Приказ ФСТЭК № 21 от 18.02.2013 · Комплаенс ПДн

Приказ ФСТЭК № 21: состав и содержание мер защиты персональных данных в ИСПДн

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Приказ ФСТЭК России от 18.02.2013 № 21 — документ, который переводит присвоенный информационной системе персональных данных уровень защищённости в конкретный перечень организационных и технических мер. Действующая редакция — с изменениями приказа ФСТЭК № 68 от 14.05.2020. В приложении к приказу — 15 групп из 109 мер, а базовый набор для конкретной ИСПДн зависит от уровня защищённости, присвоенного по постановлению Правительства № 1119.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 · ~14 мин чтения сверено с приказом ФСТЭК № 21 (ред. от 14.05.2020) и ПП № 1119

Кратко

Что это
Приказ ФСТЭК России от 18.02.2013 № 21 (действующая ред. — с изм. приказа № 68 от 14.05.2020) — состав и содержание мер защиты ПДн в ИСПДн.
Мер всего
109 мер в 15 группах (ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ, УКФ).
Набор мер
Базовый набор по УЗ → адаптация → уточнение под актуальные угрозы → дополнение из иных НПА, при необходимости — компенсирующие меры.
Класс СЗИ
П. 12 приказа: УЗ-1 → не ниже 4 класса СЗИ, УЗ-2 → не ниже 5 класса, УЗ-3/УЗ-4 → не ниже 6 класса.
vs ГИС
Приказ № 21 — для ИСПДн (ПДн). Для ГИС — приказ № 117 (действует с 01.03.2026; до этой даты действовал приказ № 17).
По данным SecRadar
1 431 решений класса СЗИ в реестре; 778 действующих сертификатов ФСТЭК из 1 648 записей на 25.08.2026.

Что такое приказ ФСТЭК № 21

Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» зарегистрирован в Минюсте России 14 мая 2013 г., № 28375. Действующая редакция — с изменениями приказа ФСТЭК № 68 от 14.05.2020 (промежуточная правка вносилась приказом № 49 от 23.03.2017); более поздних изменений на дату публикации нет.

Приказ разработан во исполнение ч. 4 ст. 19 152-ФЗ «О персональных данных» и распространяется на операторов ИСПДн любой формы собственности — государственных и коммерческих. За периметром документа остаются вопросы гостайны и криптографической защиты: их отдельно регулирует ФСБ России (п. 1 приказа). Иными словами, приказ № 21 отвечает не на вопрос «нужно ли защищать ПДн» — это устанавливает 152-ФЗ, — а на вопрос «какими именно мерами».

Точкой входа в приказ служит уровень защищённости (УЗ) — его присваивает сам оператор по постановлению Правительства № 1119, на основе категории данных, объёма субъектов и типа актуальных угроз. Этому расчёту посвящён отдельный разбор — как определить уровень защищённости ИСПДн. Здесь же — про другую часть задачи: что конкретно нужно внедрить, когда УЗ уже известен.

Готовится замена приказа № 21. 24 июля 2026 года ФСТЭК разместила для публичного обсуждения проект нового приказа о защите персональных данных, который должен прийти на смену приказу № 21 (действует с 2013 года). Заявленная в проекте дата вступления в силу — 1 сентября 2026 года. На дату этого материала документ не подписан и номер ему не присвоен, поэтому всё изложенное ниже относится к действующему приказу № 21; страницу обновим после официального принятия. оценка — по публикациям деловых СМИ (Kommersant, ComNews, cisoclub), первоисточник — карточка проекта на regulation.gov.ru.

