Нормативный акт

Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»

Полная сводка норм: цитаты пунктов, диапазоны штрафов для граждан, должностных лиц, ИП и юридических лиц, ссылки на санкционные нормы КоАП/УК и примеры нарушений на сайтах.

Проверено по редакции от  (последний изменяющий акт: приказ ФСТЭК России от 14.05.2020 № 68). Сверено с текстом на consultant.ru 11.09.2026. Норм: 9.

Как применять. Меры выбираются оператором по уровню защищённости из ПП № 1119: базовый набор из приложения к приказу → адаптация → уточнение → дополнение (п. 9); при невозможности — компенсирующие меры с обоснованием (п. 10). Для сайта важны группы мер: идентификация/аутентификация и управление доступом (п. 8.1–8.2 — пароли, роли в CRM), регистрация событий (п. 8.5 — журнал, нужен и для подтверждения уничтожения по приказу РКН № 179), антивирус (п. 8.6), защита при передаче данных (п. 8.13 — HTTPS для форм), инциденты (п. 8.14 — связка с ч. 3.1 ст. 21 152-ФЗ). Конкретные HTTP-заголовки и версии ПО приказ не называет — в отчёте это рекомендации, не нарушения. Оценка эффективности — не реже раза в 3 года (п. 6).

№ 1 п. 2

Безопасность персональных данных при их обработке в информационной системе персональных данных (далее — информационная система) обеспечивает оператор или лицо, осуществляющее обработку персональных данных по поручению оператора в соответствии с законодательством Российской Федерации. Для выполнения работ по обеспечению безопасности персональных данных при их обработке в информационной системе в соответствии с законодательством Российской Федерации могут привлекаться на договорной основе юридическое лицо или индивидуальный предприниматель, имеющие лицензию на деятельность по технической защите конфиденциальной информации.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Безопасность ПДн в ИСПДн обеспечивает оператор или процессор; работы по защите могут выполнять лицензиаты ФСТЭК.

1Оператор считает, что за защиту базы заявок отвечает только хостинг/разработчик сайта — обязанность лежит на операторе.
№ 2 п. 6

Оценка эффективности реализованных в рамках системы защиты персональных данных мер по обеспечению безопасности персональных данных проводится оператором самостоятельно или с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанная оценка проводится не реже одного раза в 3 года.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Оценка эффективности мер — самостоятельно или лицензиатом ФСТЭК, не реже одного раза в 3 года.

1Оценка защищённости ИСПДн сайта не проводилась ни разу.
№ 3 п. 8

В состав мер по обеспечению безопасности персональных данных, реализуемых в рамках системы защиты персональных данных с учетом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят: идентификация и аутентификация субъектов доступа и объектов доступа; управление доступом субъектов доступа к объектам доступа; ограничение программной среды; защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные (далее — машинные носители персональных данных); регистрация событий безопасности; антивирусная защита; обнаружение (предотвращение) вторжений; контроль (анализ) защищенности персональных данных; обеспечение целостности информационной системы и персональных данных; обеспечение доступности персональных данных; защита среды виртуализации; защита технических средств; защита информационной системы, ее средств, систем связи и передачи данных; выявление инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных (далее — инциденты), и реагирование на них; управление конфигурацией информационной системы и системы защиты персональных данных. Состав и содержание мер по обеспечению безопасности персональных данных, необходимых для обеспечения каждого из уровней защищенности персональных данных, приведены в приложении к настоящему документу.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Состав мер: идентификация и аутентификация, управление доступом, ограничение программной среды, защита носителей, регистрация событий, антивирус, обнаружение вторжений, контроль защищённости, целостность, доступность, виртуализация, технические средства, защита ИС и каналов передачи, инциденты, управление конфигурацией.

1Для ИСПДн (сайт + CRM) не определён набор мер ни по одной группе.
№ 4 п. 8.1–8.2

Меры по идентификации и аутентификации субъектов доступа и объектов доступа должны обеспечивать присвоение субъектам и объектам доступа уникального признака (идентификатора), сравнение предъявляемого субъектом (объектом) доступа идентификатора с перечнем присвоенных идентификаторов, а также проверку принадлежности субъекту (объекту) доступа предъявленного им идентификатора (подтверждение подлинности).

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Идентификация и аутентификация субъектов и объектов доступа: уникальный идентификатор и подтверждение подлинности.

1Общий логин/пароль администратора сайта у всех сотрудников.
№ 5 п. 8.5

Меры по регистрации событий безопасности должны обеспечивать сбор, запись, хранение и защиту информации о событиях безопасности в информационной системе, а также возможность просмотра и анализа информации о таких событиях и реагирование на них.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Регистрация событий безопасности: сбор, запись, хранение, защита и анализ информации о событиях.

1В CRM/на сайте нет журнала доступа к данным клиентов — нечем подтвердить уничтожение (приказ РКН № 179, п. 2) и расследовать инцидент.
№ 6 п. 8.13

Меры по защите информационной системы, ее средств, систем связи и передачи данных должны обеспечивать защиту персональных данных при взаимодействии информационной системы или ее отдельных сегментов с иными информационными системами и информационно-телекоммуникационными сетями посредством применения архитектуры информационной системы и проектных решений, направленных на обеспечение безопасности персональных данных.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Защита ИС, её средств, систем связи и передачи данных при взаимодействии с иными системами и сетями.

1Формы с ПДн отправляются по HTTP без шифрования; данные передаются в стороннюю CRM по незащищённому каналу.
№ 7 п. 8.14

Меры по выявлению инцидентов и реагированию на них должны обеспечивать обнаружение, идентификацию, анализ инцидентов в информационной системе, а также принятие мер по устранению и предупреждению инцидентов.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Выявление инцидентов и реагирование: обнаружение, идентификация, анализ, устранение и предупреждение.

1Порядок действий при утечке не определён — сроки 24/72 часа (ч. 3.1 ст. 21 152-ФЗ) выполнить невозможно.
№ 8 п. 9

Выбор мер по обеспечению безопасности персональных данных, подлежащих реализации в информационной системе в рамках системы защиты персональных данных, включает: определение базового набора мер по обеспечению безопасности персональных данных для установленного уровня защищенности персональных данных в соответствии с базовыми наборами мер по обеспечению безопасности персональных данных, приведенными в приложении к настоящему документу; адаптацию базового набора мер по обеспечению безопасности персональных данных с учетом структурно-функциональных характеристик информационной системы, информационных технологий, особенностей функционирования информационной системы (в том числе исключение из базового набора мер, непосредственно связанных с информационными технологиями, не используемыми в информационной системе, или структурно-функциональными характеристиками, не свойственными информационной системе); уточнение адаптированного базового набора мер по обеспечению безопасности персональных данных с учетом не выбранных ранее мер, приведенных в приложении к настоящему документу, в результате чего определяются меры по обеспечению безопасности персональных данных, направленные на нейтрализацию всех актуальных угроз безопасности персональных данных для конкретной информационной системы; дополнение уточненного адаптированного базового набора мер по обеспечению безопасности персональных данных мерами, обеспечивающими выполнение требований к защите персональных данных, установленными иными нормативными правовыми актами в области обеспечения безопасности персональных данных и защиты информации.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Выбор мер: базовый набор для уровня защищённости → адаптация → уточнение → дополнение.

1Оператор применяет «все меры из интернета» без определения уровня защищённости и базового набора — или, наоборот, ничего.
№ 9 п. 10

При невозможности технической реализации отдельных выбранных мер по обеспечению безопасности персональных данных, а также с учетом экономической целесообразности на этапах адаптации базового набора мер и (или) уточнения адаптированного базового набора мер могут разрабатываться иные (компенсирующие) меры, направленные на нейтрализацию актуальных угроз безопасности персональных данных. В этом случае в ходе разработки системы защиты персональных данных должно быть проведено обоснование применения компенсирующих мер для обеспечения безопасности персональных данных.

Прямой санкции нет; последствия — при утечке ч. 12–17 ст. 13.11 КоАП, при проверке — предписание

Компенсирующие меры при невозможности реализации выбранных — с обоснованием.

1Сертифицированный антивирус на сервере сайта технически не ставится — компенсирующая мера не обоснована документально.

Проверьте, какие из этих норм нарушает ваш сайт

Бесплатно за 60 секунд — автоматический аудит со ссылками на конкретные статьи.

Запустить аудит

← Все нормативные акты