Новая версия ГОСТ Р 57580.1 в 2026 году: что изменилось для финансовых организаций
Технический комитет №122 завершает подготовку новой редакции ГОСТ Р 57580.1. Ожидаемый выход — начало 2026 года. Для финансовых организаций это значит пересмотр того что они делают в части защиты информации.
Разберём что меняется и где это пересекается с управлением паролями и доступами.
Почему ГОСТ важен
ГОСТ Р 57580.1 — не рекомендация. Для банков, платёжных систем, страховщиков и профессиональных участников рынка ценных бумаг это обязательный стандарт. ЦБ проверяет его соблюдение. Несоответствие — замечание с предписанием об устранении, а при повторных нарушениях более жёсткие меры надзора.
Стандарт охватывает весь периметр ИБ. Нас интересует один блок — управление учётными записями и аутентификационной информацией.
Что требует действующая версия
Действующий стандарт устанавливает жёсткие требования к учётным данным финансовых организаций.
Учётные записи должны вестись централизованно. Никакого хранения паролей «у каждого на компьютере» или «в папке на сетевом диске». Централизованная система с управляемым доступом.
Хранение аутентификационных данных должно быть защищённым. Шифрование — обязательно. Для финансового сектора при наличии требований к криптографической защите шифрование по ГОСТ.
Жизненный цикл учётных записей должен управляться. Создание, изменение прав, блокировка при смене роли, удаление при увольнении — всё это документированные процедуры, а не устные договорённости.
Журнал действий пользователей должен храниться. Минимальный срок по 382-П три года. ГОСТ это поддерживает.
Разграничение доступа по принципу минимальных привилегий. Каждый сотрудник имеет доступ только к тому что нужно для его работы.
Что меняет новая редакция
По информации с конференции АБИСС где обсуждалась подготовка нового стандарта, акцент смещается в сторону управляемости и измеримости. Не просто «есть ли меры», а «работают ли они» и «можно ли это доказать».
Это означает усиление требований к документированию. Недостаточно иметь централизованное хранилище паролей — нужно чтобы из него можно было извлечь данные для аудита: кто имел доступ к каким ресурсам в конкретный период, когда права были изменены, когда были отозваны при увольнении.
Ещё один акцент - реагирование на инциденты с учётными данными. Сколько времени прошло от обнаружения до блокировки скомпрометированной учётной записи. Этот показатель теперь измеряется.
Как это проверяют
ЦБ проверяет соответствие ГОСТ через аудит. Аудиторы запрашивают конкретные данные: журнал изменений прав доступа за период, список активных учётных записей с датами создания и последнего входа, процедуру блокировки при увольнении с подтверждением её выполнения.
Если данные есть и они выгружаются быстро — хорошо. Если нужно несколько дней чтобы собрать информацию из разных систем — это сигнал что управление несистемное.
Что нужно выстроить
Минимальный набор для соответствия требованиям в части учётных данных:
- Централизованное зашифрованное хранилище паролей с поддержкой ГОСТ-шифрования.
- RBAC с документированной матрицей доступов — кто к каким ресурсам имеет право, с каких дат.
- Журнал событий с хранением три года и выгрузкой в любой нужный момент.
- Задокументированная процедура блокировки при увольнении с фиксацией времени выполнения.
- Интеграция с SIEM для получения метрик времени реагирования на инциденты с учётными данными.
В BearPass это есть. Шифрование по ГОСТ и AES-256-GCM, журнал событий с настраиваемым сроком хранения, Kill Switch с фиксацией времени в журнале, экспорт через syslog в SIEM.
Итог
Новая редакция ГОСТ Р 57580.1 усиливает акцент на измеримости и доказуемости мер защиты. Для финансовых организаций это означает не просто наличие инструментов, но и способность продемонстрировать их работу в цифрах — время реакции, история доступов, документация изменений.