Бесплатная проверка
Законодательство

Приказ ФСТЭК №21: что важно для владельца сайта

Приказ ФСТЭК №21 в 2026 году: состав мер защиты персональных данных, связь с моделью угроз и уровнем защищённости ИСПДн, что проверить владельцу сайта.

Приказ ФСТЭК России №21 - один из ключевых подзаконных актов, на которые опирается система защиты персональных данных в России. В 2026 году требования этого документа по-прежнему актуальны для операторов, использующих информационные системы персональных данных (ИСПДн), включая сайты с формами регистрации, личными кабинетами и CRM-интеграциями. Разберём, что регулирует приказ, как он связан с моделью угроз и что стоит проверить владельцу сайта.

Коротко

Приказ ФСТЭК №21 устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах. Он конкретизирует требования постановления Правительства РФ о защите ПДн и применяется операторами совместно с моделью угроз и определением уровня защищённости ИСПДн. Для большинства сайтов практическое значение приказа - это не сам текст документа, а вытекающие из него обязанности: определить уровень защищённости, выбрать адекватные меры защиты и документально закрепить их применение.

Что регулирует приказ ФСТЭК №21

Документ описывает единый подход к выбору и реализации мер защиты персональных данных - от идентификации и аутентификации пользователей информационной системы до регистрации событий безопасности и контроля целостности. Меры сгруппированы по направлениям и применяются не все сразу, а в объёме, соответствующем конкретной системе.

  • Идентификация и аутентификация субъектов доступа и объектов доступа.
  • Управление доступом субъектов к объектам доступа.
  • Ограничение программной среды и контроль используемого программного обеспечения.
  • Защита машинных носителей персональных данных.
  • Регистрация событий безопасности и последующий анализ журналов.
  • Антивирусная защита и обнаружение вторжений.
  • Контроль (анализ) защищённости персональных данных.
  • Обеспечение целостности информационной системы и данных.
  • Обеспечение доступности персональных данных.
  • Защита среды виртуализации, технических средств, информационной системы, её средств и систем связи и передачи данных.
  • Выявление инцидентов и реагирование на них.
  • Управление конфигурацией информационной системы и защитой персональных данных.

Важно понимать: приказ не требует применять весь перечень мер целиком к любому сайту. Состав мер оператор формирует исходя из конкретной ИСПДн, актуальных угроз и уровня защищённости, а затем адаптирует его - какие-то меры компенсируются организационными решениями, часть может быть признана неактуальной для системы данного типа при должном обосновании.

Связь с моделью угроз и уровнем защищённости ИСПДн

Прежде чем выбирать меры по приказу №21, оператор должен пройти два предварительных шага.

Модель угроз

Модель угроз безопасности персональных данных - это документ, в котором описываются актуальные для конкретной информационной системы угрозы: кто может быть нарушителем, какие уязвимости и векторы атак значимы, какие последствия возможны при реализации угрозы. Модель угроз строится с учётом характеристик системы - состава обрабатываемых данных, архитектуры, каналов связи, используемого ПО - и служит основанием для того, чтобы отсеять неактуальные угрозы и не применять избыточные меры защиты.

Уровень защищённости ИСПДн

Уровень защищённости определяется отдельно, на основании категории обрабатываемых персональных данных, объёма субъектов, типа актуальных угроз и статуса оператора. От установленного уровня зависит, какой набор мер и с какой строгостью применяется - более высокий уровень защищённости предполагает более широкий и жёсткий набор требований.

Таким образом, приказ №21 работает не сам по себе, а в связке: сначала определяется уровень защищённости и модель угроз, затем на этой основе формируется и обосновывается конкретный состав мер безопасности для системы.

Кому это применимо

Требования актуальны для операторов персональных данных, которые обрабатывают их с использованием средств автоматизации - то есть фактически для любого сайта, где есть формы обратной связи, регистрация, личный кабинет, онлайн-оплата, интеграция с CRM или рассылками. Формально приказ адресован государственным и муниципальным информационным системам и некоторым иным категориям, однако сами принципы - модель угроз, уровень защищённости, состав мер - используются как ориентир и коммерческими операторами при построении собственной системы защиты персональных данных, в том числе по рекомендациям регуляторов и отраслевой практике.

Если сайт компании собирает персональные данные посетителей, вопрос не в том, распространяется ли приказ формально, а в том, выстроена ли у оператора логика защиты: определён уровень значимости данных, оценены угрозы, применены соразмерные технические и организационные меры.

Что проверить у себя на сайте

ОбластьЧто проверить
Доступ к даннымЕсть ли разграничение прав доступа к базе пользователей и админ-панели, используются ли отдельные учётные записи для сотрудников
АутентификацияНасколько устойчивы пароли и механизмы входа в личный кабинет и админку сайта, есть ли двухфакторная аутентификация
Передача данныхИспользуется ли шифрованное соединение (HTTPS) на всех страницах с формами и в личном кабинете
Хранение данныхГде физически хранятся персональные данные, кто имеет доступ к серверу и резервным копиям
ЖурналированиеФиксируются ли события доступа к данным и попытки несанкционированного входа
Антивирус и обновленияСвоевременно ли обновляется CMS, плагины и серверное ПО, есть ли защита от вредоносного кода
ДокументыОформлены ли модель угроз, определение уровня защищённости и перечень применяемых мер защиты

Отдельно стоит проверить организационную часть: назначено ли ответственное лицо за обработку персональных данных, проинструктированы ли сотрудники, имеющие доступ к данным пользователей сайта, и хранится ли пакет внутренних документов, подтверждающих применение мер защиты.

Частые вопросы

Нужно ли владельцу обычного корпоративного сайта разрабатывать документы по приказу №21?

Это зависит от статуса оператора и характера обрабатываемых данных. В любом случае полезно иметь базовый комплект документов - модель угроз и обоснование применяемых мер защиты, - поскольку это снижает риски при проверках и инцидентах.

Кто должен готовить модель угроз и определять уровень защищённости?

Как правило, эту работу выполняет ответственный за защиту персональных данных внутри компании или привлечённый специалист по информационной безопасности - самостоятельно определить уровень защищённости и грамотно составить модель угроз без профильных знаний сложно.

Меняются ли требования приказа со временем?

Подзаконные акты в сфере защиты персональных данных периодически уточняются, поэтому актуальный состав мер и формулировки стоит сверять с действующей редакцией документа, а не полагаться на устаревшие версии.

Разобраться, какие меры защиты персональных данных нужны именно вашему сайту, помогут материалы раздела документы.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 310 сайтов уже проверено.

Начать бесплатную проверку