Дата публикации: 29.07.2026

ФСТЭК России разместила на федеральном портале проектов нормативных правовых актов regulation.gov.ru проект приказа, который заново определяет состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах. Документ находится на стадии общественного обсуждения — оно продлится до 8 августа 2026 года.

В случае подписания приказ вступит в силу с 1 сентября 2026 года и заменит приказ ФСТЭК России № 21 от 18 февраля 2013 года, действующий уже более тринадцати лет. За это время изменился и технологический ландшафт, и характер угроз, а прежний перечень мер перестал их покрывать.

От фиксированного перечня — к оценке зрелости

Ключевое изменение — отказ от жёсткого списка мер в пользу адаптивной риск-ориентированной модели. Оператор получает право подбирать защитные меры под архитектуру своей системы и специфику обработки, а не сверяться с закрытым перечнем.

Взамен вводится обязательная оценка эффективности уже реализованных мер через показатель «уровень зрелости». Согласно проекту, оператор проводит такую оценку:

  • до начала обработки персональных данных;
  • далее — не реже одного раза в три года;
  • внепланово — после каждого компьютерного инцидента.

Оценку допускается проводить самостоятельно, если в штате есть специалисты необходимой квалификации.

Технологии, которых не было в 2013 году

Впервые в требованиях ФСТЭК к защите персональных данных отдельно выделены меры для технологий, которые на момент выхода приказа № 21 либо не существовали, либо не были массовыми:

  • искусственный интеллект;
  • интернет вещей (IoT);
  • виртуализация и облачные вычисления;
  • контейнерные среды и оркестрация;
  • мобильные устройства и удалённый доступ;
  • программные интерфейсы (API) и веб-технологии.

Появление отдельного блока по искусственному интеллекту именно в требованиях к защите персональных данных закономерно: модели всё чаще обучаются и работают на персональных данных, а обучающие выборки становятся самостоятельной поверхностью атаки.

Требования распространяются на подрядчиков

Проект уточняет отношения между оператором и организациями, которые обрабатывают персональные данные по его поручению. Оператор должен заранее определить требуемое значение уровня зрелости для обработчика, зафиксировать его и проверять соблюдение — с той же периодичностью, а также внепланово после инцидента на стороне исполнителя. Под это требование попадают облачные сервисы, SaaS-платформы и ИТ-подрядчики.

Что делать оператору сейчас

Документ пока остаётся проектом и по итогам обсуждения может измениться. Но до предполагаемой даты вступления в силу остаётся немного времени, поэтому подготовку разумно начать заранее:

  • провести ревизию действующей системы защиты персональных данных на соответствие новым подходам;
  • актуализировать модель угроз с учётом фактически используемых технологий — ИИ, облаков, контейнеров, API;
  • пересмотреть договоры с обработчиками персональных данных и порядок их проверки;
  • оценить, хватает ли внутренней квалификации для самостоятельного расчёта уровня зрелости.

КРЕДО-С сопровождает операторов персональных данных по требованиям регуляторов: аудит обработки персональных данных и приведение в соответствие с 152-ФЗ, защита персональных данных в информационных системах, аттестация информационных систем. Лицензии ФСТЭК России.

Подготовиться к новым требованиям заранее

Проведём аудит обработки персональных данных, актуализируем модель угроз и приведём систему защиты в соответствие — до вступления приказа в силу.

Заказать аудит ПДн