Дата публикации: 05.07.2026

ГОСТ Р 57580 – главный стандарт защиты информации для финансовых организаций России. Для банков выполнение его требований и регулярная оценка соответствия – не добровольная практика, а обязанность, установленная нормативными актами Банка России. При этом провести оценку своими силами нельзя: регулятор требует привлекать стороннюю проверяющую организацию с лицензией ФСТЭК.

Пройти оценку соответствия по ГОСТ Р 57580 помогает Кредо-С — аудит по ГОСТ 57580.

Разбираем, из чего состоит семейство ГОСТ Р 57580, кто и на каком основании обязан его выполнять, как считается уровень соответствия и как проходит оценка на практике.

Что такое ГОСТ Р 57580: два стандарта, а не один

Под «ГОСТ 57580» обычно имеют в виду семейство из двух связанных документов:

СтандартЧто содержитЗачем нужен
ГОСТ Р 57580.1-2017 (утверждён приказом Росстандарта от 08.08.2017 № 822-ст)Базовый состав организационных и технических мер защиты информации финансовых организацийОпределяет, ЧТО нужно внедрить: меры по восьми процессам защиты, от управления доступом до реагирования на инциденты
ГОСТ Р 57580.2-2018Методика оценки соответствияОпределяет, КАК проверить внедрённое: порядок оценки и шкалу итоговых уровней соответствия

Стандарт задаёт три уровня защиты информации (п. 6.7 ГОСТ Р 57580.1): уровень 3 – минимальный, уровень 2 – стандартный, уровень 1 – усиленный. Какой уровень обязан обеспечивать конкретный участник рынка, определяет не сам стандарт, а нормативные акты Банка России.

Кому ГОСТ 57580 обязателен

Сам по себе национальный стандарт добровольный. Обязательным его делают положения Банка России, которые прямо ссылаются на ГОСТ Р 57580.1 и 57580.2:

  • Кредитные организации и филиалы иностранных банков – Положение Банка России от 30.01.2025 № 851-П. Важная деталь: 851-П пришло на смену известному 683-П, которое признано утратившим силу (п. 16 Положения № 851-П). Если ваши внутренние документы всё ещё ссылаются на 683-П – они устарели.
  • Некредитные финансовые организации (страховые, брокеры, НПФ, МФО и другие) – Положение Банка России № 757-П со своей шкалой требований по категориям организаций.
  • Участники платёжных систем и операторы услуг платёжной инфраструктуры – профильные акты Банка России о защите информации в национальной платёжной системе.

Если организация совмещает виды деятельности (например, банк выступает и оператором услуг платёжной инфраструктуры) и формирует один контур безопасности, применяется наиболее высокий из требуемых уровней защиты (п. 3.1 Положения № 851-П).

Уровень соответствия: какая оценка считается проходной

Оценка по методике ГОСТ Р 57580.2-2018 завершается присвоением уровня соответствия по шкале из шести уровней – от нулевого до пятого (п. 6.9 стандарта). Для кредитных организаций Банк России установил жёсткую планку:

  • кредитные организации должны обеспечивать уровень соответствия не ниже третьего до 31.12.2026 и не ниже четвёртого с 01.01.2027 (переходные положения Положения № 851-П);
  • оценка проводится не реже одного раза в два года (п. 13.4 Положения № 851-П);
  • отчёт об оценке хранится не менее пяти лет и должен быть готов к предъявлению регулятору (п. 13.2).

Четвёртый уровень – это высокая планка: он означает, что меры не просто формально внедрены, а организационно закреплены, контролируются и совершенствуются. На практике организации, которые готовились «по документам» без реального внедрения технических мер, при первой независимой оценке получают второй-третий уровень и план устранения на месяцы вперёд.

Кто вправе проводить оценку

Ключевое требование, которое отличает ГОСТ 57580 от многих других проверок: самооценка для кредитных организаций не допускается. Оценку соответствия проводит только проверяющая организация (п. 13.2 Положения № 851-П) – сторонняя компания с лицензией ФСТЭК России на деятельность по технической защите конфиденциальной информации с нужными видами работ (п. 13.2 Положения № 851-П и раздел терминов).

Это значит, что вопрос «делать ли оценку» для банка не стоит – стоит вопрос, кого привлечь и как подготовиться, чтобы не получить уровень ниже проходного.

