Гриф конструктор модели угроз

Приказ ФСТЭК № 21: меры защиты ИСПДн

Приказ ФСТЭК России от 18.02.2013 № 21 отвечает на вопрос «что конкретно делать», когда уровень защищённости уже определён. Постановление № 1119 говорит, какой уровень нужен; приказ № 21 задаёт состав и содержание организационных и технических мер для каждого из четырёх уровней — и порядок, в котором эти меры выбирают.

К кому он применяется

К информационным системам персональных данных — то есть почти к любой обработке с использованием средств вычислительной техники. Есть две границы. Первая: вопросы государственной тайны и применения средств криптографической защиты приказ не рассматривает — для криптографии действует приказ ФСБ России от 10.07.2014 № 378, а для государственных систем с 11 сентября 2026 года ещё и Требования, утверждённые приказом ФСБ России от 22.08.2026 № 321. Вторая: для государственных информационных систем меры принимаются по требованиям ФСТЭК России к защите информации в ГИС (пункт 7 приказа), а с 1 марта 2026 года это Требования, утверждённые приказом ФСТЭК России от 11.04.2025 № 117.

Безопасность обеспечивает оператор либо лицо, обрабатывающее данные по его поручению (пункт 2). Работы можно поручить организации с лицензией ФСТЭК России на техническую защиту конфиденциальной информации — но обязанность остаётся на операторе.

Пятнадцать направлений защиты

Пункт 8 перечисляет, из чего вообще состоят меры. Это не список покупок, а перечень направлений, по которым в приложении к приказу расписаны конкретные меры с кодами:

КодНаправление
ИАФидентификация и аутентификация субъектов и объектов доступа
УПДуправление доступом субъектов доступа к объектам доступа
ОПСограничение программной среды
ЗНИзащита машинных носителей персональных данных
РСБрегистрация событий безопасности
АВЗантивирусная защита
СОВобнаружение и предотвращение вторжений
АНЗконтроль (анализ) защищённости
ОЦЛобеспечение целостности системы и данных
ОДТобеспечение доступности персональных данных
ЗСВзащита среды виртуализации
ЗТСзащита технических средств
ЗИСзащита системы, её средств, систем связи и передачи данных
ИНЦвыявление инцидентов и реагирование на них
УКФуправление конфигурацией системы и системы защиты

Последние два направления добавлены редакцией 2017 года — в старых образцах перечня мер, которые до сих пор попадаются в интернете, их нет вовсе.

Как выбираются меры: четыре шага пункта 9

Это самая практическая часть приказа и самое частое место ошибок. Меры не берутся списком из приложения целиком:

  1. Базовый набор — меры, отмеченные знаком «+» для вашего уровня защищённости в приложении к приказу;
  2. Адаптация — из базового набора исключается то, чего в системе физически нет: нет виртуализации — уходят меры ЗСВ, нет беспроводного доступа — уходят связанные с ним;
  3. Уточнение — добавляются меры, не вошедшие в базовый набор, если они нужны для нейтрализации ваших актуальных угроз. Именно здесь модель угроз перестаёт быть бумагой и начинает влиять на состав защиты;
  4. Дополнение — добавляются меры, которые требуют другие акты: например, требования по криптографии, если применяются средства шифрования.

Если выбранную меру нельзя реализовать технически или это экономически нецелесообразно, пункт 10 разрешает разработать компенсирующие меры — с обоснованием, которое входит в состав документов на систему защиты. «Не сделали, потому что дорого» без обоснования компенсирующей мерой не является.

Что нужно сделать, а не только написать

Как это выглядит в документах

Перечень мер — не абстракция: он превращается в таблицу, где у каждой меры есть код, содержание, отметка о включении в базовый набор и способ выполнения. Конструктор собирает такую таблицу из расчёта: уровень защищённости даёт базовый набор, ответы о составе системы — адаптацию, перечень актуальных угроз — уточнение. Меры, выброшенные при адаптации, тоже видны: их отсутствие приходится объяснять на проверке, и лучше, когда объяснение написано заранее.

Что со сменой приказа

Проект приказа, заменяющего № 21, опубликован на портале проектов нормативных актов 24 июля 2026 года. На дату редакции нормативной базы, указанную ниже, он не зарегистрирован в Минюсте России и не опубликован официально, а значит № 21 продолжает действовать — по нему и собираются документы.

Когда замена вступит в силу, поменяются перечень мер и порядок их выбора; уровень защищённости по ПП РФ № 1119 и модель угроз по Методике ФСТЭК России 2021 года при этом не затрагиваются. Пакет документов в таком случае пересобирается по новой редакции — сервис сообщает об изменении норм и собирает документы заново.

№ 21 и № 117: какой ваш

Их часто путают, а разница простая — она в том, чья система. Приказ № 21 — для информационных систем персональных данных у любого оператора. Требования, утверждённые приказом № 117, — для государственных информационных систем; с 1 сентября 2026 года они применяются в редакции приказа ФСТЭК России от 08.05.2026 № 137, которая добавила расчёт и оценку показателя уровня зрелости защиты информации.

Оператор, который не является государственным органом и не работает с ГИС, живёт по № 21. Если организация подключена к государственной системе или обрабатывает данные в ней, обязанности возникают по обоим документам — и путать их дорого: наборы мер разные.

Частые ошибки

С чего начать

Порядок обратный привычному: сначала уровень защищённости по ПП РФ № 1119, потом модель угроз по Методике ФСТЭК России, и только после этого — перечень мер по приказу № 21. Начинать с покупки средств защиты значит выбирать ответ, не прочитав вопроса: набор мер зависит от уровня и от угроз, а не наоборот.

Коротко

Чем приказ № 21 отличается от приказа № 117
Приказ № 21 — для информационных систем персональных данных у любого оператора. Требования, утверждённые приказом № 117, — для государственных информационных систем; с 1 сентября 2026 года они применяются в редакции приказа ФСТЭК России от 08.05.2026 № 137.
Обязательно ли применять сертифицированные средства защиты
Пункт 4 приказа требует применять средства защиты, прошедшие процедуру оценки соответствия, в случаях, когда это необходимо для нейтрализации актуальных угроз. То есть отправной точкой служит модель угроз, а не список сертификатов.
Как часто нужно оценивать эффективность мер
Не реже одного раза в три года (пункт 6 приказа № 21). Оценку оператор проводит самостоятельно либо привлекает организацию с лицензией ФСТЭК России на техническую защиту конфиденциальной информации; результат оформляется актом.
Можно ли не выполнять меру, если её нельзя реализовать
Пункт 10 разрешает разработать компенсирующие меры при невозможности технической реализации или с учётом экономической целесообразности. Но применение компенсирующих мер требует обоснования — без него это не решение, а пропуск.

Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.

Что дальше

Рассчитать уровень защищённости

Следующий вопрос, который обычно возникает: Модель угроз по методике ФСТЭК: как составить.