Приказ ФСТЭК №21: как устроен состав мер и почему готового списка нет

Право · 152-ФЗ22.07.20262 источника~6 мин чтения

Приказ ФСТЭК № 21 — это документ, который детализирует, какие именно организационные и технические меры нужно применять для защиты персональных данных. Он не даёт единого чек-листа для всех: состав мер зависит от уровня защищённости вашей ИСПДн. Конкретная привязка мер к уровню указана в приложении к приказу — его нужно смотреть отдельно.

Что это за документ и кого касается

Приказ ФСТЭК России от 18.02.2013 № 21 (в редакции от 14.05.2020, действует с 01.01.2021) утверждает «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

По п. 2 приказа, безопасность ПДн обеспечивает оператор либо лицо, обрабатывающее данные по его поручению. Привлекать можно юрлицо или ИП, у которых есть лицензия на техническую защиту конфиденциальной информации, — по договору.

Это означает, что ответственность остаётся на операторе, но часть работ можно делегировать профильным организациям. Главное — подтвердить, что у них есть лицензия ФСТЭК.

15 групп мер

Пункт 8 приказа перечисляет 15 групп организационных и технических мер. Вот как они выглядят на практике:

  • Идентификация и аутентификация — каждый пользователь должен иметь учётную запись и входить в систему под своим логином/паролем. Никаких общих учёток.
  • Управление доступом — кто к чему имеет доступ, определяется правилами. Разные роли — разные права.
  • Ограничение программной среды — на рабочих станциях с ПДн нельзя ставить любые программы. Только те, что разрешены и проверены.
  • Защита машинных носителей — флешки, диски и другие носители нужно учитывать, хранить в безопасном месте и контролировать их перемещение.
  • Регистрация событий безопасности — система записывает, кто и когда входил, что менял, какие файлы открывал. Эти логи нужно хранить.
  • Антивирусная защита — на всех устройствах, которые работают с ПДн, должен быть антивирус с актуальными базами.
  • Обнаружение (предотвращение) вторжений — системы, которые выявляют подозрительную активность в сети и на серверах.
  • Контроль (анализ) защищённости — регулярная проверка, насколько система защищена от текущих угроз.
  • Обеспечение целостности — защита данных и системы от несанкционированных изменений.
  • Обеспечение доступности — чтобы данные всегда были доступны тем, кому они нужны, и не пропадали из-за сбоев.
  • Защита среды виртуализации — если вы используете виртуальные машины, нужно защищать и их тоже.
  • Защита технических средств — серверы, коммутаторы, маршрутизаторы — всё это тоже должно быть защищено.
  • Защита информационной системы, её средств, систем связи и передачи данных — комплексная защита всей инфраструктуры, включая каналы связи.
  • Выявление инцидентов и реагирование на них — нужно не только заметить атаку, но и уметь на неё правильно отреагировать: отключить, заблокировать, сообщить.
  • Управление конфигурацией — все изменения в настройках системы и средств защиты должны быть задокументированы и контролироваться.

Почему нет готового чек-листа

Не существует одного универсального набора мер, который подходит всем. Состав мер зависит от уровня защищённости вашей ИСПДн.

Конкретная привязка — какая группа мер обязательна для УЗ-1, УЗ-2, УЗ-3 и УЗ-4 — приведена в приложении к Приказу № 21. Этот перечень нужно открывать и смотреть именно для своего уровня. Без этого любой «готовый чек-лист» будет или неполным, или избыточным.

Важно: меры из п. 8 реализуются в том числе через применение средств защиты информации (СЗИ), прошедших процедуру оценки соответствия. Но, по п. 4 приказа, это делается в случаях, когда необходимо для нейтрализации актуальных угроз. Это не значит, что все обязаны покупать сертифицированное СЗИ.

Оценка эффективности

Пункт 6 приказа обязывает оценивать эффективность реализованных мер. Делать это нужно не реже одного раза в 3 года — самостоятельно или по договору с лицензиатом.

Оценка — это не формальность. В её ходе проверяют, работают ли меры так, как задумано, закрывают ли они актуальные угрозы и не появились ли новые риски. Результаты оформляются документально и учитываются при корректировке системы защиты.

Вместе с требованиями Приказа № 21 действуют и другие нормы: ст. 18.1 152-ФЗ об организационных мерах, ПП 1119 об уровнях защищённости и меры защиты по 152-ФЗ. Весь этот комплекс нужно рассматривать в связке.

Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.

Вопросы про меры по приказу ФСТЭК №21

Кто должен обеспечить защиту ПДн по Приказу №21

Безопасность обеспечивает оператор или лицо, обрабатывающее данные по его поручению. Можно привлечь лицензиата по договору, но ответственность остаётся на операторе.

Какие группы мер перечислены в приказе

Всего 15 групп: идентификация, управление доступом, ограничение среды, защита носителей, регистрация событий, антивирус, вторжения, контроль защищённости, целостность, доступность, виртуализация, техсредства, связь, инциденты, конфигурация.

Где посмотреть, какие меры обязательны для моего уровня

В приложении к Приказу №21 — там приведена привязка мер к уровням защищённости (УЗ-1 – УЗ-4). Смотреть нужно именно в самом документе, готовых чек-листов не существует.

Как часто проверять, работают ли меры защиты

Не реже одного раза в 3 года — самостоятельно или по договору с лицензиатом. Проверяется эффективность всех реализованных мер.

Похожие материалы

Источники

  1. Приказ ФСТЭК России № 21 от 18.02.2013 — состав и содержание мер защиты — normativ.kontur.ru

Нормы приведены дословно по официальным текстам ПП 1119 и приказа ФСТЭК №21, сверено 22.07.2026.