Что регулирует приказ № 21
Приказ ФСТЭК России от 18.02.2013 № 21 определяет состав и содержание мер безопасности при обработке персональных данных в информационных системах персональных данных — ИСПДн. Действующая редакция учитывает изменения 2017 и 2020 годов.
Уровни защищённости устанавливаются по постановлению Правительства № 1119. Затем оператор уточняет угрозы и выбирает базовый набор мер, адаптирует его к архитектуре, исключает неприменимые меры с обоснованием и при необходимости дополняет набор.
Главная ошибка: воспринимать приказ как чек-лист, одинаковый для любой системы. Требования привязаны к уровню защищённости, актуальным угрозам и реальной среде обработки.
Какие группы мер встречаются в приказе
Документ охватывает полный жизненный цикл защиты ИСПДн. Среди основных групп:
- идентификация и аутентификация пользователей и объектов доступа;
- управление правами и ограничение программной среды;
- защита машинных носителей и регистрация событий безопасности;
- антивирусная защита, обнаружение вторжений и анализ защищённости;
- контроль целостности и обеспечение доступности;
- защита виртуализации, технических средств, систем связи и передачи данных;
- выявление и реагирование на инциденты, управление конфигурацией.
Маскирование документов не заменяет эти меры. Оно решает более узкую задачу: уменьшает объём чувствительной информации в конкретной копии перед экспортом, публикацией, тестированием или передачей в другую систему.
Почему выгрузки остаются слабым местом
Даже хорошо защищённая ИСПДн может выпускать наружу DOCX, XLSX, PDF и сканы. Доступ пользователя к исходной записи может быть правомерным, но следующая операция — например, отправка подрядчику — раскрывает больше сведений, чем нужно для цели.
Здесь полезно разделять два контура контроля:
- Защита системы. Кто входит, какие права получает, как регистрируются действия, как обнаруживаются атаки и восстанавливается доступ.
- Безопасность выдаваемой копии. Какие именно фрагменты останутся в файле, доступны ли скрытые слои и метаданные, можно ли восстановить визуально закрытый текст.
Чёрный прямоугольник поверх PDF не всегда удаляет текстовый слой. Без повторной проверки внешне «закрытый» документ может продолжать содержать исходную строку. Как обезличить PDF и проверить результат →
Кейс: выборка обращений для тестирования
Команда выгружает обращения клиентов из рабочей ИСПДн, чтобы проверить новую аналитику. В тексте есть ФИО, телефоны, e-mail, адреса, номера договоров и свободные комментарии. Разработчикам нужны темы и типовые формулировки, а реальные идентификаторы не нужны.
- сформировать отдельную рабочую копию выборки;
- распознать стандартные ПДн и доменные идентификаторы;
- замаскировать или заменить их с сохранением структуры примеров;
- проверить текстовый слой, OCR и поддерживаемые метаданные;
- передать набор по установленному каналу с ограничением доступа.
Роль docdef в контуре мер
docdef помогает организовать контролируемую подготовку документов: автоматический поиск сущностей, ручное подтверждение, формирование отдельной копии и повторный анализ результата. Корпоративная версия разворачивается внутри инфраструктуры заказчика и не требует внешних AI API для обработки.
Граница решения: docdef не заменяет модель угроз, определение уровня защищённости, средства идентификации, журналирование, антивирус, контроль сети, аттестацию и другие меры приказа. Использование продукта нужно включать в общий проект защиты, а не считать самостоятельным подтверждением соответствия.
Что зафиксировать в регламенте
Кто вправе создавать выгрузку, какие категории удаляются, кто подтверждает результат, где хранится очищенная копия, сколько она существует и какие доказательства проверки сохраняются. Технология становится контролем только вместе с ответственностью и повторяемым процессом.
Источники
- Приказ ФСТЭК России от 18.02.2013 № 21Действующая редакция, группы мер и приложение с базовыми наборами.
- Приказ № 21 в базе зарегистрированных актов МинюстаРегистрация в Минюсте России 14.05.2013 № 28375.
- Постановление Правительства РФ от 01.11.2012 № 1119Требования к защите ПДн и уровни защищённости.
- Федеральный закон № 152-ФЗСтатья 19 устанавливает обязанность принимать правовые, организационные и технические меры.