15 групп мер (109 мер)

Приложение к приказу сводит все меры в 15 групп общим числом 109. Каждая группа обозначается трёхбуквенным кодом — он же встречается в моделях угроз, в актах оценки эффективности и в описании функций сертифицированных СЗИ:

↔ таблицу можно прокрутить вбок

Группа мерОбозначениеЧисло мер
IИдентификация и аутентификация субъектов доступа и объектов доступаИАФ6
IIУправление доступом субъектов доступа к объектам доступаУПД17
IIIОграничение программной средыОПС4
IVЗащита машинных носителей персональных данныхЗНИ8
VРегистрация событий безопасностиРСБ7
VIАнтивирусная защитаАВЗ2
VIIОбнаружение вторженийСОВ2
VIIIКонтроль (анализ) защищённости персональных данныхАНЗ5
IXОбеспечение целостности информационной системы и персональных данныхОЦЛ8
XОбеспечение доступности персональных данныхОДТ5
XIЗащита среды виртуализацииЗСВ10
XIIЗащита технических средствЗТС5
XIIIЗащита информационной системы, её средств, систем связи и передачи данныхЗИС20
XIVВыявление инцидентов и реагирование на нихИНЦ6
XVУправление конфигурацией информационной системы и системы защиты персональных данныхУКФ4
Итого109 мер15 групп
факт состав групп, обозначения и число мер — по официальному приложению к приказу ФСТЭК № 21 (ред. от 14.05.2020)
Уточнение по заголовку группы VII. В тексте отдельных мер приложения (СОВ.1 и др.) используется формулировка «обнаружение (предотвращение) вторжений» — но заголовок самой группы в шапке таблицы приложения короче: «VII. Обнаружение вторжений (СОВ)», без слова «предотвращение». В части вторичных обзоров эти два варианта путают между собой.

Все 109 мер сразу не обязательны ни для одной системы — конкретный перечень зависит от присвоенного уровня защищённости и складывается по механизму из следующего раздела.

Как формируется набор мер

Приказ не требует внедрять все 109 мер подряд. Состав мер для конкретной ИСПДн складывается в четыре шага (п. 9 приказа):

  1. Базовый набор. Определяется по уровню защищённости, присвоенному системе, — в соответствии с базовыми наборами, приведёнными в приложении к приказу (таблица выше).
  2. Адаптация. Из базового набора исключают меры, непосредственно связанные с не используемыми в системе технологиями или несвойственными ей структурно-функциональными характеристиками.
  3. Уточнение. В адаптированный набор добавляют ранее не выбранные меры из приложения — чтобы нейтрализовать все актуальные для конкретной ИСПДн угрозы.
  4. Дополнение. Уточнённый набор дополняют мерами из иных нормативных актов, если они устанавливают дополнительные требования к защите ПДн.
Пример подсчёта. Для ИСПДн с присвоенным уровнем защищённости УЗ-2 (порядок расчёта уровня — по ПП № 1119) базовый набор по приложению к приказу № 21 — это 66 из 109 мер, взятых из всех 15 групп: часть групп входит в базовый набор УЗ-2 частично (например, из 17 мер группы УПД обязательны 13), а часть — уже полностью (ИАФ, АВЗ, СОВ, АНЗ, ИНЦ, УКФ). Обе меры группы АВЗ (антивирусная защита) при этом обязательны на всех уровнях защищённости без исключения. Дальше набор проходит адаптацию, уточнение и дополнение по шагам выше; по п. 12 для УЗ-2 используемые СЗИ должны быть не ниже 5 класса и 5 уровня доверия (таблица в разделе ниже). Для сравнения: у УЗ-4 (низший уровень) базовый набор — 27 мер, у УЗ-1 (высший) — 69. факт подсчёт SecRadar по официальному тексту приложения к приказу ФСТЭК № 21 (ред. от 14.05.2020, fstec.ru)

Если отдельную меру технически нельзя реализовать или её реализация экономически нецелесообразна, приказ допускает компенсирующие меры (п. 10) — но только с письменным обоснованием: почему исходная мера не применяется и почему компенсирующая нейтрализует ту же угрозу не хуже исходной.

Отдельно приказ выделяет дополнительные меры при угрозах 1-го и 2-го типа (п. 11) — то есть там, где актуальны угрозы, связанные с недекларированными возможностями в системном или прикладном ПО. По смыслу нормы это: проверка программного обеспечения, включая программный код, на отсутствие недекларированных возможностей; тестирование информационной системы на проникновение; использование программного обеспечения, разработанного с применением методов защищённого программирования.

По сути это нормативная база для анализа кода (SAST/DAST) и пентеста именно в контексте защиты персональных данных оценка — приказ не называет эти инструменты напрямую, но описывает их функцию.

Требования к СЗИ (п. 12)

Пункт 12 приказа № 21 (в редакции приказа № 68 от 14.05.2020) — прямая норма, а не рекомендация: он жёстко привязывает уровень защищённости к минимальному классу средств защиты информации, уровню доверия к ним и классу средств вычислительной техники:

↔ таблицу можно прокрутить вбок

Уровень защищённостиКласс СЗИ (не ниже)Уровень доверия (не ниже)Класс СВТ (не ниже)
УЗ-14 класс4 уровень доверия5 класс
УЗ-25 класс5 уровень доверия5 класс
УЗ-36 класс6 уровень доверия5 класс
УЗ-46 класс6 уровень доверия6 класс
факт прямая норма п. 12 приказа ФСТЭК № 21 (ред. от 14.05.2020)
Нюанс, который стоит знать при закупке. Буква п. 12 приказа № 21 всё ещё ссылается на «приказ ФСТЭК России от 30 июля 2018 г. № 131» как основание для уровней доверия — но этот приказ утратил силу с 01.01.2021. Актуальный документ по уровням доверия к СЗИ — приказ ФСТЭК № 76 от 02.06.2020, принцип нумерации уровней (1 — высший, 6 — низший) не изменился. Текст приказа № 21 после отмены № 131 формально не синхронизирован, но по существу нормы это не меняет.

Сертификация обязательна не автоматически для всех СЗИ, а там, где применение конкретной меры необходимо для нейтрализации актуальной угрозы (п. 4 приказа). В этом случае используемое средство должно быть сертифицировано на соответствие обязательным требованиям по безопасности информации либо требованиям технических условий (задания по безопасности).

По данным SecRadar (Реестр российского программного обеспечения, класс 03 — средства защиты информации, срез на 25.08.2026) — 1 431 российских решений класса СЗИ. В Государственном реестре сертифицированных средств защиты информации ФСТЭК — 1 648 записей за всю историю реестра, из них 778 действующих на 25.08.2026 (551 с непросроченным сроком и 216 бессрочных; ещё по 11 действие сертификата приостановлено — мы не считаем их действующими; остальные истекли или приостановлены).

Для УЗ-1 и УЗ-2 — самого частого случая для коммерческих ИСПДн с большим объёмом данных — требование «не ниже 4/5 класса и 4/5 уровня доверия» уже сужает круг подходящих решений: не все 1 431 продуктов одинаково годятся под конкретный уровень защищённости.

факт reestr.digital.gov.ru/reestr/, класс 03, срез 25.08.2026 факт reestr.fstec.ru/reg3, действующие сертификаты на 25.08.2026

Выбор конкретного продукта зависит от группы мер: для группы АВЗ нужен сертифицированный антивирус или EDR, для группы РСБ и взаимодействия с ГосСОПКА — SIEM, для контроля каналов передачи данных за пределы контролируемой зоны — DLP. Средства криптографической защиты (СКЗИ) сертифицирует ФСБ России, а системы обнаружения вторжений (группа СОВ) — ФСТЭК России по отдельным нормам; отдельных страниц-каталогов под эти два класса на SecRadar пока нет.

Криптография / НСД

СКЗИ

Сертифицированные средства криптографической защиты каналов и хранения ПДн. Каталог классов СЗИ →

Конечные точки

Антивирус / EDR

Группа мер АВЗ — обязательна в базовом наборе практически на всех уровнях защищённости. Каталог антивирусов и EDR →

Сетевой периметр

IDS/IPS

Обнаружение вторжений — группа мер СОВ, входит в базовый набор с УЗ-2. Каталог классов СЗИ →

Контроль утечек

DLP

Контроль каналов передачи ПДн за пределы контролируемой зоны, актуально для крупных операторов. Каталог DLP →

Мониторинг

SIEM

Сбор и анализ событий безопасности — группа мер РСБ, растёт по составу вместе с УЗ. Каталог SIEM →

Приказ № 21 vs № 117 (до 01.03.2026 — № 17)

Приказ № 21 регулирует защиту персональных данных в ИСПДн — но его нередко сравнивают с документом, который регулирует другой тип систем: государственные информационные системы (ГИС). До недавнего времени это был приказ ФСТЭК от 11.02.2013 № 17. Приказ № 17 утратил силу с 1 марта 2026 года — его заменил приказ ФСТЭК № 117 от 11.04.2025 оценка: реквизиты № 117 (дата регистрации в Минюсте 16.06.2025, № 82619) подтверждены пока одним качественным вторичным источником, перед точным цитированием их стоит свести к pravo.gov.ru.

Дальше сравниваем приказ № 21 с действующим приказом № 117 — исторически он же приказ № 17.

↔ таблицу можно прокрутить вбок

КритерийПриказ № 21 (ИСПДн / ПДн)Приказ № 117 (ГИС, с 01.03.2026; ранее — № 17)
Что защищаетПерсональные данные в ИСПДн любого оператора — государственного и коммерческогоИнформация в государственных информационных системах и иных ИС государственных органов, учреждений, ГУП
Правовое основаниеч. 4 ст. 19 152-ФЗЗащита информации, не составляющей гостайну, в госсекторе
Классификация системы4 уровня защищённости ПДн (УЗ-1–УЗ-4) по ПП № 11193 класса защищённости ГИС (К1 высший — К3); методика определения класса пересмотрена оценка
Связка с классом СЗИПрямая норма п. 12: УЗ-1 → 4 класс/4 УД, УЗ-2 → 5/5, УЗ-3/УЗ-4 → 6/6Класс СЗИ определяется по классу защищённости ГИС — отдельная норма приказа № 117
Процедура подтвержденияОценка эффективности реализованных мер не реже раза в 3 года — самостоятельно или с лицензиатом ФСТЭК; обязательной аттестации в юридическом смысле для «чистых» ИСПДн нетИсторически — обязательная аттестация ГИС до ввода в эксплуатацию (приказ № 17). Приказ № 117 переводит модель на периодическую оценку соответствия; аттестаты, выданные до 01.03.2026, сохраняют силу оценка
Регулятор(ы)ФСТЭК (некриптографические меры) + ФСБ (криптография)ФСТЭК
факт предмет регулирования, УЗ→класс СЗИ, оценка эффективности по приказу № 21 — прямые нормы факт утрата силы приказом № 17 с 01.03.2026 и его замена приказом № 117 — подтверждено независимо несколькими источниками оценка детали методики определения класса ГИС по № 117 и точная периодичность проверок — по вторичным источникам

Для ключа «отличие приказа 21 от приказа 17», по которому всё ещё много запросов по инерции: на момент публикации этой статьи приказ № 17 не действует. Если вы сравниваете два документа для конкретного проекта, сравнивайте приказ № 21 именно с приказом № 117, а не с отменённым № 17.

Как выполнить на практике

Последовательность действий складывается из норм ПП № 1119 и приказа ФСТЭК № 21, а не из отдельного единого чек-листа в законе:

  1. Определить уровень защищённости. По ПП № 1119 — категория ПДн, объём субъектов, тип актуальных угроз (подробный алгоритм — на странице об уровнях защищённости ИСПДн).
  2. Взять базовый набор мер приказа № 21 для присвоенного УЗ.
  3. Адаптировать набор — исключить меры под неиспользуемые технологии, уточнить под актуальные угрозы, дополнить требованиями других нормативных актов; при необходимости оформить компенсирующие меры с обоснованием.
  4. Подобрать сертифицированные СЗИ — по классу и уровню доверия из таблицы п. 12.
  5. Провести оценку эффективности реализованных мер — не реже раза в 3 года, самостоятельно или с привлечением лицензиата ФСТЭК по технической защите конфиденциальной информации.

Общие обязанности оператора персональных данных за пределами технической защиты — согласие субъекта, локализация хранения, уведомление Роскомнадзора — разобраны отдельно на странице о 152-ФЗ.

Частые вопросы

Что регулирует приказ ФСТЭК № 21?
Приказ ФСТЭК России от 18.02.2013 № 21 устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (ИСПДн). Он разработан во исполнение ч. 4 ст. 19 152-ФЗ и распространяется на операторов ИСПДн любой формы собственности; вопросы гостайны и криптографической защиты приказ не регулирует — это отдельная зона ФСБ России. Метка: факт — п. 1 приказа № 21.
Сколько мер в приказе 21?
109 мер, сведённых в 15 групп: ИАФ, УПД, ОПС, ЗНИ, РСБ, АВЗ, СОВ, АНЗ, ОЦЛ, ОДТ, ЗСВ, ЗТС, ЗИС, ИНЦ и УКФ. Конкретный перечень мер для системы не фиксирован заранее — он складывается из базового набора для присвоенного уровня защищённости, адаптации, уточнения под актуальные угрозы и дополнения требованиями других нормативных актов. Метка: факт — приложение к приказу № 21, ред. от 14.05.2020.
Чем приказ 21 отличается от приказа 17?
Приказ № 21 регулирует защиту персональных данных в ИСПДн любого оператора, приказ № 17 регулировал защиту информации в государственных информационных системах (ГИС). Приказ № 17 утратил силу с 1 марта 2026 года — его заменил приказ ФСТЭК № 117 от 11.04.2025. У документов также разная процедура подтверждения: для ИСПДн по приказу № 21 — оценка эффективности реализованных мер не реже раза в 3 года, для ГИС исторически требовалась обязательная аттестация, а приказ № 117 переводит эту модель на периодическую оценку соответствия. Метка: факт по предмету регулирования и статусу № 17; детали приказа № 117 — оценка по вторичным источникам.
Как определить базовый набор мер?
Базовый набор мер приказа № 21 определяется по уровню защищённости, присвоенному ИСПДн в соответствии с постановлением Правительства № 1119. Дальше базовый набор адаптируют: исключают меры, связанные с неиспользуемыми в системе технологиями, дополняют мерами, нейтрализующими все актуальные для системы угрозы, и при необходимости — требованиями других нормативных актов. Метка: факт — п. 9 приказа № 21.
Нужны ли сертифицированные СЗИ по приказу 21?
Да, если применение конкретной меры необходимо для нейтрализации актуальной угрозы — тогда используемое средство защиты информации должно быть сертифицировано (п. 12 приказа). Этот же пункт напрямую связывает уровень защищённости с минимальным классом СЗИ и уровнем доверия: для УЗ-1 — не ниже 4 класса и 4 уровня доверия, для УЗ-2 — не ниже 5 класса и 5 уровня доверия, для УЗ-3 и УЗ-4 — не ниже 6 класса и 6 уровня доверия. Метка: факт — п. 4, п. 12 приказа № 21 (ред. от 14.05.2020).

Хаб «Персональные данные» на SecRadar

152-ФЗ, уровни защищённости ИСПДн, штрафы за утечку и подбор СЗИ по классу защиты — независимый разбор регуляторики ПДн без привязки к вендору.

Открыть хаб «Персональные данные»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →