Приказ ФСТЭК № 21: меры защиты персональных данных
Приказ ФСТЭК России № 21 от 18 февраля 2013 года — это главный стандарт для защиты персональных данных в организациях России. В нём задаются все требования: от идентификации пользователей до выявления инцидентов. Приказ работает в паре с Федеральным законом о защите персональных данных (152-ФЗ): закон устанавливает обязанности, приказ 21 уточняет, какие именно технические и организационные меры эти обязанности реализуют. Но просто знать о приказе недостаточно; нужно понимать, какие меры применяются к вашей системе, почему их 27, а не 69, и что делать, если техническая реализация невозможна. Разбираем приказ практически, на примерах.
Коротко о главном
Приказ ФСТЭК 21 устанавливает состав мер по защите ПДн при их обработке в информационной системе. Всего в приказе 109 мер, распределённых по 15 группам (идентификация, управление доступом, антивирусная защита и так далее). Результат применения этих мер — документированная политика и система документов по защите ПДн, которые организация должна ежегодно актуализировать и контролировать.
Меры применяются по четырём уровням защищённости, которые определены Постановлением Правительства РФ № 1119 от 1 ноября 2012 года. Уровень выбирается на основе типа актуальных угроз, категории ПДн и числа субъектов, чьи данные обрабатываются. Чем выше уровень — тем строже требования.
Выбор мер — не механический: вы берёте базовый набор для вашего уровня, адаптируете его к технологиям, которые реально используются в системе, уточняете для нейтрализации местных угроз, и если что-то не получается реализовать технически — разрабатываете компенсирующие меры. По факту это гибкая система, которая учитывает реальность организации, а не слепое заполнение чек-листа.
В этой статье
- Что такое Приказ 21 и кому его соблюдать
- Уровни защищённости персональных данных
- Состав мер защиты: 15 групп
- Базовые наборы мер по уровням
- Адаптация и уточнение требований
- Компенсирующие меры: когда они нужны
- Как применить требования в организации
- Часто задаваемые вопросы
Что такое Приказ 21 и кому его соблюдать
Приказ ФСТЭК России № 21 от 18 февраля 2013 года «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» — это нормативный акт, который определяет, какими мерами защиты вы должны оснащать свою систему для обработки ПДн.
Приказ действует в редакции от 14 мая 2020 года (изменена приказами ФСТЭК от 23.03.2017 № 49 и от 14.05.2020 № 68). На дату текущей редакции все его требования остаются актуальны и обязательны для применения.
Кто должен его выполнять? Все организации, которые обрабатывают персональные данные в информационной системе. Это может быть бухгалтерия, кадровая система, логистическая платформа, интернет-магазин — неважно. Если в системе хранятся или обрабатываются ПДн, требования приказа 21 к вам применяются.
Уровни защищённости персональных данных
Приказ 21 определяет четыре уровня защищённости ПДн. Каждый уровень — это набор требований, который зависит от трёх факторов:
- Категория персональных данных: обычные (ФИО, адрес, телефон) или специальные (биометрические, уголовно-процессуальные, данные о здоровье).
- Число субъектов ПДн: чем больше людей, тем выше требования. Один список из 10 человек — это одно, а список из 10 000 — совсем другое.
- Актуальные угрозы безопасности: какие типы нарушителей и какие атаки вероятны для вашей системы.
Уровни и их назначение определены в Постановлении Правительства РФ № 1119 от 1 ноября 2012 года. Приказ 21 к этому постановлению привязана непосредственно: каждому уровню из ПП 1119 соответствует свой набор мер из приказа 21.
По факту: уровень выбирается не произвольно, а на основе анализа рисков и требований к защите данных. Организация должна документировать, почему выбран именно этот уровень, опираясь на типизацию угроз и состав данных.
Состав мер защиты: 15 групп
Приказ 21 организует все 109 мер по 15 категориям. Каждая категория отвечает за свой аспект безопасности:
| Группа мер (сокращение) | О чём идёт речь |
|---|---|
| Идентификация и аутентификация (ИАФ) | Кто вы и как подтвердить, что это именно вы. Пароли, двухфакторка, сертификаты. |
| Управление доступом (УПД) | Кому дана какая-то роль, кто может читать/писать/удалять данные. Права пользователей. |
| Ограничение программной среды (ОПС) | Какое ПО может быть установлено, запущено и откуда. Контроль над инсталляциями. |
| Защита машинных носителей (ЗНИ) | Защита накопителей, флешек, дисков от кражи и несанкционированного доступа. |
| Регистрация событий безопасности (РСБ) | Логирование всех действий. Кто зашёл, что удалил, когда случилась ошибка. |
| Антивирусная защита (АВЗ) | Защита от вирусов, вредоноса, шпионских программ. |
| Обнаружение вторжений (СОВ) | Система выявляет атаки в реальном времени: попытки взлома, сканирование, передача данных. |
| Контроль защищённости (АНЗ) | Регулярные проверки: нет ли уязвимостей, обновлено ли ПО, целы ли системы защиты. |
| Обеспечение целостности (ОЦЛ) | Гарантия, что данные не повреждены и не модифицированы без разрешения. |
| Обеспечение доступности (ОДТ) | Система защищена от отказа в обслуживании: резервные каналы, копии, восстановление. |
| Защита виртуальной инфраструктуры (ЗСВ) | Если система работает на виртуальных машинах, нужна защита на уровне гипервизора и VМ. |
| Защита технических средств (ЗТС) | Физическая защита серверов, кабелей и оборудования от повреждений и воздействия. |
| Защита информационной системы и каналов связи (ЗИС) | Шифрование передачи данных, защита сетевых интерфейсов, фильтрация трафика. |
| Выявление инцидентов и реагирование (ИНЦ) | План действий при взломе, утечке или сбое. Кто уведомляет, кто следит. |
| Управление конфигурацией (УКФ) | Документирование, как настроена система, какие версии ПО, когда что менялось. |
Из этих 15 групп и составляются все 109 мер. При выборе уровня защищённости вы берёте из каждой группы столько мер, сколько требуется для вашего уровня.
Базовые наборы мер по уровням
Вот сколько мер в базовом наборе для каждого уровня защищённости:
- Уровень 1: 69 мер. Это базовый минимум для организаций, которые обрабатывают ПДн небольшого числа субъектов без критичных угроз.
- Уровень 2: 66 мер. Распространённый выбор для среднего бизнеса, когда данные значимы, но критичные угрозы менее вероятны.
- Уровень 3: 41 мера. Для систем с повышенными требованиями к защите, например, специальные категории ПДн или государственные данные.
- Уровень 4: 27 мер. Максимальный уровень для государственных информационных систем и объектов критической инфраструктуры.
Заметьте: уровень 1 содержит больше мер, чем уровень 4. Это потому, что на высоких уровнях меры более специализированы и строги, требуют дорогостоящего оборудования (например, сертифицированные средства защиты информации). Точное число зависит от того, какие типы угроз актуальны и какие технологии используются.
Адаптация и уточнение требований
Вы не берёте базовый набор целиком и не применяете его слепо. Приказ 21 предусматривает трёхэтапный процесс:
Этап 1. Адаптация. Из базового набора исключаются меры, которые не применимы к вашей системе. Например, если вы обрабатываете ПДн в локальной базе на одном сервере и не используете виртуализацию, меры из группы ЗСВ (защита виртуальной инфраструктуры) вы исключаете. Мера есть в приказе, но её нельзя реализовать в вашей системе — вот она и выпадает.
Этап 2. Уточнение. На основе анализа актуальных угроз именно для вашей организации вы добавляете в набор дополнительные меры. Если вы знаете, что в вашей нише часто бывают фишинговые атаки, вы усиливаете меры в группе ИАФ (идентификация) — например, двухфакторка для всех. Или если есть риск кражи ноутбуков, вы усиливаете ЗНИ (защиту носителей).
Этап 3. Адаптированный и уточненный набор документируется. Вы пишете приказ: «Утверждаем следующий набор мер для защиты ПДн», и указываете, почему именно эти меры, почему вы что-то исключили, что добавили.
По факту: этот процесс — не формальность. Во время проверки РКН (Роскомнадзора) первый вопрос будет: «Почему вы выбрали именно эти меры?» Если ответа нет, штраф неизбежен.
Компенсирующие меры: когда они нужны
Иногда случается, что техническая реализация какой-то меры невозможна или экономически нецелесообразна. Например, вы не можете купить сертифицированное средство защиты, потому что оно стоит миллионы, а ваша компания — небольшой стартап. Или ваша система создана на технологии, которая не поддерживает нужную меру.
В этом случае вы разрабатываете компенсирующую меру — альтернативное решение, которое достигает того же уровня защиты другим способом. Например:
- Вместо сертифицированного СЗИ вы используете проверенное коммерческое решение, но усиливаете контроль: чаще проводите аудиты безопасности, ограничиваете доступ административно.
- Вместо шифрования данных в движении вы используете защищённый VPN-канал и меняете ключи чаще обычного.
- Вместо дорогой системы обнаружения вторжений вы проводите регулярные пентесты вручную.
Важно: компенсирующая мера должна быть задокументирована, обоснована и письменно одобрена ответственным за защиту ПДн лицом. При проверке РКН эта документация просматривается в первую очередь. Если компенсирующая мера не обоснована, РКН может её не признать.
Как применить требования в организации
Применение приказа 21 — пошаговый процесс:
Шаг 1. Определите уровень защищённости. Анализируете:
- Какие ПДн вы обрабатываете (обычные или специальные категории)?
- Сколько субъектов ПДн в базе?
- Какие угрозы актуальны для вашей организации и отрасли?
Шаг 2. Проведите инвентаризацию систем. Перечислите все информационные системы, в которых обрабатываются ПДн. Опишите архитектуру, операционные системы, СУБД, используемые технологии.
Шаг 3. Выберите меры из базового набора. Возьмите базовый набор мер для выбранного уровня и адаптируйте: исключите не применимые к вашей архитектуре, добавьте дополнительные, где нужны компенсирующие решения.
Шаг 4. Документируйте решение. Оформите приказ или положение: «Утверждаем следующий набор организационных и технических мер по защите ПДн в ИСПДн [название системы]». Приложите обоснование выбора уровня и адаптации мер.
Шаг 5. Реализуйте меры. Внедрите технические средства (шифрование, двухфакторка, логирование), оформите инструкции для пользователей и администраторов, назначьте ответственного за защиту ПДн.
Шаг 6. Проводите контроль соответствия. Ежегодно проверяйте, что все меры работают. Проводите аудиты защиты ПДн, ревью логов, тесты на уязвимости.
Лайфхак: Если у вас несколько ИСПДн, каждой может быть свой уровень защищённости. Например, бухгалтерская система — уровень 2, а система управления персоналом с данными о зарплатах — уровень 3. Приказ допускает это, и это нормально. Главное — документируйте обоснование для каждой системы.
Часто задаваемые вопросы
Итог
Приказ ФСТЭК № 21 — это не запугивающий чек-лист из 109 мер, а гибкая система, которая адаптируется к реальности вашей организации. Вы выбираете уровень защищённости на основе анализа рисков, берёте базовый набор, адаптируете его к вашей архитектуре, уточняете под местные угрозы и документируете решение. Если какую-то меру невозможно реализовать, вы разрабатываете компенсирующее решение.
Главное — честно проделать всю работу: не выбирать уровень «на глаз», не документировать задним числом, не игнорировать компенсирующие меры. При проверке РКН именно документация и обоснование выбора решают, пройдёте ли вы проверку с честью или получите штраф.
Нужна помощь с анализом защищённости вашей информационной системы? Узнайте о решениях Эгиды по защите информации и про услугу аудита: специалист оценит уровень защиты, выявит уязвимости и подскажет, как применить требования Приказа 21 эффективно.