Приказ ФСТЭК России от 18.02.2013 № 21 действует: действующая редакция — от 14.05.2020 № 68, отметок об утрате силы нет. Проект нового приказа о составе мер защиты персональных данных размещён на regulation.gov.ru 24.07.2026 (ID 169583), обсуждение завершено; на 29.08.2026 он не подписан и в Минюсте не зарегистрирован. Пока подписанного приказа нет, система защиты персональных данных строится и проверяется по № 21.
Кого это касается: каждого оператора, который обрабатывает персональные данные в информационной системе (ч. 1–2 ст. 19 152-ФЗ). Невыполнение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному — 10–50 тыс. Если пробел в мерах заканчивается утечкой, работает ст. 13.11 КоАП: от 3 млн руб. за саму утечку (ч. 12–14) до 1–3 % выручки при повторной (ч. 15).
Ниже — план из шести шагов: 1, 2 и 6 обязательны уже сегодня по 152-ФЗ, ПП № 1119 и приказу ФСБ № 77, шаги 3 и 5 — по трёхлетнему циклу контроля. В каждом шаге — документ, срок, подписант и адресат; в конце — календарь, таблица «сами или с лицензиатом» и чек-лист.
Да, действует. Приказ № 21 не отменён и не утратил силу: действующая редакция — от 14.05.2020 № 68 (до неё — № 49 от 23.03.2017); проект замены опубликован, но не подписан. Отмена наступит, только когда новый приказ подпишут, зарегистрируют в Минюсте и он вступит в силу — на 29.08.2026 не пройдена ни одна из этих стадий.
Проект называется «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»; карточка — regulation.gov.ru/projects/169583, разбор — в новости о публикации проекта.
| Дата | Стадия на портале |
|---|---|
| 24.07.2026 | Размещение текста, старт антикоррупционной экспертизы |
| 01.08.2026 | Завершение антикоррупционной экспертизы |
| с 09.08.2026 | Подведение итогов общественного обсуждения |
| 29.08.2026 | Этап «Принятый документ» пуст — не подписан, в Минюст не направлен |
Даты 08.08.2026 (конец обсуждения) и 01.09.2026 (вступление в силу) называют только публикации — на карточке портала их нет. Переходные положения в опубликованных материалах не описаны. Так дело обстоит на конец августа 2026 года; обновим, когда приказ подпишут.
Логика знакомая. Для ГИС приказ № 17 сменился № 117 (в силе с 01.03.2026), теперь очередь № 21: по опубликованным обзорам проект гармонизирован со 117-м. Какие изменения он готовит — в таблице; переход ГИС разобран в статье о методическом документе ФСТЭК по защите ГИС.
| Элемент | Приказ № 21 (действует) | Проект (по опубликованным обзорам) |
|---|---|---|
| Уровни защищённости | УЗ 1–4 по ПП № 1119 | Не меняются: УЗ устанавливает Правительство (ч. 3 ст. 19 152-ФЗ) |
| Выбор мер | Базовый набор по УЗ → адаптация → уточнение → дополнение (п. 9) | Перечни мер без жёсткой привязки к УЗ |
| Проверка результата | Оценка эффективности не реже 1 раза в 3 года (п. 6) | Показатель зрелости Узи: до начала обработки, раз в 3 года, после инцидента |
| Новые технологии | Компенсирующие меры по п. 13 | Отдельные меры для ИИ, контейнеров, IoT, API, облаков |
| Обработчики по поручению | Требований к их зрелости нет | Оператор задаёт обработчику уровень зрелости и проверяет |
| ГосСОПКА | Уже обязательна: ч. 12 ст. 19 152-ФЗ, приказ ФСБ № 77 | Закрепляется в составе мер |
Правая колонка — по обзорам; с текстом проекта 169583 дословно не сверено, числа состава мер не приводим. После подписания заменим таблицу на сверенную.
Кратко. Приказ ФСТЭК России от 18.02.2013 № 21 издан по ч. 4 ст. 19 152-ФЗ и отменил приказ № 58 от 05.02.2010 (п. 2 приказа). Цепочка норм: ч. 2 ст. 19 152-ФЗ перечисляет, чем достигается безопасность ПДн. ПП № 1119 задаёт тип угроз (его определяет оператор, п. 7), четыре уровня защищённости (п. 9–12) и контроль не реже 1 раза в 3 года (п. 17). Приказ № 21 закрывает последнее звено — состав мер: 15 групп по п. 8, от идентификации до управления конфигурацией.
Порядок выбора мер (п. 9): базовый набор для своего УЗ → адаптация под архитектуру → уточнение под актуальные угрозы → дополнение по другим актам. Невозможную или нецелесообразную меру можно заменить компенсирующей, с письменным обоснованием (п. 10); при угрозах 1-го и 2-го типа дополнительно могут применяться проверка ПО на недекларированные возможности, тестирование на проникновение и защищённое программирование (п. 11).
Классы СЗИ по п. 12 (ред. № 68): УЗ1 — не ниже 4 класса и 4 уровня доверия; УЗ2 — 5 и 5; УЗ3 и УЗ4 — 6 и 6; СВТ — не ниже 5 класса для УЗ1–УЗ3 и 6 класса для УЗ4. Оценку эффективности мер оператор проводит сам или с лицензиатом ФСТЭК по технической защите конфиденциальной информации (ТЗКИ) — не реже 1 раза в 3 года (п. 6).
Все операторы, организующие обработку ПДн в информационных системах: госорганы, муниципальные органы, юридические и физические лица (п. 2 ст. 3, ч. 1 ст. 19 152-ФЗ); форма собственности роли не играет.
Операторы ГИС с ПДн живут сразу в двух контурах: приказ № 117 (с 01.03.2026), а с 01.09.2026 по 568-ФЗ добавится ГосСОПКА в порядке ФСБ; подробнее — в статье о 568-ФЗ и подключении ГИС к ГосСОПКА. Субъекты КИИ дополнительно выполняют приказ № 239.
Обработчики по поручению — облака, SaaS, ИТ-подрядчики — в ст. 19 не названы: требования адресованы оператору; проект, по обзорам, дотягивается до них через него (шаг 4).
Этот шаг не ждёт нового приказа. П. 7–12 ПП № 1119 действуют: тип угроз и УЗ определяет оператор; оценка эффективности мер проводится до ввода ИСПДн в эксплуатацию (п. 4 ч. 2 ст. 19 152-ФЗ), значит УЗ нужен раньше. Проект уровни не меняет, но от УЗ зависят базовый набор и классы СЗИ.
Составьте перечень всех ИСПДн, включая «теневые» — CRM в облаке, HR-сервис, чат-бот на сайте. Для каждой фиксируем категорию ПДн, число субъектов, тип угроз и УЗ (п. 9–12 ПП № 1119). Типичный промах — УЗ «на глазок», без подсчёта субъектов и категорий: СЗИ потом выходят под заниженный уровень. Как считать честно — в статье об ИСПДн.
Ревизия оставляет после себя перечень ИСПДн и документ об определении УЗ (на практике — акт; форму норма не задаёт). Подписывает руководитель или уполномоченное лицо. Срок: до проектирования СЗПДн.
Модель угроз требуется уже по действующим нормам, без оглядки на проект: п. 1 ч. 2 ст. 19 152-ФЗ и п. 2, 7 ПП № 1119 — определять угрозы обязан сам оператор; Методика оценки угроз ФСТЭК от 05.02.2021 распространяется на ИСПДн (п. 1.3). В приказе № 21 слов «модель угроз» нет: меры выбираются «с учётом актуальных угроз», а их перечень и есть модель.
Проектный акцент: по обзорам отдельные меры получат ИИ, контейнеры, IoT, API, облака и удалённый доступ. Сегодня всё это закрывают компенсирующие меры по п. 13 — если технологии попали в модель угроз: честно опишите, что нейросеть видит ПДн клиентов, и не забудьте облачные бэкапы. Правовая сторона ИИ-сервисов — в статье об ИИ и персональных данных.
