NIST запретил смену паролей, а ФСТЭК обязал: разбор противоречия и что делать
В июле 2025 года NIST окончательно запретил принудительную плановую смену паролей, а ФСТЭК России с апреля 2026 года вводит её обязательность для госсистем и КИИ. Это противоречие ставит перед бизнесом и разработчиками непростой выбор: следовать ли современным мировым стандартам или жёстким требован

В июле 2025 года NIST окончательно запретил принудительную плановую смену паролей, а ФСТЭК России с апреля 2026 года вводит её обязательность для госсистем и КИИ. Это противоречие ставит перед бизнесом и разработчиками непростой выбор: следовать ли современным мировым стандартам или жёстким требованиям российского регулятора. В этой статье мы разберём, почему позиции регуляторов расходятся, кого коснутся новые правила и как организациям найти баланс между безопасностью и соответствием законодательству.
Что именно запретил NIST в SP 800-63B
Национальный институт стандартов и технологий США (NIST) в июле 2025 года опубликовал финальную версию документа SP 800-63B, который регулирует требования к аутентификации. В разделе 3.1.1.2 появилось жёсткое предписание: организации больше не могут требовать от пользователей периодической смены паролей через заданные интервалы времени. Формулировка использует категоричное SHALL NOT, что означает прямой запрет, а не рекомендацию. Это решение стало результатом многолетних исследований, которые показали, что принудительная смена паролей не повышает безопасность, а наоборот, часто приводит к выбору более слабых паролей или к использованию простых вариаций предыдущих. Пользователи, вынужденные менять пароль каждые 90 дней, склонны использовать шаблоны вроде «Password1!», «Password2!», что делает их учётные записи более уязвимыми для атак перебором.
NIST рекомендует вместо плановой смены паролей использовать многофакторную аутентификацию, проверку паролей по спискам скомпрометированных и другие современные методы защиты. Новый стандарт уже вступил в силу, и американские госорганы обязаны ему следовать. Однако важно понимать: NIST не запрещает смену паролей вообще — он запрещает принудительную смену по расписанию. Если пользователь сам хочет сменить пароль или есть подозрение на компрометацию, смена остаётся разрешённой. Такой подход отражает современное понимание безопасности, где акцент делается на поведенческих факторах и защите от реальных угроз, а не на формальных процедурах.
Что требует ФСТЭК и почему это противоречит NIST
Почти одновременно, в апреле 2026 года, ФСТЭК России выпустила приказ, который вводит обязательную плановую смену паролей для государственных информационных систем и объектов критической информационной инфраструктуры (КИИ). Согласно документу, пароли должны меняться каждые 90 дней для обычных систем и каждые 30 дней для мобильных устройств. Кроме того, запрещается использовать один из 12 последних паролей. Интересная деталь: в самом тексте приказа слово «пароль» не встречается ни разу — 117 слов документа обходят это понятие стороной. Требование спрятано в методических материалах, которые являются неотъемлемой частью приказа. Это создаёт дополнительные сложности для тех, кто пытается понять, что именно от них требуется.
Требование уже вступило в силу, и организации, работающие с госсистемами или КИИ, должны привести свои политики паролей в соответствие. На практике это означает, что администраторам придётся внедрить механизмы принудительной смены паролей, что противоречит рекомендациям NIST и может вызвать недовольство пользователей. Почему ФСТЭК придерживается устаревшего подхода? Возможно, регулятор исходит из того, что для многих российских систем многофакторная аутентификация недоступна или слишком сложна в внедрении, а регулярная смена паролей является простой и понятной мерой, которую легко проверить при аудите. Кроме того, ФСТЭК ориентируется на традиционные подходы, которые закреплены в предыдущих нормативных документах и уже доказали свою применимость в условиях российской инфраструктуры.
Почему NIST и ФСТЭК расходятся: анализ причин
На первый взгляд, позиции NIST и ФСТЭК выглядят диаметрально противоположными: американский регулятор запрещает то, что российский делает обязательным. Однако при более детальном рассмотрении видно, что расхождения не так велики, как кажется. NIST исходит из того, что плановая смена паролей неэффективна, если нет других мер защиты. ФСТЭК, в свою очередь, рассматривает смену паролей как один из элементов компенсационных мер, особенно для систем, где внедрение многофакторной аутентификации невозможно или ограничено. Кроме того, российский регулятор ориентируется на устаревшие, но проверенные временем подходы, которые проще контролировать при проверках.
