Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО
Новости

Обновление Приказа ФСТЭК России 21 с 1 сентября 2026 года

ФСТЭК России представила проект нового Приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», который с 1 сентября 2026 года должен заменить действующий Приказ ФСТЭК России № 21 от 2013 года по защите персональных данных: https://regulation.gov.ru/projects/169583/
Анатолий Сазонов, Руководитель департамента соответствия требованиям по информационной безопасности Infosecurity
ОГЛАВЛЕНИЕ
От «списка галочек» к управлению рисками
  • *Отличия Приказа 21 ФСТЭК
  • *Что это значит для бизнеса
Новые меры: защита от современных угроз
  • *Защита информации при использовании искусственного интеллекта
  • *Защита технологий контейнерных сред и их оркестрации
  • *Защита технологий интернета вещей (IoT)
  • *Защита программных интерфейсов взаимодействия приложений (API)
  • *Защита информации при взаимодействии с подрядными организациями
Новые требования: безопасность на всех уровнях
  • *Разработка безопасного программного обеспечения
  • *Непрерывное взаимодействие с ГосСОПКА
Количественная оценка защищенности
Гармонизация с другими регуляторными требованиями
  • *Гармонизация с Приказом ФСТЭК 117 (защита ГИС)
  • *Гармонизация с требованиями КИИ
  • *Что это значит для вашей организации
Что значат обновления Приказа ФСТЭК 21 для вашей организации
Регулятор обновил требования под текущие реалии информационной безопасности. Если раньше был жесткий перечень мер, который оператору оставалось лишь выполнить, то новая смена парадигмы требует осмысленного проектирования системы защиты под конкретную информационную систему, ее архитектуру и актуальные угрозы.

Ключевые изменения, которые важно знать каждому, кто имеет отношение к обработке персональных данных: от ИТ-специалистов и юристов до топ-менеджмента.

ОТ «СПИСКА ГАЛОЧЕК» К УПРАВЛЕНИЮ РИСКАМИ

Действующий Приказ ФСТЭК № 21 был построен по принципу: для каждого из четырех уровней защищенности утвержден фиксированный перечень обязательных мер. Оператор просто «ставил галочки»: реализовывал предписанное и отчитывался.

Отличия Приказа 21 ФСТЭК

  • Вместо готового перечня — категории мер (идентификация и аутентификация, управление доступом, регистрация событий, антивирусная защита и др.)
  • Оператор должен самостоятельно определить конкретный состав и содержание мер.
  • Выбор мер зависит от архитектуры системы, применяемых технологий и актуальных угроз.
  • Если техническая реализация какой-либо меры невозможна, оператор может разработать компенсирующие меры, но с их обязательным обоснованием.
Что это значит для бизнеса >>>
Защита ПДн перестает быть формальным закрытием требований. Теперь фокус защиты сдвинут на глубокое понимание собственной инфраструктуры и угроз.

НОВЫЕ МЕРЫ: ЗАЩИТА ОТ СОВРЕМЕННЫХ УГРОЗ

Проект вводит меры, которых не было в Приказе № 21, но которые отражают реалии 2026 года:

  1. Защита информации при использовании искусственного интеллекта

Впервые на нормативном уровне закреплены требования к безопасности ИИ в системах, обрабатывающих ПДн. Операторы обязаны контролировать достоверность ответов нейросетей, фильтровать пользовательские запросы и исключать использование облачных ИИ-сервисов для обработки информации ограниченного доступа.

↪︎ Для топ-менеджмента:

если ваши сотрудники используют ИИ-инструменты в работе с персональными данными — это теперь зона регулирования.

2. Защита технологий контейнерных сред и их оркестрации

Современные подходы к развертыванию приложений (Docker, Kubernetes) требуют новых методов защиты. Проект прямо указывает на необходимость защищать контейнерные среды.

3. Защита технологий интернета вещей (IoT)

Умные датчики, видеокамеры, промышленные контроллеры — все это становится новым вектором утечек данных. Теперь оператор обязан защищать IoT-устройства, если они являются частью инфраструктуры систем персональных данных.

4. Защита программных интерфейсов взаимодействия приложений (API)

API-атаки — один из главных векторов компрометации данных в 2026 году. Теперь появляется отдельное требование по защите API.

5. Защита информации при взаимодействии с подрядными организациями

Оператор обязан установить требования по защите информации для подрядчиков, исключить возможность несанкционированного доступа через инфраструктуру подрядчика.

↪︎ Для руководителей:

теперь вы несете ответственность не только за свою инфраструктуру, но и за то, как подрядчики работают с вашими персональными данными.

