Открыть сервис

Приказ ФСТЭК России № 21

Приказ ФСТЭК России № 21 — это нормативный правовой акт, изданный Федеральной службой по техническому и экспортному контролю (ФСТЭК России), который утверждает «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Документ является основным ведомственным актом, регламентирующим требования к защите персональных данных в государственных информационных системах и информационных системах организаций, обрабатывающих персональные данные, на территории Российской Федерации.

История принятия

Приказ № 21 был зарегистрирован в Министерстве юстиции Российской Федерации 18 февраля 2009 года (регистрационный № 13375) и вступил в силу 1 марта 2009 года. Его принятие было обусловлено необходимостью конкретизации положений Федерального закона «О персональных данных» (№ 152-ФЗ) от 27 июля 2006 года, который установил общие принципы обработки персональных данных, но не содержал детальных технических требований к их защите. До появления приказа № 21 операторы информационных систем руководствовались разрозненными методическими рекомендациями и отраслевыми стандартами, что создавало правовую неопределённость.

Документ разрабатывался ФСТЭК России как органом, уполномоченным в области защиты информации, совместно с Федеральной службой безопасности (ФСБ России) и Министерством связи и массовых коммуникаций. В процессе подготовки учитывались международные стандарты в области информационной безопасности, включая рекомендации ISO/IEC 27001, а также практика защиты государственных информационных систем.

Структура и содержание

Приказ № 21 состоит из преамбулы, двух разделов и приложения. Основное содержание сосредоточено в приложении, которое озаглавлено «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

Раздел I. Общие положения

В преамбуле и первом разделе документа устанавливается сфера его применения: требования распространяются на все информационные системы персональных данных (ИСПДн), за исключением систем, обрабатывающих персональные данные, отнесённые к государственной тайне. Определяются основные термины, включая «информационная система персональных данных», «блокирование персональных данных», «уничтожение персональных данных», «обезличивание персональных данных».

Раздел II. Меры по обеспечению безопасности

Второй раздел содержит перечень из 14 групп организационных и технических мер, которые должны быть реализованы оператором ИСПДн. Каждая группа включает конкретные действия, направленные на предотвращение несанкционированного доступа, уничтожения, модификации, блокирования, копирования, предоставления, распространения персональных данных, а также иных неправомерных действий.

Основные группы мер включают:

  • Идентификация и аутентификация субъектов доступа — обеспечение однозначного распознавания пользователей и устройств.
  • Управление доступом — разграничение прав пользователей на доступ к ресурсам системы.
  • Ограничение программной среды — запрет на установку и запуск неавторизованного программного обеспечения.
  • Защита машинных носителей информации — учёт, хранение и уничтожение носителей, содержащих персональные данные.
  • Регистрация событий безопасности — ведение журналов аудита действий пользователей и системных событий.
  • Антивирусная защита — обнаружение и нейтрализация вредоносного кода.
  • Обнаружение вторжений — выявление попыток несанкционированного доступа.
  • Контроль (анализ) защищённости информации — проведение тестирования на проникновение и анализа уязвимостей.
  • Обеспечение целостности информационной системы — защита от несанкционированной модификации данных и программного обеспечения.
  • Обеспечение доступности информациирезервирование и восстановление работоспособности системы.
  • Защита среды виртуализациибезопасность виртуальных машин и гипервизоров.
  • Защита технических средствфизическая защита серверов, рабочих станций и сетевого оборудования.
  • Защита информационной системы, её средств, систем связи и передачи данных — шифрование каналов связи, межсетевое экранирование.
  • Выявление инцидентов и реагирование на них — процедуры обнаружения и устранения последствий нарушений безопасности.

Приложение

Приложение к приказу содержит детализированные таблицы, в которых для каждого класса информационной системы (от 1-го до 4-го) указаны обязательные и рекомендуемые меры защиты. Класс системы определяется на основе категории обрабатываемых персональных данных (специальные, биометрические, общедоступные, иные) и их объёма (количество субъектов персональных данных).

Классификация информационных систем

Приказ № 21 вводит четыре класса защищённости информационных систем персональных данных:

  • 1-й класс (К1) — системы, обрабатывающие специальные категории персональных данных (например, о состоянии здоровья, расовой принадлежности, политических взглядах) для более чем 100 000 субъектов, или биометрические данные для аналогичного количества субъектов.
  • 2-й класс (К2) — системы, обрабатывающие специальные или биометрические данные для менее чем 100 000 субъектов, а также системы, обрабатывающие иные категории персональных данных для более чем 100 000 субъектов.
  • 3-й класс (К3) — системы, обрабатывающие иные категории персональных данных для менее чем 100 000 субъектов, а также системы, обрабатывающие общедоступные персональные данные.
  • 4-й класс (К4) — системы, обрабатывающие персональные данные, не отнесённые к 1–3 классам, а также системы, в которых все персональные данные обезличены.

Для каждого класса установлены обязательные группы мер. Например, для систем 1-го класса требуется реализация всех 14 групп мер, в то время как для систем 4-го класса допускается сокращённый набор.

Применение на практике

Приказ № 21 является обязательным для исполнения государственными органами, муниципальными органами, а также юридическими и физическими лицами, которые обрабатывают персональные данные в информационных системах. На практике операторы ИСПДн должны:

  1. Провести классификацию своей информационной системы в соответствии с методикой, утверждённой приказом.
  2. Разработать и внедрить систему защиты персональных данных (СЗПДн), включающую организационные документы (политики, инструкции, регламенты) и технические средства (межсетевые экраны, системы обнаружения вторжений, средства криптографической защиты информации).
  3. Провести аттестацию информационной системы на соответствие требованиям безопасности (для систем 1-го и 2-го классов — обязательная сертификация по требованиям ФСТЭК России).
  4. Обеспечить периодический контроль защищённости (не реже одного раза в три года — для систем 1-го и 2-го классов, не реже одного раза в пять лет — для систем 3-го и 4-го классов).

Взаимосвязь с другими нормативными актами

Приказ № 21 действует в комплексе с другими документами ФСТЭК России:

  • Приказ ФСТЭК России № 17 от 11 февраля 2013 года — утверждает требования к защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах.
  • Приказ ФСТЭК России № 31 от 14 марта 2014 года — утверждает требования к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах.
  • Методические документы ФСТЭК России (например, «Меры защиты информации в государственных информационных системах» от 11 февраля 2014 года), которые детализируют технические аспекты реализации мер, указанных в приказе № 21.

Кроме того, приказ № 21 согласуется с требованиями Федерального закона № 152-ФЗ и постановления Правительства РФ № 1119 от 1 ноября 2012 года «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», которое устанавливает общие правила, а приказ № 21 — конкретные меры.

Критика и изменения

С момента принятия приказ № 21 неоднократно подвергался критике со стороны специалистов в области информационной безопасности. Основные замечания:

  • Избыточность требований — для небольших организаций (например, малого бизнеса) реализация всех 14 групп мер может быть экономически нецелесообразной и технически избыточной.
  • Сложность классификации — методика определения класса защищённости требует детального анализа обрабатываемых данных, что не всегда возможно для организаций с ограниченными ресурсами.
  • Устаревание — документ был принят в 2009 году и не учитывает современные технологии, такие как облачные вычисления, большие данные (Big Data) и интернет вещей (IoT).

В ответ на критику ФСТЭК России вносила изменения в приказ. Наиболее значимые поправки были внесены приказом ФСТЭК России № 378 от 1 ноября 2019 года, который уточнил перечень мер для систем 4-го класса, а также ввёл возможность использования сертифицированных средств защиты информации, не прошедших обязательную сертификацию в ФСТЭК, при условии их соответствия требованиям технического регламента. В 2021 году были опубликованы разъяснения, касающиеся применения мер защиты для систем, обрабатывающих персональные данные в государственных информационных системах здравоохранения.

Значение

Приказ ФСТЭК России № 21 остаётся одним из ключевых нормативных актов в области защиты персональных данных в России. Он обеспечивает единый подход к организации защиты информации, что способствует снижению рисков утечек персональных данных и повышению доверия граждан к информационным системам. Вместе с тем, документ требует периодической актуализации для соответствия современным угрозам и технологическим реалиям.

Источники

  1. Приказ ФСТЭК России от 18 февраля 2009 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» (зарегистрирован в Минюсте России 18 февраля 2009 г., регистрационный № 13375).
  2. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
  3. Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
  4. Приказ ФСТЭК России от 11 февраля 2013 г. № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
  5. Методические документы ФСТЭК России «Меры защиты информации в государственных информационных системах» (утверждены 11 февраля 2014 г.).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →