В июле 2025 года NIST, американский Национальный институт стандартов и технологий, выпустил финальную редакцию SP 800-63B, своего главного документа о цифровой аутентификации. Формально он обязателен только для госсистем США, фактически на него ориентируются парольные политики по всему миру. Раздел 3.1.1.2, дословно: «Verifiers and CSPs SHALL NOT require subscribers to change passwords periodically». В прежней редакции стояло мягкое SHOULD NOT, «не рекомендуем». В финальной его заменили на запрет.
В апреле 2026-го ФСТЭК утвердила методический документ, по которому пароль в госсистемах и КИИ меняется не реже раза в 90 дней, на мобильных устройствах раз в 30, и повторять любой из 12 последних нельзя.
Между двумя документами восемь с лишним месяцев, и разъехались они в противоположные стороны. Для админа ГИС это не теоретический спор: на проверке спросят 90 дней, и что пишет NIST, проверяющего не интересует. Разбираем, где именно живёт российское требование, почему его нет в самом приказе 117, кого оно касается и кого нет.
Документ первый: приказ № 117. Пароля нет