SecRadar / Комплаенс / ГОСТ Р 57580
851-П · 821-П · 802-П · 757-П · Комплаенс

ГОСТ Р 57580: требования Банка России к защите информации финансовых организаций

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

ГОСТ Р 57580 — серия национальных стандартов о защите информации в банках, страховых компаниях, НПФ и других финансовых организациях. Сам по себе стандарт применяется добровольно, но положения Банка России — 851-П (заменило 683-П), 821-П (заменило 719-П), 802-П и 757-П — прямой отсылкой к ГОСТу делают его выполнение и прохождение оценки соответствия обязательными для поднадзорных организаций.

Материал разбирает состав серии, три уровня защиты информации, порядок оценки соответствия и то, кого конкретно касается каждое из положений.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~13 мин чтения сверено по protect.gost.ru, cbr.ru, garant.ru, consultant.ru

Кратко

Что это
Серия национальных стандартов о защите информации в финансовых организациях: .1 — состав мер, .2 — методика оценки соответствия, .3 — управление риском, .4 — операционная надёжность.
Обязателен ли
Сам ГОСТ — нет. Обязательным его делают положения Банка России, которые вменяют его выполнение конкретным категориям организаций.
Действующие положения ЦБ
851-П (банки, заменило 683-П), 821-П (операторы переводов и платёжной инфраструктуры, заменило 719-П), 802-П (участники платёжной системы Банка России, включая СБП), 757-П (НФО).
Уровни защиты
Три: усиленный (1), стандартный (2), минимальный (3) — нумерация обратная, уровень назначает положение ЦБ, не сам ГОСТ.
Оценка соответствия
Проводит независимая организация с лицензией ФСТЭК на ТЗКИ; периодичность — раз в 2 года для банков, раз в год/3 года для НФО в зависимости от уровня.
С чего начать
Определить, под какое положение ЦБ подпадает организация, и какой уровень защиты информации ей назначен — с этого начинается любой проект по 57580.

Что такое ГОСТ Р 57580 и почему он обязателен

Полное название — «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций». Это национальный стандарт Российской Федерации (индекс ГОСТ Р, не межгосударственный), и утверждает его, как и любой ГОСТ Р, Федеральное агентство по техническому регулированию и метрологии (Росстандарт) — отдельным приказом на каждую часть серии.

Здесь есть особенность, которая отличает 57580 от большинства других национальных стандартов: содержательным разработчиком выступает не отраслевая организация, а сам Банк России — через Технический комитет по стандартизации ТК 122 «Стандарты финансовых операций». Регулятор, который затем ссылается на этот стандарт в своих нормативных актах, и есть его автор. Этим объясняется, почему ГОСТ 57580 так плотно завязан именно на положения ЦБ, а не остаётся справочной рекомендацией, как многие ГОСТы.

Ключевой механизм — почему добровольный ГОСТ работает как обязательное требование. Формально национальный стандарт применяется добровольно. Но каждое профильное положение Банка России содержит прямую нормативную отсылку к ГОСТ Р 57580.1 (какие меры защиты нужны) и 57580.2 (как проверить, что они реализованы), назначая конкретной категории организаций уровень защиты информации и минимально допустимый уровень соответствия. Эта отсылочная конструкция и превращает добровольный по своей природе стандарт в фактически обязательное требование для организаций, поднадзорных Банку России.

Круг обязанных лиц конкретизирует не сам ГОСТ, а нормативные акты Банка России. По составу этих положений (раздел ниже) в него входят:

Банки

Кредитные организации и небанковские кредитные организации, а с 2025 года — филиалы иностранных банков на территории РФ.

НФО

Страховые организации, негосударственные пенсионные фонды, профучастники рынка ценных бумаг, микрофинансовые организации и другие по перечню профильных актов.

Участники НПС

Операторы платёжных систем, операторы услуг платёжной инфраструктуры, операторы услуг информационного обмена.

Участники ПС Банка России

Прямые участники платёжной системы Банка России, включая участников Системы быстрых платежей (СБП).

Отдельно от ГОСТ 57580 организации, которые принимают, передают или хранят данные платёжных карт (номер, срок действия, CVV), могут быть обязаны соответствовать международному стандарту PCI DSS — требования платёжных систем и банков-эквайеров к обработке карточных данных действуют параллельно с требованиями Банка России и не заменяют друг друга.

