Приказ ФСТЭК № 21: меры защиты персональных данных

Приказ ФСТЭК России № 21 от 18 февраля 2013 года — это главный стандарт для защиты персональных данных в организациях России. В нём задаются все требования: от идентификации пользователей до выявления инцидентов. Приказ работает в паре с Федеральным законом о защите персональных данных (152-ФЗ): закон устанавливает обязанности, приказ 21 уточняет, какие именно технические и организационные меры эти обязанности реализуют. Но просто знать о приказе недостаточно; нужно понимать, какие меры применяются к вашей системе, почему их 27, а не 69, и что делать, если техническая реализация невозможна. Разбираем приказ практически, на примерах.

Коротко о главном

Приказ ФСТЭК 21 устанавливает состав мер по защите ПДн при их обработке в информационной системе. Всего в приказе 109 мер, распределённых по 15 группам (идентификация, управление доступом, антивирусная защита и так далее). Результат применения этих мер — документированная политика и система документов по защите ПДн, которые организация должна ежегодно актуализировать и контролировать.

Меры применяются по четырём уровням защищённости, которые определены Постановлением Правительства РФ № 1119 от 1 ноября 2012 года. Уровень выбирается на основе типа актуальных угроз, категории ПДн и числа субъектов, чьи данные обрабатываются. Чем выше уровень — тем строже требования.

Выбор мер — не механический: вы берёте базовый набор для вашего уровня, адаптируете его к технологиям, которые реально используются в системе, уточняете для нейтрализации местных угроз, и если что-то не получается реализовать технически — разрабатываете компенсирующие меры. По факту это гибкая система, которая учитывает реальность организации, а не слепое заполнение чек-листа.

В этой статье

  • Что такое Приказ 21 и кому его соблюдать
  • Уровни защищённости персональных данных
  • Состав мер защиты: 15 групп
  • Базовые наборы мер по уровням
  • Адаптация и уточнение требований
  • Компенсирующие меры: когда они нужны
  • Как применить требования в организации
  • Часто задаваемые вопросы

Что такое Приказ 21 и кому его соблюдать

Приказ ФСТЭК России № 21 от 18 февраля 2013 года «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» — это нормативный акт, который определяет, какими мерами защиты вы должны оснащать свою систему для обработки ПДн.

Приказ действует в редакции от 14 мая 2020 года (изменена приказами ФСТЭК от 23.03.2017 № 49 и от 14.05.2020 № 68). На дату текущей редакции все его требования остаются актуальны и обязательны для применения.

Кто должен его выполнять? Все организации, которые обрабатывают персональные данные в информационной системе. Это может быть бухгалтерия, кадровая система, логистическая платформа, интернет-магазин — неважно. Если в системе хранятся или обрабатываются ПДн, требования приказа 21 к вам применяются.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Самая частая ошибка — думать, что приказ 21 — это чек-лист, по которому нужно отметить все 109 мер. На деле приказ это гибкий стандарт: вы выбираете из 109 мер только те, которые подходят вашему уровню защищённости и вашей системе. Например, если вы обрабатываете ПДн 100 человек на первом уровне в локальной базе, вам нужно 69 мер, а не 109. И это нормально.

Уровни защищённости персональных данных

Приказ 21 определяет четыре уровня защищённости ПДн. Каждый уровень — это набор требований, который зависит от трёх факторов:

  • Категория персональных данных: обычные (ФИО, адрес, телефон) или специальные (биометрические, уголовно-процессуальные, данные о здоровье).
  • Число субъектов ПДн: чем больше людей, тем выше требования. Один список из 10 человек — это одно, а список из 10 000 — совсем другое.
  • Актуальные угрозы безопасности: какие типы нарушителей и какие атаки вероятны для вашей системы.

Уровни и их назначение определены в Постановлении Правительства РФ № 1119 от 1 ноября 2012 года. Приказ 21 к этому постановлению привязана непосредственно: каждому уровню из ПП 1119 соответствует свой набор мер из приказа 21.

По факту: уровень выбирается не произвольно, а на основе анализа рисков и требований к защите данных. Организация должна документировать, почему выбран именно этот уровень, опираясь на типизацию угроз и состав данных.

Состав мер защиты: 15 групп

Приказ 21 организует все 109 мер по 15 категориям. Каждая категория отвечает за свой аспект безопасности:

Группа мер (сокращение)О чём идёт речь
Идентификация и аутентификация (ИАФ)Кто вы и как подтвердить, что это именно вы. Пароли, двухфакторка, сертификаты.
Управление доступом (УПД)Кому дана какая-то роль, кто может читать/писать/удалять данные. Права пользователей.
Ограничение программной среды (ОПС)Какое ПО может быть установлено, запущено и откуда. Контроль над инсталляциями.
Защита машинных носителей (ЗНИ)Защита накопителей, флешек, дисков от кражи и несанкционированного доступа.
Регистрация событий безопасности (РСБ)Логирование всех действий. Кто зашёл, что удалил, когда случилась ошибка.
Антивирусная защита (АВЗ)Защита от вирусов, вредоноса, шпионских программ.
Обнаружение вторжений (СОВ)Система выявляет атаки в реальном времени: попытки взлома, сканирование, передача данных.
Контроль защищённости (АНЗ)Регулярные проверки: нет ли уязвимостей, обновлено ли ПО, целы ли системы защиты.
Обеспечение целостности (ОЦЛ)Гарантия, что данные не повреждены и не модифицированы без разрешения.
Обеспечение доступности (ОДТ)Система защищена от отказа в обслуживании: резервные каналы, копии, восстановление.
Защита виртуальной инфраструктуры (ЗСВ)Если система работает на виртуальных машинах, нужна защита на уровне гипервизора и VМ.
Защита технических средств (ЗТС)Физическая защита серверов, кабелей и оборудования от повреждений и воздействия.
Защита информационной системы и каналов связи (ЗИС)Шифрование передачи данных, защита сетевых интерфейсов, фильтрация трафика.
Выявление инцидентов и реагирование (ИНЦ)План действий при взломе, утечке или сбое. Кто уведомляет, кто следит.
Управление конфигурацией (УКФ)Документирование, как настроена система, какие версии ПО, когда что менялось.

Из этих 15 групп и составляются все 109 мер. При выборе уровня защищённости вы берёте из каждой группы столько мер, сколько требуется для вашего уровня.

Базовые наборы мер по уровням

Вот сколько мер в базовом наборе для каждого уровня защищённости:

  • Уровень 1: 69 мер. Это базовый минимум для организаций, которые обрабатывают ПДн небольшого числа субъектов без критичных угроз.
  • Уровень 2: 66 мер. Распространённый выбор для среднего бизнеса, когда данные значимы, но критичные угрозы менее вероятны.
  • Уровень 3: 41 мера. Для систем с повышенными требованиями к защите, например, специальные категории ПДн или государственные данные.
  • Уровень 4: 27 мер. Максимальный уровень для государственных информационных систем и объектов критической инфраструктуры.

Заметьте: уровень 1 содержит больше мер, чем уровень 4. Это потому, что на высоких уровнях меры более специализированы и строги, требуют дорогостоящего оборудования (например, сертифицированные средства защиты информации). Точное число зависит от того, какие типы угроз актуальны и какие технологии используются.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
Предупреждение от бывалого: не путайте количество мер с уровнем защищённости. Уровень 4 — не «больше» уровня 1, это просто другой набор требований. На уровне 4 вы используете сертифицированные СЗИ, проводите категорирование и страхуетесь от гораздо более серьёзных угроз. На уровне 1 меры проще: пароли, логирование, базовое шифрование. Выбирайте уровень честно, по своему риску.

