Нет, малому бизнесу не обязательно закупать дорогие сертифицированные средства защиты. Часто достаточно встроенных возможностей операционной системы и офисного ПО: парольная политика, ограничение прав пользователей, антивирус, настройки сетевого экрана. Выбор зависит от актуальных угроз, а не от бюджета.
Чем технические меры отличаются от организационных
Организационные меры — это документы, приказы и назначение ответственных лиц. Они не требуют бюджета. Технические меры — это конкретные настройки, средства и действия, которые вы применяете к компьютерам, серверам и сетям.
Пример: написать в локальном акте «пароль должен быть не менее 8 символов» — организационная мера. Заставить операционную систему требовать такой пароль и блокировать учётную запись после трёх неверных вводов — техническая. Одно без другого не работает. Если парольную политику не включить технически, она останется на бумаге.
Приказ ФСТЭК № 21 в пункте 2 прямо указывает: безопасность ПДн обеспечивает оператор либо лицо, обрабатывающее сведения по его поручению. Для работ можно привлекать по договору юридическое лицо или ИП с лицензией на техническую защиту конфиденциальной информации. Но это не означает, что вы обязаны нанимать подрядчика — вы можете делать всё сами, если знаете как.
15 групп мер по приказу ФСТЭК № 21
Приказ ФСТЭК России от 18.02.2013 № 21 в актуальной редакции описывает состав и содержание организационных и технических мер. В пункте 8 перечислены 15 групп технических мер:
- идентификация и аутентификация субъектов и объектов доступа;
- управление доступом;
- ограничение программной среды;
- защита машинных носителей ПДн;
- регистрация событий безопасности;
- антивирусная защита;
- обнаружение и предотвращение вторжений;
- контроль и анализ защищённости ПДн;
- обеспечение целостности системы и самих сведений;
- обеспечение доступности данных;
- защита среды виртуализации;
- защита технических средств;
- защита информационной системы, её средств, систем связи и передачи данных;
- выявление инцидентов и реагирование на них;
- управление конфигурацией системы и системы защиты.
Здесь важно понимать: не все эти группы обязательны для всех. Какие именно меры применять, зависит от уровня защищённости вашей системы. Но готовой таблицы «мера — уровень» в открытом виде мы не даём, потому что конкретные привязки лежат в приложении к приказу, и их сверка для каждой организации — отдельная задача.
На практике малому бизнесу с УЗ-3 или УЗ-4 достаточно первых пяти-шести групп: парольная защита, ограничение доступа, антивирус и журналирование событий. Остальное подключается по мере роста угроз.
Когда нужна сертифицированная СЗИ
Ключевой момент — пункт 4 приказа ФСТЭК № 21. Он говорит: меры реализуются в том числе через применение средств защиты информации, прошедших процедуру оценки соответствия, — в случаях, когда это необходимо для нейтрализации актуальных угроз.
Это не значит «всем обязательно купить сертифицированное СЗИ». Это значит: сначала вы определяете актуальные угрозы для вашей системы. Если для их нейтрализации достаточно встроенных механизмов ОС или бесплатных антивирусов — вы имеете право использовать их. Если же угрозы требуют специальных средств, которые должны иметь сертификат ФСТЭК — тогда да, нужно покупать сертифицированное решение.
Решение о необходимости сертифицированной СЗИ принимает оператор на основе своей модели угроз. И никто за вас это решение не примет. Подробнее об этом в статье нужна ли сертифицированная СЗИ.
Дополнительный бонус: если вы привлекаете лицензиата по технической защите, он поможет определить, какие средства вам реально нужны, а какие — избыточны. Но выбирать подрядчика тоже нужно осознанно.
С чего начать малому бизнесу
Практический порядок действий для малого бизнеса выглядит так. Первый шаг — определить актуальные угрозы для вашей системы. Это делается через модель угроз, как того требует пункт 7 постановления № 1119. Не нужно писать 50-страничный документ — достаточно описать реальные риски: например, «у нас один сервер с базой клиентов, доступ к нему имеют три сотрудника, система подключена к интернету через роутер».
Второй шаг — определить уровень защищённости. Постановление № 1119 даёт четыре уровня. Выбираете тот, который соответствует вашим условиям: типу угроз, категории данных и количеству субъектов. Если вы обрабатываете имена и телефоны клиентов — это иные категории. Если меньше 100 000 субъектов и угрозы не связаны с НДВ — скорее всего, у вас УЗ-4 или УЗ-3.
Третий шаг — внедрить организационный минимум. Назначить ответственного, издать приказ о допущенных лицах, организовать режим помещений, опубликовать политику. Это дешёво и просто.
Четвёртый шаг — только после первых трёх — посмотреть, какие технические меры требуются для вашего уровня. Для УЗ-4 и части УЗ-3 это чаще всего встроенные средства: парольная политика, ограничение прав пользователей в Windows или Linux, антивирусная защита, регулярное резервное копирование.
И только если в модели угроз выявлены риски, которые не закрываются встроенными средствами — рассматриваете покупку специализированного ПО.
Важно: оценку эффективности реализованных мер вы проводите самостоятельно либо по договору с лицензиатом. И делать это нужно не реже одного раза в три года — пункт 6 приказа № 21.
Полную картину обязанностей оператора, включая выбор уровня защищённости и типы угроз, можно найти в полном гиде по 152-ФЗ. А для понимания разницы между организационными и техническими мерами — в статье организационные меры защиты.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про технические меры защиты
Мне обязательно покупать сертифицированный антивирус или подойдёт бесплатный?
Подойдёт бесплатный, если он закрывает актуальные угрозы вашей системы. Пункт 4 приказа ФСТЭК №21 требует сертифицированное СЗИ только в случаях, когда это необходимо для нейтрализации угроз — вы решаете это сами.
Что такое "идентификация и аутентификация" простыми словами?
Это проверка того, что пользователь — именно тот, за кого себя выдаёт. На практике — парольная защита учётных записей, а иногда и двухфакторная аутентификация, если вы её включили.
Как часто нужно пересматривать технические меры защиты?
Не реже одного раза в три года вы должны оценивать эффективность реализованных мер — самостоятельно или через лицензиата по технической защите, согласно пункту 6 приказа ФСТЭК №21.
Можно ли не внедрять технические меры, если у меня маленькая база клиентов?
Нет. Технические меры обязательны для любого уровня защищённости, но их объём зависит от уровня. Для УЗ-4 это минимальный набор, но он всё равно есть — без него вы нарушаете закон.
Похожие материалы
Источники
- Приказ ФСТЭК России № 21 от 18.02.2013 — состав и содержание мер защиты — normativ.kontur.ru
- Постановление Правительства РФ № 1119 от 01.11.2012 — уровни защищённости персональных данных — base.garant.ru
Нормы приведены дословно по официальным текстам приказа ФСТЭК №21 и ПП 1119, сверено 22.07.2026.