Как проходит оценка соответствия на практике

  1. Определение области оценки. Контуры безопасности, объекты информационной инфраструктуры, применимый уровень защиты по п. 6.7 ГОСТ Р 57580.1.
  2. Анализ документов. Политики, регламенты, приказы: организационные меры должны быть закреплены документально, устные договорённости методикой не засчитываются.
  3. Проверка технической реализации. Как меры работают фактически: настройки СЗИ, журналы, права доступа, сегментация сети. Слабые места здесь заранее выявляет анализ защищённости.
  4. Расчёт оценок по методике ГОСТ Р 57580.2. По каждому процессу защиты и направлению выводятся числовые оценки, из них – итоговый уровень соответствия.
  5. Отчёт и план устранения. Проверяющая организация выдаёт отчёт (он и хранится пять лет), а организация получает конкретный список несоответствий с приоритетами.

Типовая длительность – от нескольких недель до двух-трёх месяцев в зависимости от масштаба инфраструктуры и числа контуров. Самая частая ошибка при подготовке – заниматься только документами: методика 57580.2 оценивает и организационную, и техническую сторону каждой меры.

Что выгоднее: разовая оценка или подготовка плюс оценка

Если организация проходит оценку впервые, разумная последовательность – сначала предварительный аудит (gap-анализ) по тем же требованиям, устранение критичных разрывов и только затем официальная оценка. Это дешевле, чем получить низкий уровень в официальном отчёте, который увидит регулятор, и проходить всё заново.

Кредо-С проводит аудит и оценку соответствия по ГОСТ Р 57580: gap-анализ перед официальной оценкой, саму оценку по методике 57580.2 и план устранения несоответствий. Лицензия ФСТЭК России на ТЗКИ, работаем с банками и некредитными финансовыми организациями. Оставьте заявку – оценим область работ и сроки по вашему контуру.

Что такое ГОСТ Р 57580: семейство из четырёх стандартов

Под «ГОСТ 57580» в разговоре обычно понимают один документ, но это семейство национальных стандартов защиты информации финансовых организаций. Первые две части вышли в 2017–2018 годах и задают основу: что защищать и как это проверять. В 2022 году семейство дополнили ещё две части – они переносят ту же логику на операционную надёжность. Ниже – кто за что отвечает.

ЧастьГодЧто регулируетКому нужна
ГОСТ Р 57580.12017Требования к защите информации: состав организационных и технических мер по процессам защитыВсем поднадзорным ЦБ организациям как базовый стандарт
ГОСТ Р 57580.22018Методика оценки соответствия требованиям части .1 и шкала итоговых уровнейТем, кто проходит или проводит оценку
ГОСТ Р 57580.32022Операционная надёжность и управление риском реализации информационных угрозОрганизациям с требованиями к операционной надёжности
ГОСТ Р 57580.42022Базовый состав мер операционной надёжностиТем, кто оценивает операционную надёжность

Обязательными эти стандарты делает не Росстандарт, а нормативные акты Банка России, которые на них ссылаются. Поэтому в статье два слоя: что написано в самих стандартах и какие требования накладывает регулятор поверх них.

ГОСТ Р 57580.1: требования к защите информации

Часть первая – каркас всей системы. Она описывает не конкретные продукты, а состав мер защиты, сгруппированных по процессам: от управления доступом и защиты сетей до реагирования на инциденты и контроля изменений. Организация сама выбирает средства, но обязана закрыть каждую применимую меру и организационно (регламент, приказ, ответственный), и технически (реальная настройка).

Стандарт задаёт три уровня защиты информации: третий – минимальный, второй – стандартный, первый – усиленный. Уровень отражает строгость мер, а не «оценку на экзамене». Какой уровень обязан обеспечивать конкретный участник рынка, определяет не стандарт, а положение Банка России под его вид деятельности.

Проверить, что технические меры .1 работают не только на бумаге, помогает анализ защищённости: настройки СЗИ, сегментация сети, права доступа. Слабые места дешевле найти самим, чем получить их в отчёте об оценке – для этого проводят тестирование на проникновение.

ГОСТ Р 57580.2: методика оценки соответствия

Если .1 отвечает на вопрос «что внедрить», то .2 – «как проверить, что внедрено». Методика разбирает каждую меру по двум осям: насколько она задокументирована и насколько реально работает. По каждому процессу выводятся числовые оценки, а из них – итоговый уровень соответствия по шкале от нулевого до пятого. Ноль – мер фактически нет, пятый – меры внедрены, контролируются и совершенствуются.

Важно не путать два «уровня»: уровень защиты (первый–третий из .1) задаёт, какие меры нужны, а уровень соответствия (0–5 из .2) показывает, насколько эти меры выполнены. Планку проходного уровня соответствия задаёт не стандарт, а Банк России в своём положении.

Оценку по методике .2 организация не может провести сама – нужен независимый лицензиат ФСТЭК. Как это устроено на практике, разбираем ниже; оценку соответствия по ГОСТ Р 57580 можно заказать у нас.

ГОСТ Р 57580.3 и 57580.4: операционная надёжность

Части третья и четвёртая появились в 2022 году и выводят семейство за пределы «классической» защиты информации. По общему замыслу пара работает так же, как .1 и .2: одна часть задаёт требования, другая – методику их оценки. Предметная область – операционная надёжность и управление риском реализации информационных угроз, то есть способность организации продолжать работу при сбоях и атаках.

Эти части тесно связаны с отдельными требованиями Банка России к операционной надёжности: регулятор задаёт целевые показатели непрерывности, а стандарты дают язык для их измерения. Точные наименования, области применения и то, для кого части .3 и .4 обязательны, сверяйте с действующей редакцией стандартов и профильными положениями ЦБ. Это относительно новый и подвижный слой регулирования.

Где взять официальные тексты стандартов

Актуальные редакции всех частей ГОСТ Р 57580 публикует Росстандарт: тексты доступны для ознакомления в его информационной системе, а карточка каждого стандарта показывает статус (действует, изменён, заменён) и дату введения. Перед ссылкой во внутренних документах проверяйте именно карточку – у частей бывают изменения, а ссылка на недействующую редакцию обесценивает регламент.

Связанные материалы

Связанные услуги

Часто задаваемые вопросы

Чем ГОСТ Р 57580.1 отличается от 57580.2?
Часть .1 задаёт требования: какие организационные и технические меры защиты информации должна внедрить финансовая организация, сгруппированные по процессам. Часть .2 задаёт методику оценки соответствия – порядок проверки того, как эти меры выполнены, и шкалу итоговых уровней. Проще говоря, .1 отвечает на вопрос «что делать», а .2 – «как проверить и чем измерить результат». Точные наименования и годы обеих частей уточняйте по действующим редакциям стандартов.
Какой уровень соответствия ГОСТ 57580 считается проходным?
Итоговый уровень соответствия по методике 57580.2 измеряется по шкале от нулевого до пятого. Для кредитных организаций Банк России установил планку поэтапно: не ниже третьего уровня до 31 декабря 2026 года и не ниже четвёртого с 1 января 2027 года. Более высокий уровень означает, что меры не просто внедрены, а закреплены, контролируются и совершенствуются. Конкретную планку и её основание задаёт положение регулятора, а не сам стандарт, поэтому для разных категорий организаций требуемый уровень может отличаться.
Как часто нужно проходить оценку соответствия по ГОСТ 57580?
Для кредитных организаций оценка проводится с установленной регулятором периодичностью, ориентир из действующего положения Банка России – не реже одного раза в два года. Внеочередная оценка нужна после существенных изменений инфраструктуры или контура безопасности. Для некредитных финансовых организаций периодичность может отличаться, поэтому её сверяют с положением, применимым к конкретному виду деятельности.
Кто имеет право проводить аудит по ГОСТ 57580?
Оценку соответствия проводит только сторонняя организация с лицензией ФСТЭК России на техническую защиту конфиденциальной информации – самооценка для кредитных организаций не допускается. Это исключает конфликт интересов: тот, кто внедрял меры, не может сам подтвердить их зрелость. Кредо-С – лицензиат ФСТЭК и проводит оценку соответствия по ГОСТ Р 57580 для банков и некредитных финансовых организаций.
Обязателен ли ГОСТ 57580 для НФО?
Да. Сам национальный стандарт добровольный, но для некредитных финансовых организаций – страховых, брокеров, НПФ, МФО и других – его выполнение делает обязательным профильное положение Банка России со своей шкалой требований по категориям. Каждой категории НФО положение назначает свой уровень защиты, поэтому объём мер у крупной страховой компании и небольшой МФО отличается.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных