Приказ ФСТЭК № 21: меры защиты ИСПДн
Приказ ФСТЭК России от 18.02.2013 № 21 отвечает на вопрос «что конкретно делать», когда уровень защищённости уже определён. Постановление № 1119 говорит, какой уровень нужен; приказ № 21 задаёт состав и содержание организационных и технических мер для каждого из четырёх уровней — и порядок, в котором эти меры выбирают.
К кому он применяется
К информационным системам персональных данных — то есть почти к любой обработке с использованием средств вычислительной техники. Есть две границы. Первая: вопросы государственной тайны и применения средств криптографической защиты приказ не рассматривает — для криптографии действует приказ ФСБ России от 10.07.2014 № 378, а для государственных систем с 11 сентября 2026 года ещё и Требования, утверждённые приказом ФСБ России от 22.08.2026 № 321. Вторая: для государственных информационных систем меры принимаются по требованиям ФСТЭК России к защите информации в ГИС (пункт 7 приказа), а с 1 марта 2026 года это Требования, утверждённые приказом ФСТЭК России от 11.04.2025 № 117.
Безопасность обеспечивает оператор либо лицо, обрабатывающее данные по его поручению (пункт 2). Работы можно поручить организации с лицензией ФСТЭК России на техническую защиту конфиденциальной информации — но обязанность остаётся на операторе.
Пятнадцать направлений защиты
Пункт 8 перечисляет, из чего вообще состоят меры. Это не список покупок, а перечень направлений, по которым в приложении к приказу расписаны конкретные меры с кодами:
| Код | Направление |
|---|---|
| ИАФ | идентификация и аутентификация субъектов и объектов доступа |
| УПД | управление доступом субъектов доступа к объектам доступа |
| ОПС | ограничение программной среды |
| ЗНИ | защита машинных носителей персональных данных |
| РСБ | регистрация событий безопасности |
| АВЗ | антивирусная защита |
| СОВ | обнаружение и предотвращение вторжений |
| АНЗ | контроль (анализ) защищённости |
| ОЦЛ | обеспечение целостности системы и данных |
| ОДТ | обеспечение доступности персональных данных |
| ЗСВ | защита среды виртуализации |
| ЗТС | защита технических средств |
| ЗИС | защита системы, её средств, систем связи и передачи данных |
| ИНЦ | выявление инцидентов и реагирование на них |
| УКФ | управление конфигурацией системы и системы защиты |
Последние два направления добавлены редакцией 2017 года — в старых образцах перечня мер, которые до сих пор попадаются в интернете, их нет вовсе.
Как выбираются меры: четыре шага пункта 9
Это самая практическая часть приказа и самое частое место ошибок. Меры не берутся списком из приложения целиком:
- Базовый набор — меры, отмеченные знаком «+» для вашего уровня защищённости в приложении к приказу;
- Адаптация — из базового набора исключается то, чего в системе физически нет: нет виртуализации — уходят меры ЗСВ, нет беспроводного доступа — уходят связанные с ним;
- Уточнение — добавляются меры, не вошедшие в базовый набор, если они нужны для нейтрализации ваших актуальных угроз. Именно здесь модель угроз перестаёт быть бумагой и начинает влиять на состав защиты;
- Дополнение — добавляются меры, которые требуют другие акты: например, требования по криптографии, если применяются средства шифрования.
Если выбранную меру нельзя реализовать технически или это экономически нецелесообразно, пункт 10 разрешает разработать компенсирующие меры — с обоснованием, которое входит в состав документов на систему защиты. «Не сделали, потому что дорого» без обоснования компенсирующей мерой не является.
Что нужно сделать, а не только написать
- Применить средства защиты, прошедшие оценку соответствия, если они нужны для нейтрализации актуальных угроз (пункт 4). Приказ не требует сертификата на каждую программу — он требует, чтобы актуальные угрозы были закрыты;
- Оценивать эффективность мер не реже одного раза в три года (пункт 6). Оценку проводит сам оператор либо лицензиат ФСТЭК России; результат оформляется актом;
- Учитывать угрозы 1-го и 2-го типов: если они признаны актуальными, приказ предъявляет дополнительные требования к системному и прикладному программному обеспечению.
