ФСТЭКФСТЭКприказ 21защита ПДнУЗИ

ФСТЭК отменяет приказ №21: что меняется в защите персональных данных с 1 сентября 2026

Впервые за 13 лет ФСТЭК полностью заменяет приказ №21 о защите персональных данных. Разбираем переход на риск-ориентированную модель, новый показатель УЗИ, требования к облакам, API, контейнерам и ИИ.

25 августа 20264 мин. чтенияКоманда Бюро 152

ФСТЭК отменяет приказ №21: что меняется с 1 сентября 2026

24 июля 2026 года ФСТЭК России опубликовала проект нового приказа, который полностью отменяет приказ №21 от 2013 года и вводит другой состав мер защиты персональных данных с 1 сентября 2026 года. Это первое за 13 лет обновление базового документа, по которому строится вся техническая защита ПДн в стране. Разбираем, что меняется и кого это коснётся.

Главное изменение: от формального перечня к управлению рисками

Старый приказ №21 работал по принципу чек-листа: определи уровень защищённости, возьми готовый перечень мер, реализуй их — готово. Новый подход другой: регулятор переводит бизнес и госорганы со статичных формальных отчётов на гибкую риск-ориентированную модель.

Что это значит на практике: раньше можно было один раз собрать пакет документов и жить с ним годами. Теперь требуется постоянная переоценка рисков и адаптация мер под реальную инфраструктуру и актуальные угрозы.

Новый показатель: уровень зрелости защиты информации (УЗИ)

Проект вводит обновлённую систему оценки — показатель уровня зрелости УЗИ. Он показывает, насколько эффективно организация реализовала меры безопасности, а не просто наличие бумаг.

Разница принципиальная:

Подход Что оценивается
Приказ №21 (до 01.09.2026) Есть ли формально нужные меры из перечня
Новый приказ (с 01.09.2026) Насколько эффективно меры реально работают

Для бизнеса это означает: документы «для галочки» перестают закрывать вопрос. Проверяющий будет смотреть на реальную зрелость процессов.

Что добавили в требования

Приказ 2013 года писался под инфраструктуру своего времени — физические серверы и локальные сети. Новый учитывает то, на чём бизнес работает сегодня:

  • Облачные среды — защита данных в облаке становится отдельным обязательным требованием
  • API-интерфейсы — появилось отдельное требование по защите API
  • Контейнерные среды — проект прямо указывает на необходимость защищать контейнеры (Docker, Kubernetes)
  • IoT-устройства — оператор обязан их защищать, если они часть инфраструктуры ИСПДн
  • Искусственный интеллект — меры защиты систем с применением ИИ

Обязательная передача сведений об атаках в ГосСОПКА

Ещё одно существенное новшество: операторы обязаны передавать сведения о кибератаках в ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак).

Раньше это касалось в основном субъектов КИИ. Теперь круг тех, кто обязан взаимодействовать с ГосСОПКА, расширяется — и обычный оператор ПДн попадает под это требование.

Кого это коснётся

Если коротко — всех операторов персональных данных, у которых есть информационные системы ПДн. То есть практически любого бизнеса с CRM, сайтом со сбором заявок, кадровым учётом в электронном виде.

Наибольший объём работы предстоит тем, кто:

  • Использует облачные сервисы для хранения данных клиентов
  • Имеет собственные API (мобильное приложение, интеграции с партнёрами)
  • Работает на контейнерной инфраструктуре
  • Внедрил или планирует внедрять ИИ-инструменты
  • Имеет актуальную модель угроз, написанную под старый приказ №21

Что придётся переделывать

Отмена приказа №21 означает, что документы, ссылающиеся на него, устаревают. Актуализации потребуют:

  1. Модель угроз безопасности ПДн — с учётом новых угроз, включая специфичные для ИИ
  2. Акт определения уровня защищённости — методика меняется
  3. Внутренние регламенты и политики — ссылки на отменённый приказ становятся недействительными
  4. Перечень технических мер — состав мер другой
  5. Процедуры взаимодействия с ГосСОПКА — если их не было, нужно создать

Важно: документы, подготовленные по приказу №21, не станут автоматически «незаконными» 1 сентября, но при проверке после этой даты регулятор будет оценивать соответствие уже новым требованиям.

Что делать прямо сейчас

  1. Проверьте, на какой приказ ссылаются ваши текущие документы по защите ПДн
  2. Проведите инвентаризацию инфраструктуры: есть ли облака, API, контейнеры, IoT, ИИ-сервисы
  3. Оцените, какие из новых требований к вам применимы
  4. Запланируйте актуализацию модели угроз и акта определения уровня защищённости
  5. Разберитесь с требованием по передаче сведений об атаках в ГосСОПКА
  6. Не откладывайте на сентябрь — переработка технической документации занимает недели

Главный вывод

Впервые за 13 лет меняется фундамент технической защиты персональных данных. Переход от формального перечня мер к оценке реальной зрелости означает, что подход «сделали документы и забыли» больше не сработает. Компаниям, у которых пакет по 152-ФЗ готовился под приказ №21, предстоит его актуализировать — и лучше сделать это до того, как придёт первая проверка по новым правилам.

Источники

  • Проект приказа ФСТЭК России, опубликован 24.07.2026 на портале проектов НПА
  • Приказ ФСТЭК России № 21 от 18.02.2013 (действует до 01.09.2026)
  • Постановление Правительства РФ № 1119 от 01.11.2012
  • Материалы о переходе на риск-ориентированную модель защиты информации

Ваши документы по защите ПДн написаны под отменяемый приказ №21? Закажите актуализацию — приведём модель угроз и регламенты в соответствие новым требованиям. Или пройдите бесплатный экспресс-аудит.