Федеральная служба по техническому и экспортному контролю (ФСТЭК России) представила на общественное обсуждение проект Приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Проект Приказа заменит действующий приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Приказ ФСТЭК России № 21 более десяти лет является основным документом в сфере защиты персональных данных и требует учета новых актуальных угроз, развития технологий и совершенствования процессов управления рисками информационной безопасности.
Планируемый срок вступления проекта Приказа в силу – 01.09.2026, поэтому стоит обратить на него внимание уже сейчас. Приказ не просто вносит изменения, а кардинально пересматривает подходы к защите ПДн в информационных системах ПДн (ИСПДн).
Основные нововведения проекта Приказа коснутся:
- определения состава мероприятий, необходимых для обеспечения безопасности ПДн;
- расширения состава мер защиты ПДн;
- уточнения требований к процедуре оценки эффективности.
Статья будет полезна Data Protection Officer, юристам, специалистам по информационной безопасности, ИТ‑архитекторам и руководителям, ответственным за организацию обработки и защиты ПДн. Ниже детально разобраны ключевые нововведения проекта Приказа и даны рекомендации по их выполнению.
Область действия
Действие проекта Приказа распространяется на все ИСПДн, принадлежащие оператору ПДн или лицу, осуществляющему обработку ПДн по поручению оператора. Изменений в части субъектного состава здесь нет, что обеспечивает преемственность требований.
При этом технические требования к обеспечению безопасности ПДн, накладываемые на лицо, осуществляющее обработку по поручению оператора ПДн, существенно детализируются. Это потребует от операторов ПДн внедрения инструментов сквозного контроля защищенности на стороне подрядных организаций.
Решение о разработке модели угроз
Согласно п. 2 ст. 19 Федерального закона от 27.07.2006 №152 «О персональных данных» определение угроз безопасности ПДн в ИСПДн является обязательным требованием. Новый проект Приказа уточняет, что решение о необходимости разработки модели угроз безопасности ПДн принимается оператором ПДн самостоятельно в ходе создания ИСПДн. При этом определение актуальных угроз безопасности ПДн должно осуществляться оператором или лицом, осуществляющим обработку ПДн по поручению оператора. При определении актуальных угроз безопасности ПДн необходимо учесть следующее:
- архитектура ИСПДн;
- применяемые информационные технологии;
- особенности функционирования ИСПДн.
Иными словами, оператор ПДн может разработать модель угроз либо сформировать перечень актуальных угроз на основании рекомендаций отраслевых регулирующих органов или иных применимых актов.
В случае принятия решения о разработке модели угроз, становится обязательным использование методических документов, утвержденных ФСТЭК России. В качестве актуального примера выступает Методический документ. Методика оценки угроз безопасности информации (утвержден ФСТЭК России 05.02.2021).
Заметим, что в случае определения актуальных угроз безопасности ПДн 1‑го и 2-го типов, связанных с наличием НДВ в программном обеспечении согласно Постановлению Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (ПП-1119), проект Приказа предписывает операторам ПДн реализацию следующих мер:
- проверка системного и (или) прикладного программного обеспечения, включая программный код, на отсутствие уязвимостей и недекларированных возможностей с использованием автоматизированных средств и (или) без использования таковых в соответствии с методическими документами ФСТЭК России;
- использование в информационной системе системного и (или) прикладного ПО, разработанного с учетом мер по разработке безопасного ПО, установленных в пунктах 4.1-5.25 национального стандарта Российской Федерации ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Стандарт ГОСТ Р 56939-2024 устанавливает требования к процессам разработки безопасного ПО, включая моделирование угроз, анализ кода и управление уязвимостями. Операторам, разрабатывающим ПО самостоятельно, важно внедрить эти процессы. При привлечении подрядчиков необходимо включить соответствующие требования в договоры и проводить аудит их процессов разработки.
Трансформация порядка определения требований по защите ПДн
Порядок выбора мер защиты ПДн подвергается пересмотру. В Приказе ФСТЭК России № 21 были этапы определения базового набора мер, их адаптации, уточнения и дополнения, в новой версии предполагается трансформировать в 3 этапа. Аналогичный подход был введен в Приказе ФСТЭК России от 11.04.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений».
Новый порядок формирования требований включает в себя следующие этапы:
- Определение базовых мер. Для установленного уровня защищенности ПДн в ИСПДн в соответствии с постановлением ПП-1119 выбирается базовый набор организационных и технических мер.
- Адаптация базовых мер. Выбранный набор адаптируется с учетом архитектуры конкретной ИСПДн, применяемых информационных технологий и особенностей ее функционирования.
- Верификация адаптированных мер. Адаптированный перечень мер проверяется на соответствие актуальным угрозам безопасности ПДн и возможностям нарушителей. По результатам проверки меры могут быть дополнены и (или) усилены.
Отмечаем, что выбранные меры обеспечения безопасности ПДн, обрабатываемых в ИСПДн, должны быть направлены на нейтрализацию актуальных угроз безопасности ПДн.
