ГОСТ Р 57580 – главный стандарт защиты информации для финансовых организаций России. Для банков выполнение его требований и регулярная оценка соответствия – не добровольная практика, а обязанность, установленная нормативными актами Банка России. При этом провести оценку своими силами нельзя: регулятор требует привлекать стороннюю проверяющую организацию с лицензией ФСТЭК.
Пройти оценку соответствия по ГОСТ Р 57580 помогает Кредо-С — аудит по ГОСТ 57580.
Разбираем, из чего состоит семейство ГОСТ Р 57580, кто и на каком основании обязан его выполнять, как считается уровень соответствия и как проходит оценка на практике.
Под «ГОСТ 57580» обычно имеют в виду семейство из двух связанных документов:
| Стандарт | Что содержит | Зачем нужен |
|---|---|---|
| ГОСТ Р 57580.1-2017 (утверждён приказом Росстандарта от 08.08.2017 № 822-ст) | Базовый состав организационных и технических мер защиты информации финансовых организаций | Определяет, ЧТО нужно внедрить: меры по восьми процессам защиты, от управления доступом до реагирования на инциденты |
| ГОСТ Р 57580.2-2018 | Методика оценки соответствия | Определяет, КАК проверить внедрённое: порядок оценки и шкалу итоговых уровней соответствия |
Стандарт задаёт три уровня защиты информации (п. 6.7 ГОСТ Р 57580.1): уровень 3 – минимальный, уровень 2 – стандартный, уровень 1 – усиленный. Какой уровень обязан обеспечивать конкретный участник рынка, определяет не сам стандарт, а нормативные акты Банка России.
Сам по себе национальный стандарт добровольный. Обязательным его делают положения Банка России, которые прямо ссылаются на ГОСТ Р 57580.1 и 57580.2:
Если организация совмещает виды деятельности (например, банк выступает и оператором услуг платёжной инфраструктуры) и формирует один контур безопасности, применяется наиболее высокий из требуемых уровней защиты (п. 3.1 Положения № 851-П).
Оценка по методике ГОСТ Р 57580.2-2018 завершается присвоением уровня соответствия по шкале из шести уровней – от нулевого до пятого (п. 6.9 стандарта). Для кредитных организаций Банк России установил жёсткую планку:
Четвёртый уровень – это высокая планка: он означает, что меры не просто формально внедрены, а организационно закреплены, контролируются и совершенствуются. На практике организации, которые готовились «по документам» без реального внедрения технических мер, при первой независимой оценке получают второй-третий уровень и план устранения на месяцы вперёд.
Ключевое требование, которое отличает ГОСТ 57580 от многих других проверок: самооценка для кредитных организаций не допускается. Оценку соответствия проводит только проверяющая организация (п. 13.2 Положения № 851-П) – сторонняя компания с лицензией ФСТЭК России на деятельность по технической защите конфиденциальной информации с нужными видами работ (п. 13.2 Положения № 851-П и раздел терминов).
Это значит, что вопрос «делать ли оценку» для банка не стоит – стоит вопрос, кого привлечь и как подготовиться, чтобы не получить уровень ниже проходного.
Типовая длительность – от нескольких недель до двух-трёх месяцев в зависимости от масштаба инфраструктуры и числа контуров. Самая частая ошибка при подготовке – заниматься только документами: методика 57580.2 оценивает и организационную, и техническую сторону каждой меры.
Если организация проходит оценку впервые, разумная последовательность – сначала предварительный аудит (gap-анализ) по тем же требованиям, устранение критичных разрывов и только затем официальная оценка. Это дешевле, чем получить низкий уровень в официальном отчёте, который увидит регулятор, и проходить всё заново.
Кредо-С проводит аудит и оценку соответствия по ГОСТ Р 57580: gap-анализ перед официальной оценкой, саму оценку по методике 57580.2 и план устранения несоответствий. Лицензия ФСТЭК России на ТЗКИ, работаем с банками и некредитными финансовыми организациями. Оставьте заявку – оценим область работ и сроки по вашему контуру.
Под «ГОСТ 57580» в разговоре обычно понимают один документ, но это семейство национальных стандартов защиты информации финансовых организаций. Первые две части вышли в 2017–2018 годах и задают основу: что защищать и как это проверять. В 2022 году семейство дополнили ещё две части – они переносят ту же логику на операционную надёжность. Ниже – кто за что отвечает.
| Часть | Год | Что регулирует | Кому нужна |
|---|---|---|---|
| ГОСТ Р 57580.1 | 2017 | Требования к защите информации: состав организационных и технических мер по процессам защиты | Всем поднадзорным ЦБ организациям как базовый стандарт |
| ГОСТ Р 57580.2 | 2018 | Методика оценки соответствия требованиям части .1 и шкала итоговых уровней | Тем, кто проходит или проводит оценку |
| ГОСТ Р 57580.3 | 2022 | Операционная надёжность и управление риском реализации информационных угроз | Организациям с требованиями к операционной надёжности |
| ГОСТ Р 57580.4 | 2022 | Базовый состав мер операционной надёжности | Тем, кто оценивает операционную надёжность |
Обязательными эти стандарты делает не Росстандарт, а нормативные акты Банка России, которые на них ссылаются. Поэтому в статье два слоя: что написано в самих стандартах и какие требования накладывает регулятор поверх них.
Часть первая – каркас всей системы. Она описывает не конкретные продукты, а состав мер защиты, сгруппированных по процессам: от управления доступом и защиты сетей до реагирования на инциденты и контроля изменений. Организация сама выбирает средства, но обязана закрыть каждую применимую меру и организационно (регламент, приказ, ответственный), и технически (реальная настройка).
Стандарт задаёт три уровня защиты информации: третий – минимальный, второй – стандартный, первый – усиленный. Уровень отражает строгость мер, а не «оценку на экзамене». Какой уровень обязан обеспечивать конкретный участник рынка, определяет не стандарт, а положение Банка России под его вид деятельности.
Проверить, что технические меры .1 работают не только на бумаге, помогает анализ защищённости: настройки СЗИ, сегментация сети, права доступа. Слабые места дешевле найти самим, чем получить их в отчёте об оценке – для этого проводят тестирование на проникновение.
Если .1 отвечает на вопрос «что внедрить», то .2 – «как проверить, что внедрено». Методика разбирает каждую меру по двум осям: насколько она задокументирована и насколько реально работает. По каждому процессу выводятся числовые оценки, а из них – итоговый уровень соответствия по шкале от нулевого до пятого. Ноль – мер фактически нет, пятый – меры внедрены, контролируются и совершенствуются.
Важно не путать два «уровня»: уровень защиты (первый–третий из .1) задаёт, какие меры нужны, а уровень соответствия (0–5 из .2) показывает, насколько эти меры выполнены. Планку проходного уровня соответствия задаёт не стандарт, а Банк России в своём положении.
Оценку по методике .2 организация не может провести сама – нужен независимый лицензиат ФСТЭК. Как это устроено на практике, разбираем ниже; оценку соответствия по ГОСТ Р 57580 можно заказать у нас.
Части третья и четвёртая появились в 2022 году и выводят семейство за пределы «классической» защиты информации. По общему замыслу пара работает так же, как .1 и .2: одна часть задаёт требования, другая – методику их оценки. Предметная область – операционная надёжность и управление риском реализации информационных угроз, то есть способность организации продолжать работу при сбоях и атаках.
Эти части тесно связаны с отдельными требованиями Банка России к операционной надёжности: регулятор задаёт целевые показатели непрерывности, а стандарты дают язык для их измерения. Точные наименования, области применения и то, для кого части .3 и .4 обязательны, сверяйте с действующей редакцией стандартов и профильными положениями ЦБ. Это относительно новый и подвижный слой регулирования.
Актуальные редакции всех частей ГОСТ Р 57580 публикует Росстандарт: тексты доступны для ознакомления в его информационной системе, а карточка каждого стандарта показывает статус (действует, изменён, заменён) и дату введения. Перед ссылкой во внутренних документах проверяйте именно карточку – у частей бывают изменения, а ссылка на недействующую редакцию обесценивает регламент.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года