Главная / Комплаенс / ГОСТ Р 59547-2021
Мониторинг информационной безопасности · Комплаенс

ГОСТ Р 59547-2021: статус и мониторинг информационной безопасности

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

ГОСТ Р 59547-2021 «Защита информации. Мониторинг информационной безопасности. Общие положения» действует — введён впервые с 1 апреля 2022 года, более ранней редакции у него нет. Стандарт задаёт уровни мониторинга ИБ, требования к сбору, хранению и представлению данных о событиях безопасности, роли персонала и требования к защите самих данных мониторинга. Материал разбирает статус документа, ключевые понятия, связь с SIEM, SOC и приказами ФСТЭК № 17, 21, 239.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~10 мин чтения сверено по тексту ГОСТ, allgosts.ru

Кратко

Действует или нет
Действует. Отметки об отмене или замене на другой документ в реестре национальных стандартов нет.
Полное название
«Защита информации. Мониторинг информационной безопасности. Общие положения», ОКС 35.020.
Утверждён и введён
Приказ Росстандарта от 27.07.2021 № 656-ст; дата введения в тексте стандарта — 2022-04-01, то есть 1 апреля 2022 года.
Заменил
Ничего — введён впервые (пункт 4 «Сведений о стандарте»), предыдущей редакции не существует.
Разработчик
ФСТЭК России совместно с ООО «Центр безопасности информации» (ООО «ЦБИ»); внесён Техническим комитетом ТК 362 «Защита информации».
Что регулирует
Не средства мониторинга и не реагирование на инциденты, а сам процесс: 4 уровня мониторинга ИБ, задачи, роли персонала, требования к защите данных мониторинга.

Действует ГОСТ Р 59547-2021 или нет

Да, действует. По данным реестра национальных стандартов, статус ГОСТ Р 59547-2021 — «действует», поле «дата отмены» пустое, поле «заменён на» тоже пустое. Стандарт утверждён и введён в действие приказом Федерального агентства по техническому регулированию и метрологии (Росстандарта) от 27 июля 2021 г. № 656-ст. В разделе «Предисловие» самого документа дата введения указана в формате ISO — 2022-04-01, то есть 1 апреля 2022 года.

Про формат даты. На сводных карточках отдельных агрегаторов дата введения иногда отображается некорректно из-за автоматической конвертации ISO-строки «2022-04-01» в формат ДД.ММ.ГГГГ. За основу в этом материале взята дата из официального текста «Предисловия» самого ГОСТа — она однозначна и не зависит от локальных настроек агрегатора. Перед использованием даты в критичном для бизнеса документе рекомендуется свериться напрямую по protect.gost.ru.
факт статус, реквизиты приказа, дата введения — раздел «Предисловие» текста ГОСТ Р 59547-2021, сверено по allgosts.ru

Что такое ГОСТ Р 59547-2021

Полное название — «Защита информации. Мониторинг информационной безопасности. Общие положения» (англ. Information protection. Information security monitoring. General provisions). Это национальный стандарт Российской Федерации, код ОКС 35.020 («Информационные технологии (ИТ) в целом»). Разработан ФСТЭК России совместно с ООО «Центр безопасности информации» (ООО «ЦБИ»), внесён Техническим комитетом по стандартизации ТК 362 «Защита информации».

В отличие от терминологических ГОСТов серии, этот документ введён впервые — у него нет более ранней редакции, которую он бы заменял.

Стандарт устанавливает уровни мониторинга ИБ, требования к каждому уровню, порядок осуществления мониторинга ИБ при реализации мер защиты информации и требования к защите данных мониторинга. Он применим к мероприятиям по мониторингу, которые операторы проводят в отношении собственных информационных (автоматизированных) систем, а также к деятельности по оказанию услуг мониторинга ИБ сторонними организациями.

Что стандарт прямо не регулирует. В разделе 1 «Область применения» отдельно оговорено: «Настоящий стандарт не устанавливает требования к средствам мониторинга ИБ и к мероприятиям, связанным с выявлением компьютерных инцидентов и реагированием на них». То есть ГОСТ описывает наблюдение и анализ — поставку данных, а не конкретные технические средства и не сам процесс реагирования на выявленные инциденты.