Важно отметить, что NIST не запрещает смену паролей вообще — он запрещает принудительную смену по расписанию. Если пользователь сам хочет сменить пароль или есть подозрение на компрометацию, смена остаётся разрешённой. ФСТЭК же, наоборот, требует регулярной смены, но не учитывает, что это может снижать общий уровень безопасности. Исследования показывают, что принудительная смена паролей часто приводит к тому, что пользователи выбирают более слабые пароли или используют предсказуемые шаблоны, что делает системы более уязвимыми. Тем не менее, ФСТЭК, вероятно, считает, что для российских реалий регулярная смена паролей является необходимой мерой, особенно в условиях отсутствия широкого внедрения многофакторной аутентификации.
Как это скажется на оценке КЗИ и штрафах
Для организаций, подпадающих под требования ФСТЭК, самое неприятное последствие — возможные штрафы и проблемы при оценке защищённости (КЗИ). Если система не соответствует требованиям по смене паролей, это может привести к обнулению группы показателей, что автоматически снижает класс защищённости и влечёт за собой административную ответственность. На практике это означает, что компаниям придётся либо внедрять плановую смену паролей, либо искать обходные пути, например, использовать компенсирующие меры и доказывать их эффективность. Однако такие меры должны быть согласованы с ФСТЭК, что не всегда просто.
Штрафы за несоблюдение требований могут быть значительными, особенно для крупных организаций. Кроме того, снижение класса защищённости может повлечь за собой дополнительные проверки и ограничения на обработку данных. Поэтому компаниям, работающим с госсистемами или КИИ, необходимо серьёзно отнестись к новым требованиям и заранее продумать стратегию их выполнения. Возможно, стоит рассмотреть возможность использования компенсирующих мер, таких как усиленная многофакторная аутентификация, и документально обосновать их эффективность перед регулятором.
Кого новые правила не касаются
Важно понимать, что требования ФСТЭК распространяются только на государственные информационные системы и объекты КИИ. Коммерческие компании, не работающие с госданными и не относящиеся к критической инфраструктуре, могут продолжать использовать любые политики паролей, включая те, что соответствуют рекомендациям NIST. Однако если ваша организация взаимодействует с госорганами или обрабатывает данные, подпадающие под регулирование, вам придётся учитывать российские требования. Это создаёт сложности для международных компаний, работающих в России, поскольку они вынуждены одновременно соответствовать и западным стандартам, и российским нормам.
Для таких компаний важно провести тщательный аудит своих систем и определить, какие из них подпадают под действие приказа ФСТЭК. Возможно, часть систем можно будет вывести из-под регулирования, если они не обрабатывают данные, подпадающие под требования. Однако в любом случае необходимо разработать стратегию, которая позволит соблюсти требования без ущерба для безопасности и удобства пользователей.
Что будет дальше: прогнозы и рекомендации
Вероятно, в ближайшее время мы станем свидетелями дальнейшего сближения позиций или по крайней мере появления разъяснений от ФСТЭК о том, как применять требования на практике. Возможно, регулятор учтёт критику и разрешит использовать альтернативные методы аутентификации вместо плановой смены паролей. Некоторые эксперты предполагают, что ФСТЭК может смягчить требования для систем, где внедрена многофакторная аутентификация, однако пока официальных заявлений не было.
Для организаций сейчас главное — не паниковать и внимательно изучить требования, провести аудит текущих политик паролей и оценить риски. Если вы попадаете под действие приказа, стоит начать подготовку к внедрению плановой смены, но при этом постараться минимизировать негативные последствия для пользователей, например, используя более длинные пароли или комбинируя смену с проверкой по спискам скомпрометированных. Также важно следить за обновлениями от ФСТЭК и быть готовыми адаптировать свою стратегию в случае изменения требований.
Итог
Разрыв между рекомендациями NIST и требованиями ФСТЭК — это не просто бюрократическое противоречие, а отражение разных подходов к безопасности. Пока международное сообщество движется к отказу от плановой смены паролей, российский регулятор придерживается консервативных методов. Что из этого окажется более эффективным, покажет время, но уже сейчас ясно: компаниям придётся адаптироваться к новым реалиям, независимо от их предпочтений. Важно помнить, что безопасность — это не только соответствие требованиям, но и реальная защита от угроз, поэтому при выборе стратегии стоит учитывать как нормативные требования, так и современные практики.