Блог BearPass

Безопасность финтех-компании: требования ЦБ, ГОСТ и доступы

Безопасность финтех-компании: требования ЦБ, ГОСТ и управление доступами

Финансовый сектор в России работает в условиях одного из наиболее жёстких регуляторных режимов в сфере информационной безопасности. Банк России, ФСТЭК, ФСБ — три регулятора с перекрывающимися требованиями и регулярными проверками.
По данным совместного исследования Positive Technologies и Ассоциации ФинТех за 2026 год, финансовый сектор входит в тройку наиболее атакуемых отраслей. При этом именно здесь требования к защите данных наиболее конкретны и детализированы — не в виде общих рекомендаций, а в виде обязательных технических мер с конкретными параметрами.
Управление доступами и паролями — один из ключевых разделов этих требований.

Регуляторная база: что требует ЦБ

Положение ЦБ №382-П — основной нормативный акт по обеспечению информационной безопасности при осуществлении переводов денежных средств. Прямо касается управления доступами.
Требования в части управления учётными записями: идентификация и аутентификация всех пользователей, управление правами доступа по принципу минимальных привилегий, регулярный пересмотр прав доступа (не реже раза в год для рядовых пользователей, ежеквартально для привилегированных), ведение журнала действий пользователей с хранением не менее трёх лет.
ГОСТ Р 57580.1 — стандарт защиты информации финансовых организаций. Содержит детальные требования к управлению идентификаторами и аутентификационной информацией: централизованное управление учётными записями, защищённое хранение паролей, управление жизненным циклом учётных записей.
Требования к шифрованию. Для финансовых организаций обработка защищаемой информации должна осуществляться с использованием сертифицированных СКЗИ при наличии требований к криптографической защите. BearPass поддерживает шифрование по ГОСТ наравне с AES-256-GCM.

Соответствует ли ваше хранение корпоративных паролей требованиям 382-П и ГОСТ Р 57580?

BearPass обеспечивает централизованное хранение с ГОСТ-шифрованием, журналом событий на три года, RBAC и управлением жизненным циклом учётных записей. Реестр РФ №15427. До 5 пользователей бесплатно навсегда.

Попробовать бесплатно

Типичные нарушения которые обнаруживают проверяющие

Пароли в незащищённых хранилищах. Самая распространённая находка: пароли от систем хранятся в Excel, в общей сетевой папке или в браузерах сотрудников. Это прямое нарушение требований к защите аутентификационной информации.
Отсутствие журнала событий. 382-П требует хранить журнал действий пользователей три года. Многие организации либо не ведут журнал вообще, либо хранят его несколько месяцев. При проверке — нарушение.
Общие учётные записи. «Один логин на отдел» — классика которую обнаруживают при каждой второй проверке. Требование идентификации конкретного пользователя нарушается когда несколько человек работают под одним аккаунтом.
Неактуальные права доступа. Уволенные сотрудники в системе, сотрудники с правами которые не соответствуют текущей должности — всё это нарушение требования регулярного пересмотра прав.
Отсутствие 2FA для привилегированных пользователей. 382-П прямо требует многофакторной аутентификации для привилегированных пользователей. Это требование нередко формально задокументировано но технически не реализовано.

Как BearPass закрывает требования для финансового сектора

Централизованное хранение с ГОСТ-шифрованием. Все учётные данные хранятся в зашифрованном хранилище на серверах организации. Поддерживается шифрование по ГОСТ и AES-256-GCM.
Журнал событий с хранением до бессрочного. Каждое действие с учётными данными фиксируется: авторизации, просмотры паролей, изменения, экспорт, изменения прав. Срок хранения настраивается: три года по требованию 382-П возможны.
RBAC с принципом минимальных привилегий. Каждый сотрудник видит только учётные данные нужных ему систем. Маппинг ролей из Active Directory обеспечивает автоматическое назначение прав при изменении должности.
Управление жизненным циклом. Синхронизация с AD через LDAP автоматически отзывает доступы при увольнении. Kill Switch завершает все активные сессии мгновенно. Журнал фиксирует дату и время отзыва для аудита.
On-premise. Данные хранятся на серверах организации, не в облаке стороннего провайдера. Это базовое требование для большинства финансовых организаций.
Реестр Минцифры №15427. Для финансовых организаций подпадающих под требования импортозамещения — обязательный критерий при закупке.

Импортозамещение в финтехе: что уже должно быть заменено

С 1 января 2026 года объекты КИИ обязаны перейти на отечественное ПО. Финансовые организации которые являются объектами КИИ — а это большинство банков и крупных платёжных систем — должны использовать ПО из Реестра Минцифры.
Это означает что иностранные менеджеры паролей и системы управления доступами — 1Password, Bitwarden, LastPass Enterprise — не могут использоваться как основной инструмент на объектах КИИ в финансовом секторе.
BearPass включён в Реестр под номером 15427 и соответствует требованиям импортозамещения. Переезд с иностранных решений поддерживается инструментом миграции.

BearPass для финансового сектора

ГОСТ-шифрование, 382-П, ГОСТ Р 57580 — всё в одном продукте

Шифрование ГОСТ · Журнал 3 года · RBAC · Kill Switch · LDAP · SSO
On-premise · Реестр РФ №15427 · Импортозамещение

Запросить демо

Итог

Финансовый сектор работает под пристальным вниманием регуляторов которые конкретно проверяют управление учётными данными. Централизованное хранение с ГОСТ-шифрованием, журнал на три года, RBAC, управление жизненным циклом и on-premise развёртывание — это не рекомендации, а требования 382-П и ГОСТ Р 57580.1.

BearPass — корпоративный менеджер паролей

Соответствие 382-П и ГОСТ Р 57580. On-premise. Данные у вас.

ГОСТ шифрование · Журнал событий · RBAC · Kill Switch · LDAP
On-premise · Реестр РФ №15427 · Astra Linux · РЕД ОС

Запросить демо

Развёртывание за 1–2 часа · Поддержка: @BearHelper_bot

2026-05-27 14:00 Экспертиза