Блог BearPass

Новый ГОСТ Р 57580.1 в 2026: что изменилось для финансовых организаций

Новая версия ГОСТ Р 57580.1 в 2026 году: что изменилось для финансовых организаций

Технический комитет №122 завершает подготовку новой редакции ГОСТ Р 57580.1. Ожидаемый выход — начало 2026 года. Для финансовых организаций это значит пересмотр того что они делают в части защиты информации.
Разберём что меняется и где это пересекается с управлением паролями и доступами.

Почему ГОСТ важен

ГОСТ Р 57580.1 — не рекомендация. Для банков, платёжных систем, страховщиков и профессиональных участников рынка ценных бумаг это обязательный стандарт. ЦБ проверяет его соблюдение. Несоответствие — замечание с предписанием об устранении, а при повторных нарушениях более жёсткие меры надзора.
Стандарт охватывает весь периметр ИБ. Нас интересует один блок — управление учётными записями и аутентификационной информацией.

Что требует действующая версия

Действующий стандарт устанавливает жёсткие требования к учётным данным финансовых организаций.
Учётные записи должны вестись централизованно. Никакого хранения паролей «у каждого на компьютере» или «в папке на сетевом диске». Централизованная система с управляемым доступом.
Хранение аутентификационных данных должно быть защищённым. Шифрование — обязательно. Для финансового сектора при наличии требований к криптографической защите шифрование по ГОСТ.
Жизненный цикл учётных записей должен управляться. Создание, изменение прав, блокировка при смене роли, удаление при увольнении — всё это документированные процедуры, а не устные договорённости.
Журнал действий пользователей должен храниться. Минимальный срок по 382-П три года. ГОСТ это поддерживает.
Разграничение доступа по принципу минимальных привилегий. Каждый сотрудник имеет доступ только к тому что нужно для его работы.

Что меняет новая редакция

По информации с конференции АБИСС где обсуждалась подготовка нового стандарта, акцент смещается в сторону управляемости и измеримости. Не просто «есть ли меры», а «работают ли они» и «можно ли это доказать».
Это означает усиление требований к документированию. Недостаточно иметь централизованное хранилище паролей — нужно чтобы из него можно было извлечь данные для аудита: кто имел доступ к каким ресурсам в конкретный период, когда права были изменены, когда были отозваны при увольнении.
Ещё один акцент - реагирование на инциденты с учётными данными. Сколько времени прошло от обнаружения до блокировки скомпрометированной учётной записи. Этот показатель теперь измеряется.

Соответствует ли ваше управление учётными записями требованиям ГОСТ Р 57580.1?

BearPass даёт централизованное хранилище с ГОСТ-шифрованием, журналом на три года, RBAC и историей всех изменений доступа. Готово к аудиту ЦБ. Реестр РФ №15427.

Запросить демо

Как это проверяют

ЦБ проверяет соответствие ГОСТ через аудит. Аудиторы запрашивают конкретные данные: журнал изменений прав доступа за период, список активных учётных записей с датами создания и последнего входа, процедуру блокировки при увольнении с подтверждением её выполнения.
Если данные есть и они выгружаются быстро — хорошо. Если нужно несколько дней чтобы собрать информацию из разных систем — это сигнал что управление несистемное.

Что нужно выстроить

Минимальный набор для соответствия требованиям в части учётных данных:
  • Централизованное зашифрованное хранилище паролей с поддержкой ГОСТ-шифрования.
  • RBAC с документированной матрицей доступов — кто к каким ресурсам имеет право, с каких дат.
  • Журнал событий с хранением три года и выгрузкой в любой нужный момент.
  • Задокументированная процедура блокировки при увольнении с фиксацией времени выполнения.
  • Интеграция с SIEM для получения метрик времени реагирования на инциденты с учётными данными.
В BearPass это есть. Шифрование по ГОСТ и AES-256-GCM, журнал событий с настраиваемым сроком хранения, Kill Switch с фиксацией времени в журнале, экспорт через syslog в SIEM.

Итог

Новая редакция ГОСТ Р 57580.1 усиливает акцент на измеримости и доказуемости мер защиты. Для финансовых организаций это означает не просто наличие инструментов, но и способность продемонстрировать их работу в цифрах — время реакции, история доступов, документация изменений.

BearPass для финансового сектора

ГОСТ-шифрование. Журнал три года. Готово к аудиту ЦБ.

RBAC · Kill Switch · Журнал событий · SIEM · LDAP · SSO
On-premise · Реестр РФ №15427 · Шифрование ГОСТ

Запросить демо

Поддержка: @BearHelper_bot

2026-06-12 16:00 Экспертиза