ФСТЭК России разместила на портале regulation.gov.ru проект приказа, который заменит приказ № 21 от 18 февраля 2013 года, действующий документ о мерах защиты персональных данных. Проект опубликован 24 июля 2026 года, ID 01/02/07-26/00169583. Общественное обсуждение и независимая антикоррупционная экспертиза заканчиваются 8 августа. В тексте проекта указана дата вступления в силу: 1 сентября 2026 года.
Пункт 2 проекта отменяет сразу три документа: сам приказ № 21, пункт 1 приложения к приказу № 49 от 23 марта 2017 года и приказ № 68 от 14 мая 2020 года.
Что в проекте, по его тексту на regulation.gov.ru:
Показатель уровня зрелости Узи. Пункт 9 вводит показатель, который «характеризует достаточность и эффективность реализованных мер». Оценка проводится перед началом обработки персональных данных, далее не реже одного раза в 3 года и после каждого компьютерного инцидента. Показатель определяется в соответствии с методическими документами ФСТЭК. Периодичность в 3 года при этом не новая: она есть в пункте 6 действующего приказа № 21 с 2013 года. Новое здесь другое: сам показатель, привязка к инцидентам и проверка до начала обработки.
Требование к подрядчику. Пункт 10 обязывает оператора устанавливать требование к значению Узи для лица, которое обрабатывает персональные данные по его поручению. Оценка у подрядчика по той же схеме: до начала обработки, раз в 3 года, после инцидента.
Госсистемы остаются на приказе № 117. Пункт 3 прямо отсылает государственные информационные системы, а также системы госорганов, ГУПов и госучреждений к требованиям приказа ФСТЭК № 117 от 11 апреля 2025 года.
Что в перечнях. В перечне из 21 мероприятия (пункт 11) есть разработка безопасного программного обеспечения, защита при взаимодействии с подрядными организациями, защита при использовании искусственного интеллекта и непрерывное взаимодействие с ГосСОПКА. Среди 17 групп мер (пункт 12) перечислены защита контейнерных сред и их оркестрации, защита программных интерфейсов приложений, защита технологий интернета вещей.
Три шага вместо перечня. Пункт 13 описывает выбор мер как процедуру: определение базовых мер для уровня защищённости, адаптация под архитектуру и технологии, верификация под актуальные угрозы с дополнением и усилением.
Классы средств защиты. Пункт 16 привязывает их к уровням защищённости по ПП-1119: для 1 уровня не ниже 4 класса и 4 уровня доверия, для 2 уровня не ниже 5 класса и 5 уровня доверия, для 3 и 4 уровней 6 класса и 6 уровня доверия.
Замечания принимаются на странице проекта до 8 августа.
ссылка на оригинал статьи https://habr.com/ru/articles/1066888/