Новые требования ФСТЭК к защите персональных данных с 2026 года: что изменится
ФСТЭК впервые за 13 лет обновляет правила защиты персональных данных: риск-ориентированная модель, ГосСОПКА для всех операторов и сквозной контроль подрядчиков с 1 сентября 2026 года.
Что произошло: ФСТЭК переписывает правила защиты данных
Впервые за 13 лет пересматриваются требования ФСТЭК к защите персональных данных. В конце июля 2026 года ведомство вынесло на общественное обсуждение проект приказа, которому предстоит заменить действующий приказ ФСТЭК №21 от 2013 года. Планируемая дата вступления в силу — 1 сентября 2026 года. Для операторов это не косметическая правка: меняется сама логика охраны данных — вместо формального перечня мер приходит управляемая модель, в которой дееспособность защиты приходится подтверждать.
Документ носит полное название «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Статус у него пока проектный, но отраслевые специалисты сходятся во мнении: направление уже задано, и готовиться благоразумно заранее.
Ниже последовательно разберём суть перемен, круг тех, кого они затронут, сопутствующие риски и перечень действий, которые оператору предстоит выполнить, чтобы к назначенной дате привести свои информационные системы в порядок.
От чек-листов к риск-ориентированной модели
Главная идея проекта — уход от застывшего набора мер, где организации хватало расставить «галочки». Раньше формального закрытия каждого пункта списка было вполне достаточно. Теперь же компания сама определяет угрозы, которые для неё актуальны, подбирает средства защиты под свою конкретную инфраструктуру и непрерывно доказывает, что эти средства реально функционируют.
Вводится и новый показатель — «уровень зрелости» системы защиты. Правоведы считают его смысловым ядром всего регулирования: расплатой за большую гибкость становится возросшая ответственность. Организации придётся обосновывать, почему выбранный ею комплект средств достаточен именно для её системы.
Оценивать этот уровень зрелости потребуется регулярно:
- прежде чем система приступит к обработке персональных данных;
- далее — не реже одного раза в три года;
- а также непременно — после каждого серьёзного компьютерного инцидента.
Как отмечают эксперты отрасли, операторам предстоит по существу пересобрать защиту заново — уже как формализованную и готовую к аудиту модель. Резко повышается роль документирования: за кем закреплена каждая мера, каким способом она контролируется и чем подтверждается её работоспособность.
Какие технологии впервые попали под регулирование
Когда в 2013 году готовился приказ №21, ни облака, ни контейнеры, ни нейросети ещё не стали частью повседневной работы компаний. Проект впервые фиксирует на уровне норматива обязанности по охране данных в тех средах, где задействованы современные технологии.
| Технология | Что попадает под защиту |
|---|---|
| Искусственный интеллект и нейросети | Сведения, которые проходят через ИИ-модели; для регулятора ИИ — реальный источник рисков, а вовсе не эксперимент |
| Интернет вещей (IoT) | Подключённые к сети устройства и передаваемые ими данные |
| Облака и виртуализация | Инфраструктура на стороне провайдеров, виртуальные среды и разграничение доступа |
| Контейнерные среды и API | Контейнеры и программные интерфейсы как самостоятельные объекты защиты |
| Мобильные устройства и удалённый доступ | Корпоративные смартфоны и каналы дистанционного подключения работников |
К обособленным объектам регулирования проект причисляет также программное обеспечение и базы данных. Сильнее остальных нововведения ударят по тем, кто держит инфраструктуру в облаке, разрабатывает мобильные приложения, применяет контейнеризацию, публикует API либо выстраивает сервисы на базе ИИ.
ГосСОПКА — теперь обязанность каждого оператора
Одно из самых громких нововведений — изменившийся статус ГосСОПКА, государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак. Постоянно взаимодействовать с ней раньше должны были только субъекты критической информационной инфраструктуры (КИИ). Проект же распространяет эту обязанность на всех без исключения операторов ПДн.
По сути это даёт государству возможность в реальном времени отслеживать инциденты безопасности у гораздо более широкого круга организаций — как коммерческих, так и государственных. Уведомлять об атаках и утечках придётся немедленно, а не постфактум.
Правила охватывают и государственные информационные системы (ГИС), и внутренние контуры ведомств, где хранятся данные ограниченного доступа: кадровые системы, бухгалтерию, документооборот.
Сквозной контроль подрядчиков и цепочки поставок
Проект вводит «сквозной» контроль зрелости защиты по всей цепочке обработки сведений. Высокого уровня информационной безопасности оператор обязан требовать от любого, кому доверяет обработку:
- от ИТ-подрядчиков и системных интеграторов;
- от облачных провайдеров;
- от SaaS-платформ и сторонних сервисов.
По факту зрелая защита оборачивается «пропуском» для всякого поставщика, который соприкасается с персданными. Специалисты проводят аналогию с мартовским приказом ФСТЭК №117 (2026), чей опыт учтён в проекте: тот точно так же воздействовал на рынок через требования к подрядчикам.
Для оператора это оборачивается пересмотром договоров, ужесточением аудита поставщиков и постоянным обновлением моделей угроз — уже не разовым, а превращённым в непрерывный процесс.
Кого касается и что меняется: было и стало
Обновлённые требования ФСТЭК к защите персональных данных отразятся на компаниях по-разному — здесь многое зависит от размера организации и зрелости её службы ИБ. Прежний и новый подходы сопоставлены ниже.
| Параметр | Приказ №21 (2013) | Новый проект (2026) |
|---|---|---|
| Модель защиты | Застывший список мер и отметки об исполнении | Риск-ориентированная, с оценкой зрелости |
| Современные технологии | Не учтены | ИИ, IoT, облака, контейнеры, API, мобильные устройства |
| ГосСОПКА | Лишь субъекты КИИ | Все операторы ПДн |
| Подрядчики | Почти не регулировались обособленно | Сквозной контроль зрелости по всей цепочке |
| Проверка эффективности | Носила формальный характер | Обязательная оценка зрелости с документированием |
Крупный бизнес с сильной службой ИБ по большей части уже действует в этой логике, так что для него переход означает главным образом формализацию сложившейся практики. Малым и средним компаниям, напротив, добавится ощутимая нагрузка: регулярная оценка зрелости, поиск дефицитных профильных специалистов и присмотр за подрядчиками требуют и средств, и времени.
Сохраняется и правовая неопределённость. За инциденты операторов к ответу призывает Роскомнадзор, а технические параметры защиты проверять вправе ФСТЭК и прокуратура; каким образом ответственность распределится между этими органами, покажет практика.
Нормативная база: 152-ФЗ, постановление № 1119 и приказ № 21
Чтобы понять суть перемен, полезно видеть всю систему требований целиком. Охрана персданных в России держится на нескольких ярусах документов, и приказ ФСТЭК — лишь один из этажей этого здания.
- Федеральный закон № 152-ФЗ «О персональных данных» — основание всей конструкции: он вводит фигуру оператора и возлагает на него обеспечение безопасности данных правовыми, организационными и техническими мерами.
- Постановление Правительства № 1119 — устанавливает уровни защищённости персональных данных (УЗ) при их обработке в информационных системах и отдельный набор требований для каждого уровня.
- Приказ ФСТЭК России № 21 — раскрывает состав и содержание конкретных организационных и технических мер для коммерческих ИСПДн; именно ему на смену приходит проект.
- Приказы ФСБ России — задают требования к средствам криптографической защиты в тех случаях, когда оператор прибегает к шифрованию.
Компетенции регуляторов разведены. Техническая защита информации и перечень мер — зона ФСТЭК, криптография — ФСБ, а за законностью самой обработки следит и на утечки реагирует Роскомнадзор. Государственным информационным системам отведён самостоятельный приказ ФСТЭК № 17: требования там жёстче, а сертификация средств защиты обязательна.
Проект приказа этой логики не отменяет — он перестраивает её верхний, «прикладной» этаж: то, как именно оператор подбирает и подтверждает меры под собственный уровень защищённости.
Уровни защищённости ИСПДн: от УЗ-4 до УЗ-1
Ключевое понятие всей системы — уровень защищённости персональных данных (УЗ). Предусмотрено их четыре: нижняя ступень — УЗ-4, а самая высокая и требовательная к мерам — УЗ-1. Уровень назначается по постановлению № 1119 и определяется тремя факторами.
1. Категория данных, которые обрабатываются:
- Специальные категории — данные о расовой и национальной принадлежности, политических и религиозных взглядах, состоянии здоровья, интимной жизни.
- Биометрические — сведения о физиологических особенностях человека (отпечатки пальцев, изображение лица и тому подобное), по которым его можно идентифицировать.
- Иные категории — обычные данные: ФИО, контакты, должность, паспортные сведения и прочее в том же роде.
- Общедоступные — те, доступ к которым сам субъект сделал неограниченным.
2. Тип актуальных угроз (закрепляется в модели угроз):
- Угрозы 1-го типа — связаны с недекларированными (недокументированными) возможностями системного программного обеспечения.
- Угрозы 2-го типа — связаны с недекларированными возможностями прикладного ПО.
- Угрозы 3-го типа — не связаны с недекларированными возможностями ни системного, ни прикладного ПО.
3. Число субъектов — являются ли они сотрудниками оператора и превышает ли их количество порог в 100 000 человек.
В общих чертах порядок присвоения уровня выглядит так (точное сочетание условий закреплено в постановлении № 1119):
| Уровень | Когда требуется (основные условия) |
|---|---|
| УЗ-1 | Актуальны угрозы 1-го типа при обработке специальных, биометрических или иных категорий; либо угрозы 2-го типа и специальные категории более чем 100 000 субъектов, которые не являются сотрудниками |
| УЗ-2 | Угрозы 2-го типа для специальных категорий (сотрудники или менее 100 000 сторонних субъектов), для биометрии либо для иных категорий свыше 100 000 сторонних субъектов; либо угрозы 3-го типа для специальных категорий свыше 100 000 сторонних субъектов |
| УЗ-3 | Угрозы 2-го типа для иных категорий и общедоступных данных; либо угрозы 3-го типа для специальных категорий (сотрудники или менее 100 000), а также биометрии и иных категорий свыше 100 000 сторонних субъектов |
| УЗ-4 | Угрозы 3-го типа для общедоступных данных или иных категорий (сотрудники либо менее 100 000 сторонних субъектов) |
Чем выше уровень, тем обширнее список обязательных мер и тем жёстче требования к средствам защиты. Для УЗ-1 и УЗ-2 как правило нужны сертифицированные средства более высокого класса и усиленный контроль доступа, тогда как для УЗ-4 набор мер минимален.
Как определить уровень защищённости: пошаговый алгоритм
На практике присвоение УЗ — отдельная процедура, которую оператор обязан провести и оформить на бумаге ещё до начала обработки данных. Порядок действий следующий:
- Определите, к каким категориям принадлежат обрабатываемые персональные данные — специальным, биометрическим, иным либо общедоступным.
- Выясните, чьи данные и в каком объёме обрабатываются: сотрудников или посторонних лиц, больше 100 000 человек или меньше.
- Составьте модель угроз и определите актуальный тип угроз (1, 2 или 3), исходя из того, насколько существенны для вашей инфраструктуры недекларированные возможности системного и прикладного ПО.
- Соотнесите эти параметры по постановлению № 1119 и выведите итоговый уровень защищённости — от УЗ-4 до УЗ-1.
- Сформируйте под этот уровень набор мер по приказу № 21 и зафиксируйте решение приказом или актом классификации ИСПДн.
- Внедрите меры, проверьте их эффективность и пересматривайте модель угроз при всяком изменении в системе.
Важный нюанс: тип угроз оператор определяет самостоятельно, однако решение необходимо обосновать. Намеренное занижение уровня ради сокращения списка мер — частая ошибка, которая всплывает на проверке или после инцидента.
Состав мер и требования к средствам защиты
Когда уровень защищённости установлен, оператор собирает под него комплект мер. Приказ № 21 группирует их по направлениям, и от уровня зависит, какие из них становятся обязательными:
- Идентификация и аутентификация (ИАФ) — чем и как пользователь подтверждает право на вход, включая многофакторную аутентификацию.
- Управление доступом (УПД) — разграничение прав, принцип минимально необходимых привилегий, надзор за привилегированными пользователями.
- Регистрация событий безопасности (РСБ) — ведение журналов действий и их последующий анализ.
- Антивирусная защита и обнаружение вторжений — противодействие вредоносной активности и сетевым атакам.
- Контроль защищённости, защита носителей, среды виртуализации и каналов связи — инфраструктурный блок мер.
Средства защиты информации (СЗИ) обязаны пройти оценку соответствия. Для государственных систем сертификация ФСТЭК обязательна; в коммерческих ИСПДн форму оценки оператор выбирает сам, хотя на практике всё равно применяются сертифицированные продукты. Класс средств — межсетевых экранов, систем обнаружения вторжений, антивирусов, средств доверенной загрузки — подбирается под уровень защищённости: чем он выше, тем строже класс.
Отдельно стоит требование проверять эффективность внедрённых мер. Ныне действующий приказ № 21 велит делать это не реже раза в три года, а проект ужесточает подход, меняя разовую проверку на непрерывную оценку зрелости.
На деле немалую часть мер закрывают готовые сервисы. Так, задачи блоков ИАФ и УПД помогают решить двухфакторная аутентификация и управление доступом в Контур.Эгиде, надзор за администраторами — инструменты PAM, а регистрацию событий и защиту от утечек — средства мониторинга и DLP. Документирование и оценку эффективности это не отменяет, зато снимает изрядную долю технической работы.
Ответственность за нарушение требований
За требованиями ФСТЭК к защите персональных данных стоят серьёзные санкции, и в 2025 году они существенно выросли. Контроль распределён между ведомствами: техническую сторону защиты проверяют ФСТЭК и ФСБ, законность обработки и реакцию на утечки — Роскомнадзор, а к разбирательствам подчас подключается прокуратура.
Базовую ответственность за нарушение правил обработки и защиты ПДн устанавливает статья 13.11 КоАП РФ. Но ключевое нововведение — оборотные штрафы за утечки, действующие с 30 мая 2025 года. Для юридических лиц размер штрафа привязан к числу пострадавших субъектов:
| Масштаб утечки | Штраф для юридического лица |
|---|---|
| 1 000–10 000 субъектов | 3–5 млн рублей |
| 10 000–100 000 субъектов | 5–10 млн рублей |
| Свыше 100 000 субъектов | 10–15 млн рублей |
При повторной утечке применяется оборотный штраф — от 1% до 3% совокупной годовой выручки компании, но не более 500 млн рублей. Отдельным составом карается несообщение либо запоздалое уведомление Роскомнадзора об инциденте.
Вдобавок к административной появилась и уголовная ответственность: статья 272.1 УК РФ наказывает за незаконные использование, передачу, сбор и хранение персональных данных, полученных неправомерно, — вплоть до лишения свободы при отягчающих обстоятельствах. Оттого формальное отношение к предписаниям ФСТЭК обходится бизнесу всё дороже.
Сроки, риски и что делать оператору
На общественное обсуждение проект вынесли в конце июля 2026 года, а вступить в силу он должен 1 сентября 2026 года. Отсрочку объясняют тем, что информационные системы предстоит приводить в соответствие поэтапно. Не забывайте: пока документ рамочный, и многие детали зависят от методичек ФСТЭК, которые сами находятся в статусе проектов.
Чтобы новые правила не застали оператора врасплох, ему стоит заранее пройтись по базовому чек-листу:
- Провести инвентаризацию информационных систем персональных данных и установить, где применяются ИИ, облака, контейнеры, API и мобильный доступ.
- Пересобрать модель угроз под собственную реальную инфраструктуру, а не под типовой шаблон.
- Оценить текущий уровень зрелости защиты и зафиксировать имеющиеся пробелы.
- Актуализировать договоры с подрядчиками, облачными провайдерами и SaaS-платформами, прописав в них требования к информационной безопасности.
- Наладить процесс регистрации инцидентов и обмена сведениями с ГосСОПКА.
- Организовать документирование: кто отвечает за каждую меру и чем доказывается её эффективность.
Типичные просчёты — откладывать подготовку до финальной редакции приказа и уповать на формальные «галочки». Смысл документа в том, что защита должна быть управляемой и доказуемой, а потому наверстать всё за пару недель до дедлайна едва ли выйдет.
Частые вопросы
С какой даты действуют новые требования ФСТЭК к защите персональных данных?
Проект приказа направили на общественное обсуждение в конце июля 2026 года, а его предполагаемое вступление в силу намечено на 1 сентября 2026 года. Статус пока проектный, поэтому итоговые формулировки ещё могут поменяться.
Какой приказ заменяет новый документ?
Он идёт на смену приказу ФСТЭК №21 от 2013 года. Состав мер по защите персональных данных пересматривается так впервые за 13 лет.
Кого касаются изменения?
Под них подпадают операторы персональных данных, государственные информационные системы и внутренние контуры ведомств. Сильнее прочих перемены ощутят компании, которые работают с облаками, контейнерами, API, мобильными приложениями и ИИ.
Правда ли, что взаимодействовать с ГосСОПКА теперь обязаны все?
Да. Раньше постоянное взаимодействие с ГосСОПКА требовалось только субъектам КИИ, а проект возлагает эту обязанность на всех операторов персональных данных.
Что такое уровень защищённости ИСПДн и сколько их?
Это характеристика, определяющая строгость мер защиты информационной системы. Уровней четыре — от УЗ-4 (наименьший) до УЗ-1 (наивысший). Рассчитывают его по постановлению № 1119, отталкиваясь от категории данных, типа актуальных угроз и числа субъектов.
Обязательна ли сертификация средств защиты ФСТЭК?
Для государственных информационных систем — да. В коммерческих ИСПДн форму оценки соответствия оператор выбирает сам, но на практике чаще применяют сертифицированные средства, чтобы упростить подтверждение эффективности защиты.
Что нужно сделать в первую очередь?
Инвентаризировать системы и данные, пересобрать модель угроз, оценить уровень зрелости защиты, обновить договоры с подрядчиками и наладить процесс работы с инцидентами.
Вывод
Обновлённые требования ФСТЭК к защите персональных данных переписывают не отдельные пункты, а сам принцип: защита обязана стать гибкой, управляемой и доказуемой, а контроль — сквозным, вплоть до подрядчиков и облаков. Времени на подготовку немного, а объём работ у большинства компаний заметно возрастает.
Чтобы пройти этот путь без нервотрёпки, разумно опереться на зрелый инструментарий. Сервисы Контур.Эгиды закрывают ключевые участки, которых касается приказ: двухфакторная аутентификация и защита учётных записей снижают риск компрометации доступа, управление привилегированным доступом (PAM) позволяет держать под контролем действия администраторов, а средства расследования инцидентов и защиты от утечек упрощают работу с событиями безопасности и отчётность. К тому же услуги по аудиту и защите персональных данных помогают привести информационные системы в соответствие требованиям регуляторов без суеты и лишней нагрузки на персонал. Как партнёр СКБ Контур, мы помогаем развернуть такую защиту, чтобы для команды она оставалась незаметной, а для бизнеса — ощутимо полезной.