбнаружение вредоносных программ и реагирование на их обнаружение
СОВОбнаружение и предотвращение вторженийОбнаружение действий, направленных на несанкционированный доступ и воздействие на систему, и реагирование на них
АНЗКонтроль и анализ защищённостиСистематический анализ защищённости и тестирование работоспособности системы защиты
ОЦЛОбеспечение целостностиОбнаружение фактов нарушения целостности системы и данных и возможность их восстановления
ОДТОбеспечение доступностиАвторизованный доступ пользователей к данным в штатном режиме работы системы
ЗСВЗащита среды виртуализацииИсключение несанкционированного доступа к данным в виртуальной инфраструктуре и к её компонентам, включая гипервизор, хранилище и резервные копии
ЗТСЗащита технических средствИсключение доступа к стационарным техническим средствам и помещениям, защита от внешних воздействий и от утечки через физические поля
ЗИСЗащита системы, её средств и каналов связиЗащита данных при взаимодействии системы с другими системами и сетями за счёт архитектуры и проектных решений
ИНЦВыявление инцидентов и реагирование на нихОбнаружение, идентификация и анализ инцидентов, принятие мер по их устранению и предупреждению
УКФУправление конфигурациейУправление изменениями конфигурации, анализ их влияния на безопасность и документирование изменений
Группы мер по пункту 8 приказа ФСТЭК России от 18.02.2013 № 21, условные обозначения групп приведены по приложению к приказу

Сколько мер обязательно для вашего уровня

Приложение к приказу содержит 109 мер, распределённых по пятнадцати группам, и напротив каждой меры стоят отметки, в базовый набор какого уровня она входит. Отсюда получаются четыре базовых набора заметно разного объёма. Для четвёртого уровня защищённости базовый набор составляет 27 мер, для третьего 41, для второго 66, для первого 69. Разница между вторым и первым уровнем невелика, а вот переход с четвёртого на третий добавляет сразу четырнадцать мер, и это самый ощутимый скачок для среднего бизнеса.

ГруппаВсего мерЧетвёртый уровеньТретий уровеньВторой уровеньПервый уровень
ИАФ65566
УПД1710121313
ОПС40012
ЗНИ80133
РСБ74455
АВЗ22222
СОВ20022
АНЗ51455
ОЦЛ80022
ОДТ50023
ЗСВ102588
ЗТС52222
ЗИС201256
ИНЦ60066
УКФ40444
Итого10927416669
Состав базового набора мер по уровням защищённости, подсчёт по приложению к приказу ФСТЭК России № 21

Таблица показывает то, что теряется при чтении приложения подряд. На четвёртом уровне пусты сразу семь групп, кроме выявления инцидентов и обнаружения вторжений это ограничение программной среды, защита носителей, целостность, доступность и управление конфигурацией, весь базовый набор держится на восьми группах. Внутри групп есть свои развилки, идентификация и аутентификация устройств ИАФ.2 появляется в базовых наборах только со второго уровня, установка исключительно разрешённого программного обеспечения ОПС.3 только на первом. Управление конфигурацией начинается с третьего уровня сразу всеми четырьмя мерами. Защита среды виртуализации растёт постепенно, с двух мер на четвёртом уровне до восьми на втором. Понимание этой картины избавляет от спора с подрядчиком, который предлагает закрыть систему четвёртого уровня решением класса SIEM, хотя регистрация событий на этом уровне требует всего четырёх мер и решается штатными средствами.

Как из базового набора получается ваш набор мер

Базовый набор сам по себе ещё не итоговый перечень, который остаётся просто внедрить. Пункт 9 приказа описывает четыре шага, и пропуск любого из них потом всплывает на оценке эффективности. Сначала определяется базовый набор для установленного уровня защищённости по приложению. Затем идёт адаптация, то есть исключение мер, связанных с технологиями, которых в системе нет, и с характеристиками, которые ей не свойственны. Третьим шагом адаптированный набор уточняется мерами, которые не были выбраны раньше, чтобы закрыть все актуальные угрозы конкретной системы. Четвёртым набор дополняется мерами из других нормативных актов в области защиты персональных данных.

Логика этой конструкции простая и вполне рабочая. Государство даёт минимум под уровень, оператор вычёркивает неприменимое и добирает недостающее под свою модель угроз. Типичный пример адаптации даёт система без виртуализации, где меры группы ЗСВ, а их в базовых наборах от двух на четвёртом уровне до восьми на втором, исключаются целиком. Как выглядит уточнение, видно на примере группы контроля защищённости. Модель угроз показала актуальность эксплуатации уязвимостей, базовый набор четвёртого уровня даёт по этой группе всего одну меру, и оператор добавляет к ней меры анализа и устранения уязвимостей из вышестоящих наборов.

Вся конструкция выбора мер помещается на одну схему, и держать её перед глазами полезно при чтении следующих разделов.

Схема выбора мер по приказу ФСТЭК России № 21: базовый набор, адаптация, уточнение, дополнение и объём базового набора по уровням защищённости
Четыре шага выбора мер по пункту 9 приказа ФСТЭК России № 21 и объём базового набора для каждого уровня защищённости

Самая частая ошибка на этом шаге лежит в документах. Меры исключают молча, не оставляя следа в документах, и через год никто в организации не может объяснить, почему в перечне нет группы ограничения программной среды. Обоснование каждого исключения и каждого дополнения фиксируется в проектной документации, и именно его в первую очередь просят показать при оценке эффективности.

Компенсирующие меры: когда можно и как обосновать

Пункт 10 приказа разрешает разрабатывать иные меры взамен выбранных. Норма связывает такую замену с невозможностью технической реализации отдельных мер, а также с учётом экономической целесообразности, о которой вторичные источники обычно забывают. Формулировка нормы допускает компенсирующие меры на этапах адаптации базового набора и уточнения адаптированного набора, а условием остаётся то, что новые меры нейтрализуют те же актуальные угрозы.

Экономический аргумент работает сильнее, чем принято считать. Он назван в тексте пункта 10 прямо, поэтому оператор, обосновывая замену, ссылается на него наравне с технической невозможностью и показывает, что угроза закрывается иначе. На этом строятся, например, решения для распределённых сетей небольших офисов, где вместо аппаратных средств доверенной загрузки на каждом рабочем месте применяется совокупность организационных ограничений и контроля целостности. Но норма прямо требует, чтобы в ходе разработки системы защиты проводилось обоснование применения компенсирующих мер, и без этого документа конструкция разваливается.

Свой случай предусматривает и пункт 13 приказа. Компенсирующие меры разрабатываются и тогда, когда в системе применяются новые информационные технологии и обнаруживаются дополнительные угрозы, для которых меры в приложении не определены. По сути перед нами универсальный клапан, через который в систему защиты попадает всё, что перечень 2013 года не выделял отдельными группами, от программных интерфейсов до интернета вещей, а контейнеры там упомянуты лишь скобкой как синоним виртуальных машин.

Нужны ли сертифицированные средства защиты

Вопрос звучит почти на каждом проекте, и ответ на него тоньше, чем принято думать. Закон № 152-ФЗ в пункте 3 части 2 статьи 19 говорит о применении средств защиты, прошедших процедуру оценки соответствия. Приказ ФСТЭК России № 21 в пункте 4 повторяет ту же формулировку и добавляет важную оговорку, что средства применяются в случаях, когда это необходимо для нейтрализации актуальных угроз. Слова «сертификация» ни в законе, ни в этом пункте нет, потому что сертификация лишь одна из форм оценки соответствия по законодательству о техническом регулировании.

Отсюда следует, что коммерческий оператор, не относящийся к государственным системам и значимым объектам критической информационной инфраструктуры, формально вправе применять средства, прошедшие оценку соответствия в иной форме. На практике так почти никто не делает, и причина кроется в отсутствии внятного порядка, самого запрета нет. Что именно считать доказательством прохождения оценки в иной форме, кто её проводит и как объяснять это проверяющему, нормативно не описано, поэтому организации выбирают сертифицированные средства как заведомо бесспорный вариант. Подобрать такие решения по классам можно в каталоге продуктов CISOCLUB.

Классы средств и уровни доверия по уровням защищённости

Если оператор всё же применяет сертифицированные средства, включается пункт 12 приказа с конкретными требованиями. Здесь работают два разных параметра, которые постоянно смешивают. Класс защиты показывает, какие функции безопасности средство реализует, а уровень доверия показывает, насколько глубоко проверялась разработка и сам продукт.

Уровень защищённостиСредства защиты информацииСредства вычислительной техники
ПервыйНе ниже 4 класса и 4 уровня доверияНе ниже 5 класса
ВторойНе ниже 5 класса и 5 уровня доверияНе ниже 5 класса
Третий6 класс и 6 уровень доверияНе ниже 5 класса
Четвёртый6 класс и 6 уровень доверияНе ниже 6 класса
Требования к сертифицированным средствам по пункту 12 приказа ФСТЭК России № 21

С уровнями доверия связана деталь, которую стоит знать при чтении приказа. Пункт 12 отсылает за ними к требованиям, утверждённым приказом ФСТЭК России от 30 июля 2018 года № 131, а этот документ утратил силу с 1 января 2021 года, что регулятор подтвердил в информационном сообщении от 15 октября 2020 года № 240/24/4268. Действуют требования, утверждённые приказом ФСТЭК России от 2 июня 2020 года № 76. То есть в тексте действующего приказа осталась ссылка на документ, которого больше нет, а проект нового приказа эту ссылку исправляет.

Ещё одно свежее изменение напрямую касается закупок оборудования. Информационным сообщением от 16 октября 2025 года № 240/24/5531 ФСТЭК России сообщила, что приказом от 11 июня 2025 года № 205 из требований доверия исключены положения о том, что аппаратные платформы средств защиты и процессоры в их составе должны значиться в едином реестре радиоэлектронной продукции. Причина названа прямо, устранение дублирования с постановлением Правительства Российской Федерации от 17 июля 2015 года № 719. Формулировку стоит читать буквально, иначе вывод получится неверный. Требование к аппаратным платформам не отменено вообще, оно убрано из требований доверия, потому что регулируется постановлением о подтверждении производства российской промышленной продукции. Проверять происхождение оборудования по-прежнему нужно, просто основание теперь другое.

Два срока сертификата и почему здесь ловушка

Проверку сертификата легко свести к взгляду на срок действия, и это ошибка. Порядок сертификации установлен Положением, утверждённым приказом ФСТЭК России от 3 апреля 2018 года № 55, и техническая поддержка разработчика занимает в нём отдельное место. В реестре сертифицированных средств ФСТЭК России у записи о сертификате есть отдельное поле со сведениями об окончании срока технической поддержки, полученными от заявителя. Прекращение технической поддержки по пункту 83 Положения служит основанием для приостановления действия сертификата. На устранение причин пункт 84 отводит не более девяноста календарных дней. Если поддержка за это время не возобновилась, действие сертификата по пункту 89 прекращается. Поэтому смотреть нужно оба срока, и срок сертификата, и срок поддержки.

Второй частый источник замечаний связан с версией продукта. Сертификат выдаётся на конкретную версию и сборку, поэтому обновление до новой версии без дистрибутива со знаком соответствия и без формуляра с контрольными суммами именно установленной сборки выводит средство за рамки сертификата. Действие сертификата может быть приостановлено при выявлении уязвимостей или прекращении поддержки, а затем прекращено, и такие случаи не редкость. В 2022 году были массово приостановлены и прекращены сертификаты на зарубежные продукты, а 15 января 2026 года истекли сертификаты ФСБ России на КриптоПро CSP версии 4.0, и вендор сообщил, что продлевать их не планирует. Планируя защиту на три года вперёд, полезно смотреть не только на текущий статус сертификата, но и на то, что вендор обещает по поддержке.

Дополнительные меры при угрозах первого и второго типов

Если оператор признал актуальными угрозы первого или второго типов, то есть угрозы, связанные с недекларированными возможностями в системном или прикладном программном обеспечении, пункт 11 приказа разрешает применять три дополнительные меры. В перечень входят проверка системного и прикладного программного обеспечения, включая программный код, на отсутствие недекларированных возможностей с использованием автоматизированных средств или без них, тестирование информационной системы на проникновения и использование программного обеспечения, разработанного с применением методов защищённого программирования.

Модальность здесь мягкая, в норме написано «могут применяться», и это осознанный выбор регулятора. Но на практике признание угроз первого или второго типа почти всегда означает, что систему придётся проверять глубже, а программное обеспечение выбирать с оглядкой на процесс разработки у поставщика. В проекте нового приказа этот перечень сокращается до двух позиций, и об изменении речь пойдёт ниже.

Три разные проверки, которые постоянно путают

У оператора есть три обязанности, связанные с контролем, и они установлены разными документами. Смешение этих обязанностей приводит к тому, что организация проводит одну процедуру вместо трёх и считает вопрос закрытым.

Что проводитсяОснованиеКогдаКто может проводить
Оценка эффективности принимаемых мер до ввода системы в эксплуатациюПункт 4 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗДо ввода информационной системы в эксплуатациюОператор, форма выбирается им самим
Оценка эффективности реализованных мерПункт 6 приказа ФСТЭК России № 21Не реже одного раза в три годаОператор самостоятельно либо лицензиат по технической защите конфиденциальной информации
Контроль за выполнением требований к защите персональных данныхПункт 17 требований, утверждённых постановлением Правительства Российской Федерации № 1119Не реже одного раза в три года, сроки определяет операторОператор или уполномоченное лицо самостоятельно либо с привлечением лицензиата
Три обязанности оператора по контролю и их основания

Формы оценки эффективности: аттестация и альтернативы

Норма не предписывает конкретную форму оценки эффективности, и это даёт оператору выбор. Начать можно с добровольной аттестации объекта информатизации. Её проводит организация с лицензией ФСТЭК России и правом аттестационных испытаний по порядку, утверждённому приказом ФСТЭК России от 29 апреля 2021 года № 77, на выходе оператор получает комплект аттестационных документов, от программы и методик испытаний с протоколами до заключения и аттестата соответствия с техническим паспортом объекта. Плюс в бесспорности документа перед любым проверяющим, минус в том, что аттестованная система становится жёсткой, и заметные изменения требуют переоформления.

Другой путь охватывает иные формы, которые оператор определяет сам. На практике встречаются инструментальный анализ защищённости сканерами, приёмо-сдаточные испытания с программой и методиками по стандартам на автоматизированные системы и внутренняя оценка своими силами с оформлением акта. Документ на выходе называется актом или заключением об оценке эффективности. Закон формы оценки не ранжирует, пункт 4 части 2 статьи 19 закрывается любой из них, однако свой акт требует от оператора самостоятельно определить объём проверок и суметь его защитить. Ориентиром для объёма здесь служит методика анализа защищённости информационных систем, утверждённая ФСТЭК России 25 ноября 2025 года. Написана она для испытаний в ходе аттестации по порядку приказа ФСТЭК России от 29 апреля 2021 года № 77, который не следует путать с одноимённым по номеру приказом ФСБ России о ГосСОПКА, но именно по ней видно, какую глубину проверки регулятор считает нормой, и собственную оценку разумно мерить той же линейкой. Для коммерческой организации, которая не обязана аттестовываться, второй путь дешевле и гибче, а для организации, работающей с государственными заказчиками, аттестат может оказаться требованием контракта, хотя закон его не требует.

Комплект документов, который придётся собрать

Перечня документов, которые обязан иметь оператор, в приказе ФСТЭК России № 21 нет, и это порождает разброс на рынке. У одного исполнителя минимальный комплект состоит из двенадцати позиций, у другого полный перечень организационно-распорядительных документов переваливает за полсотни. Ориентироваться стоит меньше на количество и больше на то, чтобы документы закрывали весь путь от обследования и оценки угроз через проектные решения и подтверждение результата к организации повседневной работы и внешнему контуру обязанностей. В таблице ниже этот путь разбит на шесть групп.

ГруппаДокументыЗачем нужны
Обследование и классификацияОтчёт об обследовании, перечень ИСПДн, перечень обрабатываемых данных, акт определения уровня защищённостиФиксируют, что и где обрабатывается и какой уровень защищённости установлен
УгрозыМодель угроз безопасности информацииОбосновывает выбор и состав мер защиты
ПроектированиеТехническое задание на систему защиты, технический проект, обоснование адаптации и компенсирующих мерПоказывают, какие меры выбраны и почему исключены остальные
Внедрение и подтверждениеПрограмма и методики испытаний, протоколы, акты внедрения средств защиты, заключение об оценке эффективности либо аттестат соответствия, технический паспортПодтверждают, что меры реализованы и работают
Организация работыПриказы о назначении ответственных, перечень лиц с доступом, инструкции администратора безопасности и пользователя, регламенты учёта носителей, резервного копирования, реагирования на инциденты, журналы учётаПереводят проект в повседневную эксплуатацию
Внешний контурПолитика в отношении обработки персональных данных, формы согласий, договоры поручения обработки, уведомление в РоскомнадзорЗакрывают обязанности перед субъектами и регулятором
Что реально собирается при выполнении требований к защите персональных данных

Критерий качества комплекта проще любого чек-листа. Документы обязаны сходиться между собой по фактам. Уровень защищённости из акта совпадает с уровнем, под который выбран базовый набор в техническом задании, перечень мер в проекте совпадает с тем, что проверялось при оценке эффективности, а модель угроз описывает ту архитектуру, которая реально развёрнута. Расхождения между этими документами дают проверяющему больше поводов для вопросов, чем отсутствие какой-нибудь инструкции.

Кто выполняет работы: свои силы, интегратор, лицензиат

Первым обычно звучит вопрос о том, нужна ли оператору лицензия ФСТЭК России, чтобы защищать собственные персональные данные. Ответ отрицательный, но обосновывать его ссылкой на положение о лицензировании нельзя, потому что оговорки про собственные нужды там нет. Основание для этого вывода лежит в другом документе регулятора. В информационном сообщении от 31 июля 2018 года № 240/13/3330 ФСТЭК России прямо указала, что оператору не требуется получать лицензию при обработке персональных данных в ИСПДн для собственных нужд. Лицензия нужна тем, кто оказывает услуги по защите информации другим организациям. Отсюда важное следствие для схемы с обработчиком по поручению. Если подрядчик по договору помимо обработки данных оказывает оператору услуги из перечня работ по технической защите конфиденциальной информации, лицензия ему требуется, и проверять это стоит до подписания договора, пока замечание не прилетело.

Внутри организации закон № 152-ФЗ и постановление Правительства Российской Федерации № 1119 разводят роли. Ответственный за организацию обработки персональных данных назначается по статье 22.1 закона № 152-ФЗ и отвечает за законность обработки, работу с обращениями субъектов и внутренний контроль. Ответственный за обеспечение безопасности персональных данных в информационной системе вводится начиная с третьего уровня защищённости и занимается технической стороной. С первого уровня добавляется структурное подразделение по безопасности данных либо возложение таких функций на существующее подразделение. Ниже по иерархии работают администратор безопасности, владельцы систем и пользователи, и их обязанности закрепляются инструкциями. Прямого запрета совмещать роли ни статья 22.1 закона, ни постановление Правительства Российской Федерации № 1119 не содержат, поэтому в небольшой организации оба назначения может получить один руководитель направления, важно лишь оформить их отдельными приказами.

Деньги остаются вопросом, который редко разбирают в статьях про приказ. Публичных прейскурантов на рынке мало, и суммы ниже дают лишь порядок величин. По открытой оценке одного из российских разработчиков решений для управления безопасностью, опубликованной в марте 2026 года, разработка комплекта документов начинается от двухсот тысяч рублей, технические средства для системы третьего уровня защищённости в средней компании от пятисот тысяч. Аттестация, по данным аттестационных центров, обходится от двухсот пятидесяти тысяч рублей, а по срокам занимает не более двадцати пяти рабочих дней. Суммы приведены на дату публикации и годятся только как ориентир, потому что стоимость зависит от числа систем, их архитектуры и того, что делается своими силами. Для разговора с руководством этот ориентир полезен, особенно рядом со шкалой штрафов из раздела об ответственности.

Привлечение внешнего исполнителя обязательно только в одном случае, когда оператор выбирает аттестацию, потому что аттестационные испытания проводит организация с соответствующей лицензией. Проектирование, внедрение и оценку эффективности в иной форме организация может выполнить собственными силами, если у неё есть компетенции. Рабочее распределение в проекте с интегратором может выглядеть так, что модель угроз и проект делает подрядчик, внедрение ведут совместно, а эксплуатация и ежедневный контроль остаются внутри.

Криптография: что включается вместе с СКЗИ

Криптографию приказ ФСТЭК России № 21 в первом же пункте выводит за свои рамки, оговаривая, что меры, связанные с применением шифровальных средств, в нём не рассматриваются. Но завести средства криптографической защиты информации в инфраструктуру способен любой из повседневных сценариев. Защищённые каналы между площадками, электронная подпись в кадровом и бухгалтерском документообороте, канал в банк и в налоговую, подключение удалённых сотрудников. Как только такие средства применяются для защиты персональных данных, включается приказ ФСБ России от 10 июля 2014 года № 378.

Класс средства криптографической защиты привязан к уровню защищённости и типу актуальных угроз. Для четвёртого уровня применяются средства класса КС1 и выше. Для третьего уровня требуется класс КВ при актуальных угрозах второго типа и класс КС1 при угрозах третьего типа. Для второго уровня набор шире, от КА при угрозах первого типа до КС1 при угрозах третьего. Для первого уровня нужен класс КА при угрозах первого типа и класс КВ при угрозах второго.

Здесь важно не поддаться упрощению, которое гуляет по обзорам. Таблица соответствия уровней и классов существует, но пункт 9 того же приказа говорит, что класс определяется через совокупность предположений о возможностях нарушителя, а эту совокупность утверждает руководитель оператора. Именно поэтому организации, которая хочет обойтись классом КС1, нужно обосновать в модели нарушителя, почему возможности более высокого порядка для неё неактуальны, рекомендации прямо требуют приводить такое обоснование при выборе только первой обобщённой возможности. Методическую опору здесь дают рекомендации 8 Центра ФСБ России от 31 марта 2015 года № 149/7/2/6-432, они писались для органов власти, готовящих отраслевые акты по части 5 статьи 19, но в самом документе сказано, что ими целесообразно руководствоваться и операторам, решившим применять криптографию, и модель нарушителя удобно строить по их таблице обобщённых возможностей источников атак. На немотивированном выборе младшего класса и спотыкаются при проверке.

За криптографией тянется организационный слой, который многие недооценивают. Инструкция, утверждённая приказом ФАПСИ от 13 июня 2001 года № 152, действует и требует поэкземплярного учёта криптосредств и ключевых носителей, ведения журналов установленных форм, лицевых счетов пользователей, опечатывания хранилищ и определённого порядка допуска. Отдельной фигурой в этой конструкции выступает орган криптографической защиты, который создаётся в порядке, описанном той же инструкцией, и берёт на себя учёт, хранение и контроль обращения со средствами и ключевыми документами. Список типовых нарушений известен давно, ещё по публичному разбору КриптоПро 2019 года. Нет устройств для опечатывания, дубликаты ключей хранятся не у руководителя, журналы ведутся в нескольких томах, неиспользуемые средства не уничтожены актом, контроль не проводится с нужной периодичностью. Подробный разбор классов и порядка применения есть в отдельном материале CISOCLUB, читайте «Средства криптографической защиты информации (СКЗИ): классы, требования ФСБ России и порядок применения».

Инциденты: что оператор обязан уже сейчас

Тема инцидентов кажется новой, потому что в проекте нового приказа с ней связан пересчёт показателя зрелости. На самом деле обязанность работать с компьютерными атаками появилась у операторов персональных данных раньше. Пункт 6 части 2 статьи 19 закона № 152-ФЗ требует обнаруживать факты несанкционированного доступа и принимать меры, в том числе меры по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них. Эта формулировка закона действует с начала 2021 года.

Вторая обязанность оператора касается уведомления регулятора. По части 3.1 статьи 21 закона при неправомерной или случайной передаче, предоставлении, распространении либо доступе к персональным данным, повлёкших нарушение прав субъектов, оператор обязан уведомить Роскомнадзор в течение двадцати четырёх часов. Срок считается с момента выявления инцидента, причём выявить его может сам оператор, уполномоченный орган или иное заинтересованное лицо. В это первое уведомление входят пять элементов. Это сам факт инцидента, его предполагаемые причины, предполагаемый вред правам субъектов, принятые меры по устранению последствий и сведения о лице, уполномоченном оператором на взаимодействие с регулятором по этому инциденту. В течение семидесяти двух часов направляется второе уведомление, с результатами внутреннего расследования и данными о лицах, чьи действия стали причиной инцидента, если такие лица установлены. Порядок и форма взаимодействия установлены приказом Роскомнадзора от 14 ноября 2022 года № 187, который действует с 1 марта 2023 года, а подать уведомление пункт 5 порядка разрешает документом на бумажном носителе либо в электронной форме, на практике удобнее всего специализированная форма на портале персональных данных Роскомнадзора с идентификацией через госуслуги.

Третья обязанность известна заметно хуже двух первых, хотя действует с 2022 года и напрямую связана с ГосСОПКА. Часть 12 статьи 19 закона, введённая Федеральным законом от 14 июля 2022 года № 266-ФЗ, требует от оператора обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных. Порядок такого взаимодействия установлен приказом ФСБ России от 13 февраля 2023 года № 77, который зарегистрирован в Минюсте России 20 февраля 2023 года под номером 72404 и действует с 1 марта 2023 года.

Взаимодействие организовано через Национальный координационный центр по компьютерным инцидентам, но строить собственный канал большинству компаний не нужно. По пункту 2 порядка напрямую работают операторы, взаимодействие с которыми уже организовано по Положению о Национальном координационном центре по компьютерным инцидентам, а все остальные по пункту 3 исполняют обязанность, заполняя уведомления на сайте Роскомнадзора в те же сроки, двадцать четыре часа о факте и семьдесят два часа о результатах расследования. Дальше информацию в центр передаёт сам регулятор. То есть строка про непрерывное взаимодействие с ГосСОПКА в проекте нового приказа лишь подхватывает уже действующую норму закона, не создавая обязанность с нуля.

Для темы приказа ФСТЭК России № 21 отсюда важно вот что. Группа мер по выявлению инцидентов и реагированию на них входит в базовый набор второго и первого уровней защищённости, а на третьем и четвёртом уровнях в базовом наборе отсутствует. Но обязанность реагировать на инциденты и уведомлять регулятора при утечке действует независимо от уровня, потому что установлена законом, а не приказом. Организация с четвёртым уровнем защищённости, у которой нет процесса реагирования, формально не нарушает приказ, зато нарушает закон в момент, когда инцидент случится. Как выстроить процесс, разбирали отдельно, читайте «Реагирование на компьютерные инциденты: порядок, этапы и план реагирования».

Государственные системы: приказ ФСТЭК России № 117 вместо приказа ФСТЭК России № 17

За требованиями для государственных информационных систем пункт 7 приказа ФСТЭК России № 21 отправляет к документам ФСТЭК России по защите информации в таких системах. Долгое время это был приказ ФСТЭК России от 11 февраля 2013 года № 17, но он утратил силу 1 марта 2026 года. Его место занял приказ ФСТЭК России от 11 апреля 2025 года № 117, зарегистрированный в Минюсте России 16 июня 2025 года под номером 82619 и действующий с 1 марта 2026 года.

Для оператора государственной системы, где обрабатываются персональные данные, это не означает отмену требований к уровням защищённости. Требования постановления Правительства Российской Федерации № 1119 применяются совместно с требованиями приказа ФСТЭК России № 117, одно не заменяет другое. Проект нового приказа по персональным данным эту развилку сохраняет и делает шире. Если сейчас пункт 7 говорит только о государственных информационных системах, то пункт 3 утверждаемого документа относит к сфере приказа ФСТЭК России № 117 ещё и иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений. Сам приказ ФСТЭК России № 117 в своей области применения называет также муниципальные системы, которых в проекте нет.

Внимания заслуживает и промежуток между двумя датами. Приказ ФСТЭК России № 117 действует с 1 марта 2026 года, а новый приказ по персональным данным заработает не раньше 1 сентября 2026 года. Полгода государственные операторы живут в режиме, когда требования к защите информации в государственных системах уже обновились, а приказ ФСТЭК России № 21 в части персональных данных ещё действует в прежнем виде. Разбор нового приказа для государственных систем есть в отдельном материале, читайте «Приказ ФСТЭК России № 117: новые требования о защите информации в государственных информационных системах».

Ответственность и кто на самом деле проверяет

Начать стоит с точности, которой часто не хватает обзорам. Отдельного состава именно за невыполнение технических мер приказа ФСТЭК России № 21 в Кодексе Российской Федерации об административных правонарушениях нет. Ответственность наступает по составам о нарушении порядка обработки персональных данных, по последствиям в виде утечки и за неисполнение предписаний надзорного органа. Поэтому привычная фраза о штрафе за нарушение самого приказа некорректна, а реальные риски выглядят иначе.