Адаптация и уточнение требований

Вы не берёте базовый набор целиком и не применяете его слепо. Приказ 21 предусматривает трёхэтапный процесс:

Этап 1. Адаптация. Из базового набора исключаются меры, которые не применимы к вашей системе. Например, если вы обрабатываете ПДн в локальной базе на одном сервере и не используете виртуализацию, меры из группы ЗСВ (защита виртуальной инфраструктуры) вы исключаете. Мера есть в приказе, но её нельзя реализовать в вашей системе — вот она и выпадает.

Этап 2. Уточнение. На основе анализа актуальных угроз именно для вашей организации вы добавляете в набор дополнительные меры. Если вы знаете, что в вашей нише часто бывают фишинговые атаки, вы усиливаете меры в группе ИАФ (идентификация) — например, двухфакторка для всех. Или если есть риск кражи ноутбуков, вы усиливаете ЗНИ (защиту носителей).

Этап 3. Адаптированный и уточненный набор документируется. Вы пишете приказ: «Утверждаем следующий набор мер для защиты ПДн», и указываете, почему именно эти меры, почему вы что-то исключили, что добавили.

По факту: этот процесс — не формальность. Во время проверки РКН (Роскомнадзора) первый вопрос будет: «Почему вы выбрали именно эти меры?» Если ответа нет, штраф неизбежен.

Компенсирующие меры: когда они нужны

Иногда случается, что техническая реализация какой-то меры невозможна или экономически нецелесообразна. Например, вы не можете купить сертифицированное средство защиты, потому что оно стоит миллионы, а ваша компания — небольшой стартап. Или ваша система создана на технологии, которая не поддерживает нужную меру.

В этом случае вы разрабатываете компенсирующую меру — альтернативное решение, которое достигает того же уровня защиты другим способом. Например:

  • Вместо сертифицированного СЗИ вы используете проверенное коммерческое решение, но усиливаете контроль: чаще проводите аудиты безопасности, ограничиваете доступ административно.
  • Вместо шифрования данных в движении вы используете защищённый VPN-канал и меняете ключи чаще обычного.
  • Вместо дорогой системы обнаружения вторжений вы проводите регулярные пентесты вручную.

Важно: компенсирующая мера должна быть задокументирована, обоснована и письменно одобрена ответственным за защиту ПДн лицом. При проверке РКН эта документация просматривается в первую очередь. Если компенсирующая мера не обоснована, РКН может её не признать.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Честно говоря, самая частая компенсирующая мера — ужесточение организационных процедур, когда техническая реализация дорогая. У нас нет кодов доступа на системном уровне, поэтому мы назначили ответственного, который вручную проверяет логи каждый день и может в минуту заблокировать доступ сотрудника. На бумаге это выглядит как мера, в реальности — работает.

Как применить требования в организации

Применение приказа 21 — пошаговый процесс:

Шаг 1. Определите уровень защищённости. Анализируете:

  • Какие ПДн вы обрабатываете (обычные или специальные категории)?
  • Сколько субъектов ПДн в базе?
  • Какие угрозы актуальны для вашей организации и отрасли?
На основе этого выбираете уровень (1, 2, 3 или 4). Выбор документируется в протоколе или докладе.

Шаг 2. Проведите инвентаризацию систем. Перечислите все информационные системы, в которых обрабатываются ПДн. Опишите архитектуру, операционные системы, СУБД, используемые технологии.

Шаг 3. Выберите меры из базового набора. Возьмите базовый набор мер для выбранного уровня и адаптируйте: исключите не применимые к вашей архитектуре, добавьте дополнительные, где нужны компенсирующие решения.

Шаг 4. Документируйте решение. Оформите приказ или положение: «Утверждаем следующий набор организационных и технических мер по защите ПДн в ИСПДн [название системы]». Приложите обоснование выбора уровня и адаптации мер.

Шаг 5. Реализуйте меры. Внедрите технические средства (шифрование, двухфакторка, логирование), оформите инструкции для пользователей и администраторов, назначьте ответственного за защиту ПДн.

Шаг 6. Проводите контроль соответствия. Ежегодно проверяйте, что все меры работают. Проводите аудиты защиты ПДн, ревью логов, тесты на уязвимости.

Лайфхак: Если у вас несколько ИСПДн, каждой может быть свой уровень защищённости. Например, бухгалтерская система — уровень 2, а система управления персоналом с данными о зарплатах — уровень 3. Приказ допускает это, и это нормально. Главное — документируйте обоснование для каждой системы.

Часто задаваемые вопросы

Чем Приказ 21 связан с Постановлением Правительства № 1119?
ПП 1119 определяет четыре уровня защищённости ПДн и общие требования к защите. Приказ 21 — это конкретизация ПП 1119: для каждого уровня из ПП 1119 приказ 21 указывает, какие ровно меры нужно применить. Приказ 21 без ПП 1119 не имеет смысла, это два связанных документа.
Нужно ли применять все 109 мер?
Нет. Вы применяете только те меры, которые соответствуют выбранному уровню защищённости и подходят к вашей системе. Например, для уровня 1 вам нужно 69 мер, не 109. Остальные 40 мер либо не применимы к вашей архитектуре, либо требуются только на более высоких уровнях.
Что делать, если я не могу реализовать какую-то меру технически?
Разработайте компенсирующую меру. Это альтернативное решение, которое обеспечивает такой же уровень защиты. Например, если вы не можете установить дорогое сертифицированное ПО, вы усиливаете контроль вручную или выбираете проверенную альтернативу. Главное — задокументируйте, почему вы выбрали компенсирующую меру и как она защищает ПДн.
Как выбрать правильный уровень защищённости?
Выбор уровня зависит от типа ПДн (обычные или специальные), числа субъектов и актуальных угроз. Помните: уровень 1 — для небольших объёмов обычных ПДн без критичных угроз (например, база клиентов интернет-магазина); уровень 2 — для среднего бизнеса; уровень 3 — для специальных категорий ПДн или государственных данных; уровень 4 — только для государственных информационных систем.
Обязательно ли использовать сертифицированные средства защиты?
На уровнях 1 и 2 обычно не требуются. На уровнях 3 и 4, особенно когда актуальны угрозы определённого типа, могут быть обязательны сертифицированные СЗИ — средства защиты информации. Но даже в этом случае возможны компенсирующие меры, если получить сертификат невозможно. Всё зависит от конкретной ситуации.
Как подготовиться к проверке РКН по требованиям Приказа 21?
Убедитесь, что у вас есть: 1) документированный выбор уровня защищённости с обоснованием; 2) приказ об утверждении набора мер; 3) доказательства реализации каждой меры (логи, настройки, квитанции на ПО); 4) обоснование компенсирующих мер, если они применяются; 5) результаты проверок соответствия. Это минимум, который проверяет РКН в первую очередь.
Какие штрафы за нарушение Приказа 21?
Штрафы идут по статье 13.11 КоАП РФ: для должностных лиц — от 300 до 5 000 рублей за нарушение, для юрлиц — от 5 000 до 100 000 рублей. При повторном нарушении суммы выше. Кроме того, при утечке ПДн возможна уголовная ответственность (ст. 272 УК РФ). Лучше не доводить до проверки.

Итог

Приказ ФСТЭК № 21 — это не запугивающий чек-лист из 109 мер, а гибкая система, которая адаптируется к реальности вашей организации. Вы выбираете уровень защищённости на основе анализа рисков, берёте базовый набор, адаптируете его к вашей архитектуре, уточняете под местные угрозы и документируете решение. Если какую-то меру невозможно реализовать, вы разрабатываете компенсирующее решение.

Главное — честно проделать всю работу: не выбирать уровень «на глаз», не документировать задним числом, не игнорировать компенсирующие меры. При проверке РКН именно документация и обоснование выбора решают, пройдёте ли вы проверку с честью или получите штраф.

Нужна помощь с анализом защищённости вашей информационной системы? Узнайте о решениях Эгиды по защите информации и про услугу аудита: специалист оценит уровень защиты, выявит уязвимости и подскажет, как применить требования Приказа 21 эффективно.