Приказ ФСТЭК России от 18.02.2013 № 21 действует: действующая редакция — от 14.05.2020 № 68, отметок об утрате силы нет. Проект нового приказа о составе мер защиты персональных данных размещён на regulation.gov.ru 24.07.2026 (ID 169583), обсуждение завершено; на 29.08.2026 он не подписан и в Минюсте не зарегистрирован. Пока подписанного приказа нет, система защиты персональных данных строится и проверяется по № 21.

Кого это касается: каждого оператора, который обрабатывает персональные данные в информационной системе (ч. 1–2 ст. 19 152-ФЗ). Невыполнение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному — 10–50 тыс. Если пробел в мерах заканчивается утечкой, работает ст. 13.11 КоАП: от 3 млн руб. за саму утечку (ч. 12–14) до 1–3 % выручки при повторной (ч. 15).

Ниже — план из шести шагов: 1, 2 и 6 обязательны уже сегодня по 152-ФЗ, ПП № 1119 и приказу ФСБ № 77, шаги 3 и 5 — по трёхлетнему циклу контроля. В каждом шаге — документ, срок, подписант и адресат; в конце — календарь, таблица «сами или с лицензиатом» и чек-лист.

Действует ли приказ ФСТЭК № 21 в 2026 году?

Да, действует. Приказ № 21 не отменён и не утратил силу: действующая редакция — от 14.05.2020 № 68 (до неё — № 49 от 23.03.2017); проект замены опубликован, но не подписан. Отмена наступит, только когда новый приказ подпишут, зарегистрируют в Минюсте и он вступит в силу — на 29.08.2026 не пройдена ни одна из этих стадий.

Проект называется «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»; карточка — regulation.gov.ru/projects/169583, разбор — в новости о публикации проекта.

Итоги обсуждения проекта: статус на 29.08.2026

ДатаСтадия на портале
24.07.2026Размещение текста, старт антикоррупционной экспертизы
01.08.2026Завершение антикоррупционной экспертизы
с 09.08.2026Подведение итогов общественного обсуждения
29.08.2026Этап «Принятый документ» пуст — не подписан, в Минюст не направлен

Даты 08.08.2026 (конец обсуждения) и 01.09.2026 (вступление в силу) называют только публикации — на карточке портала их нет. Переходные положения в опубликованных материалах не описаны. Так дело обстоит на конец августа 2026 года; обновим, когда приказ подпишут.

Что меняет проект приказа взамен № 21

Логика знакомая. Для ГИС приказ № 17 сменился № 117 (в силе с 01.03.2026), теперь очередь № 21: по опубликованным обзорам проект гармонизирован со 117-м. Какие изменения он готовит — в таблице; переход ГИС разобран в статье о методическом документе ФСТЭК по защите ГИС.

ЭлементПриказ № 21 (действует)Проект (по опубликованным обзорам)
Уровни защищённостиУЗ 1–4 по ПП № 1119Не меняются: УЗ устанавливает Правительство (ч. 3 ст. 19 152-ФЗ)
Выбор мерБазовый набор по УЗ → адаптация → уточнение → дополнение (п. 9)Перечни мер без жёсткой привязки к УЗ
Проверка результатаОценка эффективности не реже 1 раза в 3 года (п. 6)Показатель зрелости Узи: до начала обработки, раз в 3 года, после инцидента
Новые технологииКомпенсирующие меры по п. 13Отдельные меры для ИИ, контейнеров, IoT, API, облаков
Обработчики по поручениюТребований к их зрелости нетОператор задаёт обработчику уровень зрелости и проверяет
ГосСОПКАУже обязательна: ч. 12 ст. 19 152-ФЗ, приказ ФСБ № 77Закрепляется в составе мер

Правая колонка — по обзорам; с текстом проекта 169583 дословно не сверено, числа состава мер не приводим. После подписания заменим таблицу на сверенную.

Приказ ФСТЭК России № 21 сегодня: что обязан оператор ИСПДн

Кратко. Приказ ФСТЭК России от 18.02.2013 № 21 издан по ч. 4 ст. 19 152-ФЗ и отменил приказ № 58 от 05.02.2010 (п. 2 приказа). Цепочка норм: ч. 2 ст. 19 152-ФЗ перечисляет, чем достигается безопасность ПДн. ПП № 1119 задаёт тип угроз (его определяет оператор, п. 7), четыре уровня защищённости (п. 9–12) и контроль не реже 1 раза в 3 года (п. 17). Приказ № 21 закрывает последнее звено — состав мер: 15 групп по п. 8, от идентификации до управления конфигурацией.

