Ведомство готовит замену легендарному, но устаревающему Приказу № 21 от 18.02.2013. Новый документ кардинально меняет подход к защите персональных данных: от жёстких таблиц — к риск-ориентированной модели и оценке уровня зрелости.
Что происходит?
ФСТЭК России разработала проект нового приказа, который призван заменить Приказ № 21 от 18.02.2013. Новый документ, вступающий в силу с 1 сентября 2026 года, не просто обновляет списки мер — он легализует защиту в средах, о которых в 2013 году ещё не задумывались: искусственный интеллект, контейнерные среды, IoT и API.
Регулятор меняет парадигму: от «коробочного» подхода к защите — к оценке уровня зрелости и непрерывному анализу рисков.
5 главных изменений, которые перевернут рынок ИБ
1. Искусственный интеллект выходит из «серой зоны»
Впервые в базовый состав мер по обеспечению безопасности ПДн включена «защита информации при использовании искусственного интеллекта». Если ваша компания использует ИИ для аналитики, скоринга, чат-ботов или HR-процессов, теперь это требует формализованной системы защиты. Классические меры из 21-го приказа здесь не работают — требуются совершенно новые компетенции.
2. Введение «Показателя уровня зрелости» (Узи)
Оценка эффективности СЗПДн больше не будет формальной «галочкой» раз в три года. Проект вводит показатель уровня зрелости (Узи), который нужно рассчитывать:
- до начала обработки ПДн;
- далее раз в 3 года;
- после каждого компьютерного инцидента.
Более того, оператор обязан требовать этот же показатель от своих обработчиков-подрядчиков.
3. Конвергенция ПДн и КИИ
Проект жестко связывает защиту ПДн в значимых объектах КИИ с требованиями 187-ФЗ и профильными приказами ФСТЭК. Стыковка 152-ФЗ и 187-ФЗ требует от специалистов понимания сразу двух регуляторных контуров.
4. Фокус на современные IT-архитектуры
Вместо устаревших формулировок проект оперирует реальными технологиями 2020-х годов:
- защита технологий контейнерных сред и оркестрации;
- защита веб-технологий и API;
- защита точек беспроводного доступа;
- сегментация и межсетевое экранирование.
5. DevSecOps и безопасная разработка
Проект отсылает к новому ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения». Использование ИИ и новых технологий требует внедрения мер безопасной разработки (Secure SDLC) на этапе создания продуктов.
Сравнение: что меняется от Приказа №21 к новому проекту
Структура и выбор мер
Было (Приказ ФСТЭК № 21):
П. 8, Приложение. Жёсткая матрица. Базовый набор мер жестко привязан к уровню защищенности (1-4). Адаптация возможна, но в рамках жестких рамок таблицы.
Стало (Проект нового Приказа):
П. 11, 12, 13. Приложение с жесткой матрицей отсутствует. Оператор сам определяет состав мер на основе актуальных угроз, архитектуры ИС и методичек ФСТЭК.
Что это значит:
Переход к риск-ориентированному подходу, требующий обоснования выбора мер в Модели угроз и Политике.
Оценка эффективности СЗПДн
Было (Приказ ФСТЭК № 21):
П. 6. Оценка эффективности проводится не реже 1 раза в 3 года.
Стало (Проект нового Приказа):
П. 9. Оценка проводится: 1) до начала обработки; 2) раз в 3 года; 3) после каждого компьютерного инцидента. Вводится показатель уровня зрелости (Узи).
Что это значит:
Инцидент ИБ теперь автоматически «роняет» показатель зрелости, что требует немедленного пересмотра мер. Появляется новая метрика для аудита.
Требования к подрядчикам (Обработчикам)
Было (Приказ ФСТЭК № 21):
Не регулировалось в явном виде в контексте оценки эффективности.
Стало (Проект нового Приказа):
П. 10. Оператор обязан установить требование к значению показателя уровня зрелости (Узи) для лиц, обрабатывающих ПДн по поручению.
Что это значит:
Supply Chain Security. Теперь облачные провайдеры и аутсорсеры ИБ должны будут доказывать свою зрелость математически. Это резко повысит требования к вендорам и интеграторам.
Искусственный интеллект
Было (Приказ ФСТЭК № 21):
Отсутствовал.
Стало (Проект нового Приказа):
П. 11 (абз. 18). Включена мера: «защита информации при использовании искусственного интеллекта».
Что это значит:
Компании, внедряющие ML/AI для скоринга, аналитики или чат-ботов на ПДн, обязаны выстроить отдельный контур защиты (защита от data poisoning, инверсии и т.д.).
Современные IT-архитектуры (Контейнеры, API, IoT)
Было (Приказ ФСТЭК № 21):
П. 8. Только «защита среды виртуализации». О контейнерах, API и IoT не упоминалось.
Стало (Проект нового Приказа):
П. 12. Добавлены меры: защита технологий контейнерных сред и оркестрации, защита программных интерфейсов (API), защита технологий интернета вещей (IoT).
Что это значит:
Приказ адаптирован под микросервисы, DevOps и промышленный интернет.
Безопасная разработка (DevSecOps)
Было (Приказ ФСТЭК № 21):
П. 11. Использование «методов защищенного программирования».
Стало (Проект нового Приказа):
П. 15. Прямая отсылка к ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения». Проверка кода на уязвимости и НДВ.
Что это значит:
Формализация Secure SDLC.
Инцидент-менеджмент и ГосСОПКА
Было (Приказ ФСТЭК № 21):
П. 8.14, ИНЦ.1-6. Базовые меры по выявлению и реагированию на инциденты.
Стало (Проект нового Приказа):
П. 11 (абз. 21). «непрерывное взаимодействие с государственной системой… (ГосСОПКА)». Снижение зрелости после инцидента (п. 9).
Что это значит:
Интеграция с ГосСОПКА становится обязательной мерой защиты ПДн.
Защита от DDoS и сетевые атаки
Было (Приказ ФСТЭК № 21):
П. 8.13. Общая защита ИС, средств связи и передачи данных.
Стало (Проект нового Приказа):
П. 11, 12. Выделены отдельные меры: «защита от компьютерных атак, направленных на отказ в обслуживании», сегментация и межсетевое экранирование.
Что это значит:
DDoS-атаки теперь требуют выделенных технических и организационных мер, а не просто «обеспечения доступности».
Модель угроз
Было (Приказ ФСТЭК № 21):
П. 3. Упоминание «актуальных угроз» без жесткой привязки к методичкам.
Стало (Проект нового Приказа):
П. 7. Прямое указание: при разработке модели угроз используются методические документы ФСТЭК России.
Что это значит:
Стандартизация процесса моделирования угроз. Ожидается выход (или обновление) методичек ФСТЭК.
Компенсирующие меры
Было (Приказ ФСТЭК № 21):
П. 10. Разработка компенсирующих мер при невозможности технической реализации.
Стало (Проект нового Приказа):
П. 14, 17. Уточнена формулировка. Добавлено: если выявлены угрозы для новых ИТ, для которых нет мер, разрабатываются компенсирующие меры.
Что это значит:
Если для новых ИТ-угроз нет мер — разрабатываются компенсирующие.
Что важно знать об ИИ-безопасности
Пункт 11 нового проекта прямо обязывает операторов внедрять меры защиты при использовании ИИ. Однако ИИ-модели уязвимы к специфическим атакам:
- отравление данных (data poisoning);
- инверсия модели;
- атаки на промпты (prompt injection);
- утечки через галлюцинации.
Как подготовиться к новым требованиям?
Новый проект приказа требует глубокого понимания обновлённых механизмов защиты. Специалистам ИБ необходимо будет обеспечить бесшовную интеграцию требований 152-ФЗ и 187-ФЗ, а также непрерывное взаимодействие с ГосСОПКА.
Айтиком Академия предлагает актуальные программы обучения, которые закроют все новые требования ФСТЭК:
По ИИ-безопасности:
Управление рисками и инцидентами безопасности систем искусственного интеллекта
По защите персональных данных и КИИ:
Курсы по обеспечению безопасности ПДн
Профессиональная переподготовка по ТЗКИ — 510 часов
Профессиональная переподготовка по безопасности КИИ — 502 часа
Остались вопросы?
Если вы не уверены, какие именно изменения коснутся вашей организации и какое обучение выбрать, — обратитесь к нашему специалисту. Мы поможем разобраться в новых требованиях и подобрать программу под ваши задачи.
Мария Соловьева, Елена Роева
8 (800) 550-76-43
info@itcom-academy.ru




