РКН Аудит РКН Аудит

ФСТЭК ИСПДн защита данных 152-ФЗ

Приказ ФСТЭК России №21: что из требований к защите персональных данных касается владельца сайта

· 10 мин чтения · Редакция РКН Аудит

Приказ ФСТЭК №21 устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных в информационных системах. Для владельца сайта из него следует три практических вещи: сайт, который собирает данные и хранит их в базе, — это информационная система персональных данных, объём мер определяется уровнем защищённости по постановлению Правительства №1119, а обязательной аттестации в приказе нет — есть оценка эффективности мер не реже одного раза в 3 года. Сертифицированные средства защиты нужны не всегда, а когда они необходимы для нейтрализации актуальных угроз.

Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд


Что именно устанавливает приказ ФСТЭК №21?

Полное название — «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Приказ подписан 18 февраля 2013 года и зарегистрирован в Минюсте России под номером 28375. Текст доступен на КонсультантПлюс.

Он не вводит обязанность защищать данные — она уже есть в статье 19 закона 152-ФЗ. Приказ отвечает на следующий вопрос: какими именно мерами. Это каталог: пятнадцать групп мер, внутри каждой — конкретные пункты, и таблица, показывающая, какие из них базовые для каждого уровня защищённости.

Важно, что приказ адресован операторам, которые не относятся к государственным информационным системам: для государственных систем действует отдельный документ ФСТЭК. Коммерческий сайт с формой заявки, интернет-магазин, онлайн-школа, клиника с записью на приём — все они попадают под приказ №21.

Является ли сайт информационной системой персональных данных?

Да, если он собирает данные и хранит их в базе.

Формулировка 152-ФЗ не требует ни сервера в стойке, ни отдельного программного комплекса. Информационная система — это совокупность данных в базах и обеспечивающих их обработку технологий и технических средств. Форма обратной связи, которая пишет заявку в базу CMS, уже образует такую систему. Корзина интернет-магазина, личный кабинет, запись на приём, подписка на рассылку — то же самое.

Из этого есть частый неверный вывод: «раз сайт — это ИСПДн, значит нужен весь приказ целиком». Нет. Приказ устроен так, что объём обязательного набора зависит от уровня защищённости, а он у большинства сайтов минимальный.

Как определить уровень защищённости?

По постановлению Правительства №1119 — текст на КонсультантПлюс. Постановление задаёт четыре уровня, от первого (самого строгого) до четвёртого. Уровень выводится из четырёх признаков:

  • категория данных — специальные (статья 10 закона 152-ФЗ), биометрические (статья 11), общедоступные или иные;
  • чьи это данные — работников оператора или посторонних лиц;
  • сколько субъектов — больше или меньше 100 000;
  • тип актуальных угроз — определён в пункте 6 постановления.

Типы угроз путают чаще всего, поэтому разберём отдельно. Угрозы первого типа связаны с недокументированными (недекларированными) возможностями системного программного обеспечения, второго — прикладного, третьего — не связаны ни с тем, ни с другим.

Что обрабатывает сайт Тип угроз Уровень защищённости
Иные данные посторонних лиц, менее 100 000 субъектов 3-й 4-й
Иные данные посторонних лиц, менее 100 000 субъектов 2-й 3-й
Специальные категории (здоровье, убеждения, судимость) сотрудников либо менее 100 000 посторонних лиц 3-й 3-й
Биометрические данные 3-й 3-й

Порог по числу субъектов в третьей строке существенный: если специальные категории обрабатываются более чем по 100 000 субъектов, не являющихся сотрудниками оператора, то при тех же угрозах 3-го типа уровень будет уже второй — это подпункт «е» пункта 10 постановления №1119, а набор мер там заметно шире. Для биометрии порог не работает: при угрозах 3-го типа это третий уровень независимо от числа субъектов.

Практический вывод, который стоит запомнить: исключить только «угрозы от операционных систем» недостаточно, чтобы получить четвёртый уровень. Нужно обосновать неактуальность угроз и первого, и второго типа. Обоснование делается в документе — модели угроз, — и именно его запрашивают при проверке. Что ещё входит в комплект документов, разобрано в статье «Проверка Роскомнадзора: какие документы запрашивают».

Какие группы мер есть в приказе?

Пятнадцать. Каждая имеет буквенное обозначение — например, последняя группа «Управление конфигурацией информационной системы и системы защиты персональных данных» обозначается УКФ.

Группа мер Что это значит для сайта
Идентификация и аутентификация субъектов и объектов доступа Пароли и учётные записи админки, отсутствие общих логинов
Управление доступом субъектов доступа к объектам доступа Роли в CMS: редактор не видит базу заявок
Ограничение программной среды Контроль того, какие плагины и скрипты установлены
Защита машинных носителей информации Куда выгружаются бэкапы и кто к ним имеет доступ
Регистрация событий безопасности Логи входа в админку и изменений данных
Антивирусная защита Защита сервера и рабочих мест администраторов
Обнаружение (предотвращение) вторжений Обычно закрывается хостингом или WAF
Контроль (анализ) защищённости персональных данных Регулярная проверка обновлений CMS и уязвимостей
Обеспечение целостности информационной системы и персональных данных Контроль несанкционированных изменений
Обеспечение доступности персональных данных Резервное копирование и восстановление
Защита среды виртуализации Актуально при размещении на VPS
Защита технических средств Физический доступ к оборудованию
Защита информационной системы, её средств и систем передачи данных HTTPS, сегментация, закрытые служебные порты
Выявление инцидентов и реагирование на них Порядок действий при утечке и сроки уведомления
Управление конфигурацией информационной системы и системы защиты Фиксация изменений в конфигурации и их согласование

Для четвёртого уровня защищённости базовый набор самый короткий. Меры, не связанные с используемыми в системе информационными технологиями или с её структурно-функциональными характеристиками, приказ позволяет исключить на этапе адаптации базового набора — это пункт 9. Компенсирующая мера — другой случай: по пункту 10 её разрабатывают, когда выбранную меру технически невозможно реализовать или это экономически нецелесообразно, и тогда применение компенсирующей меры нужно обосновать. Обязанности придумывать компенсирующую меру на каждую исключённую при адаптации в приказе нет.

Нужны ли сертифицированные средства защиты?

Это место, где рынок регулярно продаёт лишнее. Пункт 4 приказа звучит так: меры реализуются в том числе посредством применения в информационной системе средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия, в случаях, когда применение таких средств необходимо для нейтрализации актуальных угроз.

Условие стоит в самой норме. Тот же принцип закреплён в постановлении Правительства №1119. Поэтому последовательность обратная той, что предлагают в коммерческих предложениях: сначала модель угроз, потом вывод о необходимости средств защиты — а не «купите сертифицированный комплект, потому что так требует ФСТЭК».

Для типичного сайта на четвёртом уровне защищённости большая часть мер организационная: разграничение доступа, регламент паролей, порядок резервного копирования, журнал событий, назначенный ответственный. Ни один из этих пунктов не требует покупки.

Как часто проверять эффективность мер?

Здесь три разные нормы, и их постоянно смешивают в одну.

Что делать Когда Норма
Оценить эффективность принимаемых мер До ввода системы в эксплуатацию Статья 19 закона 152-ФЗ, периодичности в статье нет
Оценка эффективности реализованных мер Не реже одного раза в 3 года Пункт 6 приказа ФСТЭК №21
Контроль выполнения требований к защите Не реже одного раза в 3 года Пункт 17 постановления Правительства №1119

Пункт 6 приказа прямо допускает, что оценку проводит сам оператор — самостоятельно или с привлечением юридических лиц и индивидуальных предпринимателей, имеющих лицензию на техническую защиту конфиденциальной информации. Обязательного внешнего исполнителя норма не называет.

Требование «оценка не реже раза в 3 года действует с 2026 года» встречается в публикациях, но это ошибка: пункт 6 работает с момента вступления приказа в силу. Сам порядок самопроверки разобран в статье «Чек-лист аудита ИСПДн: 12 пунктов».

Обязательна ли аттестация?

Нет. Для коммерческого оператора аттестация информационной системы персональных данных законом не предусмотрена — обязательна оценка эффективности мер, о которой шла речь выше. Аттестация и добровольная сертификация существуют, но они добровольные; подробнее — в статье «Саморегулирование и добровольная сертификация в сфере ПДн».

Эту разницу стоит держать в голове при чтении коммерческих предложений: слова «аттестация обязательна по требованию ФСТЭК» — маркер того, что предложение стоит читать внимательнее.

Чем рискует оператор, который ничего из этого не сделал?

Состава, который назывался бы «невыполнение приказа ФСТЭК №21», в КоАП нет. Есть общий: часть 6 статьи 13.12 КоАП — нарушение требований о защите информации, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами; для юридических лиц это от 50 000 до 100 000 рублей.

Отдельно стоит снять частый страх: надзор ФСТЭК России и ФСБ за организационными и техническими мерами закон адресует государственным информационным системам персональных данных и иным системам, эксплуатируемым в государственных органах, — это часть 8 статьи 19 закона 152-ФЗ. К обычному коммерческому сайту проверяющие от ФСТЭК не придут. Риск приходит с трёх других сторон:

  • Через документы. Роскомнадзор в рамках контроля за обработкой персональных данных запрашивает документы о принятых мерах. Их отсутствие подтверждает, что меры не принимались. Какие именно составы при этом применяются и сколько стоит игнорирование запроса — в статье «Ответственность за невыполнение требований Роскомнадзора».
  • Через инцидент. Если данные утекли, вопрос о мерах разбирается по существу: строгой ответственности в КоАП нет, вину оператора нужно доказывать. Составы по утечкам — части 12–18 статьи 13.11 КоАП, текст статьи на КонсультантПлюс.
  • Через локализацию. Требование хранить данные россиян в базах на территории России живёт отдельно от приказа №21, но стоит несопоставимо дороже — от 1 до 6 миллионов рублей для юридических лиц. Разбор — в статье «Штрафы за нарушение требований локализации баз данных».

С чего начать, если ничего не сделано?

Порядок, который экономит и время, и деньги:

  1. Закрыть то, что видно снаружи: политика, тексты согласий, порядок загрузки счётчиков. К приказу №21 это не относится, но стоит первым намеренно: документы по защите информационной системы никто не увидит, пока не спросит, а страница политики и формы на сайте открыты и проверяются автоматически.
  2. Описать систему. Что за данные, чьи, сколько субъектов, где физически лежит база.
  3. Определить актуальные угрозы и зафиксировать это в модели угроз — с обоснованием, почему угрозы первого и второго типа неактуальны.
  4. Определить уровень защищённости по постановлению Правительства №1119 и оформить акт.
  5. Собрать базовый набор мер под этот уровень из приказа ФСТЭК №21, отметив исключённые при адаптации меры и основание для каждого исключения.
  6. Провести оценку эффективности — до ввода системы в эксплуатацию по статье 19 закона 152-ФЗ — и поставить дату следующей, через три года.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: приказ ФСТЭК России №21 от 18.02.2013 на КонсультантПлюс, постановление Правительства РФ №1119 от 01.11.2012, Федеральный закон 152-ФЗ «О персональных данных» (статья 19), часть 6 статьи 13.12 и части 12–18 статьи 13.11 КоАП РФ.

Частые вопросы

Обязателен ли приказ ФСТЭК №21 для обычного коммерческого сайта?

Приказ обязателен для оператора, который обрабатывает персональные данные в информационной системе и не относится к государственным информационным системам — для них действует отдельный приказ. Сайт с формой заявки, корзиной или личным кабинетом, данные из которых попадают в базу, — это информационная система персональных данных, поэтому формально приказ применяется. Но объём мер не фиксирован: он выводится из уровня защищённости, определённого по постановлению Правительства №1119, и из перечня актуальных угроз, который оператор формулирует сам. Для небольшого сайта это обычно базовый набор организационных мер, а не закупка средств защиты.

Нужна ли аттестация информационной системы, чтобы выполнить приказ ФСТЭК №21?

Для коммерческого оператора аттестация не обязательна — ни приказ, ни 152-ФЗ её не требуют. Обязательна другая процедура — оценка эффективности мер, и проводят её дважды: до ввода системы в эксплуатацию по статье 19 закона 152-ФЗ и далее не реже одного раза в 3 года по пункту 6 приказа. По пункту 6 оценку проводит сам оператор или привлечённая организация с лицензией на техническую защиту конфиденциальной информации. Аттестация — добровольная процедура, которую компании иногда продают как обязательную.

Обязательно ли применять сертифицированные средства защиты информации?

Не всегда. Пункт 4 приказа формулирует это условно: меры реализуются в том числе посредством применения средств защиты информации, прошедших процедуру оценки соответствия, в случаях, когда применение таких средств необходимо для нейтрализации актуальных угроз. То есть сначала оператор определяет актуальные угрозы, и только потом выясняется, нужны ли сертифицированные средства. Формулировка «сертифицированное СЗИ обязательно всегда» в тексте нормы отсутствует.

Как определить уровень защищённости для сайта?

По постановлению Правительства №1119. Уровень зависит от четырёх вещей: категории данных (специальные, биометрические, общедоступные, иные), от того, чьи это данные — работников оператора или посторонних лиц, от числа субъектов и от типа актуальных угроз. Типы угроз определены в пункте 6 постановления: первый связан с недокументированными (недекларированными) возможностями системного программного обеспечения, второй — прикладного, третий — ни с тем, ни с другим. Для типичного сайта с иными данными клиентов и угрозами третьего типа получается четвёртый уровень — самый мягкий. Но при угрозах второго типа и тех же данных это уже третий уровень, и набор мер шире.

Что из требований приказа проверит Роскомнадзор, а что — ФСТЭК?

Роскомнадзор ведёт контроль за обработкой персональных данных и смотрит, есть ли у оператора документы: определён ли уровень защищённости, описаны ли актуальные угрозы, проведена ли оценка эффективности мер. Надзор ФСТЭК России и ФСБ за выполнением организационных и технических мер закон адресует государственным информационным системам персональных данных и иным системам, эксплуатируемым в государственных органах, — это часть 8 статьи 19 закона 152-ФЗ. Обычного коммерческого сайта этот надзор не касается. Для сайта практическая разница простая: у Роскомнадзора первым контактом становится то, что видно снаружи — политика, формы, счётчики, — а требования приказа всплывают на этапе запроса документов.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.

2026-09-18 · 10 мин

Расследование утечки персональных данных: что сделать за 72 часа

Статья 21 152-ФЗ даёт оператору 72 часа на внутреннее расследование утечки и второе уведомление Роскомнадзора. Порядок действий: как зафиксировать следы, определить объём и период инцидента, установить причину, кто проводит расследование и какие ошибки лишают его смысла.