| Обозначение | Статус | Введён | Взамен |
|---|---|---|---|
| Приказ ФСТЭК России № 21 от 18.02.2013 | действует | 14 мая 2013 | приказ ФСТЭК России № 58 от 05.02.2010 |
Что требует приказ ФСТЭК № 21 и кому он нужен?
Приказ устанавливает состав и содержание организационных и технических мер защиты персональных данных, которые оператор принимает в информационных системах персональных данных. Он нужен каждому оператору, у которого есть такая система: меры выбираются по уровню защищённости, от 4 (самый низкий) до 1 (самый высокий).
Приказ издан во исполнение статьи 19 закона № 152-ФЗ «О персональных данных» и опирается на постановление Правительства № 1119 об уровнях защищённости. Меры реализуются в рамках системы защиты персональных данных и направлены на нейтрализацию актуальных угроз. Шифровальные (криптографические) средства и государственная тайна в приказе не рассматриваются.
Какие группы мер входят в приказ?
В приказе пятнадцать групп мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, регистрация событий безопасности, антивирусная защита, обнаружение вторжений, контроль защищённости, обеспечение целостности, обеспечение доступности, защита среды виртуализации, защита технических средств, защита информационной системы и каналов связи, выявление инцидентов и управление конфигурацией.
Каждая группа имеет буквенный код: ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ и УКФ. В приложении к приказу для каждой меры отмечено, в базовый набор какого уровня защищённости она входит.
Как выбрать меры для своей системы?
Выбор идёт в четыре шага: взять базовый набор для вашего уровня защищённости, адаптировать его под архитектуру и технологии системы, уточнить недостающими мерами из приложения и дополнить требованиями других нормативных актов. Если меру реализовать нельзя, разрабатывается компенсирующая мера с обоснованием.
Оценку эффективности принятых мер оператор проводит сам или с лицензиатом ФСТЭК по технической защите конфиденциальной информации не реже одного раза в три года. Для систем первого и второго типа угроз приказ дополнительно допускает проверку кода на недекларированные возможности, тестирование на проникновение и защищённое программирование.
Какая редакция действует и что она заменила?
Действует редакция от 14 мая 2020 года; приказ зарегистрирован в Минюсте 14 мая 2013 года под номером 28375. На 2 октября 2026 года справочные системы показывают её как последнюю: изменения вносили приказы ФСТЭК № 49 от 23 марта 2017 года и № 68 от 14 мая 2020 года.
Приказ признал утратившим силу приказ ФСТЭК № 58 от 5 февраля 2010 года — Положение о методах и способах защиты информации в информационных системах персональных данных.
Что изменилось в приказе ФСТЭК № 21 в редакции 2020 года?
Изменения коснулись пункта 12 — требований к средствам защиты информации. Состав групп мер и их приложение по уровням защищённости в этой правке не пересматривались.
| Где | Что изменилось | Что делать |
|---|---|---|
| п. 12, средства защиты | Рядом с классом защиты средства защиты информации появились уровни доверия: 4-й для первого уровня защищённости, 5-й для второго, 6-й для третьего и четвёртого | Проверить сертификаты средств защиты на класс и уровень доверия |
| п. 12, средства вычислительной техники | Для первого, второго и третьего уровней защищённости — не ниже 5-го класса, для четвёртого — не ниже 6-го | Сверить класс используемой техники |
| п. 12, абзац с уровнями | Ссылка на требования об уровнях доверия приказа ФСТЭК № 131 от 30.07.2018 | Использовать эти требования для проверки |
| п. 12, один абзац | Утратил силу с 1 января 2021 года | Убрать ссылку на него из внутренних документов |
Источник: справочная система «Клерк» с пометками «в редакции» у пункта 12. Дословные формулировки мы не приводим: для детального сравнения возьмите официальный текст на сайте ФСТЭК России или в правовой системе.
Чем подтверждать меры приказа ФСТЭК № 21 в QA Деске?
QA Деск не заменяет систему защиты и не выдаёт аттестат, а хранит доказательства проверок. Мера заводится как требование проекта с кодом и основанием, например «ИАФ.1, приказ № 21». К мере привязываются проверочные кейсы, а реестр показывает, когда её проверяли, чем это подтверждено и когда следующая проверка.
Срок следующей проверки считается по расписанию планов (регулярные проверки), невыполненная мера оформляется несоответствием с решением комиссии, а корректирующие действия доводятся до проверки эффективности. Реестр выгружается документом для аттестатора и регулятора. Подписи под результатом проверки ставятся по маршруту ролей.
Частые вопросы
Приказ ФСТЭК № 21 ещё действует?
Да. Действует редакция от 14 мая 2020 года; более поздних изменений на 2 октября 2026 года в справочных системах мы не нашли. Приказ ФСТЭК № 58 от 2010 года он заменил.
Сколько уровней защищённости персональных данных в приказе № 21?
Четыре: от 4 (самый низкий) до 1 (самый высокий). Уровень определяется по постановлению Правительства № 1119, а для каждого уровня приказ задаёт базовый набор мер в приложении.
Как часто нужно оценивать эффективность мер?
Не реже одного раза в три года. Оценку оператор проводит сам или с лицензиатом ФСТЭК по технической защите конфиденциальной информации.
Что изменилось в приказе № 21 в 2020 году?
Правка касалась пункта 12: для сертифицированных средств защиты добавлены уровни доверия, а один абзац утратил силу с 1 января 2021 года. Состав групп мер не менялся.
Заменяет ли QA Деск систему защиты персональных данных?
Нет. QA Деск хранит доказательства проверок мер: когда проверяли, чем подтверждено и когда проверять снова. Меры реализуются средствами защиты и процессами оператора.
Источник сверки: справочная система «Клерк» — приказ № 21 в редакции от 14.05.2020. Изложение сделано своими словами; полный текст стандарта — у официального издателя.
Как попробовать на своих данных
Заведите пространство — бесплатный тариф без карты: до 5 специалистов, наблюдатели без лимита. Для закрытого контура есть Коробка на своём сервере. Нужно демо на ваших процессах — напишите на hello@qadesk.ru.
Создать пространство