ГОСТ Р 57580: Справочники классификации и отчётность 716-П

Сведите классификацию ИТ-объектов, приложений, облачных сервисов и поставщиков по ГОСТ Р 57580 из разрозненных карточек и ручных таблиц в единый контролируемый справочник с разграничением прав, обязательными полями и данными для показателей регуляторной отчётности перед Банком России

Четыре взаимосвязанных справочника классификации — по системным уровням, отсутствию уязвимостей, типу облачных сервисов и классу защищаемой информации — встроены прямо в карточки объектов инфраструктуры, приложений, компонентов и поставщиков, с контекстно-обязательными полями и ролевым доступом. Отдельно — контролируемый ввод и проверка пороговых значений показателей 716-П (716П1_121_21–23), которые ссылаются на методику ГОСТ Р 57580.2-2018 и попадают в отчёт по форме 0409106.

Для банков (кредитных организаций) действуют Положение Банка России №683-П и показатели 716-П, которые ссылаются на ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018.

Весь текущий список внедрений платформы, указанный на этом сайте, — банки.

Запросить демонстрацию

На демонстрации — карточка объекта с контекстно-обязательными полями классификации, сверка импорта из SimpleOne и ввод показателя 716-П с пороговой проверкой: 10–15 минут на сценарии, близком к вашим объектам инфраструктуры.

Полный состав справочников и пороговых правил — на страницах справочников по ГОСТ и показателей 716-П. ГОСТ Р 57580 — национальный стандарт РФ «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций» (части .1-2017 и .2-2018), а не аббревиатура продукта. Термин «ИКА» в коде и в справочниках модуля не расшифрован и приводится как есть.

Сокращение трудозатрат на подготовку к проверкам Банка России и защита от операционных убытков — за счёт того, что классификация объектов, приложений, облачных сервисов и поставщиков ведётся в одном справочнике с обязательными полями, а не собирается вручную по карточкам и таблицам.

Разработано с учётом требований Банка России: показатели 716-П ссылаются на методику ГОСТ Р 57580.2-2018, а пороговые правила ввода воспроизводят её контрольные и сигнальные значения.

Цифры из кода

4 справочника классификации в одной группе «Справочники по ГОСТ» — ИКА3, ИКА4, ИКА6, ИКА8 NavigatorList.java (IKA_GUIDE)
3 показателя 716-П ссылаются на методику ГОСТ Р 57580.2-2018 — 716П1_121_21–23 Fact.csv:32-34
2 роли имеют право менять справочники по ГОСТ — ИТ-менеджер и ИТ риск-менеджер 2026-04-28-ika_directories_permissions.xml
5 сущностей платформы используют коды классификации ИКА — от объекта инфраструктуры до компонента приложения ind_EntityIndicator.csv
0,85 минимальное контрольное значение показателя информационной безопасности — ниже система не сохранит KprValuesCardViewModel.java:135-145
0,9 минимальное сигнальное значение того же показателя KprValuesCardViewModel.java:135-145

Как это выглядит в интерфейсе

Одна и та же группа полей классификации — в карточке объекта инфраструктуры, в карточке поставщика и на экране сверки импорта.

Классификация по ГОСТ Пример заполнения

Таблица листается вбок — колонок больше, чем помещается на экране.

Поля классификации в карточке объекта «Процессинговый шлюз», тип «ИТ-продукт»
ПолеЗначениеКогда показано
Классификация по системным уровням уровень сетевых приложений и сервисов обязательно для ИТ-продукта
Классификация в контексте отсутствия уязвимостей — скрыто для ИТ-продукта
Классификация сервисов поставщика облачных услуг — скрыто вне типа «Облачные решения»
Классификация в зависимости от класса обрабатываемой информации Конфиденциальный показано всегда, необязательно

При смене типа объекта на «Облачные решения» система очищает поле «Классификация по системным уровням» и требует «Классификация сервисов поставщика облачных услуг» — оба поля одновременно заполненными не бывают.

Состав полей, справочников и условий показа — как в продукте.

Один экран вместо десятка таблиц

Классификация объекта, поставщика и импортированного значения — в карточках и на экране сверки, а не в отдельных файлах с ручной раскраской.

Как обычно

  • Классификация_ИКА_реестр_v3_правки.xlsx значение переносится в таблицу вручную из каждой карточки объекта
  • Поставщики_облако_сверка_итог.xlsx тип сервиса поставщика проверяется на глаз по списку в другой вкладке
  • Импорт_критичность_проверить_финал2.xlsx значение критичности из выгрузки SimpleOne сверяется вручную построчно
  • Показатели_716П_черновик.xlsx контрольное и сигнальное значения сверяются глазами перед отправкой формы 0409106

Кто и когда изменил класс объекта — видно только по истории версий файла, если она вообще велась.

В справочнике

Объект «Процессинговый шлюз» · уровень сетевых приложений и сервисов Классифицирован
Поставщик «Дата-центр Юг» · IaaS (Infrastructure as a service) Классифицирован
Импорт из SimpleOne · критичность «Конфиденциальный» Найдено в справочнике
716П1_121_21 за I квартал · контрольное 0,86, сигнальное 0,91 Принято

Права на справочник · журнал изменений при автосинхронизации

Значение критичности подтверждено выбором из того же справочника, что и в карточке; изменение при автосинхронизации из SimpleOne остаётся в журнале со старым и новым значением.

Кому адресован продукт

Доступ к справочникам классификации есть только у двух ролей; ввод показателей 716-П — отдельная функция, не поименованная в коде как должность.

ИТ риск-менеджер

Ведёт классификацию объектов и поставщиков наравне с ИТ-менеджером — единственная вместе с ним роль с правом добавлять, читать, изменять и удалять записи в справочниках по ГОСТ. Его боль — противоречивая классификация, замеченная только на этапе подготовки отчёта; следствие правила взаимоисключающей проверки — карточку с такой классификацией нельзя сохранить вовсе.

ИТ-менеджер

Отвечает за корректность классификации инфраструктуры и облачных сервисов — те же права на справочники, что и у ИТ риск-менеджера. Его боль — держать в голове, для какого типа поставщика вообще должно быть заполнено поле классификации сервисов; следствие — поле показывается в карточке только тогда, когда оно нужно, и не показывается для остальных типов вовсе.

Специалист по вводу показателей 716-П

Вводит и контролирует три показателя 716-П для отчёта по форме 0409106 — функция подтверждена в коде, отдельная должность не поименована. Его боль — отправить в Банк России значение, нарушающее пороговое соотношение; следствие правила — контрольное значение выше сигнального или ниже минимума система просто не принимает, с готовым текстом нарушенного правила.

Проверяемые механизмы

Не «система поддерживает классификацию», а конкретные правила в коде — их можно проверить на стенде за несколько минут.

Карточку с противоречивой классификацией не сохранить

Если объект — ИТ-продукт, поле «Классификация по системным уровням» обязательно, а поле «Классификация сервисов поставщика облачных услуг» очищается автоматически. Если тип объекта — «Облачные решения», наоборот: обязательно второе поле, первое очищается. Без обязательного поля своего типа система показывает сообщение «Укажите:» с названием справочника и не даёт сохранить карточку.

Лишнего поля просто нет на экране

Поле классификации появляется в карточке объекта, только когда оно нужно этому типу: остальным типам объектов оно не показывается вовсе — не серым и недоступным, а отсутствующим.

Изменить справочник может не любой сотрудник

Право добавлять, читать, изменять и удалять записи в четырёх справочниках выдано только двум ролям — ИТ-менеджеру и ИТ риск-менеджеру, а не всем, у кого есть доступ к платформе.

Раздел меню не «серый», а отсутствующий

Раздел «Справочники по ГОСТ» и вложенные в него справочники попадают в навигатор, только если у роли есть право на чтение — иначе группа не отображается в дереве вообще.

Значение из файла не подставляется вслепую

Значение критичности информации из файла SimpleOne проверяется на существование в справочнике классификации прежде, чем попасть на экран сверки импорта, — постороннее значение туда просто не доходит.

Более строгий класс выбирается сам

При синхронизации связанных объектов инфраструктуры класс защищаемой информации выбирается по приоритету — система сама останавливается на самом строгом классе, а не оставляет выбор человеку.

Контрольное значение не превысит сигнальное

При вводе показателей 716-П и в карточке их значений контрольное значение не может быть выше сигнального; для показателей информационной безопасности сигнальное — не менее 0,9, контрольное — не менее 0,85, с готовым текстом нарушенного правила вместо расплывчатой ошибки.

У автосинхронизации есть след

Когда класс защищаемой информации меняется автосинхронизацией из SimpleOne, изменение фиксируется в журнале со старым и новым значением — как обычное ручное изменение, а не тихая перезапись.

Из чего состоит модуль

Кому подходит и кому не подходит

Честные критерии — с обеих сторон.

Подходит, если

  • Вы — банк (кредитная организация), поднадзорный Банку России, и нужен единый контролируемый справочник классификации ИТ-объектов, приложений, облачных сервисов и поставщиков по ГОСТ Р 57580 вместо разрозненных карточек и ручных таблиц.
  • Нужно, чтобы справочники менялись только двумя ролями — ИТ-менеджером и ИТ риск-менеджером, — а не были доступны на запись всем, у кого открыта карточка объекта.
  • Показатели 716-П (716П1_121_21–23) должны вводиться под пороговым контролем и попадать в отчёт по форме 0409106, а не собираться в таблице перед сдачей.
  • Среди объектов есть каналы, подключённые к переводу денежных средств или к платёжной системе Банка России, — под требования положений №719-П и №747-П.

Не хватит, если

  • Нужна автоматическая оценка соответствия по методике ГОСТ Р 57580.2-2018 — такого расчётного механизма в модуле нет, все три показателя 716-П вводятся вручную.
  • Нужна точная привязка справочников классификации к конкретным пунктам ГОСТ Р 57580 — такого сопоставления в справочниках не зафиксировано.
  • Нужен справочник классов защищаемой информации с исходными формулировками ГОСТ — его содержимое заменено классами конфиденциальности из SimpleOne.
  • Нужна классификация отдельно от карточек объектов, приложений и поставщиков — справочники живут внутри этих карточек, а не в самостоятельном приложении.

Показатели 716-П — ввод и контроль, а не расчёт методики

Три показателя 716-П вводятся вручную и проверяются пороговыми правилами: контрольное значение не превышает сигнальное, а для показателей информационной безопасности сигнальное — не менее 0,9, контрольное — не менее 0,85. Модуль готовит эти значения и данные справочников классификации к отчёту по форме 0409106; сама методика оценки соответствия по ГОСТ Р 57580.2-2018 — отдельный регламент организации.

Разработчик — российская компания ООО «Ланселот-ИТ». Продукт разворачивается в инфраструктуре заказчика, интерфейс и справочники — на русском языке.

Посмотреть, как это работает на вашем стенде

Показываем карточку объекта с контекстно-обязательными полями классификации, сверку импорта из SimpleOne и ввод показателя 716-П с пороговой проверкой — на данных, близких к вашим объектам инфраструктуры.