факт название серии, статус Росстандарта — protect.gost.ru, docs.cntd.ru факт⚠ разработчик ЦБ через ТК 122 — согласовано по вторичным источникам оценка механизм «отсылка ЦБ = обязательность» — редакционный синтез разделов ниже

Состав серии: .1, .2, .3, .4

Серия состоит как минимум из четырёх частей, и каждая решает свою задачу. Проще всего запомнить связку так: .1 — что делать, .2 — как проверить, что сделано, а .3 и .4 добавляют к этому управление риском и операционную надёжность.

↔ таблицу можно прокрутить вбок

ЧастьЧто регулируетУтверждена приказом РосстандартаВведена в действие
ГОСТ Р 57580.1-2017Базовый состав организационных и технических мер защиты информации№ 822-ст от 08.08.201701.01.2018
ГОСТ Р 57580.2-2018Методика оценки соответствия защиты информации требованиям 57580.1№ 156-ст от 28.03.201801.09.2018
ГОСТ Р 57580.3-2022Управление риском реализации информационных угроз и обеспечение операционной надёжности — общие положения№ 1548-ст от 22.12.202201.02.2023
ГОСТ Р 57580.4-2022Базовый состав мер для обеспечения операционной надёжности№ 1549-ст от 22.12.202201.02.2023

57580.1 что делать

Перечень организационных и технических мер защиты информации, дифференцированный по трём уровням защиты (раздел ниже) и по процессам — управление доступом, защита сети, контроль целостности инфраструктуры, защита от вредоносного кода, предотвращение утечек, управление инцидентами, защита виртуализации, защита удалённого и мобильного доступа.

57580.2 как проверить

Методика оценки соответствия — порядок аудита, шкала оценки, требования к проверяющей организации. Подробный разбор процедуры — в разделе «Как проходит оценка соответствия» ниже.

57580.3 управление риском

Рамочные, процессные требования к системе управления риском реализации информационных угроз и к обеспечению операционной надёжности как непрерывному процессу, а не разовой мере.

57580.4 операционная надёжность

Базовый состав организационных и технических мер именно для операционной надёжности — устойчивости к сбоям и инцидентам, непрерывности деятельности, — по аналогии с тем, как .1 детализирует .2, но применительно не к защите информации в узком смысле, а к надёжности работы систем.

Отдельная точка актуальности: по согласованным вторичным источникам, кредитным организациям, не входящим в приоритетные категории, рекомендовано внедрить 57580.3 и 57580.4 до 31.12.2026; отдельным категориям НФО — внедрить 57580.4 в тот же срок. Точный перечень категорий и обязательный либо рекомендательный статус этого срока по конкретному положению ЦБ стоит уточнять отдельно для своей организации оценка.

факт реквизиты приказов Росстандарта .1/.3/.4 — protect.gost.ru оценка смысловая связка частей и дата введения 57580.2 — синтез по названиям и вторичным источникам

Три уровня защиты информации по ГОСТ Р 57580.1

Стандарт вводит три уровня защиты информации, и нумерация здесь контринтуитивна: уровень 1 — не самый низкий, а самый высокий.

↔ таблицу можно прокрутить вбок

ОбозначениеНазваниеСмысл
Уровень 1УсиленныйМаксимальный состав мер — для системно значимых и наиболее чувствительных организаций и сегментов
Уровень 2СтандартныйБазовый набор мер — уровень «по умолчанию» для большинства банков
Уровень 3МинимальныйСокращённый состав мер — для наименее значимых сегментов и организаций

Организация не выбирает уровень защиты информации самостоятельно и не определяет его по самому ГОСТу — его назначает конкретное положение Банка России (раздел ниже) исходя из:

  • вида деятельности и предоставляемых финансовых услуг;
  • объёма и характера финансовых операций;
  • значимости организации для финансового рынка или национальной платёжной системы — в том числе статуса системно значимой кредитной организации или оператора значимой платёжной системы.

Одна и та же организация может вести несколько контуров (сегментов) с разными уровнями защиты одновременно — например, сегмент, обрабатывающий информацию для СБП, требует более высокого уровня, чем остальная инфраструктура той же организации.

Пример назначения уровня — банки. По умолчанию банки реализуют стандартный уровень (2), за исключением системно значимых кредитных организаций, организаций, выполняющих функции операционного и платёжного клирингового центра значимых платёжных систем, и организаций, значимых на рынке платёжных услуг — им предписан усиленный уровень (1). Эта логика подтверждена по прежней редакции положения (683-П); при переходе на действующее 851-П состав исключений стоит перепроверить отдельно.

Не путать «уровень защиты информации» и «уровень соответствия». Уровень защиты информации — один из трёх (усиленный/стандартный/минимальный), его назначает организации положение ЦБ. Уровень соответствия — числовая шкала от 0 до 4 по итогам оценки по 57580.2, которая показывает, насколько полно реализован назначенный уровень защиты. Это два разных понятия — подробнее про шкалу в разделе про оценку соответствия ниже.
факт⚠ три уровня и обратная нумерация — согласованы по ≥2 источникам оценка пример исключений для банков — подтверждён по прежней редакции 683-П, требует сверки по 851-П

Положение ЦБ, тип организации, уровень: сводная таблица

Каждое из положений Банка России ниже — самостоятельный нормативный акт с собственным кругом адресатов. Объединяет их одно: все они через прямую отсылку вменяют выполнение ГОСТ Р 57580.1 и прохождение оценки соответствия по 57580.2.

683-П и 719-П больше не действуют. Положение № 683-П утратило силу 29 марта 2025 года и заменено Положением № 851-П от 30.01.2025. Положение № 719-П утратило силу 1 апреля 2024 года и заменено Положением № 821-П от 17.08.2023. Прежние номера всё ещё встречаются в поиске, в старой проектной документации и в договорах — но действующими являются 851-П и 821-П, суть требований (уровень защиты и минимальный уровень соответствия) в целом сохранена.

↔ таблицу можно прокрутить вбок

Положение (действующее)Прежний номерКого касаетсяЧто предписывает
№ 851-П от 30.01.2025 (в силе с 29.03.2025)№ 683-П (утратило силу 29.03.2025)Банки и небанковские кредитные организации, с 2025 г. — филиалы иностранных банков в РФСтандартный уровень (2) по умолчанию, усиленный (1) — для системно значимых организаций, ОУПИ и значимых на рынке платёжных услуг; филиалам иностранных банков — минимальный уровень с 01.10.2025 по 31.12.2026, далее стандартный с 01.01.2027
№ 821-П от 17.08.2023 (в силе с 01.04.2024)№ 719-П (утратило силу 01.04.2024)Операторы по переводу денежных средств, операторы платёжных систем, операторы услуг платёжной инфраструктуры и информационного обменаУровень защиты по 57580.1, оценка соответствия по 57580.2; отдельное требование к прикладному ПО (ОУД4, см. ниже); часть требований по сертификации СКЗИ отложена до 2031 г.
№ 802-П от 25.07.2022 (в силе с 10.12.2022)№ 747-ППрямые участники платёжной системы Банка России, в т.ч. участники СБП, операционные и клиринговые центры других платёжных системОценка соответствия стандартному уровню (2) защиты информации по 57580.1
№ 757-П от 20.04.2021 (в силе с июня 2021)№ 684-ПНекредитные финансовые организации — страховые, НПФ, профучастники рынка ценных бумаг, МФО и др.Три уровня; НФО определяет применяемый уровень самостоятельно ежегодно, не позднее 10-го рабочего дня года, по заданным положением критериям; оценка соответствия — раз в год (усиленный) или раз в три года (стандартный)

Отдельно стоит Положение № 833-П от 07.12.2023 (в силе с 01.01.2024, часть требований — с 2025 года) — предъявляет требования к защите информации участникам платформы цифрового рубля. Это не замена одного из перечисленных положений, а новый, нишевой смежный акт, не входящий в основной фокус этого материала.

факт реквизиты, статусы и даты вступления в силу всех положений — cbr.ru, consultant.ru, garant.ru факт⚠ детали уровней для филиалов иностранных банков и периодичности по строкам — сверены по вторичным источникам

Как проходит оценка соответствия по ГОСТ Р 57580.2

Оценка соответствия по 57580.2 — не то же самое, что сертификация СЗИ ФСТЭК: там речь о конкретном продукте, здесь — о защите информации организации в целом. Термин совпадает, предмет проверки разный, и это частый источник путаницы.

Шаг 1

Определить положение ЦБ

Понять, под какое положение подпадает организация (таблица выше) — оно задаёт уровень защиты и минимальный требуемый уровень соответствия.

Шаг 2

Найти аудитора

Привлечь стороннюю организацию, независимую от проверяемой компании, с лицензией на техническую защиту конфиденциальной информации (ТЗКИ) — это отдельный вид аудита информационной безопасности. О самой лицензии — на странице лицензий ФСТЭК и ФСБ.

Шаг 3

Пройти оценку

Аудитор проверяет реализацию мер защиты по методике 57580.2 и выставляет итоговую оценку — иерархически, от частных мер к процессам.

Шаг 4

Получить уровень соответствия

Итоговая числовая оценка (в диапазоне от 0 до 1) переводится в дискретный уровень соответствия — от 0 до 4-го.

Числовая шкала. Оценка проводится иерархически: по каждой мере защиты выставляется частная оценка, частные оценки агрегируются в оценки подпроцессов, подпроцессы — в оценки процессов, процессы — в единую итоговую числовую оценку соответствия защиты информации в диапазоне от 0 до 1. Эта итоговая оценка переводится в дискретный уровень соответствия — от 0 (нулевой) до 4 (наивысший из применяемых на практике).

Именно на этот дискретный уровень ссылаются положения ЦБ, когда требуют «уровень соответствия не ниже N-го». Точные числовые пороги перехода между уровнями в открытых вторичных источниках расходятся, поэтому здесь не приводятся — для конкретного проекта их стоит сверять напрямую по тексту ГОСТ Р 57580.2-2018 не подтверждено.

Периодичность — разная для разных категорий:

↔ таблицу можно прокрутить вбок

КатегорияПериодичность оценкиПоложение
Банки (кредитные организации)Не реже 1 раза в 2 года, независимо от назначенного уровня защиты851-П (бывш. 683-П)
НФО с усиленным уровнем защитыНе реже 1 раза в год757-П
НФО со стандартным уровнем защитыНе реже 1 раза в 3 года757-П
факт⚠ требование лицензии ТЗКИ у аудитора и общий принцип обязательности оценки — согласованы по нескольким источникам оценка иерархический принцип шкалы 0–1 и её перевод в уровни 0–4 — общий принцип без точных числовых порогов

Связь с ОУД4 для прикладного ПО ДБО

Отдельно от оценки защиты информации организации в целом положения Банка России — прежде всего 851-П и 821-П — предъявляют требование к прикладному программному обеспечению, которое кредитная организация распространяет клиентам для совершения банковских операций: системы дистанционного банковского обслуживания, «Клиент-банк», карточный процессинг, платёжные шлюзы. Такое ПО должно быть либо сертифицировано ФСТЭК России, либо для него должна быть проведена оценка по оценочному уровню доверия не ниже ОУД4 согласно ГОСТ Р ИСО/МЭК 15408 («Общие критерии»).

ГОСТ 57580 защищает организацию в целом, ОУД4 — конкретное клиентское ПО ДБО. Оба требования установлены одними и теми же положениями ЦБ и часто проверяются в рамках одного проекта комплаенса, но методология ОУД4 — отдельная большая тема со своей нормативной базой (приказ ФСТЭК № 76). Подробный разбор — на странице «Уровни доверия ФСТЭК».

факт⚠ требование ОУД4 для ДБО-ПО подтверждено по ≥3 источникам, формулировка действующей редакции 821-П требует сверки

С чего начать проект по ГОСТ 57580

  • Определить применимое положение ЦБ. Банк, НФО, участник платёжной системы или оператор перевода — от этого зависит, какое положение (851-П, 821-П, 802-П, 757-П) назначает требования именно вам.
  • Уточнить назначенный уровень защиты информации. Для банков и участников платёжной системы уровень в большинстве случаев задаёт положение напрямую; для отдельных категорий НФО по 757-П уровень организация определяет сама ежегодно, но по критериям положения, не произвольно.
  • Сопоставить текущий состав мер с требованиями 57580.1 по назначенному уровню — это база для дальнейшего проекта, а не факультативный шаг.
  • Спланировать цикл оценки соответствия по 57580.2 — с учётом периодичности для своей категории (раз в 2 года для банков, раз в год или в три года для НФО) и заранее выбрать лицензированного аудитора с ТЗКИ.
  • Проверить смежные обязательства — требование к ОУД4 для ПО ДБО (если применимо), а также пересечение с обработкой персональных данных: финансовая организация одновременно подпадает под 152-ФЗ и под ГОСТ 57580 — это два разных, но пересекающихся комплаенс-трека, разбор ПДн — на странице «Персональные данные в финансовом секторе».

