Приказ ФСТЭК № 21: состав и содержание мер защиты персональных данных в ИСПДн
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Приказ ФСТЭК России от 18.02.2013 № 21 — документ, который переводит присвоенный информационной системе персональных данных уровень защищённости в конкретный перечень организационных и технических мер. Действующая редакция — с изменениями приказа ФСТЭК № 68 от 14.05.2020. В приложении к приказу — 15 групп из 109 мер, а базовый набор для конкретной ИСПДн зависит от уровня защищённости, присвоенного по постановлению Правительства № 1119.
Кратко
- Что это
- Приказ ФСТЭК России от 18.02.2013 № 21 (действующая ред. — с изм. приказа № 68 от 14.05.2020) — состав и содержание мер защиты ПДн в ИСПДн.
- Мер всего
- 109 мер в 15 группах (ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ, УКФ).
- Набор мер
- Базовый набор по УЗ → адаптация → уточнение под актуальные угрозы → дополнение из иных НПА, при необходимости — компенсирующие меры.
- Класс СЗИ
- П. 12 приказа: УЗ-1 → не ниже 4 класса СЗИ, УЗ-2 → не ниже 5 класса, УЗ-3/УЗ-4 → не ниже 6 класса.
- vs ГИС
- Приказ № 21 — для ИСПДн (ПДн). Для ГИС — приказ № 117 (действует с 01.03.2026; до этой даты действовал приказ № 17).
- По данным SecRadar
- 1 431 решений класса СЗИ в реестре; 778 действующих сертификатов ФСТЭК из 1 648 записей на 25.08.2026.
Что такое приказ ФСТЭК № 21
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» зарегистрирован в Минюсте России 14 мая 2013 г., № 28375. Действующая редакция — с изменениями приказа ФСТЭК № 68 от 14.05.2020 (промежуточная правка вносилась приказом № 49 от 23.03.2017); более поздних изменений на дату публикации нет.
Приказ разработан во исполнение ч. 4 ст. 19 152-ФЗ «О персональных данных» и распространяется на операторов ИСПДн любой формы собственности — государственных и коммерческих. За периметром документа остаются вопросы гостайны и криптографической защиты: их отдельно регулирует ФСБ России (п. 1 приказа). Иными словами, приказ № 21 отвечает не на вопрос «нужно ли защищать ПДн» — это устанавливает 152-ФЗ, — а на вопрос «какими именно мерами».
Точкой входа в приказ служит уровень защищённости (УЗ) — его присваивает сам оператор по постановлению Правительства № 1119, на основе категории данных, объёма субъектов и типа актуальных угроз. Этому расчёту посвящён отдельный разбор — как определить уровень защищённости ИСПДн. Здесь же — про другую часть задачи: что конкретно нужно внедрить, когда УЗ уже известен.
15 групп мер (109 мер)
Приложение к приказу сводит все меры в 15 групп общим числом 109. Каждая группа обозначается трёхбуквенным кодом — он же встречается в моделях угроз, в актах оценки эффективности и в описании функций сертифицированных СЗИ:
↔ таблицу можно прокрутить вбок
| № | Группа мер | Обозначение | Число мер |
|---|---|---|---|
| I | Идентификация и аутентификация субъектов доступа и объектов доступа | ИАФ | 6 |
| II | Управление доступом субъектов доступа к объектам доступа | УПД | 17 |
| III | Ограничение программной среды | ОПС | 4 |
| IV | Защита машинных носителей персональных данных | ЗНИ | 8 |
| V | Регистрация событий безопасности | РСБ | 7 |
| VI | Антивирусная защита | АВЗ | 2 |
| VII | Обнаружение вторжений | СОВ | 2 |
| VIII | Контроль (анализ) защищённости персональных данных | АНЗ | 5 |
| IX | Обеспечение целостности информационной системы и персональных данных | ОЦЛ | 8 |
| X | Обеспечение доступности персональных данных | ОДТ | 5 |
| XI | Защита среды виртуализации | ЗСВ | 10 |
| XII | Защита технических средств | ЗТС | 5 |
| XIII | Защита информационной системы, её средств, систем связи и передачи данных | ЗИС | 20 |
| XIV | Выявление инцидентов и реагирование на них | ИНЦ | 6 |
| XV | Управление конфигурацией информационной системы и системы защиты персональных данных | УКФ | 4 |
| — | Итого | 109 мер | 15 групп |
Все 109 мер сразу не обязательны ни для одной системы — конкретный перечень зависит от присвоенного уровня защищённости и складывается по механизму из следующего раздела.
Как формируется набор мер
Приказ не требует внедрять все 109 мер подряд. Состав мер для конкретной ИСПДн складывается в четыре шага (п. 9 приказа):
- Базовый набор. Определяется по уровню защищённости, присвоенному системе, — в соответствии с базовыми наборами, приведёнными в приложении к приказу (таблица выше).
- Адаптация. Из базового набора исключают меры, непосредственно связанные с не используемыми в системе технологиями или несвойственными ей структурно-функциональными характеристиками.
- Уточнение. В адаптированный набор добавляют ранее не выбранные меры из приложения — чтобы нейтрализовать все актуальные для конкретной ИСПДн угрозы.
- Дополнение. Уточнённый набор дополняют мерами из иных нормативных актов, если они устанавливают дополнительные требования к защите ПДн.
Если отдельную меру технически нельзя реализовать или её реализация экономически нецелесообразна, приказ допускает компенсирующие меры (п. 10) — но только с письменным обоснованием: почему исходная мера не применяется и почему компенсирующая нейтрализует ту же угрозу не хуже исходной.
Отдельно приказ выделяет дополнительные меры при угрозах 1-го и 2-го типа (п. 11) — то есть там, где актуальны угрозы, связанные с недекларированными возможностями в системном или прикладном ПО. По смыслу нормы это: проверка программного обеспечения, включая программный код, на отсутствие недекларированных возможностей; тестирование информационной системы на проникновение; использование программного обеспечения, разработанного с применением методов защищённого программирования.
По сути это нормативная база для анализа кода (SAST/DAST) и пентеста именно в контексте защиты персональных данных оценка — приказ не называет эти инструменты напрямую, но описывает их функцию.
Требования к СЗИ (п. 12)
Пункт 12 приказа № 21 (в редакции приказа № 68 от 14.05.2020) — прямая норма, а не рекомендация: он жёстко привязывает уровень защищённости к минимальному классу средств защиты информации, уровню доверия к ним и классу средств вычислительной техники:
↔ таблицу можно прокрутить вбок
| Уровень защищённости | Класс СЗИ (не ниже) | Уровень доверия (не ниже) | Класс СВТ (не ниже) |
|---|---|---|---|
| УЗ-1 | 4 класс | 4 уровень доверия | 5 класс |
| УЗ-2 | 5 класс | 5 уровень доверия | 5 класс |
| УЗ-3 | 6 класс | 6 уровень доверия | 5 класс |
| УЗ-4 | 6 класс | 6 уровень доверия | 6 класс |
Сертификация обязательна не автоматически для всех СЗИ, а там, где применение конкретной меры необходимо для нейтрализации актуальной угрозы (п. 4 приказа). В этом случае используемое средство должно быть сертифицировано на соответствие обязательным требованиям по безопасности информации либо требованиям технических условий (задания по безопасности).
По данным SecRadar (Реестр российского программного обеспечения, класс 03 — средства защиты информации, срез на 25.08.2026) — 1 431 российских решений класса СЗИ. В Государственном реестре сертифицированных средств защиты информации ФСТЭК — 1 648 записей за всю историю реестра, из них 778 действующих на 25.08.2026 (551 с непросроченным сроком и 216 бессрочных; ещё по 11 действие сертификата приостановлено — мы не считаем их действующими; остальные истекли или приостановлены).
Для УЗ-1 и УЗ-2 — самого частого случая для коммерческих ИСПДн с большим объёмом данных — требование «не ниже 4/5 класса и 4/5 уровня доверия» уже сужает круг подходящих решений: не все 1 431 продуктов одинаково годятся под конкретный уровень защищённости.
Выбор конкретного продукта зависит от группы мер: для группы АВЗ нужен сертифицированный антивирус или EDR, для группы РСБ и взаимодействия с ГосСОПКА — SIEM, для контроля каналов передачи данных за пределы контролируемой зоны — DLP. Средства криптографической защиты (СКЗИ) сертифицирует ФСБ России, а системы обнаружения вторжений (группа СОВ) — ФСТЭК России по отдельным нормам; отдельных страниц-каталогов под эти два класса на SecRadar пока нет.
СКЗИ
Сертифицированные средства криптографической защиты каналов и хранения ПДн. Каталог классов СЗИ →
Антивирус / EDR
Группа мер АВЗ — обязательна в базовом наборе практически на всех уровнях защищённости. Каталог антивирусов и EDR →
IDS/IPS
Обнаружение вторжений — группа мер СОВ, входит в базовый набор с УЗ-2. Каталог классов СЗИ →
DLP
Контроль каналов передачи ПДн за пределы контролируемой зоны, актуально для крупных операторов. Каталог DLP →
SIEM
Сбор и анализ событий безопасности — группа мер РСБ, растёт по составу вместе с УЗ. Каталог SIEM →
Приказ № 21 vs № 117 (до 01.03.2026 — № 17)
Приказ № 21 регулирует защиту персональных данных в ИСПДн — но его нередко сравнивают с документом, который регулирует другой тип систем: государственные информационные системы (ГИС). До недавнего времени это был приказ ФСТЭК от 11.02.2013 № 17. Приказ № 17 утратил силу с 1 марта 2026 года — его заменил приказ ФСТЭК № 117 от 11.04.2025 оценка: реквизиты № 117 (дата регистрации в Минюсте 16.06.2025, № 82619) подтверждены пока одним качественным вторичным источником, перед точным цитированием их стоит свести к pravo.gov.ru.
Дальше сравниваем приказ № 21 с действующим приказом № 117 — исторически он же приказ № 17.
↔ таблицу можно прокрутить вбок
| Критерий | Приказ № 21 (ИСПДн / ПДн) | Приказ № 117 (ГИС, с 01.03.2026; ранее — № 17) |
|---|---|---|
| Что защищает | Персональные данные в ИСПДн любого оператора — государственного и коммерческого | Информация в государственных информационных системах и иных ИС государственных органов, учреждений, ГУП |
| Правовое основание | ч. 4 ст. 19 152-ФЗ | Защита информации, не составляющей гостайну, в госсекторе |
| Классификация системы | 4 уровня защищённости ПДн (УЗ-1–УЗ-4) по ПП № 1119 | 3 класса защищённости ГИС (К1 высший — К3); методика определения класса пересмотрена оценка |
| Связка с классом СЗИ | Прямая норма п. 12: УЗ-1 → 4 класс/4 УД, УЗ-2 → 5/5, УЗ-3/УЗ-4 → 6/6 | Класс СЗИ определяется по классу защищённости ГИС — отдельная норма приказа № 117 |
| Процедура подтверждения | Оценка эффективности реализованных мер не реже раза в 3 года — самостоятельно или с лицензиатом ФСТЭК; обязательной аттестации в юридическом смысле для «чистых» ИСПДн нет | Исторически — обязательная аттестация ГИС до ввода в эксплуатацию (приказ № 17). Приказ № 117 переводит модель на периодическую оценку соответствия; аттестаты, выданные до 01.03.2026, сохраняют силу оценка |
| Регулятор(ы) | ФСТЭК (некриптографические меры) + ФСБ (криптография) | ФСТЭК |
Для ключа «отличие приказа 21 от приказа 17», по которому всё ещё много запросов по инерции: на момент публикации этой статьи приказ № 17 не действует. Если вы сравниваете два документа для конкретного проекта, сравнивайте приказ № 21 именно с приказом № 117, а не с отменённым № 17.
Как выполнить на практике
Последовательность действий складывается из норм ПП № 1119 и приказа ФСТЭК № 21, а не из отдельного единого чек-листа в законе:
- Определить уровень защищённости. По ПП № 1119 — категория ПДн, объём субъектов, тип актуальных угроз (подробный алгоритм — на странице об уровнях защищённости ИСПДн).
- Взять базовый набор мер приказа № 21 для присвоенного УЗ.
- Адаптировать набор — исключить меры под неиспользуемые технологии, уточнить под актуальные угрозы, дополнить требованиями других нормативных актов; при необходимости оформить компенсирующие меры с обоснованием.
- Подобрать сертифицированные СЗИ — по классу и уровню доверия из таблицы п. 12.
- Провести оценку эффективности реализованных мер — не реже раза в 3 года, самостоятельно или с привлечением лицензиата ФСТЭК по технической защите конфиденциальной информации.
Общие обязанности оператора персональных данных за пределами технической защиты — согласие субъекта, локализация хранения, уведомление Роскомнадзора — разобраны отдельно на странице о 152-ФЗ.
Частые вопросы
Что регулирует приказ ФСТЭК № 21?
Сколько мер в приказе 21?
Чем приказ 21 отличается от приказа 17?
Как определить базовый набор мер?
Нужны ли сертифицированные СЗИ по приказу 21?
Хаб «Персональные данные» на SecRadar
152-ФЗ, уровни защищённости ИСПДн, штрафы за утечку и подбор СЗИ по классу защиты — независимый разбор регуляторики ПДн без привязки к вендору.