Организация внутреннего Центра мониторинга и реагирования на инциденты ИБ
Построение SOC
Поможем выбрать модель подключения к единой биометрической системе без лишних рисков
Подключение к ЕБС под ключ
Объединим технологии мониторинга, анализа и реагирования в единый контур кибербезопасности
Единая экосистема защиты
Объединим технологии мониторинга, анализа и реагирования в единый контур кибербезопасности
Безопасная цифровизация
Внедрение передовых ИИ-решений для автоматизации процессов и повышения эффективности ИБ-команд
ИИ в кибербезопасности
Выполнение требований по защите ПДн
в соответствии с 152-ФЗ
Защита персональных данных
Объективная оценка ИБ для повышения уровня киберустойчивости
Аудит ИБ
Внедрение ИБ на всех этапах разработки ПО от сборки до интеграции и развертывания
Безопасная разработка
Оценка защищенности систем и определение возможных векторов атак
Анализ защищенности
Выполнение требований 187-ФЗ и организация защиты информационных систем от киберугроз
Комплексная киберзащита субъектов КИИ
Комплексная проверка скрытых признаков компрометации на ИТ-инфраструктуру
Compromise Assessment
Программный комплекс на базе ePlat4m, обеспечивающий автоматизацию процессов ИБ
Автоматизация управления ИБ
Назад
Выявление критичных недостатков ИБ и укрепление защиты ИТ-инфраструктуры
Экспресс-повышение уровня защищенности
Защита от сетевых атак, аудит архитектуры
и подбор средств защиты сети
Сетевая безопасность
Подключение к платформе цифрового рубля с полным сопровождением на всех этапах
Цифровой рубль
Создание централизованной ИБ-системы
на предприятии
Построение СОИБ
Минимизация ущерба, выявление причин предотвращение повторных инцидентов
Расследование инцидентов ИБ
Внедрим сервис предотвращения DDoS-атак любой сложности на уровнях L3 и L4
Анти-DDoS
Экспресс-профилактика рисков ИБ
Определим слепые зоны мониторинга и защиты ИТ-инфраструктуры за 15 дней
Вперед
Защита веб-приложений
WAF
Анализ трафика
NTA
Сетевые песочницы
Sandbox
Автоматизация процессов управления ИБ, рисков и комплаенса
SGRC
Управление учетными записями и доступом
IdM/IGA
Межсетевые экраны нового поколения
NGFW
Управление уязвимостями
VM
Анализ и корреляция событий
SIEM
Вебинары
Разбираем актуальные темы и тренды в рамках кибербезопасности и ИТ
Подробнее
Назад
Повышение киберграмотности сотрудников
SA
Предотвращение утечек информации
DLP
Многофакторная аутентификация
MFA
Контроль привилегированного доступа
PAM
Управление инцидентами ИБ
IRP/SOAR
Киберразведка
TI
Защита конечных точек
EDR
Вебинары
Разбираем актуальные темы и тренды в рамках кибербезопасности и ИТ
Вперед
Комплексное решение для контроля соответствия требованиям ИБ
CheckU
Low-code платформа для создания приложений и автоматизации процессов
ePlat4m
Защита конфиденциальных данных от утечек без капитальных затрат
DLP-сервис
Непрерывный мониторинг и оперативное реагирование на инциденты для минимизации ущерба
УЦСБ SOC
Облачная DevSecOps-платформа
для непрерывного анализа защищенности приложений
Apsafe
Пилот CheckU на 30 дней
Готовые методики, автоматизация, аналитика нарушений и план устранения несоответствий
Разбор актуальных тем по информационной безопасности от экспертов УЦСБ
Вебинары
Регулярные ответы на вопросы
по информационной безопасности
FAQ ИБ
Последние новости и мероприятия Центра кибербезопасности УЦСБ
Новости
Обзор изменений
в законодательстве
за июнь 2026 года
Разбор законодательства
от аналитиков УЦСБ
Получить рекомендацию
Заполните форму, и специалист Центра кибербезопасности свяжется с вами
Нажимая кнопку «Отправить», я даю свое согласие на обработку моих персональных данных, в соответствии с Федеральным законом от 27.07.2006 года № 152-ФЗ
«О персональных данных», на условиях и для целей, определенных в Согласии на обработку персональных данных
Контакты
О центре
Новости
Сервисы
Решения
Услуги
Контакты
О центре
Новости
Сервисы
Решения
ИИ в кибербезопасности
Внедрение передовых ИИ-решений для автоматизации процессов и повышения эффективности ИБ-команд
Подключение к ЕБС под ключ
Поможем выбрать модель подключения к единой биометрической системе без лишних рисков
Безопасная цифровизация
Переводим конкретный процесс из ручного и разрозненного исполнения в управляемый цифровой контур
Единая экосистема защиты
Объединим технологии мониторинга, анализа и реагирования в единый контур кибербезопасности
Сетевая безопасность
Защита от сетевых атак, аудит архитектуры
и подбор средств защиты сети
Построение SOC
Организация внутреннего Центра мониторинга и реагирования на инциденты ИБ
Защита персональных данных
Выполнение требований по защите ПДн
в соответствии с 152-ФЗ
Построение СОИБ
Создание централизованной ИБ-системы
на предприятии
Автоматизация управления ИБ
Программный комплекс на базе ePlat4m, обеспечивающий автоматизацию процессов ИБ
Комплексная киберзащита субъектов КИИ
Выполнение требований 187-ФЗ и организация защиты информационных систем от киберугроз
Compromise Assessment
Комплексная проверка скрытых признаков компрометации на ИТ-инфраструктуру организации
Цифровой рубль
Подключение к платформе цифрового рубля с полным сопровождением на всех этапах
Экспресс-повышение уровня защищенности
Выявление критичных недостатков ИБ и укрепление защиты ИТ-инфраструктуры
Расследование инцидентов ИБ
Минимизация ущерба, выявление причин предотвращение повторных инцидентов
Аудит ИБ
Объективная оценка ИБ для повышения уровня киберустойчивости
Безопасная разработка
Внедрение принципов ИБ на всех этапах разработки ПО от сборки до интеграции
и развертывания
Анализ защищенности
Оценка защищенности систем и определение возможных векторов атак
Услуги
Контакты
О центре
Новости
Сервисы
MFA
Многофакторная аутентификация
IRP/SOAR
Защита от сетевых атак, аудит архитектуры
и подбор средств защиты сети
NGFW
Межсетевые экраны нового поколения
PAM
Контроль привилегированного доступа
TI
Киберразведка
SA
Повышение киберграмотности сотрудников
WAF
Защита веб-приложений
DLP
Предотвращение утечек информации
SGRC
Автоматизация процессов управления ИБ, рисков и комплаенса
IdM/IGA
Управление учетными записями и доступом
EDR
Защита конечных точек
NTA
Анализ трафика
Sandbox
Сетевые песочницы
VM
Управление уязвимостями
SIEM
Анализ и корреляция событий
Решения
Услуги
Контакты
О центре
Новости
DLP-сервис
Защитите конфиденциальные данные от утечек без капитальных затрат
ePlat4m
Low-code платформа для создания приложений и автоматизации процессов
CheckU
Комплексное решение для контроля соответствия требованиям ИБ
УЦСБ SOC
Непрерывный мониторинг и оперативное реагирование на инциденты для минимизации ущерба
Apsafe
Облачная DevSecOps-платформа
для непрерывного анализа защищенности приложений
Сервисы
Решения
Услуги
Контакты
О центре
Сервисы
Вебинары
Разбор актуальных тем по информационной безопасности от экспертов УЦСБ
FAQ ИБ
Регулярные ответы на вопросы
по информационной безопасности
Новости
Последние новости и мероприятия Центра кибербезопасности УЦСБ
Новости
Решения
Услуги
Чтобы сделать сайт более удобным,
мы собираем cookie-файлы. Отключить сбор cookie можно в настройках браузера. Подробную информацию о файлах cookie можно изучить здесь.
Понятно
Главная / Новости / Анализ ключевых изменений в требованиях к защите персональных данных при их обработке в информационных системах персональных данных













Анализ ключевых изменений в требованиях к защите персональных данных при их обработке в информационных системах персональных данных

21 августа 2026

Федеральная служба по техническому и экспортному контролю (ФСТЭК России) представила на общественное обсуждение проект Приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

Проект Приказа заменит действующий приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Приказ ФСТЭК России № 21 более десяти лет является основным документом в сфере защиты персональных данных и требует учета новых актуальных угроз, развития технологий и совершенствования процессов управления рисками информационной безопасности.

Планируемый срок вступления проекта Приказа в силу – 01.09.2026, поэтому стоит обратить на него внимание уже сейчас. Приказ не просто вносит изменения, а кардинально пересматривает подходы к защите ПДн в информационных системах ПДн (ИСПДн).

Основные нововведения проекта Приказа коснутся:

  • определения состава мероприятий, необходимых для обеспечения безопасности ПДн;
  • расширения состава мер защиты ПДн;
  • уточнения требований к процедуре оценки эффективности.
Статья будет полезна Data Protection Officer, юристам, специалистам по информационной безопасности, ИТ‑архитекторам и руководителям, ответственным за организацию обработки и защиты ПДн. Ниже детально разобраны ключевые нововведения проекта Приказа и даны рекомендации по их выполнению.

Область действия

Действие проекта Приказа распространяется на все ИСПДн, принадлежащие оператору ПДн или лицу, осуществляющему обработку ПДн по поручению оператора. Изменений в части субъектного состава здесь нет, что обеспечивает преемственность требований.

При этом технические требования к обеспечению безопасности ПДн, накладываемые на лицо, осуществляющее обработку по поручению оператора ПДн, существенно детализируются. Это потребует от операторов ПДн внедрения инструментов сквозного контроля защищенности на стороне подрядных организаций.

Решение о разработке модели угроз

Согласно п. 2 ст. 19 Федерального закона от 27.07.2006 №152 «О персональных данных» определение угроз безопасности ПДн в ИСПДн является обязательным требованием. Новый проект Приказа уточняет, что решение о необходимости разработки модели угроз безопасности ПДн принимается оператором ПДн самостоятельно в ходе создания ИСПДн. При этом определение актуальных угроз безопасности ПДн должно осуществляться оператором или лицом, осуществляющим обработку ПДн по поручению оператора. При определении актуальных угроз безопасности ПДн необходимо учесть следующее:

  • архитектура ИСПДн;
  • применяемые информационные технологии;
  • особенности функционирования ИСПДн.
Иными словами, оператор ПДн может разработать модель угроз либо сформировать перечень актуальных угроз на основании рекомендаций отраслевых регулирующих органов или иных применимых актов.

В случае принятия решения о разработке модели угроз, становится обязательным использование методических документов, утвержденных ФСТЭК России. В качестве актуального примера выступает Методический документ. Методика оценки угроз безопасности информации (утвержден ФСТЭК России 05.02.2021).

Заметим, что в случае определения актуальных угроз безопасности ПДн 1‑го и 2-го типов, связанных с наличием НДВ в программном обеспечении согласно Постановлению Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (ПП-1119), проект Приказа предписывает операторам ПДн реализацию следующих мер:

Стандарт ГОСТ Р 56939-2024 устанавливает требования к процессам разработки безопасного ПО, включая моделирование угроз, анализ кода и управление уязвимостями. Операторам, разрабатывающим ПО самостоятельно, важно внедрить эти процессы. При привлечении подрядчиков необходимо включить соответствующие требования в договоры и проводить аудит их процессов разработки. Отмечаем, что УЦСБ обладает необходимым опытом, квалификацией на оказание услуг по внедрению требований ГОСТ Р 56939-2024, а также имеет лицензии ФСТЭК России и ФСБ России.

Трансформация порядка определения требований по защите ПДн

Порядок выбора мер защиты ПДн подвергается пересмотру. В Приказе ФСТЭК России № 21 были этапы определения базового набора мер, их адаптации, уточнения и дополнения, в новой версии предполагается трансформировать в 3 этапа. Аналогичный подход был введен в Приказе ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений».
Новый порядок формирования требований включает в себя следующие этапы:

  1. Определение базовых мер. Для установленного уровня защищенности ПДн в ИСПДн в соответствии с постановлением ПП-1119 выбирается базовый набор организационных и технических мер.
  2. Адаптация базовых мер. Выбранный набор адаптируется с учетом архитектуры конкретной ИСПДн, применяемых информационных технологий и особенностей ее функционирования.
  3. Верификация адаптированных мер. Адаптированный перечень мер проверяется на соответствие актуальным угрозам безопасности ПДн и возможностям нарушителей. По результатам проверки меры могут быть дополнены и (или) усилены.

Отмечаем, что выбранные меры обеспечения безопасности ПДн, обрабатываемых в ИСПДн, должны быть направлены на нейтрализацию актуальных угроз безопасности ПДн.

Необходимость разработки системы защиты ПДн

Ранее в п. 2 ПП-1119 были обозначены требования по безопасности ПДн при их обработке в ИСПД с помощью системы защиты ПДн (СЗПДн).

Теперь нововведения в п. 18 проекта Приказа дополнительно уточняют, что на стадиях жизненного цикла ИСПДн принимаются меры в соответствии с национальным стандартом пп. 5.1-5.26 национального стандарта Российской Федерации ГОСТ Р 51583‑2014 «Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие требования».

Указанные пункты ГОСТ Р 51583-2014 устанавливают требования к формированию требований к системе защиты информации на этапе разработки технического задания, а также к разработке (проектированию), внедрению, проверке и сопровождению СЗПДн. Проектирование СЗПДн в соответствии с ГОСТ Р 51583-2014 требует глубокой экспертизы в области архитектуры информационной безопасности. ООО «УЦСБ» предлагает услуги по проектированию систем защиты информации любой сложности, включая разработку моделей угроз, технических заданий и проектной документации с учетом требований нового приказа и специфики вашей ИТ-инфраструктуры.

Важно, что в соответствии с требованиями проекта Приказа состав мер по защите ПДн, обрабатываемых в ИСПДн, должен быть зафиксирован в политике в отношении обработки ПДн.

Введение состава мероприятий по обеспечению безопасности ПДн

Нововведения включают в себя перечень мероприятий, которые должны быть реализованы для обеспечения безопасности ПДн, обрабатываемых в ИСПДн:

  • выявление и оценка угроз безопасности информации;
  • контроль конфигураций информационных систем;
  • управление уязвимостями;управление обновлениями;
  • защита информации при обработке, хранении и обращении с информацией, доступ к которой ограничен в соответствии с законодательством Российской Федерации;
  • защита информации при применении конечных устройств;
  • защита информации при применении мобильных устройств;
  • защита информации при удаленном доступе пользователей к информационным системам;
  • защита информации при беспроводном доступе пользователей к информационным системам;
  • защита информации при предоставлении пользователям доступа к информационным системам, предусматривающего чтение, выполнение, изменение, запись, удаление программ и (или) данных в информационных системах;
  • мониторинг информационной безопасности;
  • разработка безопасного ПО;
  • физическая защита информационных систем;
  • непрерывное функционирование информационных систем при возникновении нештатных ситуаций;
  • повышение уровня знаний и информированности пользователей по вопросам защиты информации;
  • защита информации при взаимодействии с подрядными организациями
  • защита от компьютерных атак, направленных на отказ в обслуживании;
  • защита информации при использовании искусственного интеллекта;
  • меры по обеспечению безопасности ПДн;
  • проведение контроля уровня защищенности ПДн, содержащейся в информационных системах;
  • непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ.
Важно отметить, что мероприятия определяют, что именно должен делать оператор. Например, управлять уязвимостями, вести мониторинг. В свою очередь состав мер определяет, где эти мероприятия должны быть реализованы. Например, в облачных вычислениях, при использовании интернета вещей и т.д.

Расширение состава мер защиты

Проект Приказа расширил состав мер защиты по сравнению с Приказом ФСТЭК России № 21 и вводит новые разделы, регламентирующие защиту ПДн при использовании следующих информационных технологий:

  • облачные вычисления;
  • контейнерные среды и их оркестрация;
  • сервисы электронной почты;
  • веб-технологии;
  • программные интерфейсы взаимодействия приложений;
  • интернет вещей.
При невозможности технической реализации отдельных выбранных мер по обеспечению безопасности ПДн, а также с учетом экономической целесообразности могут разрабатываться компенсирующие меры, направленные на нейтрализацию актуальных угроз безопасности ПДн. Использование компенсирующих мер должно быть обосновано в ходе разработки системы защиты ПДн, обрабатываемых в ИСПДн.

На текущий момент в проекте Приказа отсутствует перечень защитных мер, который может быть применен к конкретным уровням защищенности, а также не представлены разъяснения в части реализации мероприятий по обеспечению безопасности ПДн, обрабатываемых в ИСПДн. При этом в тексте проекта Приказа есть упоминание о методических документах ФСТЭК России, в соответствии с которыми необходимо будет выбрать состав мер. Предполагаем, что в этой части проект Приказа будет уточнен в ближайшее время.

Требования к средствам защиты информации

Приказ ФСТЭК России № 21 и проект Приказа содержат схожие требования по использованию средств защиты информации (СрЗИ). Согласно новым требованиям меры по обеспечению безопасности ПДн могут быть реализованы с помощью:

  • сертифицированных СрЗИ;
  • СрЗИ, прошедших в установленном порядке процедуру оценки соответствия.
При этом используемые СрЗИ должны иметь необходимые функции безопасности для защиты ПДн от актуальных угроз.

Кроме того, проект Приказа устанавливает взаимосвязь между уровнями защищенности ПДн, обрабатываемых в ИСПДн, классами защиты СрЗИ и уровнями доверия.

Требования к сертифицированным СрЗИ

Оценка эффективности и показатель уровня зрелости

Перед началом обработки ПДн в ИСПДн оператор должен выполнить работы по оценке эффективности реализованных мер обеспечения безопасности ПДн.

Нововведения закрепляют ключевой параметр при оценке эффективности – показатель уровня зрелости Узи, который должен быть определен оператором в соответствии с методическими документами ФСТЭК России.

Лицу, осуществляющему обработку ПДн по поручению оператора ПДн, также необходимо выполнять оценку эффективности реализованных мер защиты ПДн. Важно отметить, что оператором в отношении лица, осуществляющего обработку ПДн по поручению оператора, устанавливаются требования к показателю уровня зрелости.

Согласно требованиям проекта Приказа работы по оценке эффективности реализованных мер защиты ПДн необходимо проводить:

  • перед началом обработки ПДн в ИСПДн, а также не реже 1 раза в 3 года в период эксплуатации ИСПДн;
  • при возникновении компьютерного инцидента оператор или лицо, осуществляющее обработку ПДн по поручению оператора, проводят оценку эффективности реализованных мер защиты ПДн независимо от того проводилась ли такая оценка в течение 3 лет.

Рекомендации для операторов по подготовке к переходу на новые требования

1.Провести комплексное обследование ИСПДн

Зафиксировать текущий статус выполнения требований в области защиты ПДн, обрабатываемых в ИСПДн, и сформировать актуальную схему ИТ-архитектуры с акцентом на выявление новых систем, технологий и СрЗИ.

2.Актуализировать перечень актуальных угроз ПДн

Пересмотреть и актуализировать перечень актуальных угроз безопасности ПДн, если ранее работы по их определению выполнялись более 1 года назад или если архитектура и состав ИСПДн претерпели изменения.

3.Зафиксировать состав мер защиты ПДн в Политике

Определить и зафиксировать в Политике в отношении обработки ПДн состав организационных и технических мер защиты ПДн, направленных на минимизацию вероятности реализации актуальных угроз ПДн.

4.Разработать и утвердить план перехода на новые требования

Разработать план мероприятий для перехода на новые требования проекта Приказа и выполнить запланированные работы. Важно учесть, что при модернизации ИСПДн необходимо руководствоваться порядком создания систем в защищенном исполнении, установленным в ГОСТ Р 51583-2014.

На этапе проектирования СЗИ специалисты УЦСБ помогут разработать техническое задание, проектную документацию и корректно интегрировать новые меры защиты в существующую ИТ-инфраструктуру.

5.Актуализировать или регламентировать процессы защиты ПДн

Адаптировать внутреннюю операционную деятельность и регламентировать процессы в части:
  • повышения уровня знаний и информированности пользователей по вопросам защиты информации, включая имитационный фишинг и контроли знаний не реже раза в 3 года;
  • защиты информации при взаимодействии с подрядными организациями и разграничение их прав доступа;
  • защиты информации при использовании сервисов на основе искусственного интеллекта (фильтрация запросов/ответов);
  • непрерывного взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА).
6.Адаптировать процессы жизненного цикла ПО

При самостоятельной (или с привлечением подрядной организации) разработки ПО, которое используется в ИСПДн, необходимо удостовериться, что процесс разработки соответствует требованиям национального стандарта ГОСТ Р 56939-2024.

Для минимизации рисков и выстраивания зрелого процесса DevSecOps компания может привлечь профильные компетенции внешнего партнера. Эксперты Центра кибербезопасности УЦСБ предлагают комплексные услуги по внедрению принципов безопасной разработки на всех этапах жизненного цикла ПО – от анализа архитектуры и статического или динамического сканирования кода (SAST/DAST) до полной интеграции ИБ в конвейер разработки автоматизированных систем в соответствии с ГОСТ Р 56939-2024.

7.Актуализировать договоры и поручения на обработку ПДн

Проверить и скорректировать договоры на поручение обработки ПДн, заключенные между оператором и третьими лицами. Помимо требований ст. 6 152-ФЗ, в поручение на обработку необходимо добавить требование о проведении оценки эффективности реализованных мер:
  • перед началом фактической обработки ПДн в рамках поручения;
  • на плановой основе – не реже 1 раза в 3 года в период эксплуатации ИСПДн;
  • на внеплановой основе – после возникновения инцидента информационной безопасности.
8.Внедрить процесс оценки уровня зрелости

Определить целевой показатель уровня зрелости «Узи» и провести итоговую оценку эффективности реализованных мер защиты ПДн после выполнения всех работ по переходу на новые требования. Если оператор поручил обработку ПДн третьему лицу, необходимо также определить показатель уровня зрелости и для лица, осуществляющего обработку по поручению.

9. Спроектировать целевой стек средств защиты информации

Для реализации новых групп мероприятий и мер защиты ПДн рекомендуем рассмотреть к внедрению следующие классы СрЗИ:

  • NGFW (Next-Generation Firewall) / WAF (Web Application Firewall). Защита веб-технологий, программных интерфейсов и фильтрации трафика удаленного доступа;
  • SIEM (Security Information and Event Management). Сбор, централизованная регистрация и непрерывный мониторинг событий информационной безопасности;
  • EDR (Endpoint Detection and Response) / XDR (Extended Detection and Response). Защита информации при применении конечных и мобильных устройств пользователей;
  • PAM (Privileged Access Management). Разграничение и контроль прав пользователей, обладающих доступом с функциями изменения, запись или удаление данных и программ в ИСПДн.
Центр кибербезопасности УЦСБ предлагает полный спектр передовых решений и практик для защиты критически важных систем от цифровых атак. Они позволят компаниям обеспечить соответствие требованиям Приказа ФСТЭК России № 21 и повысить общий уровень защищенности ИТ-инфраструктуры.

Свяжитесь с экспертами Центра кибербезопасности УЦСБ, чтобы реализовать оптимальный план цифровой защиты вашего бизнеса

Подпишитесь на нашу рассылку
Вы будете получать только полезную информацию о кибербезопасности — никакого спама и рекламы
Нажимая кнопку «Подписаться», я даю свое согласие на обработку моих персональных данных, в соответствии с Федеральным законом от 27.07.2006 года №152-ФЗ «О персональных данных», на условиях и для целей, определенных в Согласии на обработку персональных данных