С точки зрения продуктового покрытия требований 57580.1 управление доступом и сегментация закрываются классом IdM/IAM, мониторинг и управление инцидентами — классом SIEM, требования к шифрованию каналов и данных — классом СКЗИ, а смысловая цель ключевого положения 851-П (противодействие переводам без согласия клиента) напрямую адресуется классом Antifraud.

Ни один из этих продуктов не заменяет собой лицензированного аудитора при оценке соответствия — они снижают риск получить низкий балл к моменту очередного цикла проверки.

оценка чек-лист и продуктовое сопоставление — редакционная систематизация на основе разделов выше, не цитата нормативного акта

Частые вопросы

Что такое ГОСТ Р 57580 простыми словами?
Серия национальных стандартов о том, как финансовые организации — банки, некредитные финансовые организации, участники платёжных систем — должны защищать информацию. Часть .1 описывает состав мер защиты, часть .2 — как проверить, что эти меры реализованы, части .3 и .4 — управление риском и операционную надёжность. Метка: оценка — обобщение состава серии.
ГОСТ 57580 обязателен к исполнению?
Сам по себе ГОСТ — национальный стандарт добровольного применения. Обязательным его делают положения Банка России — 851-П, 821-П, 802-П, 757-П и другие, которые прямой нормативной ссылкой вменяют выполнение ГОСТ Р 57580 и прохождение оценки соответствия конкретным категориям организаций. Метка: оценка — синтез механизма обязательности по разделам выше.
Кто должен выполнять требования ГОСТ 57580?
Круг обязанных лиц задают положения Банка России, а не сам ГОСТ: кредитные организации (банки) и с 2025 года филиалы иностранных банков, некредитные финансовые организации — страховые, НПФ, профучастники рынка ценных бумаг, МФО, — операторы и участники национальной платёжной системы, прямые участники платёжной системы Банка России, включая участников СБП. Метка: факт⚠ по составу положений ЦБ.
Чем ГОСТ Р 57580.1 отличается от ГОСТ Р 57580.2?
57580.1 отвечает на вопрос «что делать» — устанавливает базовый состав организационных и технических мер защиты информации, дифференцированный по трём уровням. 57580.2 отвечает на вопрос «как проверить» — задаёт методику оценки соответствия, то есть аудита того, что меры из .1 реализованы на практике. Метка: факт по официальным названиям частей.
683-П и 719-П ещё действуют?
Нет. Положение Банка России № 683-П утратило силу 29 марта 2025 года и заменено Положением № 851-П. Положение № 719-П утратило силу 1 апреля 2024 года и заменено Положением № 821-П. Суть требований в целом сохранена, изменились номера документов — старые номера ещё встречаются в поиске и в старых договорах, но ссылаться нужно на действующие 851-П и 821-П. Метка: факт — даты утраты силы и замены сверены по cbr.ru, consultant.ru.
Как выбрать уровень защиты информации по ГОСТ 57580?
Организация не выбирает уровень защиты информации произвольно. Для банков, участников платёжной системы Банка России и большинства НФО уровень назначает соответствующее положение Банка России исходя из типа и значимости организации. Отдельная категория НФО по 757-П определяет применяемый уровень самостоятельно ежегодно, но по критериям, заданным самим положением, а не по своему усмотрению. Метка: факт⚠ по логике положений ЦБ раздела выше.
Как проходит оценка соответствия ГОСТ 57580.2?
Оценку проводит сторонняя организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ), независимая от проверяемой компании. По итогам выставляется числовая оценка от 0 до 1, которая переводится в дискретный уровень соответствия от 0 до 4. Периодичность различается: банкам — не реже раза в два года, НФО с усиленным уровнем защиты — раз в год, со стандартным — раз в три года. Метка: факт⚠ по вторичным источникам, точные числовые пороги шкалы 0–4 не подтверждены.

Хаб «Комплаенс» на SecRadar

ГОСТ 57580, 187-ФЗ, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ, уровни доверия и лицензии — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →