ГОСТ Р 57580: Справочники классификации и отчётность 716-П
Сведите классификацию ИТ-объектов, приложений, облачных сервисов и поставщиков по ГОСТ Р 57580 из разрозненных карточек и ручных таблиц в единый контролируемый справочник с разграничением прав, обязательными полями и данными для показателей регуляторной отчётности перед Банком России
Четыре взаимосвязанных справочника классификации — по системным уровням, отсутствию уязвимостей, типу облачных сервисов и классу защищаемой информации — встроены прямо в карточки объектов инфраструктуры, приложений, компонентов и поставщиков, с контекстно-обязательными полями и ролевым доступом. Отдельно — контролируемый ввод и проверка пороговых значений показателей 716-П (716П1_121_21–23), которые ссылаются на методику ГОСТ Р 57580.2-2018 и попадают в отчёт по форме 0409106.
Для банков (кредитных организаций) действуют Положение Банка России №683-П и показатели 716-П,
которые ссылаются на ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018.
Весь текущий список внедрений платформы, указанный на этом сайте, — банки.
Показатель 716П1_121_23 прямо ссылается на Положение Банка России №719-П о требованиях к защите
информации при переводе денежных средств — тот же справочник классификации и тот же контур
показателей 716-П, что и у банков.
Для объектов, подключённых к платёжной системе Банка России, тот же показатель 716П1_121_23
ссылается на Положение №747-П — более узкий контур требований к объектам информационной
инфраструктуры, чем у банков и операторов платёжных систем.
На демонстрации — карточка объекта с контекстно-обязательными полями
классификации, сверка импорта из SimpleOne и ввод показателя 716-П с пороговой проверкой: 10–15
минут на сценарии, близком к вашим объектам инфраструктуры.
Полный состав справочников и пороговых правил — на страницах справочников по ГОСТ и показателей 716-П.
ГОСТ Р 57580 — национальный стандарт РФ «Безопасность финансовых
(банковских) операций. Защита информации финансовых организаций» (части .1-2017 и .2-2018), а не
аббревиатура продукта. Термин «ИКА» в коде и в справочниках модуля не расшифрован и приводится как
есть.
Сокращение трудозатрат на подготовку к проверкам Банка России и защита
от операционных убытков — за счёт того, что классификация объектов, приложений, облачных сервисов и
поставщиков ведётся в одном справочнике с обязательными полями, а не собирается вручную по карточкам
и таблицам.
Разработано с учётом требований Банка России: показатели 716-П
ссылаются на методику ГОСТ Р 57580.2-2018, а пороговые правила ввода воспроизводят её контрольные и
сигнальные значения.
Цифры из кода
4справочника классификации в одной группе «Справочники по ГОСТ» — ИКА3, ИКА4, ИКА6, ИКА8NavigatorList.java (IKA_GUIDE)
3показателя 716-П ссылаются на методику ГОСТ Р 57580.2-2018 — 716П1_121_21–23Fact.csv:32-34
2роли имеют право менять справочники по ГОСТ — ИТ-менеджер и ИТ риск-менеджер2026-04-28-ika_directories_permissions.xml
5сущностей платформы используют коды классификации ИКА — от объекта инфраструктуры до компонента приложенияind_EntityIndicator.csv
0,85минимальное контрольное значение показателя информационной безопасности — ниже система не сохранитKprValuesCardViewModel.java:135-145
0,9минимальное сигнальное значение того же показателяKprValuesCardViewModel.java:135-145
Как это выглядит в интерфейсе
Одна и та же группа полей классификации — в карточке объекта инфраструктуры, в
карточке поставщика и на экране сверки импорта.
Классификация по ГОСТПример заполнения
Таблица листается вбок — колонок больше, чем помещается на экране.
Поля классификации в карточке объекта «Процессинговый шлюз», тип «ИТ-продукт»
Поле
Значение
Когда показано
Классификация по системным уровням
уровень сетевых приложений и сервисов
обязательно для ИТ-продукта
Классификация в контексте отсутствия уязвимостей
—
скрыто для ИТ-продукта
Классификация сервисов поставщика облачных услуг
—
скрыто вне типа «Облачные решения»
Классификация в зависимости от класса обрабатываемой информации
Конфиденциальный
показано всегда, необязательно
При смене типа объекта на «Облачные решения» система очищает поле
«Классификация по системным уровням» и требует «Классификация сервисов поставщика облачных
услуг» — оба поля одновременно заполненными не бывают.
Поле классификации в карточке поставщика, раздел «Описание»
Раздел карточки
Поле
Значение
Описание
Классификация сервисов поставщика облачных услуг
IaaS (Infrastructure as a service)
Поле показывается только для одного заданного типа поставщика в
справочнике типов — для остальных типов его в карточке нет вовсе.
Экран сверки импорта объектов из SimpleOne
Колонка файла
Значение из файла
Результат сверки
information_criticality
Конфиденциальный
найдено — подставлено
information_criticality
значение вне справочника
не найдено — на экран не подставляется
Значение критичности из файла проверяется на существование в
справочнике классификации прежде, чем попасть на экран сверки.
Состав полей, справочников и условий показа — как в продукте.
Один экран вместо десятка таблиц
Классификация объекта, поставщика и импортированного значения — в карточках и на
экране сверки, а не в отдельных файлах с ручной раскраской.
Как обычно
Классификация_ИКА_реестр_v3_правки.xlsxзначение переносится в таблицу вручную из каждой карточки объекта
Поставщики_облако_сверка_итог.xlsxтип сервиса поставщика проверяется на глаз по списку в другой вкладке
Импорт_критичность_проверить_финал2.xlsxзначение критичности из выгрузки SimpleOne сверяется вручную построчно
Показатели_716П_черновик.xlsxконтрольное и сигнальное значения сверяются глазами перед отправкой формы 0409106
Кто и когда изменил класс объекта — видно только по истории версий
файла, если она вообще велась.
В справочнике
Объект «Процессинговый шлюз» · уровень сетевых приложений и сервисовКлассифицирован
Поставщик «Дата-центр Юг» · IaaS (Infrastructure as a service)Классифицирован
Импорт из SimpleOne · критичность «Конфиденциальный»Найдено в справочнике
716П1_121_21 за I квартал · контрольное 0,86, сигнальное 0,91Принято
Права на справочник · журнал изменений при автосинхронизации
Значение критичности подтверждено выбором из того же справочника, что и
в карточке; изменение при автосинхронизации из SimpleOne остаётся в журнале со старым и новым
значением.
Кому адресован продукт
Доступ к справочникам классификации есть только у двух ролей; ввод показателей
716-П — отдельная функция, не поименованная в коде как должность.
ИТ риск-менеджер
Ведёт классификацию объектов и поставщиков наравне с ИТ-менеджером — единственная вместе с
ним роль с правом добавлять, читать, изменять и удалять записи в справочниках по ГОСТ. Его боль
— противоречивая классификация, замеченная только на этапе подготовки отчёта; следствие правила
взаимоисключающей проверки — карточку с такой классификацией нельзя сохранить вовсе.
ИТ-менеджер
Отвечает за корректность классификации инфраструктуры и облачных сервисов — те же права на
справочники, что и у ИТ риск-менеджера. Его боль — держать в голове, для какого типа поставщика
вообще должно быть заполнено поле классификации сервисов; следствие — поле показывается в
карточке только тогда, когда оно нужно, и не показывается для остальных типов вовсе.
Специалист по вводу показателей 716-П
Вводит и контролирует три показателя 716-П для отчёта по форме 0409106 — функция подтверждена
в коде, отдельная должность не поименована. Его боль — отправить в Банк России значение,
нарушающее пороговое соотношение; следствие правила — контрольное значение выше сигнального или
ниже минимума система просто не принимает, с готовым текстом нарушенного правила.
Проверяемые механизмы
Не «система поддерживает классификацию», а конкретные правила в коде — их можно
проверить на стенде за несколько минут.
Карточку с противоречивой классификацией не сохранить
Если объект — ИТ-продукт, поле «Классификация по системным уровням» обязательно, а поле
«Классификация сервисов поставщика облачных услуг» очищается автоматически. Если тип объекта —
«Облачные решения», наоборот: обязательно второе поле, первое очищается. Без обязательного поля
своего типа система показывает сообщение «Укажите:» с названием справочника и не даёт сохранить
карточку.
Лишнего поля просто нет на экране
Поле классификации появляется в карточке объекта, только когда оно нужно этому типу:
остальным типам объектов оно не показывается вовсе — не серым и недоступным, а отсутствующим.
Изменить справочник может не любой сотрудник
Право добавлять, читать, изменять и удалять записи в четырёх справочниках выдано только двум
ролям — ИТ-менеджеру и ИТ риск-менеджеру, а не всем, у кого есть доступ к платформе.
Раздел меню не «серый», а отсутствующий
Раздел «Справочники по ГОСТ» и вложенные в него справочники попадают в навигатор, только если
у роли есть право на чтение — иначе группа не отображается в дереве вообще.
Значение из файла не подставляется вслепую
Значение критичности информации из файла SimpleOne проверяется на существование в справочнике
классификации прежде, чем попасть на экран сверки импорта, — постороннее значение туда просто не
доходит.
Более строгий класс выбирается сам
При синхронизации связанных объектов инфраструктуры класс защищаемой информации выбирается по
приоритету — система сама останавливается на самом строгом классе, а не оставляет выбор
человеку.
