ГрамотаИБ ГрамотаИБ

Требования к паролям в ИСПДн по уровню защищённости (УЗ-4 и выше)

Редакция ГрамотаИБ · Опубликовано 21.06.2026 · Обновлено 27.06.2026

Какие требования к паролям предъявляются к информационным системам персональных данных в зависимости от уровня защищённости (УЗ-1…УЗ-4): длина, сложность, периодичность смены, блокировка. Откуда берутся параметры (приказ ФСТЭК №21, методический документ ФСТЭК) и что обычно достаточно для УЗ-4.

Парольная аутентификация в информационной системе персональных данных (ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.) относится к мерам идентификации и аутентификации (группа ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств.) приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №21. Сам приказ №21 числовых значений (длины, периодичности смены и т. п.) не устанавливает — он лишь требует реализовать парольную защиту (мера ИАФ); конкретные числовые параметры оператор задаёт с учётом методического документа ФСТЭК «Меры защиты информации в государственных информационных системах», который применяется и к ИСПДн по соответствующему уровню защищённости (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.).

Какие параметры пароля задаются

  • минимальная длина пароля и алфавит (буквы разных регистров, цифры, спецсимволы);
  • максимальный и минимальный срок действия пароля (периодичность смены);
  • число неудачных попыток ввода до блокировки;
  • запрет повторного использования последних паролей (история).

Ориентировочные требования по уровню защищённости

Значения зависят от уровня защищённости (его удобно определить в калькуляторе УЗ ИСПДн — см. также статью про уровни защищённости). Ниже — типовые ориентиры; точные значения уточняйте по методическому документу ФСТЭК.

УровеньДлинаСоставСменаБлокировка
УЗ-4не менее 6 символовбуквы и цифрыпо решению операторапосле нескольких неудачных попыток
УЗ-3не менее 8 символовбуквы и цифрыкак правило, не реже раза в 180 днейпосле нескольких неудачных попыток
УЗ-2не менее 8 символоврегистры, цифры, спецсимволычаще, чем для УЗ-3ужесточается
УЗ-1наибольшая сложностьрегистры, цифры, спецсимволынаиболее частаяплюс многофакторная аутентификация

Таблица ориентировочная: конкретные параметры установлены методическим документом ФСТЭК и определяются оператором в документации по защите.

Что обычно достаточно для УЗ-4

УЗ-4 — низший уровень (типичен для небольших операторов, обрабатывающих ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). сотрудников). Парольные требования минимальны, и их, как правило, можно выполнить встроенными средствами операционной системы (групповая/локальная политика паролей Windows или контроллера домена) без дополнительных платных средств. Главное — зафиксировать параметры в организационно-распорядительной документации и реально их применять.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.