ФСТЭК опубликовала итоговый проект приказа, который заменит действующий приказ № 21 от 2013 года. Новый документ вступает в силу с 1 сентября 2026 года — приказ представляет собой полностью переработанный состав мер.
Основные изменения:
1. Гибкий подход вместо жёсткого списка мер
Вместо фиксированного перечня из 15 групп мер — трёхуровневая модель выбора:
определение базовых мер по уровню защищённости (1–4)
адаптация мер под архитектуру и технологии своей ИС
верификация, что адаптированные меры закрывают актуальные угрозы
2. Обязательная оценка эффективности
Вводится количественный показатель — «уровень зрелости» (У_зи). Оценка проводится:
до начала обработки ПДн
не реже 1 раза в 3 года
после любого компьютерного инцидента у оператора
Требование распространяется и на обработчиков, привлечённых оператором.
3. Расширенный перечень мер
В список впервые чётко включены:
защита при использовании искусственного интеллекта
защита виртуализации, облаков, контейнеров и оркестрации
защита технологий интернета вещей (IoT)
защита программных интерфейсов (API)
непрерывное взаимодействие с ГосСОПКА (для объектов КИИ)
мониторинг ИБ и управление уязвимостями
4. Требования к сертифицированным СЗИ
Минимальный класс и уровень доверия СЗИ зависят от уровня защищённости ИСПДн:
1-й уровень — класс не ниже 4, уровень доверия не ниже 4
2-й уровень — класс не ниже 5, уровень доверия не ниже 5
3-й и 4-й уровни — класс 6, уровень доверия 6
Чем выше уровень защищённости, тем дороже и надёжнее должны быть сертифицированные СЗИ. Ознакомиться с полным текстом приказа можно по ссылке.