Контрольное значение не превысит сигнальное
При вводе показателей 716-П и в карточке их значений контрольное значение не может быть выше
сигнального; для показателей информационной безопасности сигнальное — не менее 0,9, контрольное
— не менее 0,85, с готовым текстом нарушенного правила вместо расплывчатой ошибки.
У автосинхронизации есть след
Когда класс защищаемой информации меняется автосинхронизацией из SimpleOne, изменение
фиксируется в журнале со старым и новым значением — как обычное ручное изменение, а не тихая
перезапись.
Вы — банк (кредитная организация), поднадзорный Банку России, и нужен единый
контролируемый справочник классификации ИТ-объектов, приложений, облачных сервисов и
поставщиков по ГОСТ Р 57580 вместо разрозненных карточек и ручных таблиц.
Нужно, чтобы справочники менялись только двумя ролями — ИТ-менеджером и ИТ
риск-менеджером, — а не были доступны на запись всем, у кого открыта карточка объекта.
Показатели 716-П (716П1_121_21–23) должны вводиться под пороговым контролем и попадать в
отчёт по форме 0409106, а не собираться в таблице перед сдачей.
Среди объектов есть каналы, подключённые к переводу денежных средств или к платёжной
системе Банка России, — под требования положений №719-П и №747-П.
→
Не хватит, если
Нужна автоматическая оценка соответствия по методике ГОСТ Р 57580.2-2018 — такого
расчётного механизма в модуле нет, все три показателя 716-П вводятся вручную.
Нужна точная привязка справочников классификации к конкретным пунктам ГОСТ Р 57580 —
такого сопоставления в справочниках не зафиксировано.
Нужен справочник классов защищаемой информации с исходными формулировками ГОСТ — его
содержимое заменено классами конфиденциальности из SimpleOne.
Нужна классификация отдельно от карточек объектов, приложений и поставщиков —
справочники живут внутри этих карточек, а не в самостоятельном приложении.
Показатели 716-П — ввод и контроль, а не расчёт методики
Три показателя 716-П вводятся вручную и проверяются пороговыми правилами: контрольное
значение не превышает сигнальное, а для показателей информационной безопасности сигнальное — не
менее 0,9, контрольное — не менее 0,85. Модуль готовит эти значения и данные справочников
классификации к отчёту по форме 0409106; сама методика оценки соответствия по ГОСТ Р
57580.2-2018 — отдельный регламент организации.
Разработчик — российская компания ООО «Ланселот-ИТ». Продукт разворачивается в инфраструктуре
заказчика, интерфейс и справочники — на русском языке.
Опыт внедрений
Платформа внедрена в банках и профессиональных участниках рынка под надзором Банка России
Ситибанк
Дойче Банк
Банк Русский Стандарт
ОТП Банк
Тойота Банк
Industrial and Commercial Bank of China
SBI Bank
Mizuho Bank
Кредит Европа Банк
Международный Банк Азербайджана
Нокс Банк
Банк РостФинанс
Славянбанк
БелгородСоцБанк
Банк Долинск
Петербургский социальный коммерческий банк
БрокерКредитСервис Банк
Юг-Инвестбанк
Синко-Банк
Перечень относится к платформе в целом; состав внедрённых продуктов у каждой организации свой.
Посмотреть, как это работает на вашем стенде
Показываем карточку объекта с контекстно-обязательными полями классификации, сверку импорта
из SimpleOne и ввод показателя 716-П с пороговой проверкой — на данных, близких к вашим объектам
инфраструктуры.
Для ИТ-продукта видно и обязательно только первое поле — второе в
карточке этого типа объекта просто отсутствует.
2 Попытка сохранить без обязательного поля
Классификация по системным уровнямНе заполнено
Результат сохраненияОтклонено
Карточка не сохраняется, пока обязательное для этого типа объекта поле
пустое: система показывает сообщение «Укажите: Классификация по системным уровням».
3 Поле заполнено — карточка сохранена
Классификация по системным уровнямЗаполнено
Результат сохраненияСохранено
Значение — «уровень сетевых приложений и сервисов». Ровно те же два
правила действуют и для типа «Облачные решения» — только наоборот, для второго поля.
4 Импорт из SimpleOne — сверка критичности
Значение из файлаКонфиденциальный
Проверка в справочникеНайдено
Значение, которого нет в справочнике классификации, на экран сверки не
попадает.
5 Ввод показателя 716-П
716П1_121_21 · сигнальное 0,88Отклонено
После исправления · сигнальное 0,91, контрольное 0,86Принято
При сигнальном значении ниже 0,9 система отклоняет ввод сообщением
«Сигнальное значение для данного показателя должно быть не менее 0,9». Контрольное и сигнальное
значения проверяются при сохранении — и в форме ввода фактов, и в карточке значений контрольных
показателей уровня риска (КПУР).