Новый приказ ФСТЭК по защите персональных данных: что меняется с 1 сентября 2026
С 1 сентября 2026 года вступает в силу обновлённая редакция требований ФСТЭК по защите персональных данных — на смену Приказу №21 от 2013 года приходит риск-ориентированная модель с оценкой зрелости защиты. Разбираем, что меняется и как подготовиться.
С 1 сентября 2026 года вступает в силу новая редакция требований по защите персональных данных ФСТЭК, приходящая на смену Приказу №21, действовавшему с 2013 года. Для операторов ПДн это означает принципиальный пересмотр логики: вместо фиксированной матрицы предписанных мер — риск-ориентированная модель, при которой каждое решение в области ИБ обосновывается через конкретную угрозу и уязвимость.
Под действие обновлённых норм подпадают все организации, обрабатывающие ПДн в информационных системах, — вне зависимости от отрасли и масштаба. Далее разбираем, что именно изменится, какие механизмы закрепляет документ и что следует сделать до 1 сентября.
Почему Приказ ФСТЭК №21 устарел
Нормативный акт 2013 года строил систему охраны персональных данных на жёсткой иерархии: каждому уровню защищённости (УЗ) соответствовал строго определённый набор инструментов. Компании формально закрывали эти позиции и оформляли необходимую документацию — которая нередко не отражала реального состояния ИБ в организации.
За 13 лет технологический ландшафт изменился принципиально: облачные платформы, контейнерные среды, API-интеграции и корпоративный ИИ прочно вошли в стандартный стек, однако старый приказ их не учитывал. Складывалась коллизия: организация могла выполнить все предписанные регулятором меры и при этом оставаться открытой для актуальных атак. Новая редакция нацелена на устранение именно этого противоречия.
Главный принцип: каждая мера должна быть обоснована
Вместо готового набора предписаний новый документ закрепляет принцип причинно-следственного обоснования. Каждый защитный инструмент должен опираться на последовательную цепочку:
Актив → Данные → Угроза → Уязвимость → Выбранная мера → Способ проверки → Результат
Формальный подход «отметить пункт из перечня» больше не работает. Механизм, который не нейтрализует реальную угрозу для конкретного актива, считается неоправданным. Вместе с тем компания вправе выбирать альтернативные решения — при условии, что они точнее отвечают рискам именно её инфраструктуры.
Такой подход предполагает глубокое понимание собственной архитектуры и ландшафта угроз, однако открывает подлинную гибкость: организациям с нетиповыми системами больше не нужно подстраивать инфраструктуру под унифицированный набор средств защиты.
Уровень зрелости защиты информации (УЗИ): новый ключевой показатель
Ключевым измеримым индикатором в системе обеспечения безопасности ПДн по новым нормам ФСТЭК становится уровень зрелости защиты информации (УЗИ). В его основе — три параметра.
| Параметр | Значение |
|---|---|
| Направлений деятельности | 21 |
| Видов требований к каждому направлению | 8 |
| Уровней зрелости | 5 (от 0 до 4) |
Проводить оценку УЗИ обязательно в трёх случаях:
- до начала обработки персональных данных в системе;
- планово — не реже одного раза в три года;
- внепланово — после каждого зафиксированного киберинцидента.
В отличие от прежних уровней защищённости, УЗИ — не статичный «класс», присваиваемый системе однократно. Это живой показатель, фиксирующий фактическое состояние ИБ в конкретный момент: он подлежит регулярному пересмотру и не является постоянной характеристикой ИС.
Новые требования к ИИ, контейнерам, IoT и API
Новый нормативный акт впервые напрямую регулирует технологии, получившие массовое распространение уже после 2013 года. По каждому направлению закреплены самостоятельные нормы.
- Искусственный интеллект. Вводится обязательный контроль достоверности результатов ИИ-систем. Использование облачных ИИ-сервисов для работы с конфиденциальными сведениями, в том числе личными данными граждан, — прямо запрещено.
- Контейнеризация и Kubernetes. Для контейнерных окружений установлены отдельные нормы изоляции и мониторинга.
- Интернет вещей (IoT). Устройства с доступом к инфраструктуре хранения и обработки личных сведений теперь входят в периметр защищаемой системы.
- API-интеграции. Вводится обязанность автоматически верифицировать схемы запросов: запросы, не соответствующие схеме, подлежат блокировке.
- Безопасная разработка ПО. Принцип «Security by Design» становится обязательным: защита закладывается на этапе проектирования, а не добавляется к уже готовому продукту.
Наряду с техническими нормами усилен контроль цепочки поставщиков: подрядчики, получающие доступ к системам обработки ПДн, обязаны подтверждать соответствие установленному уровню УЗИ. Одновременно вводится обязанность передавать сведения о киберинцидентах через государственную систему ГосСОПКА.
Открытые вопросы: что пока остаётся неясным
Документ уже принят, однако ряд практических вопросов по-прежнему не имеет однозначного ответа.
- Триггеры внеплановой переоценки УЗИ. Неясно, обязывает ли к ней любой инцидент в отрасли или только тот, что непосредственно затронул конкретную систему оператора.
- Риск раскрытия технических деталей. Открытые политики конфиденциальности нередко содержат избыточные сведения о применяемых механизмах безопасности — а это само по себе создаёт уязвимость.
- Зависимость от подзаконных актов. Часть норм опирается на методические документы ФСТЭК и обновлённые ГОСТы, которые пока не изданы.
- Отсутствие переходного периода. Документ не предусматривает адаптационного срока — все нормы вступают в силу 1 сентября 2026 года в полном объёме.
Что делать операторам ПДн: четыре практических шага
Эксперты в области ИБ выделяют четыре приоритетных шага для своевременной подготовки к переходу на обновлённые нормы регулятора.
- Провести сравнительный аудит. Зафиксируйте расхождения между действующей системой ИБ и новыми требованиями. Логику прежнего нормативного акта на новую редакцию переносить не следует — концепции принципиально расходятся.
- Актуализировать модель угроз. Обновите её под актуальный технологический стек: включите в периметр облачные сервисы, API, контейнерные окружения и IoT-устройства, которые прежде могли не охватываться.
- Выполнить пилотную оценку УЗИ. Зафиксируйте все допущения и выявленные пробелы — полученные данные лягут в основу плана устранения несоответствий.
- Не закупать средства защиты «по списку». Упоминание конкретного инструмента в тексте приказа не означает обязательности его внедрения. Каждое решение обосновывается с учётом архитектуры именно вашей системы.
Частые вопросы
Кого касаются новые требования ФСТЭК по персональным данным?
Обновлённые нормы распространяются на все организации, эксплуатирующие информационные системы для обработки ПДн. Если компания хранит и обрабатывает личные сведения сотрудников, клиентов или контрагентов в информационной системе — она обязана соблюдать новые предписания регулятора.
Чем УЗИ отличается от прежних уровней защищённости (УЗ)?
УЗ задавал обязательный набор инструментов в зависимости от категории данных и числа субъектов ПДн. УЗИ — это оценка зрелости самой системы ИБ по 21 направлению и пяти уровням. В отличие от УЗ, это не постоянная характеристика системы, а динамический показатель: он подлежит регулярной переоценке и пересматривается после каждого киберинцидента.
Нужно ли переписывать всю документацию по ИБ с нуля?
Полная перезапись необязательна, однако актуализация неизбежна. В первую очередь — обновление модели угроз и добавление обоснований для каждого применяемого механизма по новой причинно-следственной логике. Формальное переименование документов без содержательной переработки регулятор не примет.
Можно ли использовать облачные ИИ-сервисы при обработке ПДн?
Нет: новая редакция явно запрещает применение облачных ИИ-сервисов при работе с конфиденциальными сведениями, в том числе персональными данными. Если ИИ уже интегрирован в бизнес-процессы — необходимо проверить соответствие этому ограничению.
Что грозит, если не привести систему в соответствие к 1 сентября 2026?
Несоответствие может быть выявлено в ходе проверок Роскомнадзора или ФСТЭК. Это создаёт риски предписаний об устранении нарушений, административных штрафов, а в крайних случаях — приостановления работы информационной системы.
Итог
Переход от матричной к риск-ориентированной модели — это смена самой логики регулирования: от формального исполнения перечня предписаний к реальной обоснованной охране, где каждый элемент системы ИБ привязан к конкретной угрозе и подкреплён документацией. Для большинства операторов подготовка потребует времени — прежде всего на обновление модели угроз и пилотную оценку УЗИ.
Одна из точек пересечения новых норм с повседневной практикой — контроль доступа пользователей и мониторинг их действий в системах хранения ПДн. Инструменты многофакторной аутентификации, управления привилегированным доступом (PAM) и контроля действий сотрудников позволяют выстраивать документируемые, проверяемые механизмы защиты — именно то, что обновлённые требования ФСТЭК обязывают обосновывать и подтверждать при каждой оценке УЗИ.