SecRadar / Комплаенс / ГОСТ Р МЭК 62443
62443-3-3 · 56205-2014 · 62443-2-1 · Комплаенс АСУ ТП

ГОСТ Р МЭК 62443: защита АСУ ТП, часть 3-3 и уровни безопасности SL 1–4

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

ГОСТ Р МЭК 62443 — серия национальных стандартов о защите систем промышленной автоматизации и контроля (АСУ ТП, IACS): идентичный русскоязычный перевод международной серии IEC 62443. В России подтверждено принятие как минимум четырёх частей — терминологической (в виде ГОСТ Р 56205-2014), программы кибербезопасности организации (62443-2-1), защищённости процесса измерения и управления (ГОСТ Р 56498-2015) и самой востребованной в поиске части 62443-3-3 с семью фундаментальными требованиями и уровнями безопасности SL 1–4.

Материал разбирает состав серии, устройство части 3-3, зоны и тракты, а также то, как добровольный ГОСТ соотносится с обязательным для АСУ ТП в России приказом ФСТЭК № 31.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~11 мин чтения сверено по allgosts.ru (полные тексты ГОСТ), fstec.ru

Кратко

Что это
Серия национальных стандартов о защите АСУ ТП — идентичный (IDT) перевод международной серии IEC 62443, подготовленный НОЧУ «Новая Инженерная Школа» и внесённый ТК 306 Росстандарта.
Подтверждённые части
ГОСТ Р 56205-2014 (= часть 1-1, терминология), ГОСТ Р МЭК 62443-2-1-2015 (программа кибербезопасности), ГОСТ Р 56498-2015 (= часть 3, защищённость процесса измерения и управления, на основе IEC/PAS 62443-3:2008), ГОСТ Р МЭК 62443-3-3-2016 (системные требования и уровни SL).
Часть 4-1
Международный IEC 62443-4-1 (безопасная разработка продуктов) существует; принятый ГОСТ Р с этим номером в открытом каталоге не подтверждён — проверьте отдельно.
Ключевые понятия
7 фундаментальных требований (FR), 4 уровня безопасности (SL 1–4 в трёх видах — SL-T/SL-C/SL-A), зоны безопасности и связующие тракты.
Обязателен ли
Нет. ГОСТ — стандарт добровольного применения. Обязательные требования к АСУ ТП в РФ задаёт приказ ФСТЭК № 31 со своей классификацией К1/К2/К3, не ссылающийся на 62443 напрямую.
С чего начать
Прочитать часть 1-1 (терминология) и 3-3 (SL 1–4) для методологии, затем сверить обязательные меры по приказу ФСТЭК № 31 — это два параллельных, а не взаимоисключающих трека.

Что такое ГОСТ Р МЭК 62443 и структура серии

ГОСТ Р МЭК 62443 — российская адаптация международной серии стандартов IEC 62443 «Промышленные коммуникационные сети — Защищённость сети и системы», разработанной техническим комитетом IEC/TC 65 для систем промышленной автоматизации и контроля (IACS): АСУ ТП, SCADA, распределённые системы управления (DCS), программируемые логические контроллеры. Каждая российская часть утверждена отдельным приказом Росстандарта, подготовлена на основе перевода НОЧУ «Новая Инженерная Школа» и внесена техническим комитетом по стандартизации ТК 306 «Измерения и управление в промышленных процессах».

Официальные названия серии в русских переводах расходятся между частями — более ранние версии (2014–2015) используют формулировку «Промышленные коммуникационные сети. Защищённость сети и системы», часть 3-3-2016 — «Сети промышленной коммуникации. Безопасность сетей и систем». Это не разные стандарты, а разночтения перевода родового заголовка серии между годами выпуска оценка.

