Опубликовано · примерно 9 мин. чтения
База 1С с зарплатой лежит в сетевой папке, куда открыт доступ на чтение и запись группе «Все». В самой базе работают под одной учётной записью «Бухгалтер», пароль от неё знают четыре человека, и один из них уволился полгода назад. Резервные копии складываются в подпапку рядом с базой — на тот же диск того же сервера. Сервер с удалённым рабочим столом смотрит в интернет напрямую, потому что директору надо заходить из дома.
Это не собирательный образ. Это конфигурация, которую мы при аудите встречаем чаще любой другой. И именно в такие компании с конца июля звонят и предлагают срочно подготовиться к новым требованиям ФСТЭК, которые «вступают в силу 1 сентября».
Работа тут действительно нужна. Только не та, которую продают.
Что не так со звонком
Утверждённого приказа не существует. Есть проект: опубликован 24 июля 2026 года на портале regulation.gov.ru под номером 169583, публичное обсуждение закончилось 8 августа. Номера у приказа нет, подписи нет, регистрации в Минюсте нет, официальной публикации нет. На момент выхода этой статьи — 13 августа — ничего из перечисленного не появилось. Перепроверили 21 августа: по-прежнему ничего. До заявленного 1 сентября остаётся десять дней, а документ всё ещё лежит проектом.
Дату 1 сентября продавцы не выдумали, она стоит в самом проекте как планируемая. Но планируемая дата в проекте и вступивший в силу нормативный акт — разные вещи, и обязанностей вторая порождает ровно ноль.
Разошлось это так: 28 июля новость подхватили отраслевые издания с заголовками вида «ФСТЭК впервые за 13 лет обновила приказ о защите персональных данных». В теле тех же публикаций стоит слово «проект». Заголовок читают все, текст не все. Дальше подключились рассылки, посадочные страницы и обзвон.
Проверяется это за пять минут. Действующие нормативные акты публикуются на publication.pravo.gov.ru, и у настоящего приказа есть три реквизита: номер, дата подписания и регистрационный номер Минюста. У этого документа нет ни одного.
Про сроки. Обсуждение закрылось 8 августа, дальше идёт сведение замечаний, доработка, согласование и регистрация в Минюсте. Это недели, а не дни.
Что действует на самом деле
Пока новый документ не подписан, работает прежний набор: закон 152-ФЗ, постановление Правительства № 1119 от 1 ноября 2012 года и приказ ФСТЭК № 21 от 18 февраля 2013 года, зарегистрированный в Минюсте 14 мая 2013 года под номером 28375, в редакции от 14 мая 2020 года. Отметок об утрате силы у них нет.
По этой схеме компания сначала определяет уровень защищённости своей информационной системы — от УЗ-4, самого мягкого, до УЗ-1. Уровень зависит от четырёх параметров: какие персональные данные обрабатываются (специальные, биометрические, общедоступные или иные), чьи это данные — сотрудников или посторонних людей, сколько субъектов в базе, больше или меньше ста тысяч, и какой тип угроз признан актуальным.
Для компании до ста человек, у которой есть 1С с зарплатой и кадрами, CRM с клиентами и форма заявки на сайте, это четвёртый уровень. Поднимается он, когда в базе появляются данные о здоровье: компания ведёт медосмотры, или это фитнес-клуб со справками от врача.
Технические меры для четвёртого уровня выглядят так: у каждого сотрудника своя учётная запись, а не одна на отдел; парольная политика; антивирус; учёт носителей; резервное копирование; журналирование событий; защита канала при удалённом доступе; закрытые помещения с техникой. Ни одного пункта, которого не должно быть на сервере просто так, безо всякого закона.
Что чинится за неделю и не требует лицензий
Вернёмся к конфигурации из начала статьи. Там нарушены не требования ФСТЭК — там нарушена базовая гигиена, из-за которой одна ночь с шифровальщиком уносит и данные, и копии разом. Требования регулятора в такой конфигурации тоже не выполняются, но чинить её надо не поэтому.
Работа выглядит так: завести персональные учётные записи вместо общих, отключить записи уволившихся, развести права по папкам, вынести резервные копии на отдельное хранилище, убрать удалённый рабочий стол из интернета за VPN — про это отдельно на странице безопасный сервер. Это несколько дней на небольшой парк и до пары недель на запущенный. Сертифицированные средства защиты и лицензии для этого не нужны — нужен человек, который сядет и сделает.
Отдельно про порядок. Сначала настраиваются новые доступы и проверяется, что люди по ним заходят, и только потом закрываются старые. Обратный порядок — «сегодня всё запрещаем, завтра разбираемся» — заканчивается тем, что в понедельник утром не работает бухгалтерия. Если база вдобавок ко всему тормозит, эту работу разумно совмещать с переносом её в клиент-серверный режим: сопровождение инфраструктуры 1С.
Что изменится, когда приказ подпишут
Главное новшество проекта — отказ от жёсткого перечня мер в пользу риск-ориентированной модели. Оператору задаётся базовый набор, он адаптирует его под свою архитектуру и затем обязан проверить, закрывают ли выбранные меры актуальные именно для него угрозы. Формальная галочка «меру внедрили» перестаёт быть достаточной, нужно показать, что она работает.
Появляется показатель уровня зрелости защиты информации. Рассчитывать его требуется до начала обработки данных, затем не реже раза в три года и после каждого компьютерного инцидента. Методики расчёта пока нет, её планируют утвердить отдельным документом.
Перечень предметных областей расширен до 21, и в нём появилось то, чего в 2013 году в приказе быть не могло: нейросети, контейнеры, интернет вещей, облака и виртуализация, мобильные устройства, удалённый доступ, безопасная разработка, проверка подрядчиков. Добавляется и взаимодействие с государственной системой обнаружения атак ГосСОПКА. Проект заменяет собой не только приказ № 21, но и положения приказов № 49 от 2017 года и № 68 от 2020 года; государственные информационные системы остаются на отдельном приказе № 117 от 2025 года.
Для компании на тридцать человек из всего списка реально сработают три пункта: облака и виртуализация, удалённый доступ и работа с подрядчиками. Первые два у вас почти наверняка уже есть. Третий означает, что за подрядчика, у которого утекли ваши данные, отвечать будете вы.
Всё перечисленное — содержание проекта. После сведения замечаний формулировки изменятся, и строить на них план работ сегодня рано.
Чего мы не делаем
Скажем прямо, чтобы не было разочарования на переговорах. Мы не орган по аттестации и не выдаём заключений о соответствии требованиям регулятора. Мы не пишем за компанию юридический комплект — политику обработки, модель угроз, акт определения уровня защищённости; это работа юриста или профильного консультанта по защите информации. Мы не проводим расследование инцидентов и не ведём переговоры со злоумышленниками.
Наша часть техническая: посмотреть, как устроены доступы, где лежат данные и копии, что видно из интернета, что не обновлялось, и привести это в состояние, при котором и требования выполнимы, и инфраструктура перестаёт быть подарком для шифровальщика. Когда дело доходит до бумаг и аттестации — работаем вместе с вашим юристом, а не вместо него.
Про штрафы: это разные составы
Их путают, и на этой путанице строится продажа. Штрафы за утечку и штрафы за нарушение требований к защите информации отличаются на два порядка.
| За что | Штраф для юридического лица |
|---|---|
| Утечка: от 1 000 субъектов или от 10 000 идентификаторов | 3–5 млн ₽ |
| Утечка: от 10 000 субъектов или от 100 000 идентификаторов | 5–10 млн ₽ |
| Утечка: от 100 000 субъектов или от 1 млн идентификаторов | 10–15 млн ₽ |
| Утечка специальных категорий данных | 10–15 млн ₽ |
| Утечка биометрии | 15–20 млн ₽ |
| Повторная утечка | 1–3 % годовой выручки, но не менее 20–25 млн ₽ |
| Не уведомили Роскомнадзор об утечке | 1–3 млн ₽ |
| Не уведомили о начале обработки данных | 100–300 тыс ₽ |
| Нарушение требований к защите информации (ч. 6 ст. 13.12 КоАП) | 50–100 тыс ₽ |
Суммы действуют с 30 мая 2025 года по редакции статьи 13.11 КоАП, введённой законом № 420-ФЗ от 30 ноября 2024 года. Ступени считаются и по числу людей в базе, и по числу идентификаторов, поэтому конкретную сумму сверяйте по действующему тексту статьи, а не по пересказу. Скидка в 50 % за быструю оплату по этим составам не применяется.
Последняя строка таблицы — это и есть цена «неготовности к ФСТЭК». Пятнадцать миллионов, которыми пугают по телефону, стоят в другой строке и наступают за утечку, а не за отсутствие бумаг.
Три вопроса на пятнадцать минут
Задайте их своему администратору или подрядчику прямо сегодня. Есть ли у нас общие учётные записи, под которыми работает больше одного человека? Где физически лежат резервные копии базы с персональными данными — на том же диске, что и сама база, или нет? Виден ли из интернета порт удалённого рабочего стола нашего сервера?
Если хотя бы на один ответ звучит «надо уточнить» — это и есть точка, с которой стоит начинать, независимо от того, подпишут приказ в сентябре или в феврале. Мы смотрим инфраструктуру целиком и показываем, что в ней не так: ИТ-аудит инфраструктуры. Компаниям примерно до 20 компьютеров и одного сервера делаем его бесплатно.
И отдельная просьба. Когда в следующий раз позвонят с требованиями, которые вступают в силу через две недели, спросите номер приказа и дату регистрации в Минюсте. Этого вопроса обычно достаточно, чтобы разговор закончился.
Требования требованиями, но если инцидент уже случился, вопросы становятся другими — что отключать, что не перезагружать и что сохранить, пока следы не затёрлись. Порядок действий для первых минут собран на странице реагирования на инцидент.