Приказ ФСТЭК №21 устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных в информационных системах. Для владельца сайта из него следует три практических вещи: сайт, который собирает данные и хранит их в базе, — это информационная система персональных данных, объём мер определяется уровнем защищённости по постановлению Правительства №1119, а обязательной аттестации в приказе нет — есть оценка эффективности мер не реже одного раза в 3 года. Сертифицированные средства защиты нужны не всегда, а когда они необходимы для нейтрализации актуальных угроз.
Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд ←
Что именно устанавливает приказ ФСТЭК №21?
Полное название — «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Приказ подписан 18 февраля 2013 года и зарегистрирован в Минюсте России под номером 28375. Текст доступен на КонсультантПлюс.
Он не вводит обязанность защищать данные — она уже есть в статье 19 закона 152-ФЗ. Приказ отвечает на следующий вопрос: какими именно мерами. Это каталог: пятнадцать групп мер, внутри каждой — конкретные пункты, и таблица, показывающая, какие из них базовые для каждого уровня защищённости.
Важно, что приказ адресован операторам, которые не относятся к государственным информационным системам: для государственных систем действует отдельный документ ФСТЭК. Коммерческий сайт с формой заявки, интернет-магазин, онлайн-школа, клиника с записью на приём — все они попадают под приказ №21.
Является ли сайт информационной системой персональных данных?
Да, если он собирает данные и хранит их в базе.
Формулировка 152-ФЗ не требует ни сервера в стойке, ни отдельного программного комплекса. Информационная система — это совокупность данных в базах и обеспечивающих их обработку технологий и технических средств. Форма обратной связи, которая пишет заявку в базу CMS, уже образует такую систему. Корзина интернет-магазина, личный кабинет, запись на приём, подписка на рассылку — то же самое.
Из этого есть частый неверный вывод: «раз сайт — это ИСПДн, значит нужен весь приказ целиком». Нет. Приказ устроен так, что объём обязательного набора зависит от уровня защищённости, а он у большинства сайтов минимальный.
Как определить уровень защищённости?
По постановлению Правительства №1119 — текст на КонсультантПлюс. Постановление задаёт четыре уровня, от первого (самого строгого) до четвёртого. Уровень выводится из четырёх признаков:
- категория данных — специальные (статья 10 закона 152-ФЗ), биометрические (статья 11), общедоступные или иные;
- чьи это данные — работников оператора или посторонних лиц;
- сколько субъектов — больше или меньше 100 000;
- тип актуальных угроз — определён в пункте 6 постановления.
Типы угроз путают чаще всего, поэтому разберём отдельно. Угрозы первого типа связаны с недокументированными (недекларированными) возможностями системного программного обеспечения, второго — прикладного, третьего — не связаны ни с тем, ни с другим.
| Что обрабатывает сайт | Тип угроз | Уровень защищённости |
|---|---|---|
| Иные данные посторонних лиц, менее 100 000 субъектов | 3-й | 4-й |
| Иные данные посторонних лиц, менее 100 000 субъектов | 2-й | 3-й |
| Специальные категории (здоровье, убеждения, судимость) сотрудников либо менее 100 000 посторонних лиц | 3-й | 3-й |
| Биометрические данные | 3-й | 3-й |
Порог по числу субъектов в третьей строке существенный: если специальные категории обрабатываются более чем по 100 000 субъектов, не являющихся сотрудниками оператора, то при тех же угрозах 3-го типа уровень будет уже второй — это подпункт «е» пункта 10 постановления №1119, а набор мер там заметно шире. Для биометрии порог не работает: при угрозах 3-го типа это третий уровень независимо от числа субъектов.
Практический вывод, который стоит запомнить: исключить только «угрозы от операционных систем» недостаточно, чтобы получить четвёртый уровень. Нужно обосновать неактуальность угроз и первого, и второго типа. Обоснование делается в документе — модели угроз, — и именно его запрашивают при проверке. Что ещё входит в комплект документов, разобрано в статье «Проверка Роскомнадзора: какие документы запрашивают».
Какие группы мер есть в приказе?
Пятнадцать. Каждая имеет буквенное обозначение — например, последняя группа «Управление конфигурацией информационной системы и системы защиты персональных данных» обозначается УКФ.
| Группа мер | Что это значит для сайта |
|---|---|
| Идентификация и аутентификация субъектов и объектов доступа | Пароли и учётные записи админки, отсутствие общих логинов |
| Управление доступом субъектов доступа к объектам доступа | Роли в CMS: редактор не видит базу заявок |
| Ограничение программной среды | Контроль того, какие плагины и скрипты установлены |
| Защита машинных носителей информации | Куда выгружаются бэкапы и кто к ним имеет доступ |
| Регистрация событий безопасности | Логи входа в админку и изменений данных |
| Антивирусная защита | Защита сервера и рабочих мест администраторов |
| Обнаружение (предотвращение) вторжений | Обычно закрывается хостингом или WAF |
| Контроль (анализ) защищённости персональных данных | Регулярная проверка обновлений CMS и уязвимостей |
| Обеспечение целостности информационной системы и персональных данных | Контроль несанкционированных изменений |
| Обеспечение доступности персональных данных | Резервное копирование и восстановление |
| Защита среды виртуализации | Актуально при размещении на VPS |
| Защита технических средств | Физический доступ к оборудованию |
| Защита информационной системы, её средств и систем передачи данных | HTTPS, сегментация, закрытые служебные порты |
| Выявление инцидентов и реагирование на них | Порядок действий при утечке и сроки уведомления |
| Управление конфигурацией информационной системы и системы защиты | Фиксация изменений в конфигурации и их согласование |
Для четвёртого уровня защищённости базовый набор самый короткий. Меры, не связанные с используемыми в системе информационными технологиями или с её структурно-функциональными характеристиками, приказ позволяет исключить на этапе адаптации базового набора — это пункт 9. Компенсирующая мера — другой случай: по пункту 10 её разрабатывают, когда выбранную меру технически невозможно реализовать или это экономически нецелесообразно, и тогда применение компенсирующей меры нужно обосновать. Обязанности придумывать компенсирующую меру на каждую исключённую при адаптации в приказе нет.
Нужны ли сертифицированные средства защиты?
Это место, где рынок регулярно продаёт лишнее. Пункт 4 приказа звучит так: меры реализуются в том числе посредством применения в информационной системе средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия, в случаях, когда применение таких средств необходимо для нейтрализации актуальных угроз.
Условие стоит в самой норме. Тот же принцип закреплён в постановлении Правительства №1119. Поэтому последовательность обратная той, что предлагают в коммерческих предложениях: сначала модель угроз, потом вывод о необходимости средств защиты — а не «купите сертифицированный комплект, потому что так требует ФСТЭК».
Для типичного сайта на четвёртом уровне защищённости большая часть мер организационная: разграничение доступа, регламент паролей, порядок резервного копирования, журнал событий, назначенный ответственный. Ни один из этих пунктов не требует покупки.
Как часто проверять эффективность мер?
Здесь три разные нормы, и их постоянно смешивают в одну.
| Что делать | Когда | Норма |
|---|---|---|
| Оценить эффективность принимаемых мер | До ввода системы в эксплуатацию | Статья 19 закона 152-ФЗ, периодичности в статье нет |
| Оценка эффективности реализованных мер | Не реже одного раза в 3 года | Пункт 6 приказа ФСТЭК №21 |
| Контроль выполнения требований к защите | Не реже одного раза в 3 года | Пункт 17 постановления Правительства №1119 |
Пункт 6 приказа прямо допускает, что оценку проводит сам оператор — самостоятельно или с привлечением юридических лиц и индивидуальных предпринимателей, имеющих лицензию на техническую защиту конфиденциальной информации. Обязательного внешнего исполнителя норма не называет.
Требование «оценка не реже раза в 3 года действует с 2026 года» встречается в публикациях, но это ошибка: пункт 6 работает с момента вступления приказа в силу. Сам порядок самопроверки разобран в статье «Чек-лист аудита ИСПДн: 12 пунктов».
Обязательна ли аттестация?
Нет. Для коммерческого оператора аттестация информационной системы персональных данных законом не предусмотрена — обязательна оценка эффективности мер, о которой шла речь выше. Аттестация и добровольная сертификация существуют, но они добровольные; подробнее — в статье «Саморегулирование и добровольная сертификация в сфере ПДн».
Эту разницу стоит держать в голове при чтении коммерческих предложений: слова «аттестация обязательна по требованию ФСТЭК» — маркер того, что предложение стоит читать внимательнее.
Чем рискует оператор, который ничего из этого не сделал?
Состава, который назывался бы «невыполнение приказа ФСТЭК №21», в КоАП нет. Есть общий: часть 6 статьи 13.12 КоАП — нарушение требований о защите информации, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами; для юридических лиц это от 50 000 до 100 000 рублей.
Отдельно стоит снять частый страх: надзор ФСТЭК России и ФСБ за организационными и техническими мерами закон адресует государственным информационным системам персональных данных и иным системам, эксплуатируемым в государственных органах, — это часть 8 статьи 19 закона 152-ФЗ. К обычному коммерческому сайту проверяющие от ФСТЭК не придут. Риск приходит с трёх других сторон:
- Через документы. Роскомнадзор в рамках контроля за обработкой персональных данных запрашивает документы о принятых мерах. Их отсутствие подтверждает, что меры не принимались. Какие именно составы при этом применяются и сколько стоит игнорирование запроса — в статье «Ответственность за невыполнение требований Роскомнадзора».
- Через инцидент. Если данные утекли, вопрос о мерах разбирается по существу: строгой ответственности в КоАП нет, вину оператора нужно доказывать. Составы по утечкам — части 12–18 статьи 13.11 КоАП, текст статьи на КонсультантПлюс.
- Через локализацию. Требование хранить данные россиян в базах на территории России живёт отдельно от приказа №21, но стоит несопоставимо дороже — от 1 до 6 миллионов рублей для юридических лиц. Разбор — в статье «Штрафы за нарушение требований локализации баз данных».
С чего начать, если ничего не сделано?
Порядок, который экономит и время, и деньги:
- Закрыть то, что видно снаружи: политика, тексты согласий, порядок загрузки счётчиков. К приказу №21 это не относится, но стоит первым намеренно: документы по защите информационной системы никто не увидит, пока не спросит, а страница политики и формы на сайте открыты и проверяются автоматически.
- Описать систему. Что за данные, чьи, сколько субъектов, где физически лежит база.
- Определить актуальные угрозы и зафиксировать это в модели угроз — с обоснованием, почему угрозы первого и второго типа неактуальны.
- Определить уровень защищённости по постановлению Правительства №1119 и оформить акт.
- Собрать базовый набор мер под этот уровень из приказа ФСТЭК №21, отметив исключённые при адаптации меры и основание для каждого исключения.
- Провести оценку эффективности — до ввода системы в эксплуатацию по статье 19 закона 152-ФЗ — и поставить дату следующей, через три года.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Чек-лист аудита ИСПДн: 12 пунктов самопроверки — что проверить своими силами
- Проверка Роскомнадзора: какие документы запрашивают — полный перечень с основаниями
- Саморегулирование и добровольная сертификация в сфере ПДн — что из этого добровольно
- Штрафы за нарушение требований локализации — самое дорогое требование к хранению данных
Источники: приказ ФСТЭК России №21 от 18.02.2013 на КонсультантПлюс, постановление Правительства РФ №1119 от 01.11.2012, Федеральный закон 152-ФЗ «О персональных данных» (статья 19), часть 6 статьи 13.12 и части 12–18 статьи 13.11 КоАП РФ.