Требования к паролям в ИСПДн по уровню защищённости (УЗ-4 и выше)

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 21.06.2026 · Обновлено 10.08.2026

Какие требования к паролям предъявляются к информационным системам персональных данных в зависимости от уровня защищённости (УЗ-1…УЗ-4): длина, сложность, периодичность смены, блокировка. Откуда берутся параметры (приказ ФСТЭК №21, методический документ ФСТЭК) и что обычно достаточно для УЗ-4.

Парольная аутентификация в информационной системе персональных данных (ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.) относится к мерам идентификации и аутентификации (группа ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств.) приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №21. Сам приказ №21 числовых значений (длины, периодичности смены и т. п.) не устанавливает — он лишь требует реализовать парольную защиту (мера ИАФ); конкретные числовые параметры оператор задаёт с учётом методического документа ФСТЭК «Меры защиты информации в государственных информационных системах», который применяется и к ИСПДн по соответствующему уровню защищённости (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.).

Какие параметры пароля задаются

  • минимальная длина пароля и алфавит (буквы разных регистров, цифры, спецсимволы);
  • максимальный и минимальный срок действия пароля (периодичность смены);
  • число неудачных попыток ввода до блокировки;
  • запрет повторного использования последних паролей (история).

Ориентировочные требования по уровню защищённости

Значения зависят от уровня защищённости (его удобно определить в калькуляторе УЗ ИСПДн — см. также статью про уровни защищённости). Ниже — типовые ориентиры; точные значения уточняйте по методическому документу ФСТЭК.

УровеньДлинаСоставСменаБлокировка
УЗ-4не менее 6 символовбуквы и цифрыпо решению операторапосле нескольких неудачных попыток
УЗ-3не менее 8 символовбуквы и цифрыкак правило, не реже раза в 180 днейпосле нескольких неудачных попыток
УЗ-2не менее 8 символоврегистры, цифры, спецсимволычаще, чем для УЗ-3ужесточается
УЗ-1наибольшая сложностьрегистры, цифры, спецсимволынаиболее частаяплюс многофакторная аутентификация

Таблица ориентировочная: конкретные параметры установлены методическим документом ФСТЭК и определяются оператором в документации по защите.

Что обычно достаточно для УЗ-4

УЗ-4 — низший уровень (типичен для небольших операторов, обрабатывающих ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). сотрудников). Парольные требования минимальны, и их, как правило, можно выполнить встроенными средствами операционной системы (групповая/локальная политика паролей Windows или контроллера домена) без дополнительных платных средств. Главное — зафиксировать параметры в организационно-распорядительной документации и реально их применять.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.