Новый приказ ФСТЭК по защите персональных данных: что меняется с 1 сентября 2026

С 1 сентября 2026 года вступает в силу обновлённая редакция требований ФСТЭК по защите персональных данных — на смену Приказу №21 от 2013 года приходит риск-ориентированная модель с оценкой зрелости защиты. Разбираем, что меняется и как подготовиться.

С 1 сентября 2026 года вступает в силу новая редакция требований по защите персональных данных ФСТЭК, приходящая на смену Приказу №21, действовавшему с 2013 года. Для операторов ПДн это означает принципиальный пересмотр логики: вместо фиксированной матрицы предписанных мер — риск-ориентированная модель, при которой каждое решение в области ИБ обосновывается через конкретную угрозу и уязвимость.

Под действие обновлённых норм подпадают все организации, обрабатывающие ПДн в информационных системах, — вне зависимости от отрасли и масштаба. Далее разбираем, что именно изменится, какие механизмы закрепляет документ и что следует сделать до 1 сентября.

Почему Приказ ФСТЭК №21 устарел

Нормативный акт 2013 года строил систему охраны персональных данных на жёсткой иерархии: каждому уровню защищённости (УЗ) соответствовал строго определённый набор инструментов. Компании формально закрывали эти позиции и оформляли необходимую документацию — которая нередко не отражала реального состояния ИБ в организации.

За 13 лет технологический ландшафт изменился принципиально: облачные платформы, контейнерные среды, API-интеграции и корпоративный ИИ прочно вошли в стандартный стек, однако старый приказ их не учитывал. Складывалась коллизия: организация могла выполнить все предписанные регулятором меры и при этом оставаться открытой для актуальных атак. Новая редакция нацелена на устранение именно этого противоречия.

Главный принцип: каждая мера должна быть обоснована

Вместо готового набора предписаний новый документ закрепляет принцип причинно-следственного обоснования. Каждый защитный инструмент должен опираться на последовательную цепочку:

Актив → Данные → Угроза → Уязвимость → Выбранная мера → Способ проверки → Результат

Формальный подход «отметить пункт из перечня» больше не работает. Механизм, который не нейтрализует реальную угрозу для конкретного актива, считается неоправданным. Вместе с тем компания вправе выбирать альтернативные решения — при условии, что они точнее отвечают рискам именно её инфраструктуры.

Такой подход предполагает глубокое понимание собственной архитектуры и ландшафта угроз, однако открывает подлинную гибкость: организациям с нетиповыми системами больше не нужно подстраивать инфраструктуру под унифицированный набор средств защиты.

Уровень зрелости защиты информации (УЗИ): новый ключевой показатель

Ключевым измеримым индикатором в системе обеспечения безопасности ПДн по новым нормам ФСТЭК становится уровень зрелости защиты информации (УЗИ). В его основе — три параметра.

Параметр Значение
Направлений деятельности 21
Видов требований к каждому направлению 8
Уровней зрелости 5 (от 0 до 4)

Проводить оценку УЗИ обязательно в трёх случаях:

  • до начала обработки персональных данных в системе;
  • планово — не реже одного раза в три года;
  • внепланово — после каждого зафиксированного киберинцидента.

В отличие от прежних уровней защищённости, УЗИ — не статичный «класс», присваиваемый системе однократно. Это живой показатель, фиксирующий фактическое состояние ИБ в конкретный момент: он подлежит регулярному пересмотру и не является постоянной характеристикой ИС.

Новые требования к ИИ, контейнерам, IoT и API

Новый нормативный акт впервые напрямую регулирует технологии, получившие массовое распространение уже после 2013 года. По каждому направлению закреплены самостоятельные нормы.

  • Искусственный интеллект. Вводится обязательный контроль достоверности результатов ИИ-систем. Использование облачных ИИ-сервисов для работы с конфиденциальными сведениями, в том числе личными данными граждан, — прямо запрещено.
  • Контейнеризация и Kubernetes. Для контейнерных окружений установлены отдельные нормы изоляции и мониторинга.
  • Интернет вещей (IoT). Устройства с доступом к инфраструктуре хранения и обработки личных сведений теперь входят в периметр защищаемой системы.
  • API-интеграции. Вводится обязанность автоматически верифицировать схемы запросов: запросы, не соответствующие схеме, подлежат блокировке.
  • Безопасная разработка ПО. Принцип «Security by Design» становится обязательным: защита закладывается на этапе проектирования, а не добавляется к уже готовому продукту.

Наряду с техническими нормами усилен контроль цепочки поставщиков: подрядчики, получающие доступ к системам обработки ПДн, обязаны подтверждать соответствие установленному уровню УЗИ. Одновременно вводится обязанность передавать сведения о киберинцидентах через государственную систему ГосСОПКА.

Открытые вопросы: что пока остаётся неясным

Документ уже принят, однако ряд практических вопросов по-прежнему не имеет однозначного ответа.

  • Триггеры внеплановой переоценки УЗИ. Неясно, обязывает ли к ней любой инцидент в отрасли или только тот, что непосредственно затронул конкретную систему оператора.
  • Риск раскрытия технических деталей. Открытые политики конфиденциальности нередко содержат избыточные сведения о применяемых механизмах безопасности — а это само по себе создаёт уязвимость.
  • Зависимость от подзаконных актов. Часть норм опирается на методические документы ФСТЭК и обновлённые ГОСТы, которые пока не изданы.
  • Отсутствие переходного периода. Документ не предусматривает адаптационного срока — все нормы вступают в силу 1 сентября 2026 года в полном объёме.

Что делать операторам ПДн: четыре практических шага

Эксперты в области ИБ выделяют четыре приоритетных шага для своевременной подготовки к переходу на обновлённые нормы регулятора.

  1. Провести сравнительный аудит. Зафиксируйте расхождения между действующей системой ИБ и новыми требованиями. Логику прежнего нормативного акта на новую редакцию переносить не следует — концепции принципиально расходятся.
  2. Актуализировать модель угроз. Обновите её под актуальный технологический стек: включите в периметр облачные сервисы, API, контейнерные окружения и IoT-устройства, которые прежде могли не охватываться.
  3. Выполнить пилотную оценку УЗИ. Зафиксируйте все допущения и выявленные пробелы — полученные данные лягут в основу плана устранения несоответствий.
  4. Не закупать средства защиты «по списку». Упоминание конкретного инструмента в тексте приказа не означает обязательности его внедрения. Каждое решение обосновывается с учётом архитектуры именно вашей системы.

Частые вопросы

Кого касаются новые требования ФСТЭК по персональным данным?

Обновлённые нормы распространяются на все организации, эксплуатирующие информационные системы для обработки ПДн. Если компания хранит и обрабатывает личные сведения сотрудников, клиентов или контрагентов в информационной системе — она обязана соблюдать новые предписания регулятора.

Чем УЗИ отличается от прежних уровней защищённости (УЗ)?

УЗ задавал обязательный набор инструментов в зависимости от категории данных и числа субъектов ПДн. УЗИ — это оценка зрелости самой системы ИБ по 21 направлению и пяти уровням. В отличие от УЗ, это не постоянная характеристика системы, а динамический показатель: он подлежит регулярной переоценке и пересматривается после каждого киберинцидента.

Нужно ли переписывать всю документацию по ИБ с нуля?

Полная перезапись необязательна, однако актуализация неизбежна. В первую очередь — обновление модели угроз и добавление обоснований для каждого применяемого механизма по новой причинно-следственной логике. Формальное переименование документов без содержательной переработки регулятор не примет.

Можно ли использовать облачные ИИ-сервисы при обработке ПДн?

Нет: новая редакция явно запрещает применение облачных ИИ-сервисов при работе с конфиденциальными сведениями, в том числе персональными данными. Если ИИ уже интегрирован в бизнес-процессы — необходимо проверить соответствие этому ограничению.

Что грозит, если не привести систему в соответствие к 1 сентября 2026?

Несоответствие может быть выявлено в ходе проверок Роскомнадзора или ФСТЭК. Это создаёт риски предписаний об устранении нарушений, административных штрафов, а в крайних случаях — приостановления работы информационной системы.

Итог

Переход от матричной к риск-ориентированной модели — это смена самой логики регулирования: от формального исполнения перечня предписаний к реальной обоснованной охране, где каждый элемент системы ИБ привязан к конкретной угрозе и подкреплён документацией. Для большинства операторов подготовка потребует времени — прежде всего на обновление модели угроз и пилотную оценку УЗИ.

Одна из точек пересечения новых норм с повседневной практикой — контроль доступа пользователей и мониторинг их действий в системах хранения ПДн. Инструменты многофакторной аутентификации, управления привилегированным доступом (PAM) и контроля действий сотрудников позволяют выстраивать документируемые, проверяемые механизмы защиты — именно то, что обновлённые требования ФСТЭК обязывают обосновывать и подтверждать при каждой оценке УЗИ.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг