Приказ ФСТЭК № 21 — это документ, который детализирует, какие именно организационные и технические меры нужно применять для защиты персональных данных. Он не даёт единого чек-листа для всех: состав мер зависит от уровня защищённости вашей ИСПДн. Конкретная привязка мер к уровню указана в приложении к приказу — его нужно смотреть отдельно.
Что это за документ и кого касается
Приказ ФСТЭК России от 18.02.2013 № 21 (в редакции от 14.05.2020, действует с 01.01.2021) утверждает «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
По п. 2 приказа, безопасность ПДн обеспечивает оператор либо лицо, обрабатывающее данные по его поручению. Привлекать можно юрлицо или ИП, у которых есть лицензия на техническую защиту конфиденциальной информации, — по договору.
Это означает, что ответственность остаётся на операторе, но часть работ можно делегировать профильным организациям. Главное — подтвердить, что у них есть лицензия ФСТЭК.
15 групп мер
Пункт 8 приказа перечисляет 15 групп организационных и технических мер. Вот как они выглядят на практике:
- Идентификация и аутентификация — каждый пользователь должен иметь учётную запись и входить в систему под своим логином/паролем. Никаких общих учёток.
- Управление доступом — кто к чему имеет доступ, определяется правилами. Разные роли — разные права.
- Ограничение программной среды — на рабочих станциях с ПДн нельзя ставить любые программы. Только те, что разрешены и проверены.
- Защита машинных носителей — флешки, диски и другие носители нужно учитывать, хранить в безопасном месте и контролировать их перемещение.
- Регистрация событий безопасности — система записывает, кто и когда входил, что менял, какие файлы открывал. Эти логи нужно хранить.
- Антивирусная защита — на всех устройствах, которые работают с ПДн, должен быть антивирус с актуальными базами.
- Обнаружение (предотвращение) вторжений — системы, которые выявляют подозрительную активность в сети и на серверах.
- Контроль (анализ) защищённости — регулярная проверка, насколько система защищена от текущих угроз.
- Обеспечение целостности — защита данных и системы от несанкционированных изменений.
- Обеспечение доступности — чтобы данные всегда были доступны тем, кому они нужны, и не пропадали из-за сбоев.
- Защита среды виртуализации — если вы используете виртуальные машины, нужно защищать и их тоже.
- Защита технических средств — серверы, коммутаторы, маршрутизаторы — всё это тоже должно быть защищено.
- Защита информационной системы, её средств, систем связи и передачи данных — комплексная защита всей инфраструктуры, включая каналы связи.
- Выявление инцидентов и реагирование на них — нужно не только заметить атаку, но и уметь на неё правильно отреагировать: отключить, заблокировать, сообщить.
- Управление конфигурацией — все изменения в настройках системы и средств защиты должны быть задокументированы и контролироваться.
Почему нет готового чек-листа
Не существует одного универсального набора мер, который подходит всем. Состав мер зависит от уровня защищённости вашей ИСПДн.
Конкретная привязка — какая группа мер обязательна для УЗ-1, УЗ-2, УЗ-3 и УЗ-4 — приведена в приложении к Приказу № 21. Этот перечень нужно открывать и смотреть именно для своего уровня. Без этого любой «готовый чек-лист» будет или неполным, или избыточным.
Важно: меры из п. 8 реализуются в том числе через применение средств защиты информации (СЗИ), прошедших процедуру оценки соответствия. Но, по п. 4 приказа, это делается в случаях, когда необходимо для нейтрализации актуальных угроз. Это не значит, что все обязаны покупать сертифицированное СЗИ.
Оценка эффективности
Пункт 6 приказа обязывает оценивать эффективность реализованных мер. Делать это нужно не реже одного раза в 3 года — самостоятельно или по договору с лицензиатом.
Оценка — это не формальность. В её ходе проверяют, работают ли меры так, как задумано, закрывают ли они актуальные угрозы и не появились ли новые риски. Результаты оформляются документально и учитываются при корректировке системы защиты.
Вместе с требованиями Приказа № 21 действуют и другие нормы: ст. 18.1 152-ФЗ об организационных мерах, ПП 1119 об уровнях защищённости и меры защиты по 152-ФЗ. Весь этот комплекс нужно рассматривать в связке.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про меры по приказу ФСТЭК №21
Кто должен обеспечить защиту ПДн по Приказу №21
Безопасность обеспечивает оператор или лицо, обрабатывающее данные по его поручению. Можно привлечь лицензиата по договору, но ответственность остаётся на операторе.
Какие группы мер перечислены в приказе
Всего 15 групп: идентификация, управление доступом, ограничение среды, защита носителей, регистрация событий, антивирус, вторжения, контроль защищённости, целостность, доступность, виртуализация, техсредства, связь, инциденты, конфигурация.
Где посмотреть, какие меры обязательны для моего уровня
В приложении к Приказу №21 — там приведена привязка мер к уровням защищённости (УЗ-1 – УЗ-4). Смотреть нужно именно в самом документе, готовых чек-листов не существует.
Как часто проверять, работают ли меры защиты
Не реже одного раза в 3 года — самостоятельно или по договору с лицензиатом. Проверяется эффективность всех реализованных мер.
Похожие материалы
Источники
- Приказ ФСТЭК России № 21 от 18.02.2013 — состав и содержание мер защиты — normativ.kontur.ru
Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.