Нормативная база
NIST, CIS и OWASP не выдаются за требования российского законодательства. Статус указан явно.
187-ФЗ «О безопасности КИИ»
Категорирование объектов КИИ и информирование о компьютерных инцидентах.
Приказ ФСТЭК России № 21
Меры защиты ПДн в ИСПДн. Обязательный регуляторный документ.
NIST Cybersecurity Framework 2.0
Добровольная рамка управления киберрисками. Это не закон РФ.
CIS Controls v8
Приоритетные защитные меры. Методика, не замена приказов ФСТЭК.
OWASP Top 10:2025
Ориентир AppSec, не нормативный акт.
ISO/IEC 27001
Требования к СУИБ. Сертификация возможна, российское право не заменяет.
152-ФЗ «О персональных данных»
Обязательные требования к обработке и защите ПДн. Не путать с NIST/CIS.






