Главная / Комплаенс / ГОСТ Р 50922-2006
Терминология защиты информации · Комплаенс

ГОСТ Р 50922-2006: статус и термины защиты информации

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения» действует — статус не менялся с даты введения в действие, 1 февраля 2008 года. Стандарт заменил ГОСТ Р 50922-96 и задаёт единые определения базовых понятий: что считать защитой информации, угрозой, уязвимостью, объектом защиты, средством защиты. Материал разбирает статус документа, ключевые термины с определениями и то, кто и зачем на него ссылается.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~9 мин чтения сверено по тексту ГОСТ, allgosts.ru, docs.cntd.ru

Кратко

Действует или нет
Действует. Отметки об отмене или замене на другой документ в реестре национальных стандартов нет.
Полное название
«Защита информации. Основные термины и определения», группа Э00, ОКС 01.040.01.
Утверждён и введён
Приказ Ростехрегулирования от 27.12.2006 № 373-ст; дата введения — 1 февраля 2008 года.
Заменил
ГОСТ Р 50922-96 — прямо указано в разделе «Сведения о стандарте» самого документа.
Разработчик
ФГУ «ГНИИИ ПТЗИ ФСТЭК России» — профильный институт ФСТЭК.
Что регулирует
Не требования к защите, а терминологию: около 70 определений (53 в основных разделах и 17 в приложении А), на которые ссылаются другие документы по защите информации.

Действует ГОСТ Р 50922-2006 или нет

Да, действует. По данным реестра национальных стандартов, статус ГОСТ Р 50922-2006 — «действует», поле «дата отмены» пустое, поле «заменён на» тоже пустое: у этого стандарта нет более новой редакции. Он утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии (Ростехрегулирования) от 27 декабря 2006 г. № 373-ст, дата введения в действие — 1 февраля 2008 года.

Откуда путаница со статусом. В поиске регулярно встречаются запросы «действует или нет» и «статус» — обычно потому, что документ 2006 года выпуска ошибочно принимают за устаревший на фоне более новых профильных ГОСТов серии по защите информации. На деле возраст стандарта не влияет на статус: терминологические ГОСТы пересматриваются реже прикладных, и 50922-2006 с 2008 года не отменялся и не заменялся.
факт статус, даты, реквизиты приказа — сведения о стандарте (раздел «Предисловие» ГОСТ), сверено по allgosts.ru

Что такое ГОСТ Р 50922-2006

Полное название — «Защита информации. Основные термины и определения» (англ. Protection of information. Basic terms and definitions). Это национальный стандарт Российской Федерации (индекс ГОСТ Р), группа Э00, код ОКС 01.040.01 («Словари»). Разработчиком выступил ФГУ «Государственный научно-исследовательский испытательный институт проблем технической защиты информации ФСТЭК России» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России») — профильная организация именно в сфере технической защиты информации.

Стандарт не устанавливает требования к защите информации — какие меры применять, как их проверять — этим занимаются другие документы. Его задача — единый терминологический аппарат: для каждого понятия в области защиты информации фиксируется один стандартизованный термин с определением, чтобы разные нормативные документы, ГОСТы, ведомственные акты и организации говорили на одном языке.

В самом стандарте это сформулировано так: термины «рекомендуется использовать в правовой, нормативной, технической и организационно-распорядительной документации, научной, учебной и справочной литературе».

В стандарте прямо указано, что в нём реализованы нормы двух федеральных законов — № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и № 98-ФЗ «О коммерческой тайне» — то есть терминология ГОСТа согласована с формулировками этих законов, а не расходится с ними.

факт полное название, разработчик, назначение, ссылки на 149-ФЗ и 98-ФЗ — текст ГОСТ, раздел «Предисловие» и «Область применения»

Чем заменён ГОСТ Р 50922-96

ГОСТ Р 50922-2006 заменил ГОСТ Р 50922-96 — это прямо зафиксировано в разделе «Сведения о стандарте» самого документа пунктом «5 ВЗАМЕН ГОСТ Р 50922-96». Действующая редакция — 2006 года выпуска, введённая в действие с 1 февраля 2008 года; редакция 1996 года с этого момента не применяется.

Практический вывод для тех, кто встречает в старой документации или договорах ссылку на «ГОСТ Р 50922-96»: ссылаться нужно на действующую редакцию — ГОСТ Р 50922-2006. Само по себе наличие ссылки на устаревший номер в старом документе не делает его недействительным, но при обновлении документации формулировку стоит привести к актуальному обозначению.

факт факт замены редакции 96 года — раздел «Сведения о стандарте», пункт 5, текст ГОСТ Р 50922-2006

Ключевые термины с определениями

Стандарт определяет около 70 терминов, сгруппированных в разделы: общие понятия, виды защиты информации, замысел защиты, объект защиты, угрозы безопасности информации, техника защиты, оценка соответствия, эффективность защиты. Ниже — 12 терминов, которые встречаются чаще всего в другой нормативке и в документации по защите информации, с номером пункта ГОСТа и кратким определением.

↔ таблицу можно прокрутить вбок

ТерминПунктОпределение (кратко, по тексту ГОСТ)
Защита информации; ЗИ2.1.1Деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на неё.
Техническая защита информации; ТЗИ2.2.2Защита информации некриптографическими методами с применением технических, программных и программно-технических средств.
Безопасность информации [данных]2.4.5Состояние защищённости информации, при котором обеспечены её конфиденциальность, доступность и целостность.
Система защиты информации2.4.3Совокупность органов и (или) исполнителей, используемой ими техники защиты информации и объектов защиты, функционирующая по установленным правилам и нормам.
Объект защиты информации2.5.1Информация, или носитель информации, или информационный процесс, которые необходимо защищать в соответствии с целью защиты информации.
Защищаемая информация2.5.2Информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями собственника.
Угроза (безопасности информации)2.6.1Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации.
Уязвимость (информационной системы); брешь2.6.4Свойство информационной системы, обусловливающее возможность реализации угроз безопасности обрабатываемой в ней информации.
Вредоносная программа2.6.5Программа, предназначенная для осуществления несанкционированного доступа к информации и (или) воздействия на информацию или ресурсы информационной системы.
Модель угроз (безопасности информации)2.6.8Физическое, математическое, описательное представление свойств или характеристик угроз безопасности информации.
Средство защиты информации2.7.2Техническое, программное, программно-техническое средство, вещество и (или) материал, предназначенные или используемые для защиты информации.
Оценка соответствия требованиям по защите информации2.8.1Прямое или косвенное определение степени соблюдения требований по защите информации, предъявляемых к объекту защиты информации.

Про «субъект защиты» отдельно. В тексте ГОСТ Р 50922-2006 нет отдельного стандартизованного термина «субъект защиты информации» — стандарт оперирует понятием «объект защиты информации» (см. таблицу) и понятием «заинтересованный субъект» внутри определений угроз (государство, юридическое лицо, группа физических лиц, отдельное физическое лицо). Понятия «обладатель информации» и «пользователь информации» приведены в справочном приложении А как термины из 149-ФЗ, а не как собственные термины этого ГОСТа — различие стоит учитывать при цитировании.

Отдельно стандарт содержит справочное приложение А с терминами общетехнических понятий, которые нужны для понимания основной части, но заимствованы из 149-ФЗ, а не введены самим ГОСТом: информация, документированная информация, данные, информационная система, обладатель информации, доступ к информации, конфиденциальность информации, целостность, доступность информации.

факт формулировки и номера пунктов всех 12 терминов — дословно по тексту ГОСТ Р 50922-2006, раздел 2 факт отсутствие отдельного термина «субъект защиты» и статус приложения А — текст ГОСТ, раздел «Введение» и приложение А

Кем применяется

Как национальный стандарт добровольного применения, ГОСТ Р 50922-2006 напрямую никого не обязывает. На практике его терминологией пользуются:

ФСТЭК России

Разработчик стандарта — профильный институт ФСТЭК; сама служба и её методические документы, включая модель угроз безопасности информации, используют согласованную с ГОСТом терминологию.

Разработчики других ГОСТов серии

Профильные национальные стандарты по защите информации опираются на термины 50922-2006, чтобы не вводить параллельные, расходящиеся определения тех же понятий.

Операторы информационных систем

Организации, которые готовят внутреннюю документацию по защите информации — политики безопасности, модели угроз, регламенты — используют термины ГОСТа как базовый словарь, признаваемый регулятором.

Аудиторы и лицензиаты

Организации с лицензией ФСТЭК на техническую защиту конфиденциальной информации при подготовке заключений и отчётов оперируют той же терминологией — подробнее о лицензировании на странице ТЗКИ.

оценка практика применения терминологии — редакционное обобщение на основе разработчика документа и связанных страниц ниже, не цитата нормативного акта

Связь с другими нормами

ГОСТ Р 50922-2006 работает как терминологическая база для более прикладных норм по защите информации.

  • 149-ФЗ и 98-ФЗ. Сам стандарт прямо указывает, что реализует нормы 149-ФЗ «Об информации...» и 98-ФЗ «О коммерческой тайне» — понятия информации, доступа к информации, конфиденциальности, целостности и доступности в справочном приложении А заимствованы именно из 149-ФЗ.
  • Р 50.1.056-2005. В библиографии ГОСТ Р 50922-2006 в качестве источника указаны «Рекомендации по стандартизации Р 50.1.056-2005. Техническая защита информации. Основные термины и определения» — предшествующий рекомендательный документ, на понятия которого стандарт частично опирается (термин «доступность информации»).
  • Модель угроз ФСТЭК. Определения «угроза (безопасности информации)» и «модель угроз (безопасности информации)» из этого ГОСТа — терминологическая основа для методических документов ФСТЭК по оценке угроз, подробнее — на странице «Модель угроз».
  • Профильные отраслевые ГОСТы. Более прикладные стандарты по защите информации в отдельных отраслях — например, ГОСТ Р 57580 для финансовых организаций — используют термины «защита информации», «угроза», «уязвимость» в значении, согласованном с 50922-2006, хотя прямая ссылка на конкретный пункт в тексте отраслевого стандарта не всегда присутствует.
  • Оценка соответствия и аудит. Термин «оценка соответствия требованиям по защите информации» (п. 2.8.1) и «аудит информационной безопасности в организации» (п. 2.8.6) из этого ГОСТа — терминологическая рамка для практик, подробно разобранных на страницах «Оценка соответствия и сертификация СЗИ» и «Аудит информационной безопасности».

Базовые понятия защиты информации и кибербезопасности в практическом, а не нормативном изложении разобраны без привязки к конкретному ГОСТу на странице словаря «Что такое информационная безопасность». Термин «вредоносная программа» (п. 2.6.5) с прикладной классификацией — на странице «Виды вредоносного ПО», а процесс работы с уязвимостями (п. 2.6.4) — на странице «Управление уязвимостями».

факт ссылки ГОСТ на 149-ФЗ, 98-ФЗ и Р 50.1.056-2005 — раздел «Предисловие» и «Библиография» текста ГОСТ оценка связь с отраслевыми ГОСТами серии и методическими документами ФСТЭК — редакционное сопоставление терминологии, не прямая нормативная отсылка

Частые вопросы

ГОСТ Р 50922-2006 действует или нет?
Да, действует. По данным реестра национальных стандартов, статус ГОСТ Р 50922-2006 — «действует», отметки об отмене или замене на другой документ нет. Стандарт утверждён приказом Ростехрегулирования от 27 декабря 2006 г. № 373-ст и введён в действие с 1 февраля 2008 года. Метка: факт — сведения о стандарте, сверено по allgosts.ru.
Чем заменён ГОСТ Р 50922-96?
ГОСТ Р 50922-96 заменён на ГОСТ Р 50922-2006 — это прямо указано в разделе «Сведения о стандарте» самого документа («Взамен ГОСТ Р 50922-96»). Действующая редакция — 2006 года, редакция 1996 года не применяется с момента введения в действие новой версии, с 1 февраля 2008 года. Метка: факт — раздел «Сведения о стандарте», пункт 5.
Что такое ГОСТ Р 50922-2006 простыми словами?
Национальный стандарт РФ «Защита информации. Основные термины и определения» — терминологический документ, который не устанавливает требования к защите, а фиксирует единые определения базовых понятий в области защиты информации: что такое защита информации, безопасность информации, угроза, уязвимость, средство защиты и другие. На эти определения ссылаются другие нормативные документы по защите информации. Метка: факт — раздел «Область применения» текста ГОСТ.
ГОСТ Р 50922-2006 обязателен к применению?
Как национальный стандарт Российской Федерации, ГОСТ Р 50922-2006 по своей правовой природе применяется на добровольной основе. Обязательным его использование становится там, где на него ссылаются другие нормативные документы или договор — например, техническая документация ФСТЭК и профильные ГОСТы серии по защите информации используют терминологию именно из этого стандарта, чтобы избежать разночтений. Метка: оценка — общий принцип статуса ГОСТ Р как категории стандарта.
Какие термины определяет ГОСТ Р 50922-2006?
Стандарт определяет около 70 терминов, сгруппированных по разделам: общие понятия (защита информации), виды защиты информации (правовая, техническая, криптографическая, физическая), объект защиты, угрозы безопасности информации, техника и средства защиты, оценка соответствия и эффективность защиты информации. Отдельное справочное приложение А приводит термины из 149-ФЗ — информация, конфиденциальность, целостность, доступность. Метка: факт — структура разделов и приложение А текста ГОСТ.
Как ГОСТ Р 50922-2006 соотносится с терминологией ФСТЭК?
ГОСТ Р 50922-2006 разработан профильным институтом ФСТЭК России (ФГУ «ГНИИИ ПТЗИ ФСТЭК России») и служит базовым терминологическим стандартом, на который опираются последующие документы ФСТЭК и профильные ГОСТы по защите информации — включая модель угроз безопасности информации и методики оценки соответствия. Метка: факт⚠ разработчик — по тексту ГОСТ; связь с последующими документами ФСТЭК — оценка на основе сопоставления терминологии.

Хаб «Комплаенс» на SecRadar

ГОСТ 50922, ГОСТ 57580, 149-ФЗ, 152-ФЗ, модель угроз, лицензии ФСТЭК и ФСБ, оценка соответствия — независимый разбор регуляторики защиты информации без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →