Импортозамещение в России за несколько лет проделало огромный путь. Миллиарды рублей были вложены в создание и внедрение отечественных операционных систем, баз данных и офисных пакетов. Реестр отечественного ПО Минцифры насчитывает десятки тысяч наименований. Однако даже в этом масштабном процессе остаются «слепые зоны» — участки, которые долгое время находились вне поля зрения и регуляторов, и заказчиков. Одной из таких зон было и остается корпоративное управление паролями и секретами. В то время как ключевые системы переводились на российский софт, хранение и ротация учетных записей нередко осуществлялись с помощью несертифицированных утилит, скриптов или вовсе текстовых файлов и мессенджеров. Ситуация кардинально изменилась в апреле 2026 года: менеджер паролей «Пассворк» получил сертификат ФСТЭК России № 5063 по 4-му уровню доверия, закрыв эту многолетнюю проблему для госсектора и объектов критической информационной инфраструктуры (КИИ)-9.
Парольная проблема: почему 73% утечек случаются в госсекторе
С 2022 года российские компании из числа КИИ, банки и государственные органы провели колоссальную работу по переводу ключевых систем на отечественное ПО. Однако статистика утечек данных говорит о том, что защищенность инфраструктуры по-прежнему оставляет желать лучшего. За 2025 год 73% всех утечек данных из российских организаций пришлось именно на госсектор-9. Это свидетельствует о том, что проблема не в отсутствии защищенных ОС или СУБД, а в человеческом факторе и небезопасных практиках работы с учетными данными.
Аудиты, проводимые ФСТЭК, регулярно выявляют одну и ту же картину: сотрудники продолжают записывать пароли в текстовые файлы, передавать их в мессенджерах или использовать бесплатные менеджеры паролей, которые никогда не проходили экспертизу регулятора. Это грубейшее нарушение, которое создает критическую уязвимость.
Для организаций из госсектора и КИИ проблема усугубляется требованиями приказа ФСТЭК № 76 от 2 июня 2020 года. Согласно этому документу, все средства защиты информации (СЗИ), применяемые на объектах 1-й категории значимости, должны иметь сертификат не ниже 4-го уровня доверия-9. До апреля 2026 года ни один менеджер паролей в России таким сертификатом не обладал. В результате организации оказывались перед мучительным выбором: либо нарушать закон, используя несертифицированное ПО, либо полностью отказаться от централизованного управления паролями и вернуться к «бумажным» журналам.
Почему 4-й уровень доверия — это максимум для бизнеса
Сертификация по 4-му уровню доверия — это не просто «галочка». Это наивысшая ступень для коммерческих СЗИ, которые могут свободно приобретать предприятия и госорганы. Продукты с сертификатом 1–3 уровня предназначены исключительно для нужд государственной охраны и спецслужб-9. Таким образом, получение 4-го уровня — это признание того, что продукт прошел максимально жесткую проверку в своей категории.
Процедура сертификации регламентируется приказом ФСТЭК № 76 и включает три ключевых направления проверки-9:
Ведущий ИБ-специалист «Пассворк» Антон Незнаев так охарактеризовал проблему: «Проблема на объектах КИИ — хранение паролей в открытом виде или в локальных базах без централизованного управления. В таких условиях невозможно контролировать, кто именно имеет доступ к критическим системам. В "самописных" решениях аудиторы чаще всего находят уязвимости веб-интерфейса, отсутствие логирования и хранение ключей шифрования вместе с базой данных. Для регулятора такие инструменты не являются доверенными»-9.
«Пассворк»: первое доверенное решение для управления секретами
Продукт «Пассворк» стал первым в России менеджером паролей и секретов, который получил сертификат ФСТЭК, разрешающий его применение в самых ответственных системах-9. Сертификат № 5063 по 4-му уровню доверия позволяет использовать его в:
Государственных информационных системах (ГИС) до 1 класса защищенности включительно.
Информационных системах персональных данных (ИСПДн) до 1 уровня защищенности.
Значимых объектах КИИ до 1 категории.
Автоматизированных системах управления технологическими процессами (АСУ ТП) до 1 класса защищенности-9.
Иными словами, «Пассворк» может использоваться в самых критичных инфраструктурах страны, включая системы управления на атомных станциях, в оборонной промышленности и базах данных государственных органов.
С технической точки зрения продукт решает весь спектр задач, связанных с управлением учетными записями. «Пассворк» устанавливается на собственный сервер организации (on premise), что исключает риски утечки через облачного провайдера. Он интегрируется со службами каталогов (Active Directory, LDAP) и сервисами компаний через полнофункциональный API, поддерживает ролевую модель доступа, SSO, полный аудит всех действий с паролями и двухфакторную аутентификацию (включая биометрию и аппаратные ключи)-9.
Бизнес-выгода: безопасность, соответствие и удобство
Для топ-менеджмента компаний вопрос внедрения нового продукта упирается в две вещи: выгоду и затраты. В случае с «Пассворком» выгода очевидна и имеет два измерения.
При этом организация решает сразу несколько задач «одним выстрелом»: «Пассворк» работает и как менеджер паролей для сотрудников, и как защищенное хранилище ИТ-секретов (API-ключей, сертификатов, токенов) для разработчиков и администраторов-9. Поддержка групп доступа и политик сложности паролей полностью закрывает требования приказа ФСТЭК № 21 о необходимости контроля за парольной защитой.
Появление первого сертифицированного ФСТЭК менеджера паролей и секретов закрывает многолетнюю «слепую зону» в импортозамещении. Теперь у российских компаний из госсектора, банков и промышленности есть легальный, безопасный и удобный инструмент для управления паролями и секретами-9. Внедрение «Пассворка» позволяет не только пройти проверку регулятора без штрафов, но и значительно снизить риск внутренних утечек данных. В условиях ужесточения требований к защите КИИ и персональных данных это решение перестает быть опцией и становится обязательным элементом корпоративной безопасности.