Как это выглядит в документах
Перечень мер — не абстракция: он превращается в таблицу, где у каждой меры есть код, содержание, отметка о включении в базовый набор и способ выполнения. Конструктор собирает такую таблицу из расчёта: уровень защищённости даёт базовый набор, ответы о составе системы — адаптацию, перечень актуальных угроз — уточнение. Меры, выброшенные при адаптации, тоже видны: их отсутствие приходится объяснять на проверке, и лучше, когда объяснение написано заранее.
Что со сменой приказа
Проект приказа, заменяющего № 21, опубликован на портале проектов нормативных актов 24 июля 2026 года. На дату редакции нормативной базы, указанную ниже, он не зарегистрирован в Минюсте России и не опубликован официально, а значит № 21 продолжает действовать — по нему и собираются документы.
Когда замена вступит в силу, поменяются перечень мер и порядок их выбора; уровень защищённости по ПП РФ № 1119 и модель угроз по Методике ФСТЭК России 2021 года при этом не затрагиваются. Пакет документов в таком случае пересобирается по новой редакции — сервис сообщает об изменении норм и собирает документы заново.
№ 21 и № 117: какой ваш
Их часто путают, а разница простая — она в том, чья система. Приказ № 21 — для информационных систем персональных данных у любого оператора. Требования, утверждённые приказом № 117, — для государственных информационных систем; с 1 сентября 2026 года они применяются в редакции приказа ФСТЭК России от 08.05.2026 № 137, которая добавила расчёт и оценку показателя уровня зрелости защиты информации.
Оператор, который не является государственным органом и не работает с ГИС, живёт по № 21. Если организация подключена к государственной системе или обрабатывает данные в ней, обязанности возникают по обоим документам — и путать их дорого: наборы мер разные.
Частые ошибки
- Перечень мер, не связанный с расчётом. Таблица мер из чужого документа обычно не совпадает с базовым набором для вашего уровня: где-то лишнее, где-то не хватает;
- Адаптация без следа. Меры исключены, а причина нигде не записана — на проверке это выглядит как пропуск, а не как решение;
- Забытая оценка эффективности. Три года проходят незаметно, а обязанность считается неисполненной;
- «Сертифицировано — значит защищено». Средство с сертификатом, настроенное по умолчанию и никем не контролируемое, актуальную угрозу не нейтрализует;
- Модель угроз отдельно, меры отдельно. Шаг «уточнение» из пункта 9 существует именно для того, чтобы связь между ними была видна.
С чего начать
Порядок обратный привычному: сначала уровень защищённости по ПП РФ № 1119, потом модель угроз по Методике ФСТЭК России, и только после этого — перечень мер по приказу № 21. Начинать с покупки средств защиты значит выбирать ответ, не прочитав вопроса: набор мер зависит от уровня и от угроз, а не наоборот.
Коротко
- Чем приказ № 21 отличается от приказа № 117
- Приказ № 21 — для информационных систем персональных данных у любого оператора. Требования, утверждённые приказом № 117, — для государственных информационных систем; с 1 сентября 2026 года они применяются в редакции приказа ФСТЭК России от 08.05.2026 № 137.
- Обязательно ли применять сертифицированные средства защиты
- Пункт 4 приказа требует применять средства защиты, прошедшие процедуру оценки соответствия, в случаях, когда это необходимо для нейтрализации актуальных угроз. То есть отправной точкой служит модель угроз, а не список сертификатов.
- Как часто нужно оценивать эффективность мер
- Не реже одного раза в три года (пункт 6 приказа № 21). Оценку оператор проводит самостоятельно либо привлекает организацию с лицензией ФСТЭК России на техническую защиту конфиденциальной информации; результат оформляется актом.
- Можно ли не выполнять меру, если её нельзя реализовать
- Пункт 10 разрешает разработать компенсирующие меры при невозможности технической реализации или с учётом экономической целесообразности. Но применение компенсирующих мер требует обоснования — без него это не решение, а пропуск.
Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.