T.Hunter: post #3392 — TG.ME

🏦 ГОСТ 57580: что на самом деле требует ЦБ

Многие ТЗ и регламенты до сих пор ссылаются на 683-П. Его больше нет: с 29.03.2025 действует 851-П

Что требуется от банков:
▪️ Обеспечить уровень защиты по ГОСТ 57580.1. Системно значимым банкам нужен усиленный, остальным достаточно стандартного
▪️ Набрать не ниже четвертого уровня соответствия, это больше 0,85 балла
▪️ Раз в два года проходить внешнюю оценку соответствия у лицензиата ФСТЭК, который не внедрял вам защиту
▪️ Ежегодно проводить пентест и анализ уязвимостей
▪️ Сертифицировать прикладное и клиентское ПО либо оценивать его по ОУД не ниже 4

У НФО по 757-П свои сроки: при усиленном уровне оценку проводят раз в год, при стандартном раз в три года

Главная ошибка: думать, что балл набирается закупкой СЗИ. Оценщик смотрит не на средство, а на процесс: планирование, внедрение, контроль, улучшение. 851-П прописал этот цикл прямо

Купленный, но ненастроенный EDR дает ноль баллов. И ноль защиты

@tomhunter
Наш канал в MAX
❤3👍1🔥1😁1
August 28, 2026 1K 11