ГОСТ Р 56545-2015 «Защита информации. Уязвимости информационных систем. Правила описания уязвимостей» утверждён приказом Росстандарта от 19.08.2015 № 1180-ст и действует с 01.04.2016. Внесён ТК 362 «Защита информации».
Что устанавливает
- описание уязвимости оформляется паспортом; форма и пример заполнения — в приложении А;
- обязательные элементы для однозначной идентификации: идентификатор, наименование, класс уязвимости, программное обеспечение и его версия (пункт 5.1.2);
- обязательные элементы для анализа: тип недостатка и его идентификатор, место возникновения, способ обнаружения, возможные меры устранения (пункт 5.1.3);
- степень опасности уязвимости — одно из четырёх значений: критический, высокий, средний или низкий уровень (пункт 5.2.18).
Класс уязвимости и тип недостатка определяются по ГОСТ Р 56546-2015.
Кому обязателен
Национальные стандарты применяются добровольно (Федеральный закон от 29.06.2015 № 162-ФЗ). Приказ ФСТЭК России от 11.04.2025 № 117 ставит сроки устранения уязвимостей по уровню опасности (пункт 38) и сноской 13 отсылает к шкале пункта 5.2.18 стандарта. По этому же стандарту описаны уязвимости в банке данных угроз ФСТЭК России, на него опираются методика оценки уровня критичности уязвимостей 2025 года и руководство по управлению уязвимостями 2023 года.