Дата публикации: 29.07.2026

ФСТЭК России разместила на федеральном портале проектов нормативных правовых актов regulation.gov.ru проект приказа, который заново определяет состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах. Документ находится на стадии общественного обсуждения — оно продлится до 8 августа 2026 года.

Приказ № 21 при этом продолжает действовать — новые требования заработают только после подписания документа и его регистрации в Минюсте (проект — № 169583 на regulation.gov.ru, заявленный срок вступления в силу — 1 сентября 2026 года).

В случае подписания приказ вступит в силу с 1 сентября 2026 года и заменит приказ ФСТЭК России № 21 от 18 февраля 2013 года, действующий уже более тринадцати лет. За это время изменился и технологический ландшафт, и характер угроз, а прежний перечень мер перестал их покрывать.

От фиксированного перечня — к оценке зрелости

Ключевое изменение — отказ от жёсткого списка мер в пользу адаптивной риск-ориентированной модели. Оператор получает право подбирать защитные меры под архитектуру своей системы и специфику обработки, а не сверяться с закрытым перечнем.

Взамен вводится обязательная оценка эффективности уже реализованных мер через показатель «уровень зрелости». Согласно проекту, оператор проводит такую оценку:

  • до начала обработки персональных данных;
  • далее — не реже одного раза в три года;
  • внепланово — после каждого компьютерного инцидента.

Оценку допускается проводить самостоятельно, если в штате есть специалисты необходимой квалификации.

Технологии, которых не было в 2013 году

Впервые в требованиях ФСТЭК к защите персональных данных отдельно выделены меры для технологий, которые на момент выхода приказа № 21 либо не существовали, либо не были массовыми:

  • искусственный интеллект;
  • интернет вещей (IoT);
  • виртуализация и облачные вычисления;
  • контейнерные среды и оркестрация;
  • мобильные устройства и удалённый доступ;
  • программные интерфейсы (API) и веб-технологии.

Появление отдельного блока по искусственному интеллекту именно в требованиях к защите персональных данных закономерно: модели всё чаще обучаются и работают на персональных данных, а обучающие выборки становятся самостоятельной поверхностью атаки.

Требования распространяются на подрядчиков

Проект уточняет отношения между оператором и организациями, которые обрабатывают персональные данные по его поручению. Оператор должен заранее определить требуемое значение уровня зрелости для обработчика, зафиксировать его и проверять соблюдение — с той же периодичностью, а также внепланово после инцидента на стороне исполнителя. Под это требование попадают облачные сервисы, SaaS-платформы и ИТ-подрядчики.

Связка с ГосСОПКА: часть обязанностей действует уже сейчас

Проект закрепляет взаимодействие операторов персональных данных с ГосСОПКА на уровне состава мер защиты. Сама обязанность уведомлять НКЦКИ об инцидентах с персональными данными не нова — её ещё в 2023 году установил приказ ФСБ России № 77 от 13.02.2023: уведомление направляется в течение 24 часов с момента обнаружения инцидента. Новый документ ФСТЭК поднимает эту связку с уровня отдельного порядка на уровень обязательных мер, при этом детальный порядок взаимодействия для операторов, не относящихся к субъектам КИИ, в проекте не описан — его должен определить отдельный подзаконный акт.

«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б». Поможем выстроить обе части: подключение к ГосСОПКА под ключ и непрерывный мониторинг инцидентов — подробнее на нашем SOC-портале.

Что делать оператору сейчас

Документ пока остаётся проектом и по итогам обсуждения может измениться. Но до предполагаемой даты вступления в силу остаётся немного времени, поэтому подготовку разумно начать заранее:

  • провести ревизию действующей системы защиты персональных данных на соответствие новым подходам;
  • актуализировать модель угроз с учётом фактически используемых технологий — ИИ, облаков, контейнеров, API;
  • пересмотреть договоры с обработчиками персональных данных и порядок их проверки;
  • оценить, хватает ли внутренней квалификации для самостоятельного расчёта уровня зрелости.

КРЕДО-С сопровождает операторов персональных данных по требованиям регуляторов: аудит обработки персональных данных и приведение в соответствие с 152-ФЗ, защита персональных данных в информационных системах, аттестация информационных систем. Лицензии ФСТЭК России.

Подготовиться к новым требованиям заранее

Проведём аудит обработки персональных данных, актуализируем модель угроз и приведём систему защиты в соответствие — до вступления приказа в силу.

Заказать аудит ПДн

Часто задаваемые вопросы

Проект уже отменяет приказ № 21?
Нет. Приказ № 21 действует в полном объёме, пока новый документ не подписан и не зарегистрирован в Минюсте. Сейчас идёт общественное обсуждение проекта — до 8 августа 2026 года.
Когда новые требования вступят в силу?
В проекте заявлено 1 сентября 2026 года. Дата может сдвинуться по итогам обсуждения и согласований — следим за публикацией финальной редакции.
Придётся ли перестраивать уже построенную систему защиты ПДн?
Логика определения мер меняется: вместо готового набора по уровню защищённости оператор будет формировать перечни мер сам — на основе методических документов ФСТЭК и актуальных угроз. Объём доработок зависит от того, насколько текущая система опирается на реальную модель угроз. Конкретные выводы — после принятия финальной редакции.
Обязан ли оператор ПДн уже сейчас уведомлять НКЦКИ об инцидентах?
Да. Эта обязанность действует с 2023 года — её установил приказ ФСБ России № 77 от 13.02.2023: уведомление об инциденте с персональными данными направляется в течение 24 часов. Проект нового приказа ФСТЭК дополнительно закрепляет взаимодействие с ГосСОПКА на уровне мер защиты.
Касается ли проект коммерческих компаний, а не только госорганов?
Да, требования адресованы всем операторам персональных данных независимо от формы собственности — как и действующий приказ № 21.