ФСТЭК отменяет приказ №21: что меняется в защите персональных данных с 1 сентября 2026
Впервые за 13 лет ФСТЭК полностью заменяет приказ №21 о защите персональных данных. Разбираем переход на риск-ориентированную модель, новый показатель УЗИ, требования к облакам, API, контейнерам и ИИ.
ФСТЭК отменяет приказ №21: что меняется с 1 сентября 2026
24 июля 2026 года ФСТЭК России опубликовала проект нового приказа, который полностью отменяет приказ №21 от 2013 года и вводит другой состав мер защиты персональных данных с 1 сентября 2026 года. Это первое за 13 лет обновление базового документа, по которому строится вся техническая защита ПДн в стране. Разбираем, что меняется и кого это коснётся.
Главное изменение: от формального перечня к управлению рисками
Старый приказ №21 работал по принципу чек-листа: определи уровень защищённости, возьми готовый перечень мер, реализуй их — готово. Новый подход другой: регулятор переводит бизнес и госорганы со статичных формальных отчётов на гибкую риск-ориентированную модель.
Что это значит на практике: раньше можно было один раз собрать пакет документов и жить с ним годами. Теперь требуется постоянная переоценка рисков и адаптация мер под реальную инфраструктуру и актуальные угрозы.
Новый показатель: уровень зрелости защиты информации (УЗИ)
Проект вводит обновлённую систему оценки — показатель уровня зрелости УЗИ. Он показывает, насколько эффективно организация реализовала меры безопасности, а не просто наличие бумаг.
Разница принципиальная:
| Подход | Что оценивается |
|---|---|
| Приказ №21 (до 01.09.2026) | Есть ли формально нужные меры из перечня |
| Новый приказ (с 01.09.2026) | Насколько эффективно меры реально работают |
Для бизнеса это означает: документы «для галочки» перестают закрывать вопрос. Проверяющий будет смотреть на реальную зрелость процессов.
Что добавили в требования
Приказ 2013 года писался под инфраструктуру своего времени — физические серверы и локальные сети. Новый учитывает то, на чём бизнес работает сегодня:
- Облачные среды — защита данных в облаке становится отдельным обязательным требованием
- API-интерфейсы — появилось отдельное требование по защите API
- Контейнерные среды — проект прямо указывает на необходимость защищать контейнеры (Docker, Kubernetes)
- IoT-устройства — оператор обязан их защищать, если они часть инфраструктуры ИСПДн
- Искусственный интеллект — меры защиты систем с применением ИИ
Обязательная передача сведений об атаках в ГосСОПКА
Ещё одно существенное новшество: операторы обязаны передавать сведения о кибератаках в ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак).
Раньше это касалось в основном субъектов КИИ. Теперь круг тех, кто обязан взаимодействовать с ГосСОПКА, расширяется — и обычный оператор ПДн попадает под это требование.
Кого это коснётся
Если коротко — всех операторов персональных данных, у которых есть информационные системы ПДн. То есть практически любого бизнеса с CRM, сайтом со сбором заявок, кадровым учётом в электронном виде.
Наибольший объём работы предстоит тем, кто:
- Использует облачные сервисы для хранения данных клиентов
- Имеет собственные API (мобильное приложение, интеграции с партнёрами)
- Работает на контейнерной инфраструктуре
- Внедрил или планирует внедрять ИИ-инструменты
- Имеет актуальную модель угроз, написанную под старый приказ №21
Что придётся переделывать
Отмена приказа №21 означает, что документы, ссылающиеся на него, устаревают. Актуализации потребуют:
- Модель угроз безопасности ПДн — с учётом новых угроз, включая специфичные для ИИ
- Акт определения уровня защищённости — методика меняется
- Внутренние регламенты и политики — ссылки на отменённый приказ становятся недействительными
- Перечень технических мер — состав мер другой
- Процедуры взаимодействия с ГосСОПКА — если их не было, нужно создать
Важно: документы, подготовленные по приказу №21, не станут автоматически «незаконными» 1 сентября, но при проверке после этой даты регулятор будет оценивать соответствие уже новым требованиям.
Что делать прямо сейчас
- Проверьте, на какой приказ ссылаются ваши текущие документы по защите ПДн
- Проведите инвентаризацию инфраструктуры: есть ли облака, API, контейнеры, IoT, ИИ-сервисы
- Оцените, какие из новых требований к вам применимы
- Запланируйте актуализацию модели угроз и акта определения уровня защищённости
- Разберитесь с требованием по передаче сведений об атаках в ГосСОПКА
- Не откладывайте на сентябрь — переработка технической документации занимает недели
Главный вывод
Впервые за 13 лет меняется фундамент технической защиты персональных данных. Переход от формального перечня мер к оценке реальной зрелости означает, что подход «сделали документы и забыли» больше не сработает. Компаниям, у которых пакет по 152-ФЗ готовился под приказ №21, предстоит его актуализировать — и лучше сделать это до того, как придёт первая проверка по новым правилам.
Источники
- Проект приказа ФСТЭК России, опубликован 24.07.2026 на портале проектов НПА
- Приказ ФСТЭК России № 21 от 18.02.2013 (действует до 01.09.2026)
- Постановление Правительства РФ № 1119 от 01.11.2012
- Материалы о переходе на риск-ориентированную модель защиты информации
Ваши документы по защите ПДн написаны под отменяемый приказ №21? Закажите актуализацию — приведём модель угроз и регламенты в соответствие новым требованиям. Или пройдите бесплатный экспресс-аудит.