ФСТЭКФСТЭКприказ 60приказ 21защита ПДн

Приказ ФСТЭК №60 вступил в силу: что изменилось для операторов с 1 сентября 2026

С 1 сентября 2026 года приказ ФСТЭК №21 отменён, вместо него действует новый приказ №60. Разбираем трёхуровневую схему мер, обязательную оценку эффективности и что делать с документами, написанными по старым правилам.

21 сентября 20265 мин. чтенияКоманда Бюро 152

Приказ ФСТЭК №60 вступил в силу: что изменилось с 1 сентября

1 сентября 2026 года произошло то, к чему отрасль готовилась с лета: приказ ФСТЭК №21 от 2013 года отменён полностью, вместо него действует новый приказ. Это первая за 13 лет смена фундамента, на котором строится техническая защита персональных данных в стране. Реформа затрагивает более 2,6 млн операторов — то есть практически весь бизнес, который работает с данными клиентов или сотрудников. Разбираем, что изменилось на практике.

Главное: жёсткий перечень заменён гибкой схемой

Старый приказ работал как чек-лист. Оператор определял уровень защищённости, брал готовый список мер из приложения и реализовывал их. Формально сделал — формально соответствуешь.

Новый подход другой. Вместо жёсткого перечня операторам предложена гибкая трёхуровневая схема, и решать, чем именно закрывать свои системы, теперь должен сам оператор — исходя из реальных угроз своей инфраструктуры.

Что это значит на практике: раньше можно было один раз собрать пакет документов и жить с ним годами. Теперь требуется регулярно переоценивать риски и подтверждать, что меры действительно работают, а не просто существуют на бумаге.

Требования распространили на все системы с ПДн

Важное расширение охвата: новый документ впервые переносит требования на все информационные системы, которые работают с персональными данными. Раньше значительная часть требований касалась прежде всего государственных информационных систем и систем с высоким уровнем защищённости.

Теперь под регулирование попадает всё, где обрабатываются ПДн: CRM, сайт с формами, кадровая система, облачное хранилище с документами, мобильное приложение.

Что добавилось в состав мер

Приказ 2013 года писался под инфраструктуру своего времени — физические серверы и локальные сети. В новом учтено то, на чём бизнес работает сегодня:

Что теперь требуется защищать Кого касается
Облачные среды Всех, кто хранит данные в облаке
API-интерфейсы Мобильные приложения, интеграции с партнёрами
Контейнерные среды Docker, Kubernetes
IoT-устройства Если они часть инфраструктуры с ПДн
Системы с искусственным интеллектом Любое использование ИИ в обработке данных

Отдельно появились положения по безопасной разработке программного обеспечения — это касается компаний, которые пишут софт сами или заказывают разработку.

Обязательная оценка эффективности

Пожалуй, самое существенное изменение для повседневной работы. Раньше достаточно было наличия мер. Теперь оператор обязан регулярно измерять, насколько эффективно они работают, и подтверждать это количественным показателем — уровнем зрелости защиты информации.

Периодичность оценки:

  • Перед началом обработки персональных данных
  • Далее не реже одного раза в три года
  • После каждого компьютерного инцидента

Провести оценку оператор может самостоятельно либо привлечь организацию с лицензией ФСТЭК на техническую защиту конфиденциальной информации.

Передача сведений об атаках в ГосСОПКА

Ещё одно расширение: операторы обязаны передавать сведения о компьютерных атаках в Государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Раньше это касалось в основном субъектов критической информационной инфраструктуры. Теперь круг тех, кто должен взаимодействовать с ГосСОПКА, заметно шире, и обычный оператор ПДн в него попадает.

Что делать с документами, написанными по приказу №21

Здесь главный практический вопрос для большинства компаний. Если ваш пакет документов готовился до сентября 2026 года, он почти наверняка ссылается на отменённый приказ.

Актуализации требуют:

  1. Модель угроз безопасности ПДн — состав угроз изменился, добавились специфичные для ИИ, облаков и API
  2. Акт определения уровня защищённости — методика другая
  3. Перечень применяемых мер защиты — старый состав мер больше не актуален
  4. Внутренние регламенты и политики — ссылки на отменённый документ недействительны
  5. Процедура оценки эффективности — раньше её просто не было, нужно создать
  6. Порядок взаимодействия с ГосСОПКА — если не был описан

Важно понимать: документы, сделанные по приказу №21, не превратились в тыкву 1 сентября. Но при проверке после этой даты регулятор будет оценивать соответствие уже новым требованиям, а ссылка на отменённый нормативный акт выглядит как признак того, что защитой давно не занимались.

Кому придётся сложнее всего

Больше всего работы предстоит компаниям, у которых:

  • Данные лежат в облачных сервисах
  • Есть собственное мобильное приложение или публичный API
  • Инфраструктура работает на контейнерах
  • Внедрены или планируются ИИ-инструменты
  • Модель угроз писалась много лет назад и с тех пор не пересматривалась

Что делать прямо сейчас

  1. Откройте свои документы по защите ПДн и посмотрите, на какой приказ они ссылаются
  2. Если на №21 — запланируйте актуализацию, это не косметическая правка, а переработка
  3. Проведите инвентаризацию инфраструктуры: облака, API, контейнеры, IoT, ИИ-сервисы
  4. Определите, когда вы в последний раз оценивали эффективность мер, и проводили ли вообще
  5. Разберитесь с требованием по передаче сведений об атаках в ГосСОПКА
  6. Не откладывайте: переработка технической документации занимает недели, а проверки уже идут по новым правилам

Главный вывод

Смена приказа №21 на новый — это не переименование документа, а смена самой логики регулирования. Государство перешло от проверки наличия бумаг к проверке того, работает ли защита на самом деле. Для бизнеса это означает, что подход «сделали пакет документов и забыли» окончательно перестал работать: теперь требуется регулярная переоценка и подтверждение эффективности. Компаниям, у которых документы писались под старый приказ, предстоит их переработать.

Источники

  • Приказ ФСТЭК России, вступивший в силу 01.09.2026 (заменяет приказ №21 от 18.02.2013)
  • Приказ ФСТЭК России № 21 от 18.02.2013 (утратил силу)
  • Постановление Правительства РФ № 1119 от 01.11.2012
  • Методика оценки уровня зрелости защиты информации ФСТЭК России

Ваши документы по защите ПДн написаны под отменённый приказ №21? Закажите актуализацию — приведём модель угроз, акт и регламенты в соответствие новым требованиям. Или пройдите бесплатный экспресс-аудит, чтобы оценить масштаб работ.