факт полное название, разработчик, область применения и её ограничение — текст ГОСТ, разделы «Предисловие» и «1 Область применения»

Уровни и объекты мониторинга ИБ

Пункт 4.4 стандарта выделяет четыре уровня мониторинга ИБ, для каждого из которых раздел 5 формулирует отдельные требования.

Уровень источников данных

Средства ЗИ, ПО, программно-технические средства, информационные сервисы, среда функционирования систем, сам оператор и иные источники — п. 5.1.

Уровень сбора данных

Агентный и безагентный сбор, опросные листы (формы), инструментальные средства — включая средства управления информацией об угрозах и «песочницы» — п. 5.2.

Уровень хранения, агрегирования и обработки

Нормализация, агрегирование, хранение, анализ событий, сопоставление с потоками данных об индикаторах компрометации — п. 5.3.

Уровень представления данных

Формирование отчётов, визуализация, оповещение ответственных лиц о нарушениях безопасности в режиме, близком к реальному времени — п. 5.4.

Объектами мониторинга (п. 4.3) стандарт называет автоматизированные рабочие места, серверное оборудование, телекоммуникационное оборудование, технологическое и (или) производственное оборудование (исполнительные устройства), средства защиты информации, а также иные объекты, которые определит сам оператор. При реализации мониторинга ИБ стандарт требует обеспечить шесть свойств процесса: многопараметричность, масштабируемость, адаптивность, полноту, доступность и достоверность данных (п. 4.5).

факт уровни, объекты мониторинга и свойства процесса — текст ГОСТ, пункты 4.3, 4.4, 4.5

Ключевые понятия мониторинга ИБ

Раздел 3 стандарта определяет 17 терминов. Ниже — понятия, которые чаще всего нужны на практике при построении процесса мониторинга, с номером пункта и определением по тексту ГОСТ.

↔ таблицу можно прокрутить вбок

ТерминПунктОпределение (кратко, по тексту ГОСТ)
Мониторинг ИБ3.7Процесс постоянного наблюдения и анализа результатов регистрации событий безопасности и иных данных с целью выявления нарушений безопасности информации, угроз и уязвимостей.
Данные мониторинга3.2Данные о состоянии объектов мониторинга, а также данные из среды функционирования и внешних сервисов, применимые для выявления уязвимостей и угроз.
Объект мониторинга3.10Объект или процесс, изменение состояния которого может привести к нарушению безопасности информации.
Событие (информационной) безопасности3.13Зафиксированное состояние системы или сервиса, указывающее на возможное нарушение безопасности информации, сбой средств ЗИ или значимую для ИБ ситуацию.
Нарушение безопасности информации3.8Совокупность событий безопасности и (или) иных данных мониторинга, указывающая на возможное нарушение конфиденциальности, целостности, доступности или наличие уязвимости.
Индикатор компрометации3.3Известные данные, указывающие на то, что безопасность объекта мониторинга уже нарушена.
Поток данных об угрозах с индикаторами компрометации3.12Набор индикаторов компрометации, используемый при мониторинге и получаемый из источника, распространяющего сведения о выявленных индикаторах.
Источники данных мониторинга3.4Программные или программно-технические средства, с которых может быть осуществлён сбор данных мониторинга.
Агрегирование3.1Процесс объединения однородных и повторяющихся данных о событиях безопасности или иных данных мониторинга.
Нормализация (данных мониторинга)3.9Приведение получаемых от различных источников данных к формату, необходимому для дальнейшей обработки и хранения.
Фильтрация событий безопасности3.17Выборка данных о событиях из состава передаваемых для мониторинга или хранения данных по определённым критериям (правилам).
Компенсирующие меры3.5Меры ЗИ, применяемые взамен отдельных обязательных мер защиты в связи с невозможностью их реализации; должны быть достаточны для блокирования угроз.

Про термин «угроза». Определение угрозы безопасности информации (п. 3.14) стандарт не формулирует заново, а прямо заимствует из другого национального стандарта — со ссылкой «[ГОСТ Р 50922-2006, статья 2.6.1]». Это редкий для нормативки случай прямой перекрёстной ссылки между двумя ГОСТами серии защиты информации, подробнее о самом терминологическом стандарте — на странице ГОСТ Р 50922-2006.

факт формулировки и номера пунктов всех терминов — дословно по тексту ГОСТ Р 59547-2021, раздел 3 факт перекрёстная ссылка термина «угроза» на ГОСТ Р 50922-2006 — текст ГОСТ, пункт 3.14

Связь с SIEM, SOC и управлением инцидентами

ГОСТ Р 59547-2021 технологически нейтрален: в тексте нет ни аббревиатуры SIEM, ни термина SOC. Вместо названий продуктов и организационных форм стандарт описывает функции — сбор, нормализацию, агрегирование данных о событиях безопасности, сопоставление с потоками индикаторов компрометации, формирование отчётов и оповещений. На практике эти функции в подавляющем большинстве случаев реализуют именно классы решений, которые рынок называет SIEM — платформы для сбора и анализа событий безопасности.

Ближе всего к понятию SOC (Security Operations Center) стандарт подходит в пункте 5.5.6: он допускает создание «единого координирующего центра мониторинга (ситуационного центра мониторинга ИБ)» для контроля полноты охвата, состава правил анализа и работоспособности всех компонентов мониторинга. По сути это описание того же объекта, что в индустрии называют SOC, хотя сам ГОСТ такой аббревиатурой не пользуется.

Пункт 5.5.4 также описывает роли персонала, занятого мониторингом, — руководитель, системный администратор, администратор безопасности, специалист по взаимодействию с персоналом, оператор мониторинга, специалист по оценке защищённости и аналитик, — что близко к типовой ролевой модели SOC-команды.

Отдельно стандарт вводит термин «индикатор компрометации» (п. 3.3) и требует сопоставлять события безопасности с потоками таких индикаторов (п. 5.3.3) — эта задача на практике решается интеграцией SIEM или SOC с внешними Threat Intelligence-источниками.

Про инциденты — отдельно. Стандарт явно исключает из своей области применения выявление компьютерных инцидентов и реагирование на них (раздел 1). Мониторинг ИБ по ГОСТ Р 59547-2021 — это «поставщик» данных для последующего реагирования, а не сам процесс обнаружения и обработки инцидентов, который в российской регуляторике покрывают другие документы, включая нормативную базу ГосСОПКА.
факт отсутствие терминов SIEM/SOC в тексте, формулировка п. 5.5.6 о «ситуационном центре мониторинга ИБ», исключение инцидентов из области применения — текст ГОСТ, разделы 1 и 5.5 оценка соответствие описанных функций и ролей рыночным понятиям SIEM и SOC — редакционное сопоставление, а не формулировка самого стандарта

Связь с приказами ФСТЭК и другими ГОСТами

ГОСТ Р 59547-2021 — часть более широкой нормативной картины по защите информации, и в первую очередь связан со следующими документами.

  • ГОСТ Р 59548-2022. Раздел 2 «Нормативные ссылки» прямо указывает на ГОСТ Р 59548 «Защита информации. Регистрация событий безопасности. Требования к регистрируемой информации» — стандарт-компаньон, который детализирует, какие именно данные о конкретных типах событий должны регистрироваться. Если ГОСТ Р 59547-2021 отвечает на вопрос «как организовать процесс мониторинга», то ГОСТ Р 59548-2022 — на вопрос «что именно регистрировать».
  • ГОСТ Р 50922-2006. Определение термина «угроза» (п. 3.14) стандарт не вводит заново, а прямо заимствует из ГОСТ Р 50922-2006 — терминологической основы для всей серии национальных стандартов по защите информации.
  • Приказы ФСТЭК № 17, 21 и 239. Эти приказы устанавливают обязательные меры защиты информации для государственных информационных систем, информационных систем персональных данных и значимых объектов КИИ соответственно, включая меры группы «регистрация событий безопасности» (РСБ) и анализ угроз. Ни один из приказов не ссылается на ГОСТ Р 59547-2021 по номеру, но методически стандарт описывает именно то, как организационно реализовать процесс мониторинга и регистрации событий, который эти приказы требуют как меру защиты — подробнее на страницах приказа ФСТЭК № 17 / № 117, приказа ФСТЭК № 21 и приказа ФСТЭК № 239.
факт нормативная ссылка на ГОСТ Р 59548 и перекрёстная ссылка на ГОСТ Р 50922-2006 — текст ГОСТ Р 59547-2021, разделы 2 и 3.14; статус ГОСТ Р 59548-2022 сверен по allgosts.ru оценка связь с приказами ФСТЭК № 17, 21, 239 — редакционное сопоставление предмета регулирования, а не прямая нормативная отсылка (приказы на этот ГОСТ по номеру не ссылаются)

Частые вопросы

ГОСТ Р 59547-2021 действует или нет?
Да, действует. По данным реестра национальных стандартов, статус ГОСТ Р 59547-2021 — «действует», поле «дата отмены» и поле «заменён на» пустые. Стандарт утверждён и введён в действие приказом Росстандарта от 27 июля 2021 г. № 656-ст, дата введения в действие — 1 апреля 2022 года (в тексте стандарта указана в формате 2022-04-01). Метка: факт — раздел «Предисловие», сверено по allgosts.ru.
Что такое ГОСТ Р 59547-2021 простыми словами?
Национальный стандарт «Защита информации. Мониторинг информационной безопасности. Общие положения» — методический документ, который описывает, как организовать процесс постоянного наблюдения за информационными системами: какие уровни мониторинга выделять, какие данные собирать, как их хранить и анализировать, кто из персонала за что отвечает. Стандарт введён впервые, более ранней редакции у него нет. Метка: факт — разделы «Предисловие» и «1 Область применения».
ГОСТ Р 59547-2021 обязателен к применению?
Как национальный стандарт Российской Федерации, ГОСТ Р 59547-2021 по своей правовой природе применяется на добровольной основе. На практике он служит методической базой для реализации мер регистрации событий безопасности и анализа угроз, которые приказы ФСТЭК № 17, 21 и 239 предписывают как обязательные для государственных информационных систем, информационных систем персональных данных и значимых объектов КИИ — сам стандарт эти приказы не заменяет. Метка: оценка — общий принцип статуса ГОСТ Р плюс сопоставление предмета регулирования с приказами.
Как ГОСТ Р 59547-2021 связан с SIEM и SOC?
Стандарт технологически нейтрален и не называет конкретные классы продуктов вроде SIEM или конкретный термин SOC. Но он описывает функции, которые на практике реализуют такие системы: сбор и нормализацию данных о событиях безопасности, сопоставление с индикаторами компрометации, формирование отчётов. Пункт 5.5.6 прямо упоминает «единый координирующий центр мониторинга (ситуационный центр мониторинга ИБ)» — по сути тот же объект, что рынок называет SOC (Security Operations Center). Метка: факт⚠ формулировка п. 5.5.6 — дословно из ГОСТ; соответствие терминам SIEM/SOC — оценка.
Чем ГОСТ Р 59547-2021 отличается от ГОСТ Р 59548?
Это два взаимосвязанных стандарта одной серии. ГОСТ Р 59547-2021 задаёт общие положения процесса мониторинга — уровни, задачи, роли персонала, требования к защите данных. ГОСТ Р 59548-2022 «Защита информации. Регистрация событий безопасности. Требования к регистрируемой информации» детализирует, какие именно данные о конкретных типах событий должны регистрироваться. На него прямо ссылается раздел 2 «Нормативные ссылки» ГОСТ Р 59547-2021. Метка: факт — раздел 2 текста ГОСТ Р 59547-2021, статус ГОСТ Р 59548-2022 сверен по allgosts.ru.
Охватывает ли ГОСТ Р 59547-2021 обнаружение инцидентов и реагирование на них?
Нет, прямо наоборот. В разделе 1 «Область применения» указано: «Настоящий стандарт не устанавливает требования к средствам мониторинга ИБ и к мероприятиям, связанным с выявлением компьютерных инцидентов и реагированием на них». Мониторинг ИБ по этому ГОСТу — это наблюдение и анализ, поставляющие данные для последующего реагирования, но не сам процесс реагирования. Метка: факт — дословная цитата раздела «1 Область применения».
Какие уровни мониторинга ИБ выделяет ГОСТ Р 59547-2021?
Пункт 4.4 стандарта выделяет четыре уровня: уровень источников данных, уровень сбора данных, уровень хранения, агрегирования и обработки данных, уровень представления информации и данных мониторинга. Для каждого уровня в разделе 5 сформулированы отдельные требования. Метка: факт — текст ГОСТ, пункт 4.4 и раздел 5.

Хаб «Комплаенс» на SecRadar

ГОСТ 59547, ГОСТ 50922, ГОСТ 57580, 149-ФЗ, 152-ФЗ, модель угроз, приказы ФСТЭК, лицензии ФСТЭК и ФСБ — независимый разбор регуляторики защиты информации без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →