NIST запретил плановую смену паролей. У ФСТЭК она теперь обязательна

от автора

В июле 2025 года NIST, американский Национальный институт стандартов и технологий, выпустил финальную редакцию SP 800-63B, своего главного документа о цифровой аутентификации. Формально он обязателен только для госсистем США, фактически на него ориентируются парольные политики по всему миру. Раздел 3.1.1.2, дословно: «Verifiers and CSPs SHALL NOT require subscribers to change passwords periodically». В прежней редакции стояло мягкое SHOULD NOT, «не рекомендуем». В финальной его заменили на запрет.

В апреле 2026-го ФСТЭК утвердила методический документ, по которому пароль в госсистемах и КИИ меняется не реже раза в 90 дней, на мобильных устройствах раз в 30, и повторять любой из 12 последних нельзя.

Между двумя документами восемь с лишним месяцев, и разъехались они в противоположные стороны. Для админа ГИС это не теоретический спор: на проверке спросят 90 дней, и что пишет NIST, проверяющего не интересует. Разбираем, где именно живёт российское требование, почему его нет в самом приказе 117, кого оно касается и кого нет.

Документ первый: приказ № 117. Пароля нет

Приказ ФСТЭК от 11 апреля 2025 г. № 117 задаёт требования о защите информации в государственных информационных системах. Действует с 1 марта 2026 года, с той же даты заменил собой приказ 17.

Слова «пароль» в нём нет. Так задумано: приказ перечисляет мероприятия и группы мер, а конкретика, от длины пароля до сроков смены, уходит уровнем ниже, в методические документы.

Из этой конструкции и рождается ошибка. Человек открывает главный документ, не находит ни слова о паролях, решает «наш регулятор пришёл туда же, куда NIST» и закрывает вопрос. А ответ лежит на два документа глубже.

Документ второй: методика оценки. Пароль есть, ротации нет

Методика оценки показателя защищённости, утверждена ФСТЭК 11 ноября 2025 года. Это документ, по которому считают Кзи, показатель защищённости из пункта 31 приказа 117.

Здесь пароль появляется. Частный показатель k₂₁ проверяет, что «отсутствуют учетные записи с паролем, сложность которого не соответствует требованиям парольной политики». Сложность. Только сложность. Про то, как часто пароль менять, методика молчит.

Счёт после двух документов: 0:2 в пользу «ротация не требуется». На этом месте мы однажды и остановились: в хабровской ветке про плановую смену паролей уверенно написали, что требования больше нет. Нас поправили в комментариях, и поправили верно.

Документ третий: методдок от 12 апреля 2026. Вот и ротация

Методический документ ФСТЭК «Состав и содержание мероприятий и мер по защите информации» утверждён 12 апреля 2026 года. Он отменил методичку 2014 года про меры защиты в ГИС и задаёт содержание мер, на которые приказ 117 ссылается.

Мера ИАФ.3 «Аутентификация пользователей», дословно:

«При использовании простой (парольной) аутентификации пользователей для доступа в информационную систему и к ресурсам (объектам защиты) информационной системы длина пароля должна быть не менее 12 символов. Алфавит паролей не менее 70 символов, максимальное количество неуспешных попыток ввода неправильного пароля до блокировки учетной записи пользователя – 5, блокировка программно-технического средства или учетной записи пользователя в случае достижения установленного максимального количества неуспешных попыток аутентификации на 15 минут, смена паролей не более чем через 90 дней. Запрещается повторно использовать пароль для доступа в информационную систему и к ресурсам (объектам защиты) информационной системы».

Вот она. Девяносто дней, в действующем документе 2026 года, в таблице реализации мера обязательна для всех трёх классов защищённости: К3, К2, К1.

Те самые 30 дней из первого абзаца живут здесь же, в мере ЗМУ.1 для мобильных устройств: пароль от 6 символов, смена не более чем через 30 дней, запрет на повторное использование 12 последних паролей.

Итого в одном контуре живут две ротации: 90 дней для доступа в систему, 30 дней для мобильного устройства.

Три документа в одной таблице

Документ

Слово «пароль»

Требование ротации

Приказ № 117 (11.04.2025, действует с 01.03.2026)

нет, 0 вхождений

нет

Методика оценки (11.11.2025)

есть, показатель k₂₁

нет, только сложность

Методдок «Состав и содержание мероприятий и мер…» (12.04.2026)

есть, ИАФ.3 и ЗМУ.1

да: 90 дней в ИС, 30 дней на мобильных

Проверять по одному документу из трёх значит гарантированно получить уверенный неверный ответ. Любой из трёх.

Почему методдок обязателен, хотя это «методичка»

Возражение напрашивается: методический документ не приказ, Минюст его не регистрировал, можно игнорировать.

Нельзя, и вот почему. Пункт 68 приказа 117: мероприятия и меры по защите информации «должны реализовываться оператором (обладателем информации) с использованием методических документов ФСТЭК России». Отсылка обязывающая. Игнорируя методдок, вы нарушаете не сам методдок, а пункт 68 приказа, зарегистрированного Минюстом.

Такая матрёшка у ФСТЭК повсюду: приказ перечисляет мероприятия, методдок наполняет их содержанием, и обязательны оба уровня сразу.

Чем парольные вопросы обернутся на оценке

Пароли вшиты и в цифровую отчётность. Раз в полгода оператор ГИС считает показатель защищённости Кзи и в течение 5 рабочих дней после расчёта отправляет результат во ФСТЭК. В формуле четыре группы показателей, у группы «Защита пользователей» вес 0,25, и внутри неё два парольных пункта: k₂₁, нет учётных записей с паролем слабее парольной политики, и k₂₃, нет дефолтных паролей у сервисных учёток.

Дальше два механизма, которые стоит знать до того, как они сработают.

Первый: штрафное обнуление. Пункт 35 методики, дословно: «Если при очередном расчете показателя защищенности КЗИ фиксируется повторное (в течении 12 месяцев) невыполнение мер, предусмотренных частным показателем безопасности kji, весовому коэффициенту этой группы показателей Rj присваивается значение 0». Провалили k₂₁ дважды за год, и вся группа с весом 0,25 превращается в ноль. Кзи 0,75 и ниже означает критический уровень: о нём информируется руководитель, и это же число уезжает во ФСТЭК.

Второй: пентест. Если при тестировании первоначальный доступ получен через учётные записи, группе «Защита пользователей» присваивается ноль сразу, без второго шанса и двенадцати месяцев.

Оговорка для точности: сама ротация в Кзи не считается, k₂₁ проверяет только соответствие паролей политике. Смену раз в 90 дней спросят отдельно, при контроле реализации мер. Но парольная политика, на которую смотрит k₂₁, обязана содержать сроки смены из ИАФ.3, и круг замыкается.

Кого это касается, а кого нет

У требования есть граница, и она прописана в самом методдоке. Пункт 1.2 очерчивает область: системы государственных органов, государственных унитарных предприятий и учреждений, «организаций, в том числе субъектов критической информационной инфраструктуры», плюс ГИС и значимые объекты КИИ.

Обычной коммерческой компании вне этого контура ротация 90/30 не предписана. Интернет-магазин, SaaS-стартап, частная клиника без статуса субъекта КИИ выбирают парольную политику сами, из своей модели угроз. Для них спор «ротация против длинных неповторяющихся паролей» остаётся открытым, и аргументы против бессмысленной принудительной смены никуда не делись.

А вот если вы оператор ГИС, госучреждение или субъект КИИ, спор для вас закрыт нормативно: 90 дней в системе, 30 на мобильных, длина 12, алфавит 70, пять попыток, блокировка на 15 минут. Можно не соглашаться по существу, на проверке это не аргумент.

Как у нас вообще смотрят на NIST

Юридического веса NIST в России не имеет: на проверке работают только приказ и методдок. Читают его при этом все, и если положить парольные требования двух регуляторов рядом, расходятся они меньше, чем принято думать:

Вопрос

NIST 800-63B-4

ФСТЭК, ИАФ.3 и методика

Минимальная длина пароля

15 символов

12 символов

Неудачные попытки входа

ограничивать обязательно, потолок 100

5 попыток, блокировка на 15 минут

MFA для привилегированных

требует

требует (показатель k₂₂)

Пароли по умолчанию

запрещает

запрещает (показатель k₂₃)

Плановая ротация

запрещено требовать

90 дней, мобильные 30

По длине NIST даже строже: пятнадцать символов против наших двенадцати, если пароль остаётся единственным фактором. Ограничение перебора требуют оба, разница только в щедрости: NIST разрешает до ста неудачных попыток, ФСТЭК даёт пять. Многофакторность для привилегированных учёток и запрет дефолтных паролей совпадают дословно по духу.

Лобовое столкновение ровно одно, и это ротация. Не потому что кто-то отстал: философии разные. NIST оптимизирует поведение живого человека, у которого принудительная смена рождает «Password2026!» на стикере. ФСТЭК оптимизирует проверяемость: срок смены легко измерить, зафиксировать в акте и спросить с любого из тысяч операторов одинаково.

Что из этого забрать себе

Госсектору и КИИ: сверьте групповые политики с ИАФ.3 и ЗМУ.1. Полный набор для обычных учёток выглядит так:

  • длина от 12 символов, алфавит от 70;

  • 5 неудачных попыток, блокировка на 15 минут;

  • смена не более чем через 90 дней;

  • запрет повторного использования пароля.

Для мобильных устройств отдельная строка: от 6 символов, смена раз в 30 дней, запрет 12 последних паролей. Про мобильные слышали немногие, включая нас. И все эти цифры должны попасть в парольную политику, в сам документ: именно на неё ссылается k₂₁ при оценке.

Коммерции: у вас свобода, но осознанная. Зафиксируйте выбор в парольной политике с обоснованием из модели угроз. «У нас нет ротации, потому что MFA плюс контроль утечек» это позиция. Отсутствие документа позицией не считается.

Всем: когда спорите о требованиях, называйте документ. «ФСТЭК требует» без номера и пункта перестало быть аргументом с 2026 года точно: документов стало три, и они отвечают по-разному.

Вопросы напоследок.

У кого в госсекторе или КИИ политики уже приведены к ИАФ.3: что было самым болезненным, 12 символов, 90 дней или мобильные 30? У кого в коммерции: чем обосновали отказ от ротации, и просили ли это обоснование хоть раз показать? И главный: какие ещё «все знают, что требования нет» вы проверяли до первоисточника?

ссылка на оригинал статьи https://habr.com/ru/articles/1068448/