В открытом каталоге национальных стандартов подтверждено принятие как минимум четырёх частей серии:

↔ таблицу можно прокрутить вбок

ОбозначениеСоответствуетЧто регулируетУтверждён приказом РосстандартаВведён в действие
ГОСТ Р 56205-2014IEC/TS 62443-1-1:2009 (IDT)Часть 1-1. Терминология, концептуальные положения и модели№ 1493-ст от 10.11.201401.01.2016
ГОСТ Р МЭК 62443-2-1-2015IEC 62443-2-1:2010 (IDT)Часть 2-1. Составление программы обеспечения защищённости (кибербезопасности) IACS№ 774-ст от 22.06.201501.01.2016
ГОСТ Р 56498-2015IEC/PAS 62443-3:2008 (IDT)Часть 3. Защищённость (кибербезопасность) промышленного процесса измерения и управления№ 775-ст от 22.06.201501.01.2016
ГОСТ Р МЭК 62443-3-3-2016IEC 62443-3-3:2013 (IDT)Часть 3-3. Требования к системной безопасности и уровни безопасности№ 469-ст от 01.06.201601.04.2017

Обозначение части 1-1 — частый источник путаницы: в поисковых запросах и в проектной документации её называют «ГОСТ Р МЭК 62443-1-1», но официальный регистрационный номер стандарта — ГОСТ Р 56205-2014, без индекса «МЭК» в обозначении. То же верно и для части 3: она зарегистрирована как ГОСТ Р 56498-2015, тоже без «МЭК» в номере, и основана на более раннем международном документе IEC/PAS 62443-3:2008 (Publicly Available Specification), предшествовавшем текущей структуре подсерии 3-1/3-2/3-3 — в России этот предшественник остаётся действующим ГОСТ Р, не отменённым и не заменённым.

Все четыре части — идентичное (IDT) принятие соответствующих международных документов, то есть не адаптированный, а дословный по содержанию перевод.

Часть 4-1 отдельно — статус не подтверждён. Международный стандарт IEC 62443-4-1 «Требования к процессу обеспечения защищённости при разработке продуктов» существует и активно применяется вендорами промышленного ПО и оборудования за пределами России. Принятый национальный ГОСТ Р с обозначением 62443-4-1 в открытом каталоге Росстандарта на дату публикации не найден — в отличие от подтверждённых частей 1-1, 2-1, 3 (ГОСТ Р 56498-2015) и 3-3 выше. Подробнее — в разделе про часть 4-1 ниже
факт обозначения, номера приказов Росстандарта, статус IDT, ТК 306 — тексты стандартов на allgosts.ru оценка разночтение родового названия серии между годами перевода — сопоставление предисловий частей

Часть 3-3: требования к системной безопасности и уровни безопасности SL 1–4

ГОСТ Р МЭК 62443-3-3-2016 задаёт детальные системные требования (SR) к техническим средствам системы управления и привязывает их к четырём уровням безопасности SL 1–4 — от базового набора мер до максимального, рассчитанного на противодействие подготовленному злоумышленнику с существенными ресурсами. Это самая искомая часть серии, потому что именно она переводит семь фундаментальных требований (раздел ниже) в проверяемые технические критерии.

У уровня безопасности SL есть три разных смысловых среза, и их не стоит путать:

SL-T целевой

Target Security Level — уровень, который нужен конкретной системе или зоне, исходя из оценки риска для рассматриваемой системы (SuC). Это то, к чему стремится проект защиты.

SL-C потенциальный

Capability Security Level — уровень, который система управления способна обеспечить «из коробки» по своим встроенным возможностям. Именно на этот уровень нацелен ГОСТ Р МЭК 62443-3-3.

SL-A достигнутый

Achieved Security Level — фактический уровень безопасности конкретной внедрённой системы после реализации всех организационных и технических мер, включая те, что выходят за рамки самой системы управления.

Логика стандарта — иерархическая: каждое системное требование (SR) первого уровня (SL 1) дополняется усилениями требования (RE — requirement enhancements) на более высоких уровнях. Например, для требования «Идентификация и аутентификация людей-пользователей» (SR 1.1) уровни SL-C выглядят так: SL 1 — только базовое требование SR 1.1; SL 2 — требование плюс первое усиление; SL 3 — требование плюс усиления 1 и 2; SL 4 — требование плюс все три усиления.

Аналогичная логика применена ко всем требованиям стандарта.

Область применения — потенциальная, не целевая безопасность. Часть 3-3 сама по себе не определяет, какой уровень SL нужен конкретному объекту — это задача оценки риска и относится к SL-T. Стандарт определяет только то, какой набор технических требований соответствует каждому потенциальному уровню SL-C системы управления. Дополняющий, нетехнический набор требований к программе защищённости — в части 2-1 (раздел ниже).
факт определение SL-T/SL-C/SL-A, иерархия SR и RE — текст ГОСТ Р МЭК 62443-3-3-2016 (allgosts.ru)

7 фундаментальных требований (FR), зоны и тракты

Все требования серии 62443 группируются вокруг семи фундаментальных требований (Foundational Requirements, FR), которые определены в терминологической части (ГОСТ Р 56205-2014) и детализированы в части 3-3. Это скелет, на который навешаны все конкретные меры защиты АСУ ТП:

IAC

Управление идентификацией и аутентификацией — подтверждение личности пользователей, устройств и программных процессов перед предоставлением доступа.

UC

Контроль использования — ограничение действий аутентифицированного субъекта минимально необходимыми привилегиями.

SI

Целостность системы — защита от несанкционированного изменения программного обеспечения, конфигураций и данных.

DC

Конфиденциальность данных — защита информации от несанкционированного раскрытия при хранении и передаче.

RDF

Ограничение потока данныхсегментация сети и контроль того, какие данные и куда могут перемещаться между зонами.

TRE

Своевременный отклик на события — обнаружение инцидентов безопасности и реагирование на них в контролируемые сроки.

RA

Работоспособность и доступность ресурсов — устойчивость системы управления к деградации и отказу под воздействием атаки.

Зоны безопасности и связующие тракты — базовая архитектурная модель серии 62443. Зона безопасности (security zone) — совокупность логических или физических объектов с общими требованиями безопасности и чёткой границей с другими зонами; зоны могут иметь иерархическую структуру и состоять из подзон. Связь между зонами идёт через связующие тракты (conduits) — выделенные коммуникационные пути со своей политикой безопасности; внутри тракта может быть выделен более узкий канал (channel) — конкретная связная линия.

Ту же модель, под названием «зоны и каналы», часто упоминают в неформальных обзорах стандарта — в тексте самого ГОСТа базовым является термин «связующий тракт», канал — более частный случай внутри тракта оценка.

Зачем нужна эта модель на практике. Разбиение сети АСУ ТП на зоны с разным уровнем доверия (например, отдельно уровень SCADA, отдельно контроллерный уровень, отдельно корпоративная сеть) и контроль трафика на трактах между ними — стандартный архитектурный приём, вокруг которого строится большинство продуктовых решений для промышленной сегментации: межсетевые экраны нового поколения и специализированные СЗИ для АСУ ТП с поддержкой промышленных протоколов.
факт перечень и русские названия семи FR — текст ГОСТ Р МЭК 62443-3-3-2016 (allgosts.ru) факт определения зоны безопасности, связующего тракта и канала — глоссарий ГОСТ Р 56205-2014, п. 3.2 (allgosts.ru)

Часть 2-1: программа кибербезопасности организации и статус части 4-1

ГОСТ Р МЭК 62443-2-1-2015 отвечает не на технический, а на организационный вопрос — как выстроить систему управления кибербезопасностью (CSMS) вокруг АСУ ТП: политику, процедуры, практики и роли персонала. Если часть 3-3 говорит, каким техническим требованиям должна отвечать сама система управления, то часть 2-1 — о том, как организация, эксплуатирующая эту систему, выстраивает вокруг неё процесс защиты: от анализа риска до пересмотра и совершенствования программы.

Стандарт включает приложение с практическим руководством по разработке CSMS — оно приведено как пример одного из возможных подходов, а не как единственно верный шаблон: организация обязана адаптировать политики и процедуры под свою специфику, а не копировать приложение дословно.

Часть 4-1 — международный стандарт без подтверждённого российского аналога. IEC 62443-4-1 описывает требования к процессу безопасной разработки (secure development lifecycle) для производителей компонентов и продуктов АСУ ТП — управление уязвимостями, security-тестирование, управление конфигурацией на этапе разработки. Это стандарт для вендоров оборудования и ПО, а не для эксплуатирующих организаций. По результатам проверки открытого каталога Росстандарта (allgosts.ru, категория ОКС 25.040) принятого ГОСТ Р с обозначением 62443-4-1 на дату публикации не обнаружено — при том, что более ранние части 1-1, 2-1, 3 (56498-2015) и 3-3 подтверждены. Спрос в поиске на «гост р мэк 62443 4 1» может отражать ожидание такого стандарта или путаницу с международным документом; перед ссылкой на конкретный ГОСТ в проекте это стоит сверить напрямую на protect.gost.ru

Концептуально ближайший российский аналог требований к безопасной разработке — не серия 62443, а система оценочных уровней доверия по ГОСТ Р ИСО/МЭК 15408 («Общие критерии»), которую ФСТЭК России применяет к сертифицируемым СЗИ и к отдельным категориям прикладного ПО. Методология другая, но задача та же — подтвердить, что безопасность заложена в процесс разработки, а не добавлена постфактум. Разбор российской модели уровней доверия — на странице «Уровни доверия ФСТЭК».

факт область применения и содержание ГОСТ Р МЭК 62443-2-1-2015 — allgosts.ru оценка отсутствие подтверждённого ГОСТ Р для части 4-1 — по итогам проверки открытого каталога, не итог прямого запроса в Росстандарт

ГОСТ Р МЭК 62443 и приказ ФСТЭК № 31: как соотносятся

ГОСТ Р МЭК 62443 — стандарт добровольного применения и методическая база, а обязательные требования к защите информации в АСУ ТП на критически важных, потенциально опасных и особо опасных объектах в России устанавливает приказ ФСТЭК России от 14.03.2014 № 31 — это два независимых, не связанных прямой ссылкой документа с разными классификациями.

↔ таблицу можно прокрутить вбок

ПараметрГОСТ Р МЭК 62443Приказ ФСТЭК № 31
СтатусНациональный стандарт, добровольное применениеОбязательные требования для попадающих под действие приказа АСУ
Классификация4 уровня безопасности SL 1–4 (SL-T/SL-C/SL-A)3 класса защищённости К1/К2/К3 по уровню значимости информации УЗ1–УЗ3
Структура мер7 фундаментальных требований (FR), детализированных в SR17 групп организационных и технических мер (п. 18 Требований)
Архитектурная модельЗоны безопасности и связующие трактыСегментирование АСУ, явно не оформлено как отдельная модель зон
Подтверждение соответствияНе предусмотрено формальной процедурой в самом ГОСТеАттестация — добровольная по приказу № 31

Прямой юридической связи между документами нет: приказ ФСТЭК № 31 не содержит отсылок к ГОСТ Р МЭК 62443, и наоборот. На практике организации, эксплуатирующие АСУ ТП, часто используют модель зон и трактов и семь FR из 62443 как методическую рамку при построении архитектуры защиты, а формальные обязательные меры и классы защищённости берут из приказа № 31 — эти два трека дополняют, а не заменяют друг друга оценка.

Полный разбор обязательных требований, классов К1/К2/К3 и 17 групп мер — на странице «Приказ ФСТЭК № 31: защита АСУ ТП».

Для сравнения — в финансовом секторе похожую роль национального стандарта, вокруг которого выстроена обязательная регуляторика, играет ГОСТ Р 57580: там связь с регулятором прямая — положения Банка России ссылаются на ГОСТ по номеру и делают его выполнение обязательным. В случае 62443 и приказа № 31 такой прямой отсылочной конструкции нет, и это ключевое отличие двух моделей регулирования.

С точки зрения продуктового покрытия зоны и тракты из 62443, как и требования 17 групп мер приказа № 31, закрываются классом специализированных СЗИ для АСУ ТП — промышленными межсетевыми экранами, системами обнаружения аномалий в промышленных протоколах и средствами защиты контроллерного уровня.

факт реквизиты и содержание приказа ФСТЭК № 31, классы К1/К2/К3, 17 групп мер — материал /komplaens/kii/prikaz-fstek-31/ оценка характер практического сочетания двух треков — редакционный синтез, не цитата нормативного акта

Частые вопросы

Что такое ГОСТ Р МЭК 62443 простыми словами?
Серия национальных стандартов о защите систем промышленной автоматизации и контроля — АСУ ТП, SCADA, распределённых систем управления. Это идентичный русскоязычный перевод международной серии IEC 62443, который описывает, из чего строится защита промышленной сети: терминологию, программу кибербезопасности организации, системные требования и уровни безопасности. Метка: факт — по предисловиям и области применения стандартов.
ГОСТ Р МЭК 62443 3 3 — о чём эта часть?
ГОСТ Р МЭК 62443-3-3-2016 «Требования к системной безопасности и уровни безопасности» — самая цитируемая часть серии. Она определяет детальные технические требования (SR) к системе управления, сгруппированные по семи фундаментальным требованиям (FR), и привязывает их к четырём уровням безопасности SL 1–4. Метка: факт — текст ГОСТ Р МЭК 62443-3-3-2016.
Что такое ГОСТ Р МЭК 62443 1 1?
Формально этой части нет под таким обозначением — российский аналог международного IEC/TS 62443-1-1:2009 зарегистрирован как ГОСТ Р 56205-2014 «Часть 1-1. Терминология, концептуальные положения и модели». В поиске и в проектной документации его часто называют «62443-1-1», хотя правильное обозначение — ГОСТ Р 56205-2014. Метка: факт — регистрационные данные allgosts.ru.
Есть ли ГОСТ Р МЭК 62443 4 1?
Международный стандарт IEC 62443-4-1 о безопасной разработке продуктов для АСУ ТП существует. По состоянию на дату публикации в открытом каталоге национальных стандартов (allgosts.ru) утверждённый ГОСТ Р с этим обозначением не подтверждён — в отличие от подтверждённых частей 1-1, 2-1, 3 (ГОСТ Р 56498-2015) и 3-3. Перед использованием в проекте этот факт стоит перепроверить напрямую в реестре Росстандарта. Метка: оценка — по итогам проверки открытого каталога, не итог прямого запроса в Росстандарт.
Сколько уровней безопасности (SL) в ГОСТ Р МЭК 62443?
Четыре — SL 1, SL 2, SL 3, SL 4, от базового до максимального. У каждого уровня есть три разновидности: SL-T — целевой (какой нужен), SL-C — потенциальный, заложенный в возможности системы, и SL-A — фактически достигнутый после внедрения мер. Метка: факт — текст ГОСТ Р МЭК 62443-3-3-2016.
ГОСТ Р МЭК 62443 обязателен для АСУ ТП в России?
Нет, сам ГОСТ — национальный стандарт добровольного применения. Обязательные требования к защите информации в АСУ ТП на критически важных и потенциально опасных объектах в России устанавливает приказ ФСТЭК России от 14.03.2014 № 31, который не ссылается на ГОСТ Р МЭК 62443 напрямую и использует собственную классификацию (К1/К2/К3) вместо уровней SL. Метка: факт — сопоставление текстов ГОСТ и приказа № 31.

Хаб «Комплаенс» на SecRadar

ГОСТ 62443, ГОСТ 57580, приказ ФСТЭК № 31, значимые объекты КИИ, уровни доверия и лицензии — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →