ФСТЭК России меняет правила защиты персональных данных с сентября 2026

24 июля 2026 года ФСТЭК России опубликовал проект приказа взамен приказа №21. Если его примут, с 1 сентября 2026 года изменится подход к защите персональных данных по 152-ФЗ: вместо готового списка мер компании сами будут выбирать защиту и доказывать её эффективность. Разбираем, что меняется и что сделать до вступления приказа в силу.

ФСТЭК России меняет правила защиты персональных данных с сентября 2026

24 июля 2026 года ФСТЭК России опубликовал на портале regulation.gov.ru проект приказа, который заменит приказ №21 от 2013 года. Если проект примут в нынешнем виде, с 1 сентября 2026 года изменится сам подход к защите персональных данных по 152-ФЗ. Общественное обсуждение идёт до 8 августа, время подготовиться ещё есть. Разбираем, что меняется и что сделать компании, которая уже строит защиту по старым правилам.

Что не так со старым приказом ФСТЭК России о защите персональных данных

Приказ ФСТЭК России от 18.02.2013 №21 действует в редакции от 14.05.2020 и работает с 1 января 2021 года. Он определяет состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. Компания выбирает меры по фиксированному перечню, привязанному к одному из четырёх уровней защищённости персональных данных.

За тринадцать лет перечень не поспевал за технологиями. Приказ писали до массового облачного хостинга, до API-интеграций и задолго до того, как компании начали пускать нейросети в обработку данных клиентов и сотрудников.

Что предлагает новый проект приказа

Новый проект носит то же официальное название, что и приказ №21: «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Логика внутри другая.

Вместо готового списка обязательных мер компания сама выбирает, чем защищать свою информационную систему персональных данных. Взамен регулятор требует подтверждать эффективность выбранных мер трижды: до начала обработки данных, не реже раза в три года и после любого инцидента.

По данным отраслевых изданий, новые требования впервые распространяются на все информационные системы с персональными данными, не только на системы с высоким уровнем защищённости.

Что приказ говорит про нейросети и облака

Проект впервые на уровне приказа ФСТЭК России вводит требования к безопасности искусственного интеллекта в системах с персональными данными. Оператор обязан проверять достоверность ответов нейросетей, фильтровать запросы пользователей и не отдавать обработку данных ограниченного доступа облачным ИИ-сервисам.

Для компании, которая уже подключила чат-бота или сервис распознавания документов к базе клиентов, это повод пересмотреть, куда уходят данные при обращении к нейросети.

Что сделать до 1 сентября 2026 года

  1. Проверьте документы по текущим мерам защиты. Акты, регламенты, результаты тестов. При риск-ориентированном подходе именно бумаги подтверждают эффективность защиты, а не сам факт, что деньги на неё потратили.
  2. Составьте список сервисов с внешним доступом к данным. Отдельно отметьте, какие обрабатывают персональные данные через API или облачные нейросети и где физически хранятся эти данные.
  3. Проведите технический аудит информационной системы персональных данных. Разница между чек-листом приказа №21 и требованиями нового проекта видна именно на таком аудите. Проверить систему можно через

    Авто-аудит сайта — проверка на нарушения 152-ФЗ

    .
  4. Оцените готовность к проверке Роскомнадзора по новым правилам. Для этого пригодится

    Чек-лист готовности к проверке Роскомнадзора

    .

Текст проекта ещё можно обсуждать до 8 августа 2026 года на regulation.gov.ru. После этой даты ждите финальную редакцию, которая и должна вступить в силу 1 сентября.

Частые вопросы

Когда приказ ФСТЭК России №21 перестанет действовать?

Согласно проекту, с 1 сентября 2026 года. Дата может сдвинуться, если по итогам общественного обсуждения в текст внесут поправки.

Нужно ли уже сейчас менять систему защиты персональных данных?

Полностью менять систему рано: проект ещё обсуждают. Но собрать документы, подтверждающие эффективность текущих мер защиты, стоит начать заранее. Это требование сохранится в любом случае.

Кого коснутся новые требования к нейросетям?

Любого оператора персональных данных, который использует ИИ-инструменты для обработки данных клиентов или сотрудников, включая облачные сервисы распознавания текста, чат-ботов и генерации документов.

Что будет с текущими уровнями защищённости персональных данных?

Проект переводит компании с фиксированного перечня мер под уровень защищённости на риск-ориентированную модель, где меры выбирает сам оператор и обязан подтверждать их эффективность. Точные формулировки уточнят по итогам обсуждения проекта.

Открыть статью на сайте 152form.ru