НОВЫЕ ТРЕБОВАНИЯ: БЕЗОПАСНОСТЬ НА ВСЕХ УРОВНЯХ

Разработка безопасного программного обеспечения

Если вы разрабатываете ПО для обработки ПДн, то теперь это необходимо делать с учетом мер по безопасной разработке. Это означает, что безопасность закладывается на этапе проектирования, а не «прикручивается» после.

Непрерывное взаимодействие с ГосСОПКА

Оператор обязан организовать непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Это не просто «подключиться и забыть», теперь требуется регулярный обмен информацией об инцидентах.

↪︎ Для ИТ- и ИБ-директоров:

это означает необходимость интеграции ваших систем мониторинга ИБ с государственной инфраструктурой.

КОЛИЧЕСТВЕННАЯ ОЦЕНКА ЗАЩИЩЕННОСТИ

Вводится показатель уровня зрелости Узи — количественная оценка достаточности и эффективности реализованных мер защиты. Оценка проводится:

  • перед началом обработки ПДн;
  • не реже одного раза в 3 года;
  • после каждого компьютерного инцидента.

Оператор также обязан устанавливать требования к значению Узи для организаций, которые обрабатывают ПДн по его поручению.

ГАРМОНИЗАЦИЯ С ДРУГИМИ РЕГУЛЯТОРНЫМИ ТРЕБОВАНИЯМИ

Новый проект Приказа не изолированный документ. Он встраивается в единую систему требований ФСТЭК.

☑︎ Гармонизация с Приказом ФСТЭК 117 (защита ГИС)

Проект прямо ссылается на Приказ ФСТЭК № 117 от 11.04.2025, который с 1 марта 2026 года заменил собой Приказ №17. Если ваша ИСПДн одновременно является государственной информационной системой (ГИС), на нее одновременно распространяются требования обоих документов.

Что это значит: подходы к защите ПДн и ГИС унифицируются, что упрощает жизнь операторам, но требует пересмотра систем защиты с учетом расширенного перечня мер, введенных Приказом №117

☑︎ Гармонизация с требованиями КИИ

Если ваша ИСПДн является значимым объектом критической информационной инфраструктуры (ЗОКИИ), защита обеспечивается также в соответствии с требованиями ФЗ- 187. Это означает, что для таких систем действуют два параллельных контура требований, которые необходимо учитывать при проектировании защиты.

Что это значит для вашей организации

АСПЕКТ
ЧТО БЫЛО (Приказ № 21)
ЧТО БУДЕТ (новый проект)
Подход
Фиксированный перечень мер
Угрозо-ориентированное проектирование
Выбор мер
Предписан регулятором
Определяется оператором
Оценка эффективности
Формальная проверка наличия мер
Количественная оценка (Узи)
Новые угрозы
Не учитывались
ИИ, IoT, API, контейнеры
Подрядчики
Не регулировались
Прямые требования к защите у подрядчиков
ГосСОПКА
Не требовалась
Обязательное непрерывное взаимодействие
Связь с ГИС
Отдельные требования
Прямая гармонизация с Приказом ФСТЭК № 117
Связь с КИИ
Не учитывалась
Прямая гармонизация с ФЗ-187 и Приказом ФСТЭК № 239
Срок вступления
2013 год (действует)
1 сентября 2026 года

ЧТО ЗНАЧАТ ОБНОВЛЕНИЯ ПРИКАЗА ФСТЭК 21 ДЛЯ ВАШЕЙ ОРГАНИЗАЦИИ

1. Не ждите 1 сентября 2026 года

Подготовка к новым требованиям займет время — начните сейчас.

2. Пересмотрите систему защиты ПДн

Она должна быть спроектирована под актуальные угрозы, а не под «список галочек».

3. Проведите оценку Узи

По методикам ФСТЭК: теперь это обязательное требование.

4. Проверьте работу с подрядчиками

Установите для них требования по защите информации.

5. Оцените использование ИИ и IoT

В процессах обработки ПДн: теперь зона регулирования.

6. Организуйте взаимодействие с ГосСОПКА:

Потребуется интеграция систем мониторинга.

7. Актуализируйте документацию

Особенно политику обработки ПДн: теперь она должна содержать обоснование выбранных мер защиты.

Нужна помощь в адаптации вашей системы защиты под новые требования? Мы проводим аудит ИСПДн, помогаем с оценкой Узи, проектированием системы защиты и интеграцией с ГосСОПКА. Работаем с операторами ПДн любых уровней — от малого до крупного бизнеса. Обращайтесь — разберем вашу ситуацию индивидуально.
Экспертиза Законодательство