Не для галочки: как новый приказ ФСТЭК меняет подход к защите персональных данных — Контур.Эгида

В этой статье

Не для галочки: как новый приказ ФСТЭК меняет подход к защите персональных данных

26 августа 2026

Приказ ФСТЭК № 21 от 18.02.2013 долгие годы был для операторов персональных данных базовым нормативным актом, который задавал четкий перечень мер для каждого уровня защищенности. Однако стремительное развитие технологий за последние десять лет — облачные сервисы, контейнеризация, API-интеграции,  ИИ-решения и т.д. — привело к тому, что прежний формально-регламентный подход больше не отвечает вызовам информационной безопасности. Новая версия документа (проект, который с 1 сентября должен заменить предыдущую редакцию) совершает революционный сдвиг: вместо фиксированной матрицы — риск-ориентированная модель и измеряемый уровень зрелости (УЗИ). Разбираем, что именно изменится в работе с 21-м приказом и как к этому подготовиться.

Фотография Ольга Попова Ольга Попова Ведущий юрист

Исторический контекст: чем не устраивал старый порядок

Действующий приказ образца 2013 года выстраивал защиту информации по жесткой иерархической схеме. Для каждого из четырех уровней защищенности систем персональных данных (ИСПДн)был зафиксирован конкретный перечень обязательных мер. Оператор персональных данных работал по принципу чек-листа: реализовал предписанное и отчитывался перед регулятором.

За 13 лет технологическая реальность ушла далеко вперед: облачные инфраструктуры, контейнеризация, интернет вещей, API-экономика и ИИ-решения стали стандартом. Документ 2013 года эти слои архитектуры не описывал, и формальное выполнение его пунктов перестало коррелировать с реальными рисками. 

В итоге проблема заключалась в том, что такой подход часто приводил к дисбалансу: меры защиты не соответствовали актуальным угрозам и специфике архитектуры конкретной системы.

Философия нового подхода: гибкость и обоснование

Новая версия приказа кардинально меняет концепцию контроля, делая ставку на риск-ориентированную модель. Вместо жесткой матрицы оператор получает рамочные требования. Теперь необходимо не просто выполнить пункт из списка, а самостоятельно сформировать систему защиты, адаптированную под собственную инфраструктуру, применяемые технологии и реальные угрозы.

Ключевой принцип нового регулирования — причинно-следственная связь. При выборе мер защиты теперь нужно обосновать каждый шаг, выстроив логическую цепочку: «Актив» → «Данные» → «Угроза» → «Уязвимость» → «Выбранная мера» → «Способ проверки» → «Результат».

Ключевое новшество: показатель уровня зрелости защиты (УЗИ)

Главный количественный индикатор нового приказа — УЗИ. Это математическая оценка достаточности и эффективности реализованных мер.

Оценка УЗИ стала обязательным регулярным процессом. Оператор обязан проводить ее:

  • до начала обработки персональных данных,
  • не реже одного раза в три года,
  • после каждого киберинцидента.

Методика расчета, утвержденная ФСТЭК 7 августа 2026 года, представляет собой сложную матрицу:

  • 21 направление деятельности;
  • 8 видов требований к каждому (документирование, фактическое выполнение, инструменты, квалификация, внутренний контроль, обучение, внешний аудит и актуализация);
  • 5 уровней зрелости, от 0 — «отсутствие деятельности» до 4-го — «верифицируемого». Итоговый УЗИ вычисляется как среднее арифметическое по всем направлениям.

Технологические новации: что добавили в требования

В новую редакцию приказа прямо включены технологические направления, которые ранее находились в серой зоне регулирования:

  • Искусственный интеллект. Появились требования контролировать достоверности ответов нейросетей, фильтрации запросов и прямой запрет на использование облачных ИИ-сервисов для обработки информации ограниченного доступа.
  • Контейнеризация. Прописаны меры защиты для контейнерных сред и систем оркестрации, в частности Kubernetes.
  • Интернет вещей (IoT). Если IoT-устройства являются частью инфраструктуры, на них теперь распространяются требования защиты.
  • API. Введен обязательный автоматический контроль схем запросов с функцией блокировки отклонений.
  • Безопасная разработка ПО. Закреплен принцип «Security by Design» — требования безопасности необходимо закладывать на этапе проектирования, а не дорабатывать постфактум.

Взаимодействие с внешним периметром

Новый приказ ужесточает контроль над подрядчиками. Если оператор поручает обработку данных внешней организации, он обязан установить для нее требуемое значение УЗИ и контролировать проведение оценки.

Кроме того, закреплена обязанность по организации непрерывного обмена информацией о компьютерных инцидентах с государственной системой ГосСОПКА.

Как строить доказательную базу: документы, свидетельства и целевые ориентиры

Документирование. В условиях риск-ориентированной модели роль документации критически возрастает. Необходимо фиксировать все: модель угроз, логику выбора мер, результаты оценок УЗИ и планы устранения разрывов между текущим и целевым уровнем.

Подтверждающие свидетельства. Для оценки УЗИ устных заверений недостаточно. Регулятор запросит проверяемые материалы: журналы событий, отчеты, результаты сканирования уязвимостей, протоколы совещаний и планы обучения персонала.

Целевые уровни и компенсации. Оператор устанавливает целевые уровни по каждому направлению самостоятельно, но методика дает четкие рекомендации: ннапример, для ГИС 1 класса или значимых объектов КИИ 1 категории рекомендован уровень не ниже 3-го. Если техническая реализация меры невозможна, разрешено разработать компенсирующие меры, но их внедрение необходимо обосновать.

Белые пятна и зоны неопределенности

Несмотря на утверждение документа, остаются моменты, требующие дополнительных разъяснений со стороны регулятора.

Триггер внеплановой оценки. Проект привязывает внеплановую оценку УЗИ к компьютерному инциденту, но не уточняет, должен ли инцидент непосредственно затрагивать конкретную ИСПДн оператора или достаточно общей угрозы.

Риск избыточного раскрытия. При буквальном толковании норм есть опасность, что в публичную политику обработки данных придется включать избыточные технические детали системы защиты.

Зависимость от подзаконных актов. Техническая реализация многих мер опирается на еще не вышедшие методические документы ФСТЭК и обновленные ГОСТы. Важно отслеживать их публикацию.

Отсутствие переходного периода. В проекте не предусмотрены переходные положения, что требует от операторов немедленно планировать переход на новые рельсы.

Практические рекомендации по подготовке к изменениям

Исходя из анализа нового документа, целесообразно предпринять следующие шаги:

  1. Провести аудит текущей системы защиты информации (СЗИ) и выполнить сравнительный анализ с новыми требованиями.
  2. Пересмотреть модель угроз, актуализируя ее под современный технологический стек, например добавив угрозы для API, контейнеров и ИИ.
  3. Провести пилотную оценку УЗИ по доступным критериям, зафиксировав используемые допущения и выявленные пробелы.
  4. Отказаться от практики покупать средства защиты только на основании того, что технология упомянута в проекте приказа. Каждое решение должно быть подтверждено применимостью для конкретной архитектуры вашей системы.
Фотография Ольга Попова Ольга Попова Ведущий юрист
Узнайте, как сотрудники относятся к информационной безопасности и защищают ресурсы компании
Подписаться

Узнайте, как сотрудники относятся к информационной безопасности и защищают ресурсы компании
Пришлем ссылку на результаты исследований о человеческом факторе в ИБ на почту, которую вы указали
Подписаться