Шаг закрывается моделью угроз безопасности ПДн; утверждает её руководитель — согласование с ФСТЭК и ФСБ для ИСПДн не требуется (только для ГИС по ПП № 676). Срок: до проектирования СЗПДн; поменяли технологию — обновите модель. Как построить документ — в статье о модели угроз.
Обязательно как часть трёхлетнего цикла контроля (п. 17 ПП № 1119). Норма: п. 9, 10 и 12 приказа № 21 плюс п. 13–16 ПП № 1119 — от базового набора и классов СЗИ до режима помещений и ответственного за безопасность ПДн.
Что делаем: сверяем меры с базовым набором для УЗ, по каждому СЗИ проверяем действующий сертификат на класс и уровень доверия (п. 12), собираем обоснования компенсирующих мер: нет обоснования — нет меры. Плюс комплект ОРД: политика, регламенты, журналы, приказ об ответственном. Провал обычно один: на уровень доверия, введённый редакцией № 68, не смотрят.
Результат — таблица разрывов «мера → есть / нет → срок → ответственный». Готовит ответственный за обеспечение безопасности ПДн, утверждает руководитель оператора. Адресат — внутренний, но именно эту таблицу проверяющий запрашивает первой. Срок: до очередного контроля по п. 17 — тогда после подписания нового приказа она станет планом перехода.
Аудит ИСПДн по 152-ФЗ и приказу № 21
Кредо-С — лицензиат ФСТЭК России. Инвентаризация ИСПДн, проверка мер и СЗИ по п. 9–12, перечень доработок с приоритетами. Стоимость зависит от числа ИСПДн и УЗ — расчёт по составу систем.
По проекту — но реестр обработчиков нужен уже сейчас. Опора — 152-ФЗ: поручение обработки другому лицу оформляется договором. По обзорам проект идёт дальше: оператор задаёт обработчику требуемый уровень зрелости и проверяет его — с той же периодичностью, что у себя, и после инцидента у обработчика.
Инвентаризируем всех, кому переданы ПДн, — хостинг, SaaS-CRM, колл-центр, подрядчика по поддержке ИС. По каждому договору смотрим: перечень действий с ПДн, требования к защите, право оператора на проверку, обязанность уведомить об инциденте — с запасом к вашим 24 часам из шага 6. Где ошибаются: забывают разработчиков сайта и интеграторов с доступом к базе «для поддержки».
Реестр обработчиков делаем сейчас, допсоглашения — после публикации текста приказа; подписывают стороны договора.
Обязательно как часть трёхлетнего цикла (п. 6 приказа № 21, п. 17 ПП № 1119); для новой ИСПДн — до ввода в эксплуатацию (п. 4 ч. 2 ст. 19 152-ФЗ). Форма — на выбор: собственная оценка, оценка с лицензиатом ТЗКИ или аттестация (для ИСПДн она добровольна).
По проекту на смену оценке приходит показатель зрелости Узи: до начала обработки, раз в 3 года, после каждого инцидента. Методика оценки уровня зрелости ФСТЭК от 07.08.2026 утверждена, но целевые уровни в ней — рекомендация (п. 11), периодичности нет: требовать «достигнутого уровня зрелости» проверяющий пока не вправе. Самооценка покажет те же разрывы, что gap-анализ, но в терминах будущего приказа; формула — в разборе методики оценки зрелости.
Результат здесь — график оценок по каждой ИСПДн и заключение об оценке (или аттестат); дата следующей — в плане работ. Подписывает проводивший оценку; при аттестации результаты уходят во ФСТЭК через орган по аттестации.
Аттестат не аннулируется сам по себе. По приказу ФСТЭК от 29.04.2021 № 77 он выдаётся на весь срок эксплуатации объекта (п. 31); повторная аттестация нужна при повышении УЗ или изменении архитектуры СЗИ — видов, типов, структуры, мест размещения (п. 33); между аттестациями владелец не реже 1 раза в 2 года направляет во ФСТЭК протоколы контроля (п. 32). Вывод: триггер повторной аттестации — ваша же модернизация СЗПДн под новый приказ, а не день его подписания. Держите протоколы в порядке и планируйте модернизацию как проект; порядок работ — в статье об аттестации АИС, ГИС и АРМ.
Аттестация ИСПДн как форма оценки эффективности
Кредо-С — лицензиат ФСТЭК России с правом аттестации. Программа и методики испытаний, протоколы, аттестат соответствия. Стоимость — от 200 000 руб. за ИС, срок от 2 мес.
Частый миф: «ГосСОПКА для операторов ПДн появится впервые». Нет — обязанность ввёл 266-ФЗ от 14.07.2022, и она уже действует, что бы ни случилось с проектом: ч. 12 ст. 19 152-ФЗ обязывает каждого оператора, не только субъекта КИИ, взаимодействовать с ГосСОПКА и сообщать об инцидентах с неправомерной передачей ПДн.
Порядок — приказ ФСБ России от 13.02.2023 № 77 (Минюст 20.02.2023 № 72404, в силе с 01.03.2023): взаимодействие идёт через НКЦКИ (п. 1); подключённые операторы отдают информацию в форматах НКЦКИ в течение 24 часов с момента обнаружения (п. 2); остальные заполняют форму на сайте Роскомнадзора не позднее 24 часов, о результатах расследования — не позднее 72 часов (п. 3). Проект, по обзорам, лишь поднимает ГосСОПКА на уровень состава мер.
Параллельно работает ч. 3.1 ст. 21 152-ФЗ: за 24 часа оператор уведомляет Роскомнадзор о факте, причинах, вреде, мерах и уполномоченном лице; за 72 часа — о результатах расследования.
На выходе: регламент реагирования и приказ о назначении уполномоченного по связям с Роскомнадзором. Подписывает руководитель. Адресаты: НКЦКИ и Роскомнадзор. Срок: 24 и 72 часа. Санкция за молчание — ч. 11 ст. 13.11 КоАП, 1–3 млн руб.
Пошаговый разбор — в статьях об уведомлении НКЦКИ и Роскомнадзора и о плане реагирования. Кредо-С — корпоративный центр ГосСОПКА класса «Б»; про подключение к ГосСОПКА — на странице услуги.
| Событие | Срок | Норма / источник |
|---|---|---|
| Размещение проекта 169583, антикоррупционная экспертиза | 24.07.2026 | Карточка проекта на regulation.gov.ru |
| Окончание обсуждения; подведение итогов (текущая стадия) | 08.08.2026 — по публикациям; итоги с 09.08.2026 | 08.08 — вторичные источники; стадия итогов — regulation.gov.ru |
| Подписание, регистрация в Минюсте | Не состоялись на 29.08.2026 | Этап «Принятый документ» пуст |
| Планируемое вступление в силу | 01.09.2026 — по публикациям | Вторичные источники |
| Оценка эффективности мер (действует) | До ввода в эксплуатацию; не реже 1 раза в 3 года | 152-ФЗ ст. 19 ч. 2 п. 4; приказ № 21 п. 6 |
| Контроль выполнения требований (действует) | Не реже 1 раза в 3 года | ПП № 1119 п. 17 |
| Уведомление НКЦКИ и РКН об инциденте (действует) | 24 ч — факт; 72 ч — расследование | Приказ ФСБ № 77 п. 2–3; 152-ФЗ ст. 21 ч. 3.1 |
| Протоколы контроля аттестованной ИСПДн (действует) | Не реже 1 раза в 2 года — во ФСТЭК | Приказ ФСТЭК № 77 п. 32 |
| Оценка Узи (по проекту) | До начала обработки; раз в 3 года; после инцидента | Проект 169583 — по обзорам |
Четыре строки календаря действуют независимо от судьбы проекта. Если очередная оценка выпадает на 2026–2027 годы, совместите её с gap-анализом из шага 3: один выезд, один комплект протоколов, две задачи.
| Этап | Сами | Нужен лицензиат ФСТЭК | Комментарий |
|---|---|---|---|
| Тип угроз и уровень защищённости | Да | Нет | ПП № 1119 п. 7–12, определяет оператор |
| Модель угроз ИСПДн | Да | Нет, согласование не требуется | Методика 2021; для ГИС — иначе (ПП № 676) |
| Gap-анализ мер и ОРД | Да | Нет | По чек-листу из этой статьи |
| Внедрение и настройка сертифицированных СЗИ | Частично | ТЗКИ — лицензируемая деятельность | Приказ № 21 п. 12 |
| Оценка эффективности мер | Да | Или лицензиат | Приказ № 21 п. 6 |
| Аттестация ИСПДн (если выбрана) | Нет | Только орган по аттестации | Приказ ФСТЭК № 77 п. 5 |
| Контроль раз в 3 года | Да | Или лицензиат | ПП № 1119 п. 17 |
| Уведомление НКЦКИ и РКН | Да | Нет | 24 и 72 часа |
Шесть из восьми этапов оператор закрывает сам, если есть специалист по ИБ. Лицензия ФСТЭК нужна там, где закон называет лицензируемую деятельность: ТЗКИ и аттестация. Подрядчик полезен и как взгляд со стороны: свои привыкли к своим дырам.
Дальше по цепочке — подтвердить результат: оценка эффективности или аттестация, порядок и документы — в статье об аттестации информационных систем. Параллельно сверьте экономику рисков с таблицей штрафов по ст. 13.11 КоАП.
После подписания приказа обновим статью: дата вступления, переходные положения, таблица мер. Хронология — в новости о проекте приказа.
Кредо-С проводит аудит по 152-ФЗ с перечнем доработок под приказ № 21 и проект его замены и берёт на себя построение СЗПДн — от модели угроз до аттестата. Заполненный чек-лист возьмите на первую встречу: разговор с первых минут пойдёт по вашим разрывам.
Действует. Приказ издан 18.02.2013 по ч. 4 ст. 19 152-ФЗ; действующая редакция — от 14.05.2020 № 68, отметок об утрате силы нет. Проект нового приказа (regulation.gov.ru, ID 169583) размещён 24.07.2026 и на 29.08.2026 не подписан, в Минюсте не зарегистрирован. Пока подписанный приказ не опубликован, система защиты персональных данных строится и проверяется по приказу № 21 — включая классы СЗИ по п. 12 и оценку эффективности по п. 6.
Дата в подписанном документе пока не установлена. В публикациях и пояснительных материалах называют 1 сентября 2026 года, но на карточке проекта этой даты нет: обсуждение завершено, итоги подводятся с 09.08.2026, а на 29.08.2026 проект не подписан. До вступления в силу ему предстоят подписание, регистрация в Минюсте и официальное опубликование. После подписания статья обновляется — актуальная дата всегда в блоке статуса.
Зависит от числа ИСПДн, уровня защищённости и того, есть ли уже модель угроз и сертифицированные СЗИ. Три шага — ревизия УЗ, gap-анализ, договоры с обработчиками — делаются своими силами по чек-листу из статьи. Аудит по 152-ФЗ — расчёт по составу ИСПДн; аттестация ИСПДн как форма оценки эффективности — от 200 000 руб. за ИС, срок от 2 мес.
Переходные положения в опубликованных материалах проекта не описаны. Действующие сроки не зависят от проекта: оценка эффективности — до ввода ИСПДн в эксплуатацию и не реже 1 раза в 3 года (ст. 19 152-ФЗ, п. 6 приказа № 21), уведомление об инциденте — 24 часа. Аттестация занимает от 2 мес, остальное определяется числом ИСПДн. Начинайте с шагов 1, 2 и 6 — они обязательны уже сейчас.
Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: для юридических лиц 50–100 тыс. руб.; несертифицированные СЗИ — ч. 2 ст. 13.12, 50–100 тыс. руб. с возможной конфискацией. При утечке работает ст. 13.11: неуведомление — 1–3 млн руб. (ч. 11), сама утечка — от 3 до 15 млн руб. в зависимости от масштаба (ч. 12–14), повторно — 1–3 % выручки, но не менее 20 млн руб. (ч. 15). Полная таблица — в статье о штрафах по 152-ФЗ.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года