Ведомство готовит замену легендарному, но устаревающему Приказу № 21 от 18.02.2013. Новый документ кардинально меняет подход к защите персональных данных: от жёстких таблиц — к риск-ориентированной модели и оценке уровня зрелости.

Что происходит?

ФСТЭК России разработала проект нового приказа, который призван заменить Приказ № 21 от 18.02.2013. Новый документ, вступающий в силу с 1 сентября 2026 года, не просто обновляет списки мер — он легализует защиту в средах, о которых в 2013 году ещё не задумывались: искусственный интеллект, контейнерные среды, IoT и API.

Регулятор меняет парадигму: от «коробочного» подхода к защите — к оценке уровня зрелости и непрерывному анализу рисков.

5 главных изменений, которые перевернут рынок ИБ

1. Искусственный интеллект выходит из «серой зоны»

Впервые в базовый состав мер по обеспечению безопасности ПДн включена «защита информации при использовании искусственного интеллекта». Если ваша компания использует ИИ для аналитики, скоринга, чат-ботов или HR-процессов, теперь это требует формализованной системы защиты. Классические меры из 21-го приказа здесь не работают — требуются совершенно новые компетенции.

2. Введение «Показателя уровня зрелости» (Узи)

Оценка эффективности СЗПДн больше не будет формальной «галочкой» раз в три года. Проект вводит показатель уровня зрелости (Узи), который нужно рассчитывать:

  • до начала обработки ПДн;
  • далее раз в 3 года;
  • после каждого компьютерного инцидента.

Более того, оператор обязан требовать этот же показатель от своих обработчиков-подрядчиков.

3. Конвергенция ПДн и КИИ

Проект жестко связывает защиту ПДн в значимых объектах КИИ с требованиями 187-ФЗ и профильными приказами ФСТЭК. Стыковка 152-ФЗ и 187-ФЗ требует от специалистов понимания сразу двух регуляторных контуров.

4. Фокус на современные IT-архитектуры

Вместо устаревших формулировок проект оперирует реальными технологиями 2020-х годов:

  • защита технологий контейнерных сред и оркестрации;
  • защита веб-технологий и API;
  • защита точек беспроводного доступа;
  • сегментация и межсетевое экранирование.

5. DevSecOps и безопасная разработка

Проект отсылает к новому ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения». Использование ИИ и новых технологий требует внедрения мер безопасной разработки (Secure SDLC) на этапе создания продуктов.

Сравнение: что меняется от Приказа №21 к новому проекту


Структура и выбор мер

Было (Приказ ФСТЭК № 21):
П. 8, Приложение. Жёсткая матрица. Базовый набор мер жестко привязан к уровню защищенности (1-4). Адаптация возможна, но в рамках жестких рамок таблицы.

Стало (Проект нового Приказа):
П. 11, 12, 13. Приложение с жесткой матрицей отсутствует. Оператор сам определяет состав мер на основе актуальных угроз, архитектуры ИС и методичек ФСТЭК.

Что это значит:
Переход к риск-ориентированному подходу, требующий обоснования выбора мер в Модели угроз и Политике.


Оценка эффективности СЗПДн

Было (Приказ ФСТЭК № 21):
П. 6. Оценка эффективности проводится не реже 1 раза в 3 года.

Стало (Проект нового Приказа):
П. 9. Оценка проводится: 1) до начала обработки; 2) раз в 3 года; 3) после каждого компьютерного инцидента. Вводится показатель уровня зрелости (Узи).

Что это значит:
Инцидент ИБ теперь автоматически «роняет» показатель зрелости, что требует немедленного пересмотра мер. Появляется новая метрика для аудита.


Требования к подрядчикам (Обработчикам)

Было (Приказ ФСТЭК № 21):
Не регулировалось в явном виде в контексте оценки эффективности.

Стало (Проект нового Приказа):
П. 10. Оператор обязан установить требование к значению показателя уровня зрелости (Узи) для лиц, обрабатывающих ПДн по поручению.

Что это значит:
Supply Chain Security. Теперь облачные провайдеры и аутсорсеры ИБ должны будут доказывать свою зрелость математически. Это резко повысит требования к вендорам и интеграторам.


Искусственный интеллект

Было (Приказ ФСТЭК № 21):
Отсутствовал.

Стало (Проект нового Приказа):
П. 11 (абз. 18). Включена мера: «защита информации при использовании искусственного интеллекта».

Что это значит:
Компании, внедряющие ML/AI для скоринга, аналитики или чат-ботов на ПДн, обязаны выстроить отдельный контур защиты (защита от data poisoning, инверсии и т.д.).


Современные IT-архитектуры (Контейнеры, API, IoT)

Было (Приказ ФСТЭК № 21):
П. 8. Только «защита среды виртуализации». О контейнерах, API и IoT не упоминалось.

Стало (Проект нового Приказа):
П. 12. Добавлены меры: защита технологий контейнерных сред и оркестрации, защита программных интерфейсов (API), защита технологий интернета вещей (IoT).

Что это значит:
Приказ адаптирован под микросервисы, DevOps и промышленный интернет.


Безопасная разработка (DevSecOps)

Было (Приказ ФСТЭК № 21):
П. 11. Использование «методов защищенного программирования».

Стало (Проект нового Приказа):
П. 15. Прямая отсылка к ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения». Проверка кода на уязвимости и НДВ.

Что это значит:
Формализация Secure SDLC.


Инцидент-менеджмент и ГосСОПКА

Было (Приказ ФСТЭК № 21):
П. 8.14, ИНЦ.1-6. Базовые меры по выявлению и реагированию на инциденты.

Стало (Проект нового Приказа):
П. 11 (абз. 21). «непрерывное взаимодействие с государственной системой… (ГосСОПКА)». Снижение зрелости после инцидента (п. 9).

Что это значит:
Интеграция с ГосСОПКА становится обязательной мерой защиты ПДн.


Защита от DDoS и сетевые атаки

Было (Приказ ФСТЭК № 21):
П. 8.13. Общая защита ИС, средств связи и передачи данных.

Стало (Проект нового Приказа):
П. 11, 12. Выделены отдельные меры: «защита от компьютерных атак, направленных на отказ в обслуживании», сегментация и межсетевое экранирование.

Что это значит:
DDoS-атаки теперь требуют выделенных технических и организационных мер, а не просто «обеспечения доступности».


Модель угроз

Было (Приказ ФСТЭК № 21):
П. 3. Упоминание «актуальных угроз» без жесткой привязки к методичкам.

Стало (Проект нового Приказа):
П. 7. Прямое указание: при разработке модели угроз используются методические документы ФСТЭК России.

Что это значит:
Стандартизация процесса моделирования угроз. Ожидается выход (или обновление) методичек ФСТЭК.


Компенсирующие меры

Было (Приказ ФСТЭК № 21):
П. 10. Разработка компенсирующих мер при невозможности технической реализации.

Стало (Проект нового Приказа):
П. 14, 17. Уточнена формулировка. Добавлено: если выявлены угрозы для новых ИТ, для которых нет мер, разрабатываются компенсирующие меры.

Что это значит:
Если для новых ИТ-угроз нет мер — разрабатываются компенсирующие.

Что важно знать об ИИ-безопасности

Пункт 11 нового проекта прямо обязывает операторов внедрять меры защиты при использовании ИИ. Однако ИИ-модели уязвимы к специфическим атакам:

  • отравление данных (data poisoning);
  • инверсия модели;
  • атаки на промпты (prompt injection);
  • утечки через галлюцинации.

Как подготовиться к новым требованиям?

Новый проект приказа требует глубокого понимания обновлённых механизмов защиты. Специалистам ИБ необходимо будет обеспечить бесшовную интеграцию требований 152-ФЗ и 187-ФЗ, а также непрерывное взаимодействие с ГосСОПКА.

Айтиком Академия предлагает актуальные программы обучения, которые закроют все новые требования ФСТЭК:

По ИИ-безопасности:
 Управление рисками и инцидентами безопасности систем искусственного интеллекта

По защите персональных данных и КИИ:
 Курсы по обеспечению безопасности ПДн
 Профессиональная переподготовка по ТЗКИ — 510 часов
 Профессиональная переподготовка по безопасности КИИ — 502 часа

Остались вопросы?

Если вы не уверены, какие именно изменения коснутся вашей организации и какое обучение выбрать, — обратитесь к нашему специалисту. Мы поможем разобраться в новых требованиях и подобрать программу под ваши задачи.

Мария Соловьева, Елена Роева

8 (800) 550-76-43
info@itcom-academy.ru