ФСТЭК России готовит сюрприз: 21-й приказ уходит на пенсию? Разбираем проект-преемник! — 28 июля 2026 г. в 05:56:46.012
ФСТЭК России готовит сюрприз: 21-й приказ уходит на пенсию? Разбираем проект-преемник! Друзья, всем привет! 👋 Держитесь за стулья, у нас тут в мире защиты данных намечается настоящий тектонический сдвиг. 🌋 Для тех, кто живёт с нормативкой ФСТЭК «на ты», это как узнать, что правила дорожного движения решили переписать заново. На общественное обсуждение выложили проект нового приказа, который должен полностью отменить наш любимый (и не очень) приказ № 21. Да-да, вы не ослышались! Тот самый документ, который мы годами разбирали по косточкам при защите персональных данных в информационных системах. Давайте я вам без занудства и канцелярита расскажу, куда дует ветер перемен ✨ и что нам готовят регуляторы. Что вообще происходит? Представьте, что ваш старый, но надёжный телефон вдруг предлагают заменить на новую модель. Вроде и к старому привыкли, все царапины знаете, но новый — он мощнее и современнее. Вот так и здесь. ФСТЭК поняла, что мир изменился: облака, мобильные приложения, импортозамещение... А 21-й приказ был написан для немного другой реальности. Поэтому его отправляют на почётную пенсию ☕️, а взамен готовят нечто более гибкое. Основные фишки проекта: где стало проще, а где — хитрее 1. Прощай, жёсткая классификация УЗ! Это просто БОМБА! 💣 Старая система уровней защищённости (УЗ-1, 2, 3, 4), от которой зависел набор мер, уходит в прошлое. Вместо неё вводится понятие «категорирование значимости информации». Звучит похоже, но дьявол в деталях. Теперь фокус смещается с формальных признаков типа ИСПДн на то, насколько реально критичны данные, которые там крутятся. Это даёт больше пространства для манёвра, но и ответственность перекладывает на наши плечи. Придётся думать головой, а не просто подставлять значения в табличку. 2. Меры теперь живут наборами (модулями) Забываем про бесконечные списки из сотен пунктов! 😵💫 Новый подход предлагает формировать систему защиты из готовых блоков-модулей: * Базовый модуль (основа основ). * Модуль для распределённых систем. * Модуль для облачных вычислений. * Модуль для мобильных технологий. И так далее. Это прям кайф! 🎉 Не нужно изобретать велосипед. Ваша задача — понять, какие модули нужны именно вашей системе, и собрать свою «защиту-конструктор». 3. Безопасность разработки под соусом SDL Если раньше требования к разработке ПО были размазаны тонким слоем, то теперь этому уделяют отдельное внимание. Появляется чёткий акцент на жизненный цикл системы. По сути, регулятор говорит нам: «Хватит лепить заплатки на готовое! Думайте о безопасности с первого дня проектирования». Привет, анализ угроз на этапе идеи и пентесты до запуска! 4. Оценка эффективности: здравствуй, риск-менеджмент! Вместо громоздких «оценок эффективности принимаемых мер» приходит концепция управления рисками. Нужно будет показывать не то, что галочки проставлены, а то, что выбранные меры действительно снижают риски до приемлемого уровня. Это уже взрослая игра. 🧠 Ну и что мне с этого? Мысли вслух 🤔 С одной стороны, гора с плеч. Больше гибкости, меньше слепого следования пунктам, можно строить защиту, которая реально работает, а не только на бумаге красивая. С другой стороны… Головной боли прибавится. Старую добрую модель угроз придётся переделывать капитально. Всю документацию перетряхивать. Аргументировать свой выбор мер перед проверяющими станет сложнее — ведь теперь нельзя просто ткнуть пальцем в таблицу соответствия УЗ и мер. Надо будет объяснять логику: почему выбрали этот «модуль», а не другой, и как он бьёт по вашим рискам. В общем, скучно точно не будет! Проект пока сырой, идёт обсуждение, так что самое время читать, писать замечания и готовить свои аргументы. А вы что думаете?