Порядок выбора мер (п. 9): базовый набор для своего УЗ → адаптация под архитектуру → уточнение под актуальные угрозы → дополнение по другим актам. Невозможную или нецелесообразную меру можно заменить компенсирующей, с письменным обоснованием (п. 10); при угрозах 1-го и 2-го типа дополнительно могут применяться проверка ПО на недекларированные возможности, тестирование на проникновение и защищённое программирование (п. 11).

Классы СЗИ по п. 12 (ред. № 68): УЗ1 — не ниже 4 класса и 4 уровня доверия; УЗ2 — 5 и 5; УЗ3 и УЗ4 — 6 и 6; СВТ — не ниже 5 класса для УЗ1–УЗ3 и 6 класса для УЗ4. Оценку эффективности мер оператор проводит сам или с лицензиатом ФСТЭК по технической защите конфиденциальной информации (ТЗКИ) — не реже 1 раза в 3 года (п. 6).

Кто обязан готовиться

Все операторы, организующие обработку ПДн в информационных системах: госорганы, муниципальные органы, юридические и физические лица (п. 2 ст. 3, ч. 1 ст. 19 152-ФЗ); форма собственности роли не играет.

Операторы ГИС с ПДн живут сразу в двух контурах: приказ № 117 (с 01.03.2026), а с 01.09.2026 по 568-ФЗ добавится ГосСОПКА в порядке ФСБ; подробнее — в статье о 568-ФЗ и подключении ГИС к ГосСОПКА. Субъекты КИИ дополнительно выполняют приказ № 239.

Обработчики по поручению — облака, SaaS, ИТ-подрядчики — в ст. 19 не названы: требования адресованы оператору; проект, по обзорам, дотягивается до них через него (шаг 4).

Шаг 1. Проведите ревизию ИСПДн и уровней защищённости

Этот шаг не ждёт нового приказа. П. 7–12 ПП № 1119 действуют: тип угроз и УЗ определяет оператор; оценка эффективности мер проводится до ввода ИСПДн в эксплуатацию (п. 4 ч. 2 ст. 19 152-ФЗ), значит УЗ нужен раньше. Проект уровни не меняет, но от УЗ зависят базовый набор и классы СЗИ.

Составьте перечень всех ИСПДн, включая «теневые» — CRM в облаке, HR-сервис, чат-бот на сайте. Для каждой фиксируем категорию ПДн, число субъектов, тип угроз и УЗ (п. 9–12 ПП № 1119). Типичный промах — УЗ «на глазок», без подсчёта субъектов и категорий: СЗИ потом выходят под заниженный уровень. Как считать честно — в статье об ИСПДн.

Ревизия оставляет после себя перечень ИСПДн и документ об определении УЗ (на практике — акт; форму норма не задаёт). Подписывает руководитель или уполномоченное лицо. Срок: до проектирования СЗПДн.

Шаг 2. Актуализируйте модель угроз под реальные технологии

Модель угроз требуется уже по действующим нормам, без оглядки на проект: п. 1 ч. 2 ст. 19 152-ФЗ и п. 2, 7 ПП № 1119 — определять угрозы обязан сам оператор; Методика оценки угроз ФСТЭК от 05.02.2021 распространяется на ИСПДн (п. 1.3). В приказе № 21 слов «модель угроз» нет: меры выбираются «с учётом актуальных угроз», а их перечень и есть модель.

Проектный акцент: по обзорам отдельные меры получат ИИ, контейнеры, IoT, API, облака и удалённый доступ. Сегодня всё это закрывают компенсирующие меры по п. 13 — если технологии попали в модель угроз: честно опишите, что нейросеть видит ПДн клиентов, и не забудьте облачные бэкапы. Правовая сторона ИИ-сервисов — в статье об ИИ и персональных данных.

Шаг закрывается моделью угроз безопасности ПДн; утверждает её руководитель — согласование с ФСТЭК и ФСБ для ИСПДн не требуется (только для ГИС по ПП № 676). Срок: до проектирования СЗПДн; поменяли технологию — обновите модель. Как построить документ — в статье о модели угроз.

Шаг 3. Сделайте gap-анализ мер и СЗИ, составьте перечень доработок

Обязательно как часть трёхлетнего цикла контроля (п. 17 ПП № 1119). Норма: п. 9, 10 и 12 приказа № 21 плюс п. 13–16 ПП № 1119 — от базового набора и классов СЗИ до режима помещений и ответственного за безопасность ПДн.

Что делаем: сверяем меры с базовым набором для УЗ, по каждому СЗИ проверяем действующий сертификат на класс и уровень доверия (п. 12), собираем обоснования компенсирующих мер: нет обоснования — нет меры. Плюс комплект ОРД: политика, регламенты, журналы, приказ об ответственном. Провал обычно один: на уровень доверия, введённый редакцией № 68, не смотрят.

Результат — таблица разрывов «мера → есть / нет → срок → ответственный». Готовит ответственный за обеспечение безопасности ПДн, утверждает руководитель оператора. Адресат — внутренний, но именно эту таблицу проверяющий запрашивает первой. Срок: до очередного контроля по п. 17 — тогда после подписания нового приказа она станет планом перехода.

Аудит ИСПДн по 152-ФЗ и приказу № 21

Кредо-С — лицензиат ФСТЭК России. Инвентаризация ИСПДн, проверка мер и СЗИ по п. 9–12, перечень доработок с приоритетами. Стоимость зависит от числа ИСПДн и УЗ — расчёт по составу систем.

Заказать аудит 152-ФЗ

Шаг 4. Пересмотрите договоры с обработчиками

По проекту — но реестр обработчиков нужен уже сейчас. Опора — 152-ФЗ: поручение обработки другому лицу оформляется договором. По обзорам проект идёт дальше: оператор задаёт обработчику требуемый уровень зрелости и проверяет его — с той же периодичностью, что у себя, и после инцидента у обработчика.

Инвентаризируем всех, кому переданы ПДн, — хостинг, SaaS-CRM, колл-центр, подрядчика по поддержке ИС. По каждому договору смотрим: перечень действий с ПДн, требования к защите, право оператора на проверку, обязанность уведомить об инциденте — с запасом к вашим 24 часам из шага 6. Где ошибаются: забывают разработчиков сайта и интеграторов с доступом к базе «для поддержки».

Реестр обработчиков делаем сейчас, допсоглашения — после публикации текста приказа; подписывают стороны договора.

Шаг 5. Спланируйте оценку эффективности и будущую оценку зрелости

Обязательно как часть трёхлетнего цикла (п. 6 приказа № 21, п. 17 ПП № 1119); для новой ИСПДн — до ввода в эксплуатацию (п. 4 ч. 2 ст. 19 152-ФЗ). Форма — на выбор: собственная оценка, оценка с лицензиатом ТЗКИ или аттестация (для ИСПДн она добровольна).

По проекту на смену оценке приходит показатель зрелости Узи: до начала обработки, раз в 3 года, после каждого инцидента. Методика оценки уровня зрелости ФСТЭК от 07.08.2026 утверждена, но целевые уровни в ней — рекомендация (п. 11), периодичности нет: требовать «достигнутого уровня зрелости» проверяющий пока не вправе. Самооценка покажет те же разрывы, что gap-анализ, но в терминах будущего приказа; формула — в разборе методики оценки зрелости.

Результат здесь — график оценок по каждой ИСПДн и заключение об оценке (или аттестат); дата следующей — в плане работ. Подписывает проводивший оценку; при аттестации результаты уходят во ФСТЭК через орган по аттестации.

Что делать с уже аттестованной ИСПДн?

Аттестат не аннулируется сам по себе. По приказу ФСТЭК от 29.04.2021 № 77 он выдаётся на весь срок эксплуатации объекта (п. 31); повторная аттестация нужна при повышении УЗ или изменении архитектуры СЗИ — видов, типов, структуры, мест размещения (п. 33); между аттестациями владелец не реже 1 раза в 2 года направляет во ФСТЭК протоколы контроля (п. 32). Вывод: триггер повторной аттестации — ваша же модернизация СЗПДн под новый приказ, а не день его подписания. Держите протоколы в порядке и планируйте модернизацию как проект; порядок работ — в статье об аттестации АИС, ГИС и АРМ.

Аттестация ИСПДн как форма оценки эффективности

Кредо-С — лицензиат ФСТЭК России с правом аттестации. Программа и методики испытаний, протоколы, аттестат соответствия. Стоимость — от 200 000 руб. за ИС, срок от 2 мес.

Заказать аттестацию

Шаг 6. Настройте процедуру инцидентов: НКЦКИ и Роскомнадзор за 24 и 72 часа

Частый миф: «ГосСОПКА для операторов ПДн появится впервые». Нет — обязанность ввёл 266-ФЗ от 14.07.2022, и она уже действует, что бы ни случилось с проектом: ч. 12 ст. 19 152-ФЗ обязывает каждого оператора, не только субъекта КИИ, взаимодействовать с ГосСОПКА и сообщать об инцидентах с неправомерной передачей ПДн.

Порядок — приказ ФСБ России от 13.02.2023 № 77 (Минюст 20.02.2023 № 72404, в силе с 01.03.2023): взаимодействие идёт через НКЦКИ (п. 1); подключённые операторы отдают информацию в форматах НКЦКИ в течение 24 часов с момента обнаружения (п. 2); остальные заполняют форму на сайте Роскомнадзора не позднее 24 часов, о результатах расследования — не позднее 72 часов (п. 3). Проект, по обзорам, лишь поднимает ГосСОПКА на уровень состава мер.

Параллельно работает ч. 3.1 ст. 21 152-ФЗ: за 24 часа оператор уведомляет Роскомнадзор о факте, причинах, вреде, мерах и уполномоченном лице; за 72 часа — о результатах расследования.

На выходе: регламент реагирования и приказ о назначении уполномоченного по связям с Роскомнадзором. Подписывает руководитель. Адресаты: НКЦКИ и Роскомнадзор. Срок: 24 и 72 часа. Санкция за молчание — ч. 11 ст. 13.11 КоАП, 1–3 млн руб.

Пошаговый разбор — в статьях об уведомлении НКЦКИ и Роскомнадзора и о плане реагирования. Кредо-С — корпоративный центр ГосСОПКА класса «Б»; про подключение к ГосСОПКА — на странице услуги.

Сроки и периодичность

СобытиеСрокНорма / источник
Размещение проекта 169583, антикоррупционная экспертиза24.07.2026Карточка проекта на regulation.gov.ru
Окончание обсуждения; подведение итогов (текущая стадия)08.08.2026 — по публикациям; итоги с 09.08.202608.08 — вторичные источники; стадия итогов — regulation.gov.ru
Подписание, регистрация в МинюстеНе состоялись на 29.08.2026Этап «Принятый документ» пуст
Планируемое вступление в силу01.09.2026 — по публикациямВторичные источники
Оценка эффективности мер (действует)До ввода в эксплуатацию; не реже 1 раза в 3 года152-ФЗ ст. 19 ч. 2 п. 4; приказ № 21 п. 6
Контроль выполнения требований (действует)Не реже 1 раза в 3 годаПП № 1119 п. 17
Уведомление НКЦКИ и РКН об инциденте (действует)24 ч — факт; 72 ч — расследованиеПриказ ФСБ № 77 п. 2–3; 152-ФЗ ст. 21 ч. 3.1
Протоколы контроля аттестованной ИСПДн (действует)Не реже 1 раза в 2 года — во ФСТЭКПриказ ФСТЭК № 77 п. 32
Оценка Узи (по проекту)До начала обработки; раз в 3 года; после инцидентаПроект 169583 — по обзорам

Четыре строки календаря действуют независимо от судьбы проекта. Если очередная оценка выпадает на 2026–2027 годы, совместите её с gap-анализом из шага 3: один выезд, один комплект протоколов, две задачи.

Типичные ошибки

  • Ждать подписания. Шаги 1, 2 и 6 обязательны уже сегодня, шаги 3 и 5 — по трёхлетнему циклу (п. 17 ПП № 1119, п. 6 приказа № 21); «мы ждали новый приказ» не объясняет проверяющему отсутствие модели угроз.
  • Считать ГосСОПКА новшеством проекта. Обязанность действует с 2023 года; неуведомление об утечке — ч. 11 ст. 13.11 КоАП, 1–3 млн руб.
  • СЗИ не того класса. Сертификат есть, но класс или уровень доверия ниже требований п. 12 под ваш УЗ — ч. 2 ст. 13.12 КоАП, 50–100 тыс. руб. с возможной конфискацией.
  • Компенсирующие меры без обоснования. П. 10 требует бумагу с обоснованием; нет бумаги — для проверяющего меры не существует.
  • Облака, SaaS и ИИ-сервисы вне модели угроз и договоров. Именно их проект выносит в отдельные меры — это будет первый разрыв при переходе.

Самостоятельно или с подрядчиком

ЭтапСамиНужен лицензиат ФСТЭККомментарий
Тип угроз и уровень защищённостиДаНетПП № 1119 п. 7–12, определяет оператор
Модель угроз ИСПДнДаНет, согласование не требуетсяМетодика 2021; для ГИС — иначе (ПП № 676)
Gap-анализ мер и ОРДДаНетПо чек-листу из этой статьи
Внедрение и настройка сертифицированных СЗИЧастичноТЗКИ — лицензируемая деятельностьПриказ № 21 п. 12
Оценка эффективности мерДаИли лицензиатПриказ № 21 п. 6
Аттестация ИСПДн (если выбрана)НетТолько орган по аттестацииПриказ ФСТЭК № 77 п. 5
Контроль раз в 3 годаДаИли лицензиатПП № 1119 п. 17
Уведомление НКЦКИ и РКНДаНет24 и 72 часа

Шесть из восьми этапов оператор закрывает сам, если есть специалист по ИБ. Лицензия ФСТЭК нужна там, где закон называет лицензируемую деятельность: ТЗКИ и аттестация. Подрядчик полезен и как взгляд со стороны: свои привыкли к своим дырам.

Что делать после

Дальше по цепочке — подтвердить результат: оценка эффективности или аттестация, порядок и документы — в статье об аттестации информационных систем. Параллельно сверьте экономику рисков с таблицей штрафов по ст. 13.11 КоАП.

После подписания приказа обновим статью: дата вступления, переходные положения, таблица мер. Хронология — в новости о проекте приказа.

Кредо-С проводит аудит по 152-ФЗ с перечнем доработок под приказ № 21 и проект его замены и берёт на себя построение СЗПДн — от модели угроз до аттестата. Заполненный чек-лист возьмите на первую встречу: разговор с первых минут пойдёт по вашим разрывам.

Демьянов Олег Валерьевич
Демьянов Олег Валерьевич
Руководитель отдела информационной безопасности
Ждать подписания приказа, чтобы начать ревизию СЗПДн, — плохая стратегия: три из шести шагов плана обязательны уже сегодня по 152-ФЗ и ПП № 1119, а не по проекту.

Связанные услуги

Часто задаваемые вопросы

Приказ ФСТЭК № 21 отменён или ещё действует?

Действует. Приказ издан 18.02.2013 по ч. 4 ст. 19 152-ФЗ; действующая редакция — от 14.05.2020 № 68, отметок об утрате силы нет. Проект нового приказа (regulation.gov.ru, ID 169583) размещён 24.07.2026 и на 29.08.2026 не подписан, в Минюсте не зарегистрирован. Пока подписанный приказ не опубликован, система защиты персональных данных строится и проверяется по приказу № 21 — включая классы СЗИ по п. 12 и оценку эффективности по п. 6.

Когда вступит в силу новый приказ взамен № 21?

Дата в подписанном документе пока не установлена. В публикациях и пояснительных материалах называют 1 сентября 2026 года, но на карточке проекта этой даты нет: обсуждение завершено, итоги подводятся с 09.08.2026, а на 29.08.2026 проект не подписан. До вступления в силу ему предстоят подписание, регистрация в Минюсте и официальное опубликование. После подписания статья обновляется — актуальная дата всегда в блоке статуса.

Сколько стоит подготовка к новому приказу?

Зависит от числа ИСПДн, уровня защищённости и того, есть ли уже модель угроз и сертифицированные СЗИ. Три шага — ревизия УЗ, gap-анализ, договоры с обработчиками — делаются своими силами по чек-листу из статьи. Аудит по 152-ФЗ — расчёт по составу ИСПДн; аттестация ИСПДн как форма оценки эффективности — от 200 000 руб. за ИС, срок от 2 мес.

Какой срок нужен, чтобы подготовиться, и есть ли переходный период?

Переходные положения в опубликованных материалах проекта не описаны. Действующие сроки не зависят от проекта: оценка эффективности — до ввода ИСПДн в эксплуатацию и не реже 1 раза в 3 года (ст. 19 152-ФЗ, п. 6 приказа № 21), уведомление об инциденте — 24 часа. Аттестация занимает от 2 мес, остальное определяется числом ИСПДн. Начинайте с шагов 1, 2 и 6 — они обязательны уже сейчас.

Что будет, если не выполнять требования к защите персональных данных?

Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: для юридических лиц 50–100 тыс. руб.; несертифицированные СЗИ — ч. 2 ст. 13.12, 50–100 тыс. руб. с возможной конфискацией. При утечке работает ст. 13.11: неуведомление — 1–3 млн руб. (ч. 11), сама утечка — от 3 до 15 млн руб. в зависимости от масштаба (ч. 12–14), повторно — 1–3 % выручки, но не менее 20 млн руб. (ч. 15). Полная таблица — в статье о штрафах по 152-ФЗ.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных