Приказ ФСТЭК России №21 - один из ключевых подзаконных актов, на которые опирается система защиты персональных данных в России. В 2026 году требования этого документа по-прежнему актуальны для операторов, использующих информационные системы персональных данных (ИСПДн), включая сайты с формами регистрации, личными кабинетами и CRM-интеграциями. Разберём, что регулирует приказ, как он связан с моделью угроз и что стоит проверить владельцу сайта.
Коротко
Приказ ФСТЭК №21 устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах. Он конкретизирует требования постановления Правительства РФ о защите ПДн и применяется операторами совместно с моделью угроз и определением уровня защищённости ИСПДн. Для большинства сайтов практическое значение приказа - это не сам текст документа, а вытекающие из него обязанности: определить уровень защищённости, выбрать адекватные меры защиты и документально закрепить их применение.
Что регулирует приказ ФСТЭК №21
Документ описывает единый подход к выбору и реализации мер защиты персональных данных - от идентификации и аутентификации пользователей информационной системы до регистрации событий безопасности и контроля целостности. Меры сгруппированы по направлениям и применяются не все сразу, а в объёме, соответствующем конкретной системе.
- Идентификация и аутентификация субъектов доступа и объектов доступа.
- Управление доступом субъектов к объектам доступа.
- Ограничение программной среды и контроль используемого программного обеспечения.
- Защита машинных носителей персональных данных.
- Регистрация событий безопасности и последующий анализ журналов.
- Антивирусная защита и обнаружение вторжений.
- Контроль (анализ) защищённости персональных данных.
- Обеспечение целостности информационной системы и данных.
- Обеспечение доступности персональных данных.
- Защита среды виртуализации, технических средств, информационной системы, её средств и систем связи и передачи данных.
- Выявление инцидентов и реагирование на них.
- Управление конфигурацией информационной системы и защитой персональных данных.
Важно понимать: приказ не требует применять весь перечень мер целиком к любому сайту. Состав мер оператор формирует исходя из конкретной ИСПДн, актуальных угроз и уровня защищённости, а затем адаптирует его - какие-то меры компенсируются организационными решениями, часть может быть признана неактуальной для системы данного типа при должном обосновании.
Связь с моделью угроз и уровнем защищённости ИСПДн
Прежде чем выбирать меры по приказу №21, оператор должен пройти два предварительных шага.
Модель угроз
Модель угроз безопасности персональных данных - это документ, в котором описываются актуальные для конкретной информационной системы угрозы: кто может быть нарушителем, какие уязвимости и векторы атак значимы, какие последствия возможны при реализации угрозы. Модель угроз строится с учётом характеристик системы - состава обрабатываемых данных, архитектуры, каналов связи, используемого ПО - и служит основанием для того, чтобы отсеять неактуальные угрозы и не применять избыточные меры защиты.
Уровень защищённости ИСПДн
Уровень защищённости определяется отдельно, на основании категории обрабатываемых персональных данных, объёма субъектов, типа актуальных угроз и статуса оператора. От установленного уровня зависит, какой набор мер и с какой строгостью применяется - более высокий уровень защищённости предполагает более широкий и жёсткий набор требований.
Таким образом, приказ №21 работает не сам по себе, а в связке: сначала определяется уровень защищённости и модель угроз, затем на этой основе формируется и обосновывается конкретный состав мер безопасности для системы.
Кому это применимо
Требования актуальны для операторов персональных данных, которые обрабатывают их с использованием средств автоматизации - то есть фактически для любого сайта, где есть формы обратной связи, регистрация, личный кабинет, онлайн-оплата, интеграция с CRM или рассылками. Формально приказ адресован государственным и муниципальным информационным системам и некоторым иным категориям, однако сами принципы - модель угроз, уровень защищённости, состав мер - используются как ориентир и коммерческими операторами при построении собственной системы защиты персональных данных, в том числе по рекомендациям регуляторов и отраслевой практике.
Если сайт компании собирает персональные данные посетителей, вопрос не в том, распространяется ли приказ формально, а в том, выстроена ли у оператора логика защиты: определён уровень значимости данных, оценены угрозы, применены соразмерные технические и организационные меры.
Что проверить у себя на сайте
| Область | Что проверить |
|---|---|
| Доступ к данным | Есть ли разграничение прав доступа к базе пользователей и админ-панели, используются ли отдельные учётные записи для сотрудников |
| Аутентификация | Насколько устойчивы пароли и механизмы входа в личный кабинет и админку сайта, есть ли двухфакторная аутентификация |
| Передача данных | Используется ли шифрованное соединение (HTTPS) на всех страницах с формами и в личном кабинете |
| Хранение данных | Где физически хранятся персональные данные, кто имеет доступ к серверу и резервным копиям |
| Журналирование | Фиксируются ли события доступа к данным и попытки несанкционированного входа |
| Антивирус и обновления | Своевременно ли обновляется CMS, плагины и серверное ПО, есть ли защита от вредоносного кода |
| Документы | Оформлены ли модель угроз, определение уровня защищённости и перечень применяемых мер защиты |
Отдельно стоит проверить организационную часть: назначено ли ответственное лицо за обработку персональных данных, проинструктированы ли сотрудники, имеющие доступ к данным пользователей сайта, и хранится ли пакет внутренних документов, подтверждающих применение мер защиты.
Частые вопросы
Нужно ли владельцу обычного корпоративного сайта разрабатывать документы по приказу №21?
Это зависит от статуса оператора и характера обрабатываемых данных. В любом случае полезно иметь базовый комплект документов - модель угроз и обоснование применяемых мер защиты, - поскольку это снижает риски при проверках и инцидентах.
Кто должен готовить модель угроз и определять уровень защищённости?
Как правило, эту работу выполняет ответственный за защиту персональных данных внутри компании или привлечённый специалист по информационной безопасности - самостоятельно определить уровень защищённости и грамотно составить модель угроз без профильных знаний сложно.
Меняются ли требования приказа со временем?
Подзаконные акты в сфере защиты персональных данных периодически уточняются, поэтому актуальный состав мер и формулировки стоит сверять с действующей редакцией документа, а не полагаться на устаревшие версии.
Разобраться, какие меры защиты персональных данных нужны именно вашему сайту, помогут материалы раздела документы.