ГОСТ Р 57580: требования Банка России к защите информации финансовых организаций
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
ГОСТ Р 57580 — серия национальных стандартов о защите информации в банках, страховых компаниях, НПФ и других финансовых организациях. Сам по себе стандарт применяется добровольно, но положения Банка России — 851-П (заменило 683-П), 821-П (заменило 719-П), 802-П и 757-П — прямой отсылкой к ГОСТу делают его выполнение и прохождение оценки соответствия обязательными для поднадзорных организаций.
Материал разбирает состав серии, три уровня защиты информации, порядок оценки соответствия и то, кого конкретно касается каждое из положений.
Кратко
- Что это
- Серия национальных стандартов о защите информации в финансовых организациях: .1 — состав мер, .2 — методика оценки соответствия, .3 — управление риском, .4 — операционная надёжность.
- Обязателен ли
- Сам ГОСТ — нет. Обязательным его делают положения Банка России, которые вменяют его выполнение конкретным категориям организаций.
- Действующие положения ЦБ
- 851-П (банки, заменило 683-П), 821-П (операторы переводов и платёжной инфраструктуры, заменило 719-П), 802-П (участники платёжной системы Банка России, включая СБП), 757-П (НФО).
- Уровни защиты
- Три: усиленный (1), стандартный (2), минимальный (3) — нумерация обратная, уровень назначает положение ЦБ, не сам ГОСТ.
- Оценка соответствия
- Проводит независимая организация с лицензией ФСТЭК на ТЗКИ; периодичность — раз в 2 года для банков, раз в год/3 года для НФО в зависимости от уровня.
- С чего начать
- Определить, под какое положение ЦБ подпадает организация, и какой уровень защиты информации ей назначен — с этого начинается любой проект по 57580.
Что такое ГОСТ Р 57580 и почему он обязателен
Полное название — «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций». Это национальный стандарт Российской Федерации (индекс ГОСТ Р, не межгосударственный), и утверждает его, как и любой ГОСТ Р, Федеральное агентство по техническому регулированию и метрологии (Росстандарт) — отдельным приказом на каждую часть серии.
Здесь есть особенность, которая отличает 57580 от большинства других национальных стандартов: содержательным разработчиком выступает не отраслевая организация, а сам Банк России — через Технический комитет по стандартизации ТК 122 «Стандарты финансовых операций». Регулятор, который затем ссылается на этот стандарт в своих нормативных актах, и есть его автор. Этим объясняется, почему ГОСТ 57580 так плотно завязан именно на положения ЦБ, а не остаётся справочной рекомендацией, как многие ГОСТы.
Круг обязанных лиц конкретизирует не сам ГОСТ, а нормативные акты Банка России. По составу этих положений (раздел ниже) в него входят:
Кредитные организации и небанковские кредитные организации, а с 2025 года — филиалы иностранных банков на территории РФ.
Страховые организации, негосударственные пенсионные фонды, профучастники рынка ценных бумаг, микрофинансовые организации и другие по перечню профильных актов.
Операторы платёжных систем, операторы услуг платёжной инфраструктуры, операторы услуг информационного обмена.
Прямые участники платёжной системы Банка России, включая участников Системы быстрых платежей (СБП).
Отдельно от ГОСТ 57580 организации, которые принимают, передают или хранят данные платёжных карт (номер, срок действия, CVV), могут быть обязаны соответствовать международному стандарту PCI DSS — требования платёжных систем и банков-эквайеров к обработке карточных данных действуют параллельно с требованиями Банка России и не заменяют друг друга.
Состав серии: .1, .2, .3, .4
Серия состоит как минимум из четырёх частей, и каждая решает свою задачу. Проще всего запомнить связку так: .1 — что делать, .2 — как проверить, что сделано, а .3 и .4 добавляют к этому управление риском и операционную надёжность.
↔ таблицу можно прокрутить вбок
| Часть | Что регулирует | Утверждена приказом Росстандарта | Введена в действие |
|---|---|---|---|
| ГОСТ Р 57580.1-2017 | Базовый состав организационных и технических мер защиты информации | № 822-ст от 08.08.2017 | 01.01.2018 |
| ГОСТ Р 57580.2-2018 | Методика оценки соответствия защиты информации требованиям 57580.1 | № 156-ст от 28.03.2018 | 01.09.2018 |
| ГОСТ Р 57580.3-2022 | Управление риском реализации информационных угроз и обеспечение операционной надёжности — общие положения | № 1548-ст от 22.12.2022 | 01.02.2023 |
| ГОСТ Р 57580.4-2022 | Базовый состав мер для обеспечения операционной надёжности | № 1549-ст от 22.12.2022 | 01.02.2023 |
57580.1 что делать
Перечень организационных и технических мер защиты информации, дифференцированный по трём уровням защиты (раздел ниже) и по процессам — управление доступом, защита сети, контроль целостности инфраструктуры, защита от вредоносного кода, предотвращение утечек, управление инцидентами, защита виртуализации, защита удалённого и мобильного доступа.
57580.2 как проверить
Методика оценки соответствия — порядок аудита, шкала оценки, требования к проверяющей организации. Подробный разбор процедуры — в разделе «Как проходит оценка соответствия» ниже.
57580.3 управление риском
Рамочные, процессные требования к системе управления риском реализации информационных угроз и к обеспечению операционной надёжности как непрерывному процессу, а не разовой мере.
57580.4 операционная надёжность
Базовый состав организационных и технических мер именно для операционной надёжности — устойчивости к сбоям и инцидентам, непрерывности деятельности, — по аналогии с тем, как .1 детализирует .2, но применительно не к защите информации в узком смысле, а к надёжности работы систем.
Отдельная точка актуальности: по согласованным вторичным источникам, кредитным организациям, не входящим в приоритетные категории, рекомендовано внедрить 57580.3 и 57580.4 до 31.12.2026; отдельным категориям НФО — внедрить 57580.4 в тот же срок. Точный перечень категорий и обязательный либо рекомендательный статус этого срока по конкретному положению ЦБ стоит уточнять отдельно для своей организации оценка.
Три уровня защиты информации по ГОСТ Р 57580.1
Стандарт вводит три уровня защиты информации, и нумерация здесь контринтуитивна: уровень 1 — не самый низкий, а самый высокий.
↔ таблицу можно прокрутить вбок
| Обозначение | Название | Смысл |
|---|---|---|
| Уровень 1 | Усиленный | Максимальный состав мер — для системно значимых и наиболее чувствительных организаций и сегментов |
| Уровень 2 | Стандартный | Базовый набор мер — уровень «по умолчанию» для большинства банков |
| Уровень 3 | Минимальный | Сокращённый состав мер — для наименее значимых сегментов и организаций |
Организация не выбирает уровень защиты информации самостоятельно и не определяет его по самому ГОСТу — его назначает конкретное положение Банка России (раздел ниже) исходя из:
- вида деятельности и предоставляемых финансовых услуг;
- объёма и характера финансовых операций;
- значимости организации для финансового рынка или национальной платёжной системы — в том числе статуса системно значимой кредитной организации или оператора значимой платёжной системы.
Одна и та же организация может вести несколько контуров (сегментов) с разными уровнями защиты одновременно — например, сегмент, обрабатывающий информацию для СБП, требует более высокого уровня, чем остальная инфраструктура той же организации.
Пример назначения уровня — банки. По умолчанию банки реализуют стандартный уровень (2), за исключением системно значимых кредитных организаций, организаций, выполняющих функции операционного и платёжного клирингового центра значимых платёжных систем, и организаций, значимых на рынке платёжных услуг — им предписан усиленный уровень (1). Эта логика подтверждена по прежней редакции положения (683-П); при переходе на действующее 851-П состав исключений стоит перепроверить отдельно.
Положение ЦБ, тип организации, уровень: сводная таблица
Каждое из положений Банка России ниже — самостоятельный нормативный акт с собственным кругом адресатов. Объединяет их одно: все они через прямую отсылку вменяют выполнение ГОСТ Р 57580.1 и прохождение оценки соответствия по 57580.2.
↔ таблицу можно прокрутить вбок
| Положение (действующее) | Прежний номер | Кого касается | Что предписывает |
|---|---|---|---|
| № 851-П от 30.01.2025 (в силе с 29.03.2025) | № 683-П (утратило силу 29.03.2025) | Банки и небанковские кредитные организации, с 2025 г. — филиалы иностранных банков в РФ | Стандартный уровень (2) по умолчанию, усиленный (1) — для системно значимых организаций, ОУПИ и значимых на рынке платёжных услуг; филиалам иностранных банков — минимальный уровень с 01.10.2025 по 31.12.2026, далее стандартный с 01.01.2027 |
| № 821-П от 17.08.2023 (в силе с 01.04.2024) | № 719-П (утратило силу 01.04.2024) | Операторы по переводу денежных средств, операторы платёжных систем, операторы услуг платёжной инфраструктуры и информационного обмена | Уровень защиты по 57580.1, оценка соответствия по 57580.2; отдельное требование к прикладному ПО (ОУД4, см. ниже); часть требований по сертификации СКЗИ отложена до 2031 г. |
| № 802-П от 25.07.2022 (в силе с 10.12.2022) | № 747-П | Прямые участники платёжной системы Банка России, в т.ч. участники СБП, операционные и клиринговые центры других платёжных систем | Оценка соответствия стандартному уровню (2) защиты информации по 57580.1 |
| № 757-П от 20.04.2021 (в силе с июня 2021) | № 684-П | Некредитные финансовые организации — страховые, НПФ, профучастники рынка ценных бумаг, МФО и др. | Три уровня; НФО определяет применяемый уровень самостоятельно ежегодно, не позднее 10-го рабочего дня года, по заданным положением критериям; оценка соответствия — раз в год (усиленный) или раз в три года (стандартный) |
Отдельно стоит Положение № 833-П от 07.12.2023 (в силе с 01.01.2024, часть требований — с 2025 года) — предъявляет требования к защите информации участникам платформы цифрового рубля. Это не замена одного из перечисленных положений, а новый, нишевой смежный акт, не входящий в основной фокус этого материала.
Как проходит оценка соответствия по ГОСТ Р 57580.2
Оценка соответствия по 57580.2 — не то же самое, что сертификация СЗИ ФСТЭК: там речь о конкретном продукте, здесь — о защите информации организации в целом. Термин совпадает, предмет проверки разный, и это частый источник путаницы.
Определить положение ЦБ
Понять, под какое положение подпадает организация (таблица выше) — оно задаёт уровень защиты и минимальный требуемый уровень соответствия.
Найти аудитора
Привлечь стороннюю организацию, независимую от проверяемой компании, с лицензией на техническую защиту конфиденциальной информации (ТЗКИ) — это отдельный вид аудита информационной безопасности. О самой лицензии — на странице лицензий ФСТЭК и ФСБ.
Пройти оценку
Аудитор проверяет реализацию мер защиты по методике 57580.2 и выставляет итоговую оценку — иерархически, от частных мер к процессам.
Получить уровень соответствия
Итоговая числовая оценка (в диапазоне от 0 до 1) переводится в дискретный уровень соответствия — от 0 до 4-го.
Числовая шкала. Оценка проводится иерархически: по каждой мере защиты выставляется частная оценка, частные оценки агрегируются в оценки подпроцессов, подпроцессы — в оценки процессов, процессы — в единую итоговую числовую оценку соответствия защиты информации в диапазоне от 0 до 1. Эта итоговая оценка переводится в дискретный уровень соответствия — от 0 (нулевой) до 4 (наивысший из применяемых на практике).
Именно на этот дискретный уровень ссылаются положения ЦБ, когда требуют «уровень соответствия не ниже N-го». Точные числовые пороги перехода между уровнями в открытых вторичных источниках расходятся, поэтому здесь не приводятся — для конкретного проекта их стоит сверять напрямую по тексту ГОСТ Р 57580.2-2018 не подтверждено.
Периодичность — разная для разных категорий:
↔ таблицу можно прокрутить вбок
| Категория | Периодичность оценки | Положение |
|---|---|---|
| Банки (кредитные организации) | Не реже 1 раза в 2 года, независимо от назначенного уровня защиты | 851-П (бывш. 683-П) |
| НФО с усиленным уровнем защиты | Не реже 1 раза в год | 757-П |
| НФО со стандартным уровнем защиты | Не реже 1 раза в 3 года | 757-П |
Связь с ОУД4 для прикладного ПО ДБО
Отдельно от оценки защиты информации организации в целом положения Банка России — прежде всего 851-П и 821-П — предъявляют требование к прикладному программному обеспечению, которое кредитная организация распространяет клиентам для совершения банковских операций: системы дистанционного банковского обслуживания, «Клиент-банк», карточный процессинг, платёжные шлюзы. Такое ПО должно быть либо сертифицировано ФСТЭК России, либо для него должна быть проведена оценка по оценочному уровню доверия не ниже ОУД4 согласно ГОСТ Р ИСО/МЭК 15408 («Общие критерии»).
ГОСТ 57580 защищает организацию в целом, ОУД4 — конкретное клиентское ПО ДБО. Оба требования установлены одними и теми же положениями ЦБ и часто проверяются в рамках одного проекта комплаенса, но методология ОУД4 — отдельная большая тема со своей нормативной базой (приказ ФСТЭК № 76). Подробный разбор — на странице «Уровни доверия ФСТЭК».
С чего начать проект по ГОСТ 57580
- Определить применимое положение ЦБ. Банк, НФО, участник платёжной системы или оператор перевода — от этого зависит, какое положение (851-П, 821-П, 802-П, 757-П) назначает требования именно вам.
- Уточнить назначенный уровень защиты информации. Для банков и участников платёжной системы уровень в большинстве случаев задаёт положение напрямую; для отдельных категорий НФО по 757-П уровень организация определяет сама ежегодно, но по критериям положения, не произвольно.
- Сопоставить текущий состав мер с требованиями 57580.1 по назначенному уровню — это база для дальнейшего проекта, а не факультативный шаг.
- Спланировать цикл оценки соответствия по 57580.2 — с учётом периодичности для своей категории (раз в 2 года для банков, раз в год или в три года для НФО) и заранее выбрать лицензированного аудитора с ТЗКИ.
- Проверить смежные обязательства — требование к ОУД4 для ПО ДБО (если применимо), а также пересечение с обработкой персональных данных: финансовая организация одновременно подпадает под 152-ФЗ и под ГОСТ 57580 — это два разных, но пересекающихся комплаенс-трека, разбор ПДн — на странице «Персональные данные в финансовом секторе».
С точки зрения продуктового покрытия требований 57580.1 управление доступом и сегментация закрываются классом IdM/IAM, мониторинг и управление инцидентами — классом SIEM, требования к шифрованию каналов и данных — классом СКЗИ, а смысловая цель ключевого положения 851-П (противодействие переводам без согласия клиента) напрямую адресуется классом Antifraud.
Ни один из этих продуктов не заменяет собой лицензированного аудитора при оценке соответствия — они снижают риск получить низкий балл к моменту очередного цикла проверки.
Частые вопросы
Что такое ГОСТ Р 57580 простыми словами?
ГОСТ 57580 обязателен к исполнению?
Кто должен выполнять требования ГОСТ 57580?
Чем ГОСТ Р 57580.1 отличается от ГОСТ Р 57580.2?
683-П и 719-П ещё действуют?
Как выбрать уровень защиты информации по ГОСТ 57580?
Как проходит оценка соответствия ГОСТ 57580.2?
Хаб «Комплаенс» на SecRadar
ГОСТ 57580, 187-ФЗ, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ, уровни доверия и лицензии — независимый разбор регуляторики без привязки к вендору.