Статья 13.11 кодекса после изменений, внесённых Федеральным законом от 30 ноября 2024 года № 420-ФЗ, содержит развёрнутую шкалу за утечки, и удобнее всего она читается таблицей.

Часть статьи 13.11 КоАП РФЗа чтоЮридическое лицоДолжностное лицо
Часть 11Неуведомление или несвоевременное уведомление Роскомнадзора об инциденте1–3 млн рублей400–800 тысяч рублей
Часть 12Утечка данных от тысячи до 10 тысяч субъектов или от 10 до 100 тысяч идентификаторов3–5 млн рублей200–400 тысяч рублей
Часть 13Утечка данных от 10 до 100 тысяч субъектов или от 100 тысяч до миллиона идентификаторов5–10 млн рублей300–500 тысяч рублей
Часть 14Утечка данных более 100 тысяч субъектов или более миллиона идентификаторов10–15 млн рублей400–600 тысяч рублей
Часть 16Утечка специальных категорий, порога по числу людей нет10–15 млн рублей1–1,3 млн рублей
Часть 17Утечка биометрических данных, порога по числу людей нет15–20 млн рублей1,3–1,5 млн рублей
Части 15 и 18Повторное нарушение. По части 15 новая утечка из частей 12–14, по части 18 новое нарушение из частей 16–17, в обоих случаях лицом, ранее наказанным по любой из частей 12–18Оборотный штраф 1–3 процента выручки, от 20 млн (по части 18 от 25 млн) до 500 млн рублейПо части 15 от 800 тысяч до 1,2 млн, по части 18 от 1,5 до 2 млн рублей
Штрафы за утечки персональных данных по статье 13.11 КоАП РФ в редакции Федерального закона от 30.11.2024 № 420-ФЗ. Суммы на дату публикации, перед применением сверьте действующую редакцию кодекса. Под должностным лицом в частях 10–18 понимается должностное лицо государственного или муниципального органа либо некоммерческой организации (примечание 2 к статье)

Три вещи в этой шкале ускользают при беглом чтении. Для специальных категорий и биометрии порога по числу людей нет вовсе, поэтому утечка сведений о здоровье даже одного человека обходится юридическому лицу от десяти миллионов, и небольшая клиника или фитнес-клуб ошибается, когда решает, что миллионные штрафы касаются только больших баз. Объём утечки считается не только по субъектам, но и по числу идентификаторов, поэтому состав может сработать при небольшом количестве людей в базе. А оборотный штраф при повторной утечке исчисляется от выручки за календарный год, предшествующий году выявления нарушения, для кредитной организации от размера собственных средств.

Отдельно про типы лиц, потому что здесь легко ошибиться в сторону занижения риска. По общему правилу индивидуальный предприниматель отвечает как должностное лицо, и суммы у него ниже, чем у организации. Но примечание 1 к статье 13.11 кодекса устанавливает, что за правонарушения, предусмотренные частью 1.1 и частями с восьмой по восемнадцатую, индивидуальные предприниматели несут ответственность как юридические лица. В этот перечень входят все составы за утечки, части с двенадцатой по восемнадцатую, поэтому предприниматель, у которого утекла клиентская база, платит по шкале организации. Примечания дают ещё две важные оговорки. В частях с десятой по восемнадцатую под должностным лицом понимается должностное лицо государственного или муниципального органа либо некоммерческой организации, а под юридическим лицом понимается оператор, не относящийся к таким органам и некоммерческим организациям. Примечание 5 добавляет для оборотных штрафов отягчающее обстоятельство, учитываются прежние наказания не только по этой статье, но и по статьям 13.6 и 13.12 Кодекса.

Уголовная ответственность за такие деяния введена в 2024 году. Статья 272.1 Уголовного кодекса Российской Федерации, введённая Федеральным законом от 30 ноября 2024 года № 421-ФЗ, наказывает незаконные использование, передачу, сбор и хранение компьютерной информации с персональными данными, полученной путём неправомерного доступа к средствам её обработки и хранения либо иным незаконным путём, а также создание информационных ресурсов для незаконного хранения и распространения таких данных. По части 3 той же статьи такие деяния с использованием служебного положения наказываются вплоть до шести лет лишения свободы, и это ровно сценарий инсайдера. Состав нацелен на оборот украденных баз. Оператору, у которого данные утекли, грозит административная шкала статьи 13.11 КоАП РФ, разобранная выше.

Теперь о том, кто проверяет, потому что здесь распространено заблуждение. Части 8 и 9 статьи 19 закона в редакции Федерального закона от 8 августа 2024 года № 233-ФЗ прямо ограничивают круг систем. Контроль и надзор за выполнением организационных и технических мер осуществляют ФСБ России и ФСТЭК России, но только в государственных ИСПДн и в иных системах, эксплуатируемых в государственных органах. Причём ФСТЭК России делает это без права ознакомления с самими персональными данными. Распространить такой контроль на негосударственные системы можно только решением Правительства Российской Федерации и только для отдельных видов деятельности. Обычную коммерческую компанию в части технических мер приказа ФСТЭК России № 21 ФСТЭК России не проверяет. Соблюдение закона о персональных данных у неё контролирует Роскомнадзор, в чьей компетенции порядок обработки и документы оператора, а не технические меры защиты.

Типовые ошибки, за которые прилетает замечание

Ошибки уровня закупленного, но не настроенного средства защиты очевидны и в комментариях не нуждаются. Ниже собраны те, что выглядят безобидно на бумаге и всплывают именно при проверке или при оценке эффективности.

  • Найдены не все системы с персональными данными. Учитывают бухгалтерию, кадры и клиентскую базу, а забывают про системы контроля доступа, видеонаблюдение, корпоративный портал, сервис заявок и подрядчиков, которые обрабатывают данные по поручению.
  • Тип актуальных угроз выбран без какого-либо письменного обоснования. В акте определения уровня защищённости стоит третий тип, а документа с оценкой возможного вреда, из которой этот вывод следует, в комплекте нет.
  • Не назначен ответственный за обеспечение безопасности персональных данных в системе. Организация с третьим уровнем защищённости имеет только приказ об ответственном за организацию обработки, а второе назначение требуется постановлением Правительства Российской Федерации № 1119 отдельно.
  • Меры исключены на этапе адаптации молча, без следа в документах. Перечень мер в проекте короче базового набора, а обоснования применения компенсирующих мер нет, хотя пункт 10 приказа требует его прямо, и разбор исключений тоже отсутствует, что оставляет проверяющему свободу трактовки.
  • Сертификат средства защиты выдан на другую версию продукта. Средство защиты обновили до новой сборки, а дистрибутив со знаком соответствия и формуляр с контрольными суммами относятся к предыдущей версии. Сюда же попадает истёкшая техническая поддержка при действующем сертификате.
  • Модель угроз не пересматривалась после изменения архитектуры. Систему перенесли в облако или добавили удалённый доступ, а документ описывает прежний периметр. Методика оценки угроз безопасности информации требует поддерживать модель в актуальном состоянии.
  • Документы комплекта не сходятся между собой по ключевым фактам. Уровень защищённости в акте один, а базовый набор мер в техническом задании подобран под другой, либо оценка эффективности проверяла не тот перечень мер, который описан в проекте.
  • Криптография живёт в организации отдельной жизнью. Средства криптографической защиты применяются, а поэкземплярного учёта, журналов и назначенных ответственных по требованиям для криптосредств нет, потому что этим слоем никто не занимался.

Проект нового приказа: что это за документ и на какой он стадии

24 июля 2026 года ФСТЭК России разместила на федеральном портале проектов нормативных правовых актов проект приказа с тем же названием, что у приказа ФСТЭК России № 21, подробнее об этом «ФСТЭК России готовит отмену приказа №21 и новую систему защиты персональных данных». Идентификатор проекта 169583, разработчик ФСТЭК России, вид документа ведомственный акт. Общественное обсуждение текста идёт до 8 августа 2026 года, независимая антикоррупционная экспертиза проводилась по 31 июля 2026 года, оценка регулирующего воздействия по проекту не проводится. Пояснительной записки и сводного отчёта у проекта нет. Правовые основания названы в преамбуле самого текста, это часть 4 статьи 19 закона № 152-ФЗ, а также пункт 2 и подпункт 9.1 пункта 8 Положения о ФСТЭК России.

Сразу три действующих документа отменяет пункт 2 самого приказа в проекте. Полностью утрачивают силу приказ ФСТЭК России № 21 и приказ ФСТЭК России от 14 мая 2020 года № 68, а также пункт 1 приложения к приказу ФСТЭК России от 23 марта 2017 года № 49. Второй пункт того же приложения, судя по предмету приказа ФСТЭК России № 49, касается требований к защите информации в автоматизированных системах управления и проектом не затрагивается. Пункт 3 приказа устанавливает единственный срок, документ вступает в силу с 1 сентября 2026 года. Дальше в статье номера пунктов относятся к утверждаемому Составу и содержанию мер, у которого своя нумерация с 1 по 18.

Переходных положений в проекте не предусмотрено вовсе. Сплошной поиск по тексту не находит ни одной нормы про уже созданные системы защиты, про действующие аттестаты, про сроки приведения в соответствие. Для практика это главная особенность документа, и вернуться к ней придётся в разделе о переходе.

Приказ ФСТЭК России № 117 как прототип: откуда взялся показатель зрелости

Читая проект, легко решить, что регулятор придумал для операторов персональных данных новую и непроверенную конструкцию. Это не так, и понимание источника снимает половину вопросов. Проект почти дословно повторяет механику приказа ФСТЭК России от 11 апреля 2025 года № 117, который для государственных систем действует с 1 марта 2026 года.

Пункт 31 приказа ФСТЭК России № 117 вводит два показателя. Показатель защищённости Кзи характеризует текущее состояние защиты информации от базового уровня угроз, а показатель уровня зрелости Пзи определяет достаточность и эффективность проведения мероприятий по защите информации. Пункт 32 задаёт периодичность, расчёт показателя защищённости проводится не реже одного раза в шесть месяцев, показателя уровня зрелости не реже одного раза в два года. Если значения не соответствуют нормированным, в течение трёх календарных дней об этом информируется руководитель организации. Направление результатов в ФСТЭК России не позднее пяти рабочих дней после расчёта норма требует безусловно, независимо от того, отклонились значения или нет. Пункт 33 предусматривает, что по решению руководителя разрабатывается план мероприятий по совершенствованию защиты, выводящий показатели к нормированным значениям.

Совпадение двух документов на этом не заканчивается. Перечень мероприятий пункта 34 приказа ФСТЭК России № 117 содержит двадцать одну позицию, и перечень направлений работ пункта 11 проекта по персональным данным тоже двадцать одну, причём в том же порядке и с тем же содержанием. Отличается редакционная обёртка, «обеспечение защиты информации при применении конечных устройств» превращается в формулировку «защита информации при применении конечных устройств», а в двух позициях, касающихся собственно мер и контроля уровня защищённости, слово «информация» заменено на «персональные данные».

ПараметрПриказ ФСТЭК России № 117 (государственные системы)Проект приказа по персональным данным
ПоказателиДва: показатель защищённости Кзи и показатель уровня зрелости ПзиОдин: показатель уровня зрелости Узи
ПериодичностьКзи раз в шесть месяцев, Пзи раз в два годаПеред началом обработки, далее раз в три года и после компьютерного инцидента
Отчётность регуляторуРезультаты направляются в ФСТЭК России не позднее пяти рабочих днейОбязанности направлять результаты нет
Информирование руководителяВ течение трёх календарных дней при отклонении от нормированных значенийПрямой нормы нет
Перечень мероприятий21 позиция, пункт 3421 позиция, пункт 11, совпадает построчно
Методика расчёта и содержание мерМетодика для показателя защищённости утверждена 11.11.2025; методики уровня зрелости нетСодержание мер задаёт методический документ ФСТЭК России от 12.04.2026; методики для Узи пока нет
Сопоставление механики оценки в приказе ФСТЭК России № 117 и в проекте приказа по персональным данным

Этот вывод стоит держать в голове при чтении остальной части статьи. Тем, кто уже работает по приказу ФСТЭК России № 117, новая конструкция для персональных данных будет знакома, а коммерческим операторам предстоит осваивать логику, которую они прежде не видели. Эту преемственность прямо отмечают и опрошенные нами практики. Директор по информационной безопасности системного интегратора «ИМБА ИТ» Дмитрий Петухов в комментарии CISOCLUB охарактеризовал проект как близкий по духу к приказу ФСТЭК России № 117 и подчеркнул, что регулятор последовательно уходит от схемы выполнения чек-листа в сторону риск-ориентированного подхода. И ещё одна деталь, важная для оценки рисков. Механика показателей в приказе ФСТЭК России № 117 работает с 1 марта 2026 года, и методическое обеспечение под неё выпускается по частям. Методика расчёта показателя защищённости утверждена 11 ноября 2025 года, а методики оценки уровня зрелости среди утверждённых нет до сих пор. Государственные операторы живут в этой половинчатой ситуации уже несколько месяцев, и операторам персональных данных полезно посмотреть на их опыт, прежде чем строить планы.

Что меняется по существу: приказ ФСТЭК России № 21 против проекта

ЧтоПриказ ФСТЭК России № 21 сейчасПроект с 1 сентября 2026 года
Перечень мерПриложение со 109 мерами, жёстко привязанными к уровням защищённостиПриложения нет. Два перечня, 21 направление работ и 17 групп мер, содержание определяется по методическим документам ФСТЭК России
Кто определяет состав мерГосударство таблицей базовых наборовОператор, причём состав закрепляется в политике в отношении обработки персональных данных
Порядок выбораБазовый набор, адаптация, уточнение, дополнениеБазовые меры, адаптация, верификация с дополнением и усилением
Модель угрозОбязательный элемент на практикеРешение о необходимости её разработки в ходе создания системы принимает оператор
Оценка эффективностиНе реже одного раза в три годаПоказатель уровня зрелости перед началом обработки, далее раз в три года и после каждого компьютерного инцидента
Обработчик по поручениюОтдельных требований нетОператор устанавливает требование к значению показателя зрелости и проверяет его с той же периодичностью
ТехнологииИз современных названа только виртуализацияДобавлены облачные вычисления, контейнерные среды и оркестрация, электронная почта, веб-технологии, программные интерфейсы приложений, конечные и мобильные устройства, интернет вещей, беспроводной доступ, защита от атак на отказ в обслуживании, искусственный интеллект, безопасная разработка
Взаимодействие с ГосСОПКАВ приказе не упоминается, но обязанность установлена частью 12 статьи 19 закона № 152-ФЗ с 2022 года, порядок задан приказом ФСБ России № 77Непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации включено в перечень направлений работ
Дополнительные меры при угрозах 1 и 2 типовТри позиции, включая тестирование на проникновениеДве позиции, тестирование на проникновение исключено, проверка программного обеспечения расширена с недекларированных возможностей на уязвимости
Требования к средствамКлассы и уровни доверия плюс требования к классу средств вычислительной техникиКлассы и уровни доверия те же, требования к средствам вычислительной техники убраны, ссылка исправлена на действующий приказ ФСТЭК России № 76
Жизненный циклПрямой отсылки нетМеры принимаются в соответствии с национальным стандартом ГОСТ Р 51583-2014
Ключевые отличия проекта от действующего приказа ФСТЭК России № 21. Колонка проекта описывает текст на стадии обсуждения, итоговые формулировки могут измениться

Главные развилки сравнения собраны и на схеме ниже, её удобно показать коллегам, которым некогда читать разбор целиком.

Сопоставление действующего приказа ФСТЭК России № 21 и проекта нового приказа: перечни мер, состав, показатель зрелости, технологии
Ключевые отличия проекта нового приказа от действующего приказа ФСТЭК России № 21. Правая колонка описывает текст проекта на стадии обсуждения, итоговые формулировки могут измениться

Две строки этой таблицы напрямую влияют на бюджеты и планы работ, а в новостях о проекте не упоминались. Одна касается тестирования на проникновение, которое исчезло из перечня дополнительных мер при угрозах первого и второго типов. Другая касается средств вычислительной техники, требования к классу которых из текста убраны, а значит прежние проектные решения, где закупка железа обосновывалась классом, лишаются нормативной опоры.

Показатель уровня зрелости: что известно и чего пока нет

По пункту 9 проекта оценка эффективности реализованных мер проводится оператором самостоятельно либо с привлечением лицензиата по технической защите конфиденциальной информации, как и сейчас. Меняется при этом само содержание привычной процедуры оценки. Для оценки определяется показатель, характеризующий достаточность и эффективность реализованных мер, он и называется показателем уровня зрелости Узи. Расчёт ведётся в соответствии с методическими документами ФСТЭК России.

Периодичность в проекте выстроена по трём точкам. Сначала оценка проводится перед началом обработки персональных данных, затем повторяется не реже одного раза в три года, а третья точка вводится впервые и привязана к событию, а именно к компьютерному инциденту, произошедшему у оператора. Формулировка про инцидент выглядит логичной, но создаёт неопределённость, потому что определения компьютерного инцидента проект не даёт. Его отсылка к актам по статье 6 закона № 187-ФЗ в пункте 4 касается систем субъектов критической инфраструктуры и не раскрывает термин для остальных операторов. Из текста не следует, запускает ли внеочередную оценку зрелости всей системы фишинговое письмо, сработавшее на одном сотруднике.

Способ считать сам показатель в проекте не описан, он отдан методическим документам. Здесь картина неоднородная, и упрощать её до «методик нет» неверно. Методика расчёта показателя, характеризующего текущее состояние технической защиты информации, утверждена ФСТЭК России 11 ноября 2025 года и задаёт как нормированное значение, так и порядок расчёта. А вот методики оценки уровня зрелости среди утверждённых документов нет. По сообщениям отраслевых изданий, её проект собирал замечания до 8 июня 2026 года, страница проекта с сайта регулятора к моменту выхода материала снята, а сама методика не утверждена. Именно на зрелость и опирается пункт 9 проекта.

Как отметил в комментарии CISOCLUB руководитель группы обеспечения безопасности конфиденциальной информации компании «СофтМолл» Александр Подлегаев, эффективность теперь потребуется определять расчётом количественного показателя, а методика оценки ещё не утверждена. Для оператора это означает, что готовиться нужно к сбору исходных данных для будущего расчёта, и следить за появлением методики, поскольку её выход и станет моментом, когда требование заработает в полную силу.

Обработчик по поручению: новая обязанность оператора

Пункт 10 проекта вводит требование, которого в приказе ФСТЭК России № 21 нет вовсе. Оператор в отношении лица, обрабатывающего персональные данные по его поручению, устанавливает требование к значению показателя уровня зрелости. Оценка этого показателя у обработчика проводится перед началом обработки, далее не реже одного раза в три года, а также после компьютерного инцидента, произошедшего уже на стороне обработчика.

Норма выглядит короткой, но последствия у неё длинные. Требование к значению показателя придётся формулировать как условие договора поручения, а проверка результата превращается в отдельный процесс контроля подрядчика. Вопросов, на которые текст проекта не отвечает, здесь больше, чем ответов. Распространяется ли обязанность на действующие договоры или только на новые, кто и как подтверждает достигнутое значение, что делать оператору, если обработчиком выступает крупный облачный провайдер, который не станет подписывать индивидуальные условия. Пока методика расчёта не опубликована, само требование к значению сформулировать невозможно, и это ещё один аргумент в пользу того, чтобы готовить договорную рамку заранее, а конкретные цифры вписывать после появления методики.

Эксперт по правовым вопросам информационной безопасности компаний «Контур.Эгида» и Staffcop Ольга Попова в комментарии CISOCLUB отметила, что новый подход даёт операторам больше возможностей строить защиту с учётом особенностей своей инфраструктуры, но одновременно повышает ответственность, поскольку одного внедрения средств защиты и комплекта документов теперь недостаточно, требуется регулярно оценивать зрелость процессов и анализировать инциденты.

Новые технологии в перечне мер

Приказ ФСТЭК России № 21 писался в 2013 году, и это видно по перечню. Из современных технологий на уровне групп мер в нём выделена только виртуализация, отдельные меры про мобильные устройства в приложении есть, а всё остальное приходилось затягивать через компенсирующие меры по пункту 13. Проект закрывает этот разрыв и называет технологии прямо. В перечень направлений работ входят защита при удалённом и беспроводном доступе, защита при предоставлении пользователям доступа на чтение, изменение, запись и удаление программ и данных, мониторинг информационной безопасности, разработка безопасного программного обеспечения, физическая защита, непрерывность функционирования, обучение пользователей, работа с подрядчиками, защита от атак на отказ в обслуживании и применение искусственного интеллекта. В перечне мер добавляются защита виртуализации и облачных вычислений, контейнерных сред и их оркестрации, сервисов электронной почты, веб-технологий, программных интерфейсов взаимодействия приложений, конечных и мобильных устройств, технологий интернета вещей, точек беспроводного доступа.

Сам проект содержание мер не раскрывает, он называет только направления и отсылает к методическим документам ФСТЭК России. И вот здесь важная деталь, которую пропускают почти все обзоры темы. Ключевой методический документ регулятором уже утверждён. Это «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», утверждённый ФСТЭК России 12 апреля 2026 года, объёмом 184 страницы. Его раздел III описывает мероприятия, раздел IV содержит меры с кодами и требованиями к реализации и усилению, а приложение задаёт базовые наборы мер. Структура документа совпадает с перечнями проекта, и в нём же прямо назван приказ ФСТЭК России № 21 среди документов, для которых он применяется.

Читать про контейнерные среды, программные интерфейсы, мобильные устройства или защиту при использовании искусственного интеллекта нужно в методическом документе, где содержание этих мер расписано, сам проект таких деталей не содержит. Базовые наборы мер в методическом документе построены по классам защищённости информационных систем от К1 до К3, и соответствие с уровнями защищённости персональных данных задано прямо в приложении № 3 к нему. Меры для системы первого класса обеспечивают все четыре уровня защищённости, для второго класса уровни со второго по четвёртый, для третьего класса третий и четвёртый уровни. То есть оператору достаточно выбрать класс, покрывающий его уровень защищённости, и взять соответствующий базовый набор. В разборах конкурентов эта развилка не встречается, из экспертов на связку с методическими документами указал Александр Подлегаев в комментарии CISOCLUB.

Объём этих наборов стоит оценить заранее, потому что он меняет представление о цене перехода. По нашему построчному подсчёту приложения № 2 в нём 96 мер в семнадцати группах, и в базовый набор третьего, самого низкого класса входят 82 меры, второго и первого по 85, а вне базовых наборов остаётся одиннадцать позиций вроде идентификации устройств, песочниц и ложных систем. Для сравнения, сегодняшний базовый набор четвёртого уровня защищённости состоит из 27 мер, третьего из 41. Часть прироста закрывается уже внедрённым, ведь новые группы почты, веба и конечных устройств во многом описывают то, что зрелая инфраструктура и так делает, но проверять это придётся мера за мерой, и по итогам такой сверки у части операторов появятся закупки, которых прежняя таблица не требовала.

Смежные методические документы, которые тоже работают на новую конструкцию, стоит держать под рукой. Это методика оценки угроз безопасности информации 2021 года, руководство по организации процесса управления уязвимостями 2023 года, методика анализа защищённости 2025 года и методика выявления уязвимостей и недекларированных возможностей в программном обеспечении, утверждённая 12 мая 2026 года. Последняя описывает порядок выявления уязвимостей и недекларированных возможностей и ориентирована на исследования испытательных лабораторий и разработчиков в рамках сертификационных испытаний, но она же задаёт планку того, что понимается под такой проверкой в пункте 15 проекта.

Ведущий специалист по информационной безопасности компании «МУЛЬТИФАКТОР» Антон Трофимов в комментарии CISOCLUB охарактеризовал проект как эволюцию заложенной ранее идеи, без революции, отметив, что в нём обозначены более крупные направления, а конкретное содержание мер оставлено за оператором с учётом методических документов ФСТЭК России, и что трудно судить, что именно будет прописано в методиках, на которые документ опирается.

Вопросы к тексту проекта

Общественное обсуждение проекта открыто до 8 августа 2026 года, а если вы читаете статью позже этой даты, перечень ниже остаётся рабочим, ведь это вопросы, по которым стоит сверить итоговую редакцию приказа с проектом. Ниже то, что видно при построчном чтении текста и что стоит учитывать, планируя работу.

  • Отсылки к пунктам не совпадают с содержанием. Пункт 15 отсылает к мерам, «указанным в пункте 8 настоящего документа», хотя меры перечислены в пункте 12, а пункт 8 посвящён средствам защиты. Пункт 17 отсылает к компенсирующим мерам «в соответствии с пунктом 10», тогда как компенсирующие меры описаны в пункте 14.
  • Перечень направлений работ в проекте включает сам себя. В пункте 11 среди направлений работ стоит позиция «меры по обеспечению безопасности персональных данных», притом что сами меры перечислены отдельно в пункте 12. Причина видна при сравнении с приказом ФСТЭК России № 117, где на этом месте написано «реализация в информационных системах мер по их защите». При переносе конструкции потерялось слово «реализация», отсюда и эффект замкнутого перечня.
  • Компьютерный инцидент остался в проекте без определения. Пересчёт показателя зрелости привязан к инциденту, но что считать инцидентом, документ не поясняет и к другим актам не отсылает.
  • Соотношение с действующим порядком взаимодействия не показано. Требование непрерывного взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации в проекте дано одной строкой, без отсылки к части 12 статьи 19 закона № 152-ФЗ и к приказу ФСБ России от 13 февраля 2023 года № 77, которые эту обязанность и порядок уже установили. Из текста непонятно, требуется ли что-то сверх действующего порядка, и слово «непрерывное» этот вопрос только обостряет.
  • Состав мер защиты раскрывается в публично доступном документе. Пункт 12 требует закрепить состав мер в политике в отношении обработки персональных данных, а этот документ по части 2 статьи 18.1 закона публикуется либо иным образом открывается для неограниченного доступа. Ольга Попова в комментарии CISOCLUB прямо назвала эту норму требующей дополнительного обсуждения, чтобы не создавать избыточной открытости для потенциальных нарушителей. Оператору придётся искать баланс между выполнением требования и разумной сдержанностью в описании защиты.

Что делать оператору до 1 сентября 2026 года

Первый вопрос, который задаёт любой руководитель службы информационной безопасности, звучит про деньги и про то, придётся ли менять средства защиты. Ответ на этот вопрос для большинства операторов скорее успокаивающий. Пункт 16 проекта повторяет требования к классам средств и уровням доверия слово в слово, для первого уровня защищённости средства не ниже четвёртого класса и четвёртого уровня доверия, для второго не ниже пятого, для третьего и четвёртого шестой класс и шестой уровень доверия. Убраны требования к классу средств вычислительной техники, абзац о сертификации по техническим условиям и заданиям по безопасности и абзац о функциях безопасности средств защиты, а отсылка за уровнями доверия переведена с утратившего силу приказа ФСТЭК России № 131 на действующий приказ ФСТЭК России № 76. Классов и уровней доверия это не меняет, поэтому закупленные и сертифицированные средства защиты остаются пригодными, переоснащение инфраструктуры новый приказ не требует.

Второй вопрос выглядит дороже первого, но пугает он больше, чем стоит. В перечень направлений работ входит непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак. Многие читают это как совершенно новую обязанность, хотя она действует с 2022 года по части 12 статьи 19 закона № 152-ФЗ, а порядок установлен приказом ФСБ России от 13 февраля 2023 года № 77. Для операторов, взаимодействие с которыми уже организовано по Положению о Национальном координационном центре по компьютерным инцидентам, оно идёт напрямую, а обычный оператор по пункту 3 порядка закрывает ту же обязанность, заполняя уведомления об инциденте на сайте Роскомнадзора. Проект переносит существующее требование в перечень направлений работ. Проверить стоит другое, а именно знает ли ваша служба информационной безопасности этот порядок и укладывается ли процесс в срок, потому что сообщить о факте нужно в течение двадцати четырёх часов с момента обнаружения.

Теперь о главном ограничении переходного периода. Переходных положений в проекте нет ни одного, единственная норма о сроках говорит, что приказ вступает в силу с 1 сентября 2026 года. Но готовиться уже есть по чему, и это принципиально отличает ситуацию от той, какой она выглядит из новостей. Приложения с перечнем мер в проекте действительно нет, зато содержание мероприятий и мер раскрыто в методическом документе ФСТЭК России от 12 апреля 2026 года, где расписаны и коды мер, и требования к их реализации и усилению, и базовые наборы. Не хватает пока одного элемента, методики оценки уровня зрелости, её проект собирал замечания до июня 2026 года и не утверждён.

Значит, сопоставить свою систему защиты с новой структурой можно по конкретному документу, без слепого угадывания. Соответствие уровней защищённости персональных данных классам защищённости, по которым построены базовые наборы, задано в приложении № 3 к методическому документу, поэтому и эта развилка закрыта. Такая работа не пропадёт при любой редакции итогового приказа.

Пять сценариев перехода

Кто выЧто меняется с 1 сентября 2026 годаС чего начать
Коммерческий оператор без аттестации, система построена по приказу ФСТЭК России № 21Основание требований меняется полностью, набор мер придётся пересобрать по двум перечням проекта, а состав мер закрепить в политике обработки персональных данныхСопоставить внедрённые меры с направлениями работ и группами мер проекта, найти незакрытые направления
Коммерческий оператор с аттестатом соответствияАттестат выдавался на соответствие требованиям, которые перестают действовать, а нормы о судьбе таких аттестатов в проекте нетНе рассчитывать на аттестат как на бессрочную гарантию и готовить сопоставление мер, а вопрос о судьбе аттестата вынести в замечания к проекту
Государственный орган, государственное унитарное предприятие, государственное учреждениеДля государственных информационных систем требования приказа ФСТЭК России от 11 апреля 2025 года № 117 действуют уже с 1 марта 2026 года, а иные системы государственных органов, ГУП и госучреждений переходят на тот же маршрут с 1 сентября 2026 года по пункту 3 утверждаемого документаСтроить защиту по приказу ФСТЭК России № 117, применяя требования постановления Правительства Российской Федерации № 1119 к уровням защищённости совместно с ним
Оператор, который поручает обработку подрядчикуВозникает обязанность установить подрядчику требование к значению показателя уровня зрелости и проверять его, в том числе после инцидента на стороне подрядчикаПоднять действующие договоры поручения и подготовить формулировку, оставив само значение показателя до появления методики
Оператор, у которого трёхлетний срок оценки эффективности истекает осенью или зимой 2026 годаОценка по действующим правилам проводится в отношении мер, которые к следующему циклу уже сменятсяНе откладывать оценку на конец срока и заложить в её программу проверку по новой структуре направлений
Сценарии перехода на новые требования к защите персональных данных

Что происходит с документами, которые уже есть

Комплект документов по защите персональных данных собирается годами, и практиков интересует конкретика. Что выбросить, что переписать, а что продолжит работать. Ответ по каждому документу свой, и там, где норма молчит, честнее сказать об этом прямо, чем изобретать успокоительную формулировку.

  • Акт определения уровня защищённости в переработке не нуждается. Уровни защищённости установлены постановлением Правительства Российской Федерации от 1 ноября 2012 года № 1119, оно остаётся в прежней редакции, и проектов его замены на портале нормативных актов обнаружить не удалось. Пересмотреть акт придётся только в том случае, если у вас изменится тип актуальных угроз или состав обрабатываемых данных, потому что уровень выводится именно из них.
  • Модель угроз формально не обязана переделываться из-за смены приказа. Методика оценки угроз безопасности информации, утверждённая ФСТЭК России 5 февраля 2021 года, в пункте 2.14 называет основанием изменение актов, регламентирующих вопросы оценки угроз, а новый приказ регулирует состав мер. Но пересмотреть её стоит по другой причине. Проект в пункте 7 отдаёт оператору решение о необходимости разработки модели угроз в ходе создания информационной системы, а состав мер теперь выводится из актуальных угроз, и качество модели напрямую определяет, что вы будете внедрять. Базовые наборы при этом берутся из методического документа от 12 апреля 2026 года по классу защищённости, который сопоставлен с уровнями защищённости в его приложении № 3.
  • Техническое задание и технический проект придётся дополнять. В них меры перечислены кодами приложения вида ИАФ.1 или УПД.2, а приложения в новом документе нет. Норма не говорит, переписывать документацию целиком или достаточно приложения-соответствия, поэтому решение остаётся за оператором, и разумнее оформить сопоставление старых кодов с новыми направлениями отдельным документом.
  • Политика в отношении обработки персональных данных потребует новой редакции. По пункту 12 проекта состав мер устанавливается оператором именно в этом документе, а он в силу части 2 статьи 18.1 закона № 152-ФЗ публикуется либо иным образом открывается для неограниченного доступа.
  • Договоры поручения обработки нужно проверить и дополнить требованием к значению показателя зрелости. Проект обязывает оператора это требование установить, но не уточняет, распространяется ли обязанность на действующие договоры, поэтому безопаснее внести условие при ближайшем продлении, а в новых договорах закладывать сразу.
  • Аттестат соответствия и акт оценки эффективности остаются самой неопределённой частью, и здесь у регулятора есть готовое решение, которым он в проекте не воспользовался. Вводя новые требования для государственных систем, ФСТЭК России в пункте 3 приказа ФСТЭК России № 117 прямо установила, что аттестаты соответствия, выданные до дня вступления приказа в силу, считаются действительными. Аналогичной нормы в проекте по персональным данным нет, хотя ситуация та же самая. Это первый кандидат в замечания на общественном обсуждении.

Как готовиться к показателю зрелости, пока нет методики его оценки

Проект вводит показатель уровня зрелости Узи и отправляет за порядком расчёта к методическим документам ФСТЭК России, а методики именно для уровня зрелости среди утверждённых пока нет. Ситуация выглядит подвешенной, но другая часть рынка её уже прожила.

В приказе ФСТЭК России № 117 механика оценки введена ещё в апреле 2025 года и работает с 1 марта 2026 года. Там показателей два, показатель защищённости Кзи с полугодовой периодичностью и показатель уровня зрелости Пзи с периодичностью раз в два года, плюс обязанность информировать руководителя в течение трёх календарных дней при отклонении от нормированных значений и направлять результаты в ФСТЭК России не позднее пяти рабочих дней. В проекте по персональным данным всего этого нет, показатель один, отчётности перед регулятором не предусмотрено, периодичность же привязана к началу обработки, трёхлетнему циклу и компьютерному инциденту. Методическое обеспечение регулятор выпускает по частям. Расчёт показателя защищённости закрыт методикой от 11 ноября 2025 года, а вот методики оценки именно уровня зрелости, на которую опирается показатель Узи, среди утверждённых документов пока нет.

Считать показатель по собственной формуле и выдавать результат за выполнение требования не нужно, такой расчёт не будет иметь силы. Полезнее подготовить исходные данные, из которых любая будущая методика соберёт оценку, а именно инвентаризацию реализованных мер в разрезе направлений работ, фиксацию их фактического состояния, журнал изменений и результаты последней оценки эффективности. Объяснить проверяющему, что подготовка выполнена и упирается в отсутствие методики регулятора, гораздо легче с этими документами на руках.

Готовый образец того, какие бумаги регулятор считает доказательствами, уже опубликован. Приложение № 1 к методике расчёта показателя защищённости от 11 ноября 2025 года по каждому частному показателю называет подтверждающие документы. Среди них приказ о назначении одного из заместителей руководителя ответственным за информационную безопасность с должностным регламентом и положение о профильном подразделении. Для подрядчиков с привилегированным доступом методика ждёт договор, где закреплены требования по защите, а для паролей документ о парольной политике с требованием длины пароля не менее двенадцати символов. Нормированное значение показателя равно единице, и повторное невыполнение той же меры в течение двенадцати месяцев обнуляет вес целой группы. Методика адресована государственным органам, органам местного самоуправления, организациям и субъектам критической информационной инфраструктуры, на операторов персональных данных она напрямую не распространяется, но комплект документов по её образцу почти наверняка совпадёт с тем, что попросит будущая методика для Узи.

Шесть шагов, которые можно сделать уже сейчас

  1. Направить замечания к проекту, если обсуждение ещё идёт. Форма для предложений открыта на федеральном портале проектов нормативных правовых актов до 8 августа 2026 года, проект размещён под идентификатором 169583. После закрытия обсуждения та же карточка проекта показывает движение документа к утверждению. Готовых предметов для замечаний сразу три. Это отсутствие переходных положений и нормы о судьбе выданных аттестатов, ошибочные отсылки к пунктам в тексте и требование установить обработчику значение показателя, методики расчёта которого ещё нет.
  2. Сопоставить внедрённые меры с двумя перечнями проекта и с методическим документом ФСТЭК России от 12 апреля 2026 года. Двадцать одно направление работ из пункта 11 и семнадцать групп мер из пункта 12 ложатся на действующую систему защиты неравномерно, а коды мер и требования к их реализации для карты соответствия берутся уже из методического документа.
  3. Проверить, закрыты ли технологии, которые приказ ФСТЭК России № 21 не выделял отдельными позициями. Скелет карты соответствия по кодам групп выглядит так. Шесть групп переходят в приложение № 2 методического документа со своими кодами, это идентификация и аутентификация ИАФ, управление доступом УПД, регистрация событий РСБ, защита виртуализации ЗСВ, антивирусная защита АВЗ и обнаружение вторжений СОВ, по ним карта заполняется почти механически. Одиннадцать групп новые, без прямого предка в приказе, это контейнерные среды ЗКО, электронная почта ЗЭП, веб-технологии ЗВТ, программные интерфейсы ЗПИ, конечные устройства ЗКУ, мобильные устройства ЗМУ, интернет вещей ЗИВ, беспроводные точки ЗБД, сегментация и межсетевое экранирование МСЭ, защита от атак на отказ в обслуживании ЗОО и каналы связи ЗКС, по каждой из них надо честно ответить, чем технология закрыта сейчас и закрыта ли вообще. Девять старых кодов, включая ограничение программной среды ОПС, защиту носителей ЗНИ, анализ защищённости АНЗ, целостность ОЦЛ, доступность ОДТ и реагирование на инциденты ИНЦ, в перечне групп мер отсутствуют. Часть их содержания читается в направлениях работ пункта 11, где управление уязвимостями наследует прежнему анализу защищённости, контроль конфигураций управлению конфигурацией, непрерывное функционирование при нештатных ситуациях доступности, а физическая защита защите технических средств. Остальное ищется по мероприятиям раздела III методического документа, и строку карты для этих групп заполняют по названным разделам, а не по перечню групп мер.
  4. Подготовить редакцию политики обработки персональных данных с составом мер, заранее определив уровень детализации, при котором документ отвечает требованию и не превращается в схему защиты для посторонних.
  5. Поднять договоры с подрядчиками, которые обрабатывают персональные данные по поручению, и подготовить формулировку про значение показателя зрелости и порядок его проверки.
  6. Оценить, насколько ваша модель угроз описывает реальную архитектуру. От её качества теперь зависит состав мер, ведь базовый набор берётся из методического документа по классу защищённости, а адаптация и верификация набора идут именно от актуальных угроз вашей системы.

И главная оговорка, без которой этот раздел читать нельзя. Речь идёт о проекте, который проходит общественное обсуждение, а не о принятом приказе. Как отметил в комментарии CISOCLUB руководитель группы обеспечения безопасности конфиденциальной информации компании «СофтМолл» Александр Подлегаев, на утверждение, скорее всего, выйдет нормативный правовой акт с изменениями. Перестраивать систему защиты под проект целиком сейчас рано, а собрать карту соответствия, найти пустые места и подготовить документы полезно в любом случае.

Чек-лист: проверьте себя за полчаса

Список ниже позволяет быстро оценить, где система защиты персональных данных стоит сегодня и что придётся подтягивать. Каждый пункт проверяется по документу, память здесь плохой помощник.

  • Перечень ИСПДн актуален, в нём есть системы контроля доступа, видеонаблюдение, корпоративный портал и внешние сервисы.
  • Уровень защищённости определён актом комиссии, и в акте видно, из каких категорий данных, типа угроз и числа субъектов он выведен.
  • Тип актуальных угроз обоснован оценкой возможного вреда, выбора по умолчанию в акте нет.
  • Базовый набор мер соответствует уровню защищённости, для четвёртого уровня это 27 мер, для третьего 41, для второго 66, для первого 69.
  • Исключения мер на этапе адаптации и применение компенсирующих мер обоснованы письменно.
  • Для третьего уровня и выше назначено должностное лицо, ответственное за обеспечение безопасности персональных данных в системе, и это назначение отдельно от ответственного за организацию обработки.
  • У применяемых средств защиты проверены оба срока, действие сертификата и техническая поддержка, а установленная версия совпадает с сертифицированной.
  • Оценка эффективности мер проведена до ввода системы в эксплуатацию и повторяется не реже одного раза в три года; контроль выполнения требований идёт как отдельная процедура.
  • Если применяются криптосредства, есть поэкземплярный учёт, журналы и назначенные ответственные, а класс средства обоснован моделью нарушителя.
  • Есть процесс реагирования на компьютерные инциденты и понимание, кто и в какие сроки уведомляет Роскомнадзор при утечке, а служба знает порядок взаимодействия с ГосСОПКА по приказу ФСБ России № 77, включая форму на сайте Роскомнадзора для операторов вне каналов НКЦКИ.
  • Модель угроз описывает реальную архитектуру системы и пересматривалась после последних изменений инфраструктуры.
  • Перечень допущенных лиц утверждён руководителем, допуск работников оформлен, обучение по вопросам защиты информации проводится.
  • Документы сходятся между собой, уровень защищённости в акте, перечень мер в проекте и предмет оценки эффективности описывают одну и ту же систему.
  • Составлена карта соответствия внедрённых мер новым направлениям работ и группам мер проекта с опорой на методический документ ФСТЭК России от 12 апреля 2026 года, а замечания к проекту направлены до окончания обсуждения.

Частые вопросы

Приказ ФСТЭК России № 21 ещё действует или уже отменён

Да, приказ продолжает действовать в полную силу. Проект нового приказа размещён для общественного обсуждения 24 июля 2026 года и планируется к вступлению в силу с 1 сентября 2026 года, но пока он не издан и не зарегистрирован в Минюсте России, работать нужно по приказу ФСТЭК России № 21.

Сколько мер обязательно для четвёртого уровня защищённости

Базовый набор для четвёртого уровня составляет 27 мер из 109, содержащихся в приложении. Но базовый набор служит лишь отправной точкой, дальше он адаптируется под используемые технологии и уточняется под актуальные угрозы конкретной системы, поэтому итоговый перечень может быть и короче, и длиннее.

Обязательно ли коммерческой компании покупать сертифицированные средства защиты

Закон требует применять средства, прошедшие процедуру оценки соответствия, а сертификация лишь одна из её форм. Формально для негосударственной системы возможны и другие формы, но порядок их проведения нормативно не описан, поэтому на практике организации выбирают сертифицированные средства. Для государственных систем действует отдельный приказ ФСТЭК России № 117 с обязательной аттестацией, для значимых объектов критической информационной инфраструктуры свои требования устанавливает приказ ФСТЭК России № 239.

Нужна ли лицензия ФСТЭК России, чтобы защищать свои персональные данные

Для собственных систем такая лицензия не нужна. В информационном сообщении от 31 июля 2018 года № 240/13/3330 ФСТЭК России указала, что оператору не требуется лицензия при обработке персональных данных в собственной информационной системе для собственных нужд. Лицензия необходима тем, кто оказывает услуги по защите информации другим организациям, а также для проведения аттестационных испытаний.

Кто проверяет выполнение требований приказа у обычной компании

По частям 8 и 9 статьи 19 закона № 152-ФЗ контроль ФСБ России и ФСТЭК России распространяется на государственные информационные системы персональных данных и системы государственных органов. Для негосударственных систем такой контроль возможен только по решению Правительства Российской Федерации. Соблюдение законодательства о персональных данных у коммерческой компании проверяет Роскомнадзор.

Является ли видеонаблюдение обработкой биометрических персональных данных

Зависит от того, как используются записи. По статье 11 закона биометрическими считаются сведения, которые характеризуют физиологические и биологические особенности человека и которые оператор использует для установления личности. В разъяснениях Роскомнадзора 2013 года, которые остаются самой свежей публичной позицией ведомства по видеонаблюдению, сказано, что материалы видеосъёмки до передачи их для установления личности снятого человека биометрическими данными не являются, а фотография в системе контроля доступа, по которой опознают сотрудника, является. Вопрос не теоретический, поскольку от него зависит уровень защищённости.

Что будет с аттестатом соответствия после 1 сентября 2026 года

Нормы об этом в проекте нет, и это одно из главных замечаний к нему. Показательно, что для государственных систем регулятор такую норму предусмотрел, в пункте 3 приказа ФСТЭК России № 117 аттестаты, выданные до вступления приказа в силу, признаны действительными. В проекте по персональным данным аналогичного положения не появилось.

Как считать показатель уровня зрелости, пока не утверждена методика его оценки

Методика оценки именно уровня зрелости пока не утверждена, её проект собирал замечания до июня 2026 года. При этом методика расчёта показателя защищённости утверждена 11 ноября 2025 года, а содержание мер раскрыто методическим документом от 12 апреля 2026 года. Разумная подготовка состоит в том, чтобы собрать исходные данные для будущего расчёта, а именно инвентаризацию мер по направлениям работ и фиксацию их фактического состояния.

Придётся ли менять средства защиты из-за нового приказа

Требования к классам средств и уровням доверия в проекте те же, что в действующем приказе, убраны требования к классу средств вычислительной техники и два абзаца о сертификации и функциях безопасности. Переоснащение из-за смены приказа не требуется, менять придётся не оборудование, а подход к обоснованию состава мер и к оценке их эффективности.

Что запомнить

Приказ ФСТЭК России № 21 остаётся действующим документом, и по нему выстраивается защита персональных данных в информационных системах операторов, кроме государственных информационных систем, которые идут по отдельным требованиям ФСТЭК России. Сам приказ выводит за свои рамки также государственную тайну и криптографию. Значимые объекты критической информационной инфраструктуры из-под требований к защите персональных данных не выпадают, к ним просто добавляется своя нормативная рамка. Работа начинается с определения уровня защищённости по постановлению Правительства Российской Федерации № 1119, продолжается выбором мер из базового набора с адаптацией под конкретную систему и заканчивается оценкой эффективности, которая повторяется не реже одного раза в три года.

Проект нового приказа меняет и способ определения требований, и их объём. Государство перестаёт выдавать готовую таблицу мер и передаёт эту работу оператору, оставляя за собой направления и методические документы. Успокаивает эта конструкция только в части средств защиты, классы СЗИ и уровни доверия остаются прежними, поэтому переоснащаться не придётся. Самих же мер становится заметно больше. В приложении № 2 методического документа от 12 апреля 2026 года 96 мер в 17 группах, и в базовый набор третьего, самого низкого класса защищённости входят 82 из них, тогда как сегодняшний базовый набор четвёртого уровня состоит из 27 мер, а третьего из 41. Появляются целые группы, которых в приказе ФСТЭК России № 21 не было, от защиты электронной почты и веб-технологий до противодействия атакам на отказ в обслуживании, и за частью из них стоят закупки. Логика заимствована из приказа ФСТЭК России № 117 для государственных систем, где та же конструкция с показателем зрелости работает с марта 2026 года, поэтому предсказать развитие событий можно уже сейчас, посмотрев на опыт государственных операторов.

Практическая рекомендация на ближайшие месяцы получается довольно простая. Продолжать выполнять действующий приказ, не откладывая оценку эффективности и не рассчитывая на автоматическое признание старых документов. Параллельно собрать карту соответствия своей системы защиты новым направлениям работ, проверить, закрыты ли направления, которые в перечне 2013 года отдельно не выделялись, подготовить редакцию политики обработки персональных данных и договорную рамку для подрядчиков. Пока идёт общественное обсуждение, у отрасли есть возможность повлиять на текст, а вопросы о переходных положениях, судьбе аттестатов и порядке расчёта показателя зрелости никуда не денутся и после его завершения. Именно по этим точкам стоит сверять итоговую редакцию, когда приказ будет подписан.

Игорь
Автор: Игорь
Представитель редакции CISOCLUB. Пишу статьи по ИБ, ИТ.
Комментарии: