qadesk.ru / Стандарты / Приказ ФСТЭК России № 21 от 18.02.2013
Стандарты · Информационная безопасность

Приказ ФСТЭК № 21: состав мер защиты персональных данных в ИСПДн и что изменилось в редакции 2020 года

Приказ ФСТЭК № 21 определяет состав и содержание организационных и технических мер защиты персональных данных в информационных системах для четырёх уровней защищённости. Ниже — суть требований, что изменилось в редакции 2020 года и чем подтверждать меры.

Обновлено: 2 октября 2026 · Сверено с источником: 2 октября 2026

Изложение подготовлено без экспертного ревью: сверяйте формулировки с текстом стандарта и официальным источником.

ОбозначениеСтатусВведёнВзамен
Приказ ФСТЭК России № 21 от 18.02.2013действует14 мая 2013приказ ФСТЭК России № 58 от 05.02.2010

Что требует приказ ФСТЭК № 21 и кому он нужен?

Приказ устанавливает состав и содержание организационных и технических мер защиты персональных данных, которые оператор принимает в информационных системах персональных данных. Он нужен каждому оператору, у которого есть такая система: меры выбираются по уровню защищённости, от 4 (самый низкий) до 1 (самый высокий).

Приказ издан во исполнение статьи 19 закона № 152-ФЗ «О персональных данных» и опирается на постановление Правительства № 1119 об уровнях защищённости. Меры реализуются в рамках системы защиты персональных данных и направлены на нейтрализацию актуальных угроз. Шифровальные (криптографические) средства и государственная тайна в приказе не рассматриваются.

Какие группы мер входят в приказ?

В приказе пятнадцать групп мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита машинных носителей, регистрация событий безопасности, антивирусная защита, обнаружение вторжений, контроль защищённости, обеспечение целостности, обеспечение доступности, защита среды виртуализации, защита технических средств, защита информационной системы и каналов связи, выявление инцидентов и управление конфигурацией.

Каждая группа имеет буквенный код: ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ и УКФ. В приложении к приказу для каждой меры отмечено, в базовый набор какого уровня защищённости она входит.

Как выбрать меры для своей системы?

Выбор идёт в четыре шага: взять базовый набор для вашего уровня защищённости, адаптировать его под архитектуру и технологии системы, уточнить недостающими мерами из приложения и дополнить требованиями других нормативных актов. Если меру реализовать нельзя, разрабатывается компенсирующая мера с обоснованием.

Оценку эффективности принятых мер оператор проводит сам или с лицензиатом ФСТЭК по технической защите конфиденциальной информации не реже одного раза в три года. Для систем первого и второго типа угроз приказ дополнительно допускает проверку кода на недекларированные возможности, тестирование на проникновение и защищённое программирование.

Какая редакция действует и что она заменила?

Действует редакция от 14 мая 2020 года; приказ зарегистрирован в Минюсте 14 мая 2013 года под номером 28375. На 2 октября 2026 года справочные системы показывают её как последнюю: изменения вносили приказы ФСТЭК № 49 от 23 марта 2017 года и № 68 от 14 мая 2020 года.

Приказ признал утратившим силу приказ ФСТЭК № 58 от 5 февраля 2010 года — Положение о методах и способах защиты информации в информационных системах персональных данных.

Что изменилось в приказе ФСТЭК № 21 в редакции 2020 года?

Изменения коснулись пункта 12 — требований к средствам защиты информации. Состав групп мер и их приложение по уровням защищённости в этой правке не пересматривались.

ГдеЧто изменилосьЧто делать
п. 12, средства защитыРядом с классом защиты средства защиты информации появились уровни доверия: 4-й для первого уровня защищённости, 5-й для второго, 6-й для третьего и четвёртогоПроверить сертификаты средств защиты на класс и уровень доверия
п. 12, средства вычислительной техникиДля первого, второго и третьего уровней защищённости — не ниже 5-го класса, для четвёртого — не ниже 6-гоСверить класс используемой техники
п. 12, абзац с уровнямиСсылка на требования об уровнях доверия приказа ФСТЭК № 131 от 30.07.2018Использовать эти требования для проверки
п. 12, один абзацУтратил силу с 1 января 2021 годаУбрать ссылку на него из внутренних документов

Источник: справочная система «Клерк» с пометками «в редакции» у пункта 12. Дословные формулировки мы не приводим: для детального сравнения возьмите официальный текст на сайте ФСТЭК России или в правовой системе.

Чем подтверждать меры приказа ФСТЭК № 21 в QA Деске?

QA Деск не заменяет систему защиты и не выдаёт аттестат, а хранит доказательства проверок. Мера заводится как требование проекта с кодом и основанием, например «ИАФ.1, приказ № 21». К мере привязываются проверочные кейсы, а реестр показывает, когда её проверяли, чем это подтверждено и когда следующая проверка.

Срок следующей проверки считается по расписанию планов (регулярные проверки), невыполненная мера оформляется несоответствием с решением комиссии, а корректирующие действия доводятся до проверки эффективности. Реестр выгружается документом для аттестатора и регулятора. Подписи под результатом проверки ставятся по маршруту ролей.

Частые вопросы

Приказ ФСТЭК № 21 ещё действует?

Да. Действует редакция от 14 мая 2020 года; более поздних изменений на 2 октября 2026 года в справочных системах мы не нашли. Приказ ФСТЭК № 58 от 2010 года он заменил.

Сколько уровней защищённости персональных данных в приказе № 21?

Четыре: от 4 (самый низкий) до 1 (самый высокий). Уровень определяется по постановлению Правительства № 1119, а для каждого уровня приказ задаёт базовый набор мер в приложении.

Как часто нужно оценивать эффективность мер?

Не реже одного раза в три года. Оценку оператор проводит сам или с лицензиатом ФСТЭК по технической защите конфиденциальной информации.

Что изменилось в приказе № 21 в 2020 году?

Правка касалась пункта 12: для сертифицированных средств защиты добавлены уровни доверия, а один абзац утратил силу с 1 января 2021 года. Состав групп мер не менялся.

Заменяет ли QA Деск систему защиты персональных данных?

Нет. QA Деск хранит доказательства проверок мер: когда проверяли, чем подтверждено и когда проверять снова. Меры реализуются средствами защиты и процессами оператора.

Источник сверки: справочная система «Клерк» — приказ № 21 в редакции от 14.05.2020. Изложение сделано своими словами; полный текст стандарта — у официального издателя.

Как попробовать на своих данных

Заведите пространство — бесплатный тариф без карты: до 5 специалистов, наблюдатели без лимита. Для закрытого контура есть Коробка на своём сервере. Нужно демо на ваших процессах — напишите на hello@qadesk.ru.

Создать пространство