Росстандарт Государственные ИС (ГИС)Критическая инфраструктура (КИИ)

ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Правила описания уязвимостей»

Национальный стандарт · 56545-2015 · 19.08.2015

Национальный стандарт, утверждённый приказом Росстандарта от 19.08.2015 № 1180-ст (действует с 01.04.2016). Устанавливает, из чего состоит описание уязвимости, и шкалу степени опасности: критический, высокий, средний, низкий.

Текст документа на справочных ресурсах

ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Правила описания уязвимостей» утверждён приказом Росстандарта от 19.08.2015 № 1180-ст и действует с 01.04.2016. Внесён ТК 362 «Защита информации».

Что устанавливает

  • описание уязвимости оформляется паспортом; форма и пример заполнения — в приложении А;
  • обязательные элементы для однозначной идентификации: идентификатор, наименование, класс уязвимости, программное обеспечение и его версия (пункт 5.1.2);
  • обязательные элементы для анализа: тип недостатка и его идентификатор, место возникновения, способ обнаружения, возможные меры устранения (пункт 5.1.3);
  • степень опасности уязвимости — одно из четырёх значений: критический, высокий, средний или низкий уровень (пункт 5.2.18).

Класс уязвимости и тип недостатка определяются по ГОСТ Р 56546-2015.

Кому обязателен

Национальные стандарты применяются добровольно (Федеральный закон от 29.06.2015 № 162-ФЗ). Приказ ФСТЭК России от 11.04.2025 № 117 ставит сроки устранения уязвимостей по уровню опасности (пункт 38) и сноской 13 отсылает к шкале пункта 5.2.18 стандарта. По этому же стандарту описаны уязвимости в банке данных угроз ФСТЭК России, на него опираются методика оценки уровня критичности уязвимостей 2025 года и руководство по управлению уязвимостями 2023 года.

Нужно выполнить требования этого акта?

ГрамотаИБ соберёт чек-лист обязательных действий и сформирует документы под ваши ИСПДн, ГИС, КИИ и СКЗИ.

Начать бесплатно