Необходимость разработки системы защиты ПДн
Ранее в п. 2 ПП-1119 были обозначены требования по безопасности ПДн при их обработке в ИСПД с помощью системы защиты ПДн (СЗПДн).
Теперь нововведения в п. 18 проекта Приказа дополнительно уточняют, что на стадиях жизненного цикла ИСПДн принимаются меры в соответствии с национальным стандартом пп. 5.1-5.26 национального стандарта Российской Федерации ГОСТ Р 51583‑2014 «Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие требования».
Указанные пункты ГОСТ Р 51583-2014 устанавливают требования к формированию требований к системе защиты информации на этапе разработки технического задания, а также к разработке (проектированию), внедрению, проверке и сопровождению СЗПДн. Проектирование СЗПДн в соответствии с ГОСТ Р 51583-2014 требует глубокой экспертизы в области архитектуры информационной безопасности. ООО «УЦСБ» предлагает услуги по проектированию систем защиты информации любой сложности, включая разработку моделей угроз, технических заданий и проектной документации с учетом требований нового приказа и специфики вашей ИТ-инфраструктуры.
Важно, что в соответствии с требованиями проекта Приказа состав мер по защите ПДн, обрабатываемых в ИСПДн, должен быть зафиксирован в политике в отношении обработки ПДн.
Введение состава мероприятий по обеспечению безопасности ПДн
Нововведения включают в себя перечень мероприятий, которые должны быть реализованы для обеспечения безопасности ПДн, обрабатываемых в ИСПДн:
- выявление и оценка угроз безопасности информации;
- контроль конфигураций информационных систем;
- управление уязвимостями;
- управление обновлениями;
- защита информации при обработке, хранении и обращении с информацией, доступ к которой ограничен в соответствии с законодательством Российской Федерации;
- защита информации при применении конечных устройств;
- защита информации при применении мобильных устройств;
- защита информации при удаленном доступе пользователей к информационным системам;
- защита информации при беспроводном доступе пользователей к информационным системам;
- защита информации при предоставлении пользователям доступа к информационным системам, предусматривающего чтение, выполнение, изменение, запись, удаление программ и (или) данных в информационных системах;
- мониторинг информационной безопасности;
- разработка безопасного ПО;
- физическая защита информационных систем;
- непрерывное функционирование информационных систем при возникновении нештатных ситуаций;
- повышение уровня знаний и информированности пользователей по вопросам защиты информации;
- защита информации при взаимодействии с подрядными организациями;
- защита от компьютерных атак, направленных на отказ в обслуживании;
- защита информации при использовании искусственного интеллекта;
- меры по обеспечению безопасности ПДн;
- проведение контроля уровня защищенности ПДн, содержащейся в информационных системах;
- непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ.
Важно отметить, что мероприятия определяют, что именно должен делать оператор. Например, управлять уязвимостями, вести мониторинг. В свою очередь состав мер определяет, где эти мероприятия должны быть реализованы. Например, в облачных вычислениях, при использовании интернета вещей и т.д.
Расширение состава мер защиты
Проект Приказа расширил состав мер защиты по сравнению с Приказом ФСТЭК России № 21 и вводит новые разделы, регламентирующие защиту ПДн при использовании следующих информационных технологий:
- облачные вычисления;
- контейнерные среды и их оркестрация;
- сервисы электронной почты;
- веб-технологии;
- программные интерфейсы взаимодействия приложений;
- интернет вещей.
При невозможности технической реализации отдельных выбранных мер по обеспечению безопасности ПДн, а также с учетом экономической целесообразности могут разрабатываться компенсирующие меры, направленные на нейтрализацию актуальных угроз безопасности ПДн. Использование компенсирующих мер должно быть обосновано в ходе разработки системы защиты ПДн, обрабатываемых в ИСПДн.
На текущий момент в проекте Приказа отсутствует перечень защитных мер, который может быть применен к конкретным уровням защищенности, а также не представлены разъяснения в части реализации мероприятий по обеспечению безопасности ПДн, обрабатываемых в ИСПДн. При этом в тексте проекта Приказа есть упоминание о методических документах ФСТЭК России, в соответствии с которыми необходимо будет выбрать состав мер. Предполагаем, что в этой части проект Приказа будет уточнен в ближайшее время.
Требования к средствам защиты информации
Приказ ФСТЭК России № 21 и проект Приказа содержат схожие требования по использованию средств защиты информации (СрЗИ). Согласно новым требованиям меры по обеспечению безопасности ПДн могут быть реализованы с помощью:
- сертифицированных СрЗИ;
- СрЗИ, прошедших в установленном порядке процедуру оценки соответствия.
При этом используемые СрЗИ должны иметь необходимые функции безопасности для защиты ПДн от актуальных угроз.
Кроме того, проект Приказа устанавливает взаимосвязь между уровнями защищенности ПДн, обрабатываемых в ИСПДн, классами защиты СрЗИ и уровнями доверия.
Требования к сертифицированным СрЗИ
| Требования |
Уровень защищенности ПДн, обрабатываемых в ИСПДн |
|||
| 1 |
2 |
3 |
4 | |
|
Условия доверия |
4 | 5 | 6 | 6 |
|
Класс защиты СрЗИ |
4 | 5 |
6
|
6 |
Оценка эффективности и показатель уровеня зрелости
Перед началом обработки ПДн в ИСПДн оператор должен выполнить работы по оценке эффективности реализованных мер обеспечения безопасности ПДн.
Нововведения закрепляют ключевой параметр при оценке эффективности – показатель уровня зрелости Узи, который должен быть определен оператором в соответствии с методическими документами ФСТЭК России.
Лицу, осуществляющему обработку ПДн по поручению оператора ПДн, также необходимо выполнять оценку эффективности реализованных мер защиты ПДн. Важно отметить, что оператором в отношении лица, осуществляющего обработку ПДн по поручению оператора, устанавливаются требования к показателю уровня зрелости.
Согласно требованиям проекта Приказа работы по оценке эффективности реализованных мер защиты ПДн необходимо проводить:
- перед началом обработки ПДн в ИСПДн, а также не реже 1 раза в 3 года в период эксплуатации ИСПДн;
- при возникновении компьютерного инцидента оператор или лицо, осуществляющее обработку ПДн по поручению оператора, проводят оценку эффективности реализованных мер защиты ПДн независимо от того проводилась ли такая оценка в течение 3 лет.
Рекомендации для операторов по подготовке к переходу на новые требования
1. Провести комплексное обследование ИСПДн
Зафиксировать текущий статус выполнения требований в области защиты ПДн, обрабатываемых в ИСПДн, и сформировать актуальную схему ИТ-архитектуры с акцентом на выявление новых систем, технологий и СрЗИ.
2. Актуализировать перечень актуальных угроз ПДн
Пересмотреть и актуализировать перечень актуальных угроз безопасности ПДн, если ранее работы по их определению выполнялись более 1 года назад или если архитектура и состав ИСПДн претерпели изменения.
3. Зафиксировать состав мер защиты ПДн в Политике
Определить и зафиксировать в Политике в отношении обработки ПДн состав организационных и технических мер защиты ПДн, направленных на минимизацию вероятности реализации актуальных угроз ПДн.
4. Разработать и утвердить план перехода на новые требования
Разработать план мероприятий для перехода на новые требования проекта Приказа и выполнить запланированные работы. Важно учесть, что при модернизации ИСПДн необходимо руководствоваться порядком создания систем в защищенном исполнении, установленным в ГОСТ Р 51583-2014.
5. Актуализировать или регламентировать процессы защиты ПДн
Адаптировать внутреннюю операционную деятельность и регламентировать процессы в части:
- повышения уровня знаний и информированности пользователей по вопросам защиты информации, включая имитационный фишинг и контроли знаний не реже раза в 3 года;
- защиты информации при взаимодействии с подрядными организациями и разграничение их прав доступа;
- защиты информации при использовании сервисов на основе искусственного интеллекта (фильтрация запросов/ответов);
- непрерывного взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА).
6. Адаптировать процессы жизненного цикла ПО
При самостоятельной (или с привлечением подрядной организации) разработки ПО, которое используется в ИСПДн, необходимо удостовериться, что процесс разработки соответствует требованиям национального стандарта ГОСТ Р 56939-2024.
7. Актуализировать договоры и поручения на обработку ПДн
Проверить и скорректировать договоры на поручение обработки ПДн, заключенные между оператором и третьими лицами. Помимо требований ст. 6 152-ФЗ, в поручение на обработку необходимо добавить требование о проведении оценки эффективности реализованных мер:
- перед началом фактической обработки ПДн в рамках поручения;
- на плановой основе – не реже 1 раза в 3 года в период эксплуатации ИСПДн;
- на внеплановой основе – после возникновения инцидента информационной безопасности.
8. Внедрить процесс оценки уровня зрелости
Определить целевой показатель уровня зрелости «Узи» и провести итоговую оценку эффективности реализованных мер защиты ПДн после выполнения всех работ по переходу на новые требования. Если оператор поручил обработку ПДн третьему лицу, необходимо также определить показатель уровня зрелости и для лица, осуществляющего обработку по поручению.
9. Спроектировать целевой стек средств защиты информации
Для реализации новых групп мероприятий и мер защиты ПДн рекомендуем рассмотреть к внедрению следующие классы СрЗИ:
- NGFW (Next-Generation Firewall) / WAF (Web Application Firewall). Защита веб-технологий, программных интерфейсов и фильтрации трафика удаленного доступа;
- SIEM (Security Information and Event Management). Сбор, централизованная регистрация и непрерывный мониторинг событий информационной безопасности;
- EDR (Endpoint Detection and Response) / XDR (Extended Detection and Response). Защита информации при применении конечных и мобильных устройств пользователей;
- PAM (Privileged Access Management). Разграничение и контроль прав пользователей, обладающих доступом с функциями изменения, запись или удаление данных и программ в ИСПДн.