Средства криптографической защиты информации (СКЗИ): классы, требования ФСБ России и порядок применения

Средства криптографической защиты информации появляются в российской организации раньше, чем кто-то задумывается о правилах их эксплуатации. Бухгалтер ставит криптопровайдер (программу, которая выполняет шифрование и подпись на компьютере), директор получает токен с квалифицированной электронной подписью (защищённую флешку, где хранится ключ), филиал подключают к государственной системе через криптошлюз (устройство, шифрующее весь трафик между площадками). С появлением любого из этих средств у компании возникают обязанности по учёту, хранению и эксплуатации, а государственный контроль за криптографической защитой ведёт ФСБ России. Разберём, что относится к СКЗИ, кто и как определяет класс изделия, какие документы придётся вести и чем заканчиваются проверки. Нормы, цены и подсчёты по реестрам сверялись 31 июля 2026 года, и дальше в тексте эта дата подразумевается везде, где речь идёт о дате подготовки статьи.
Если у вас небольшая компания с одной подписью директора и криптопровайдером у бухгалтера, весь разбор читать не обязательно. Всё нужное собрано в трёх местах статьи. Короткий набор документов для такой фирмы описан в разделе про эксплуатацию, порядок заполнения журналов с примером — в разделе про журналы учёта, а что делать при увольнении владельца подписи и при компрометации ключа — в разделах про жизненный цикл и компрометацию. Остальное касается государственного сектора, лицензиатов и крупных компаний.
Содержание
- Что такое СКЗИ и чем они отличаются от обычного шифрования
- Кто регулирует криптографию: ФСБ России и ФСТЭК России
- Попадаете ли вы под требования
- Виды СКЗИ по назначению
- Сертификат ФСБ России: как читать и где проверять
- Классы СКЗИ: КС1, КС2, КС3, КВ и КА
- Как определить нужный класс СКЗИ
- Среда функционирования и оценка её влияния
- Нужна ли лицензия ФСБ России
- Как выстроить эксплуатацию: люди и документы
- Журналы учёта: как заводить и заполнять
- Жизненный цикл СКЗИ: от закупки до уничтожения
- Требования к помещениям и хранилищам
- Компрометация ключа: порядок действий
- Проверка ФСБ России: что смотрят и чем заканчивается
- Ответственность: КоАП РФ и УК РФ
- Типичные ошибки
- Электронная подпись как самая массовая форма СКЗИ
- Российские СКЗИ: кто их делает и как выбирать
- Облако, зарубежный VPN и другие спорные ситуации
- Ввоз оборудования с криптографией
- Алгоритмы ГОСТ и что меняется в российской криптографии
- Календарь изменений: что уже вступило в силу и что впереди
- Маршрут внедрения по шагам
- Частые вопросы
- Что запомнить
Что такое СКЗИ и чем они отличаются от обычного шифрования
СКЗИ расшифровывается как средства криптографической защиты информации. В нормативных актах ФСБ России употребляется и более официальный вариант — «шифровальные (криптографические) средства защиты информации». Речь идёт о программных, аппаратных и программно-аппаратных изделиях, которые реализуют криптографические преобразования для защиты информации. Набор функций у этих средств заметно шире, чем принято думать. По описаниям в действующей выписке ФСБ России чаще всего встречаются шифрование, хеширование, электронная подпись и имитозащита, то есть защита данных от навязывания ложной информации, а также защита канала связи.
Разница между СКЗИ и «просто шифрованием» лежит не в математике, а в правовом статусе изделия. Архиватор с паролем, встроенное шифрование диска в зарубежной операционной системе и мессенджер со сквозным шифрованием тоже применяют криптографию, но для российского регулирования это не криптографические изделия в юридическом смысле. По Положению ПКЗ-2005 изделие становится криптографическим средством из-за своей функции, то есть шифрования, имитозащиты, электронной подписи или изготовления ключевых документов (пункт 2). А вот закрыть таким изделием требование законодательства можно только после того, как ФСБ России подтвердила его соответствие своим требованиям и выдала сертификат, и сама эксплуатация идёт по правилам, согласованным с регулятором.
Второе отличие в том, какие алгоритмы считаются приемлемыми. Российские сертифицированные изделия работают на отечественных стандартах — это ГОСТ Р 34.10-2012 для электронной подписи, ГОСТ Р 34.11-2012 для хеширования, известный по обиходному названию «Стрибог», ГОСТ Р 34.12-2015 с шифрами «Кузнечик» и «Магма» и ГОСТ Р 34.13-2015 для режимов их работы. Зарубежные алгоритмы вроде AES и RSA сами по себе не запрещены, но закрыть ими требование о применении средств, прошедших оценку соответствия, нельзя. Поэтому спор о том, зачем нужны отечественные стандарты при наличии зарубежных алгоритмов, на практике решается проверяющим, который смотрит сертификат, а вовсе не сравнением стойкости.
Самое неудобное для организаций отличие связано с формальностями. Обычное шифрование никаких обязанностей не влечёт, зато эксплуатация сертифицированного изделия тянет за собой целый набор. В него входят поэкземплярный учёт (каждый экземпляр программы и каждый носитель записывают в журнал под своим номером и под расписку), хранение ключевых носителей, допуск пользователей, порядок действий при компрометации ключа, требования к помещениям и готовность показать всё это проверяющему. Ещё одна ловушка терминологии подстерегает здесь же. Ключевым документом нормы называют сам носитель с записанным ключом, то есть тот же токен или флешку с контейнером, хотя слово «документ» заставляет думать про бумагу. Сразу условимся и о втором слове, которое дальше встречается постоянно. Лицензиат — это организация с лицензией ФСБ России на работы с шифровальными средствами, то есть ваш подрядчик. Обычной компании, которая просто пользуется подписью и криптопровайдером, такая лицензия не нужна. Дальше разберём каждый пункт с указанием, откуда он берётся, поскольку значительная часть «обязательных» документов, которые продают в виде готовых шаблонов, опирается на пункты, где написано совсем другое.
Карта и блок СКЗИ тахографа — другое
Аббревиатура СКЗИ живёт сразу в двух непересекающихся мирах, и половина поискового спроса по ней приходит из транспортной отрасли. Там «блок СКЗИ тахографа» и карта водителя означают криптографический модуль тахографа и карту к нему, а регулируются они законодательством о транспорте и требованиями к тахографам. К защите информации в компании это не имеет отношения, общее у них только название. Если вы ищете, как заменить блок или продлить карту водителя, вам нужны материалы по тахографам, а эта статья про другое.
Регулирует криптографию ФСБ России
Линия раздела проходит между криптографической и технической защитой информации. Криптография закреплена за ФСБ России пунктом «ш» части первой статьи 13 Федерального закона от 03.04.1995 № 40-ФЗ «О федеральной службе безопасности», где сказано, что служба осуществляет в соответствии со своей компетенцией «регулирование в области разработки, производства, реализации, эксплуатации шифровальных (криптографических) средств и защищенных с использованием шифровальных средств систем и комплексов телекоммуникаций, расположенных на территории Российской Федерации, а также в области шифрования информации в Российской Федерации». То есть в компетенцию входят не только сами изделия, но и защищённые с их помощью системы связи. Сертификацию таких средств прямо относит к функциям ФСБ России Положение о службе, утверждённое Указом Президента РФ от 11.08.2003 № 960 (подпункт 21 пункта 9). Всё остальное, от межсетевых экранов до средств защиты от несанкционированного доступа, находится в зоне ФСТЭК России. Порядок подтверждения соответствия у этого регулятора разобран в материале CISOCLUB «Сертификация ФСТЭК России: порядок, уровни доверия, реестр».
Для практики это означает, что у одной информационной системы обычно два параллельных набора требований и две линии сертификации. Криптошлюз и криптопровайдер вы подбираете по реестру ФСБ России, а средство защиты от несанкционированного доступа и антивирус по реестру ФСТЭК России. Такое же разделение зашито и в базовом законе, где часть 5 статьи 16 Федерального закона от 27.07.2006 № 149-ФЗ поручает устанавливать требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий и государственных учреждений, обоим ведомствам «в пределах их полномочий».
В 2025 году это разделение породило путаницу, которая до сих пор кочует по отраслевым публикациям. В один год вышли два разных приказа с номером 117. Приказ ФСБ России от 18.03.2025 № 117 посвящён защите информации шифровальными средствами в государственных информационных системах, а также в иных информационных системах государственных органов, унитарных предприятий и учреждений, и действует с 6 апреля 2025 года. Приказ ФСТЭК России от 11.04.2025 № 117 посвящён защите той же информации некриптографическими методами и действует с 1 марта 2026 года. Дата вступления в силу в марте 2026 года относится только к документу ФСТЭК России и на криптографические требования не распространяется.
| Вопрос | ФСБ России | ФСТЭК России |
|---|---|---|
| Предмет регулирования | Криптографическая защита информации, шифровальные средства | Техническая защита информации некриптографическими методами |
| Лицензия | Деятельность с шифровальными средствами (ПП РФ от 16.04.2012 № 313) | Техническая защита конфиденциальной информации, разработка и производство средств защиты |
| Сертификация средств | Система сертификации СКЗИ, ЦЛСЗ ФСБ России | Система сертификации средств защиты информации ФСТЭК России |
| Государственные системы, а также иные системы госорганов, ГУП и госучреждений | Приказ ФСБ России от 18.03.2025 № 117 | Приказ ФСТЭК России от 11.04.2025 № 117 |
| Персональные данные | Приказ ФСБ России от 10.07.2014 № 378 | Приказ ФСТЭК России от 18.02.2013 № 21 |
| Значимые объекты критической информационной инфраструктуры (КИИ) | Криптографические меры и взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА) | Приказ ФСТЭК России от 25.12.2017 № 239 |
Попадаете ли вы под требования
Вопрос о том, нужны ли компании средства криптографической защиты, поставлен неверно, потому что обязанность применять их не универсальна. Она возникает из конкретной ситуации, когда данные уходят по каналам за пределы контролируемой зоны, когда организация подписывает документы электронной подписью, когда она подключается к государственной системе или когда криптографические меры признаны необходимыми в её собственной модели угроз. Спрашивать поэтому надо о другом, а именно о том, в каком регуляторном контуре находится организация.
От контура зависит профильный документ, способ определения класса средства и объём формальностей. Всего таких контуров пять, и отличаются они составом требований, а отраслевая принадлежность компании ничего не определяет.
- Государственные информационные системы, а также иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений, здесь действует приказ ФСБ России от 18.03.2025 № 117.
- Информационные системы персональных данных, для них работает приказ ФСБ России от 10.07.2014 № 378.
- Значимые объекты критической информационной инфраструктуры, где требования задают приказ ФСТЭК России от 25.12.2017 № 239 и акты ФСБ России.
- Электронная подпись и удостоверяющие центры, их регулируют Федеральный закон от 06.04.2011 № 63-ФЗ и приказы ФСБ России № 795 и № 796.
- Финансовые организации, для которых обязательны положения Банка России, а через них становится обязательным и национальный стандарт ГОСТ Р 57580.1-2017 (сам по себе, по закону о стандартизации, любой национальный стандарт применяется добровольно).
Следующий вопрос — когда криптография становится обязательной в контуре приказа ФСБ России № 117, то есть для государственных систем, а также для иных систем государственных органов, унитарных предприятий и учреждений. Требования, утверждённые этим приказом (далее — Требования), дают закрытый перечень из четырёх случаев (пункт 1 Требований). Криптография обязательна, когда обязанность защищать информацию с её помощью прямо предусмотрена законодательством. Обязательна и тогда, когда информация передаётся по каналам связи, проходящим за периметром контролируемой зоны. Третий случай — необходимость признать электронные документы, подписанные электронной подписью, равнозначными бумажным с собственноручной подписью. Последний случай — хранение данных на носителях, несанкционированный доступ третьих лиц к которым нельзя исключить некриптографическими методами.
Когда контуров несколько сразу
У реальной компании контуры почти всегда накладываются. Государственное учреждение обрабатывает персональные данные сотрудников и пациентов, подключено к государственной системе, сдаёт отчётность по квалифицированной подписи, а часть его инфраструктуры может относиться к значимым объектам критической информационной инфраструктуры. Возникает вопрос, какой документ применять, если система одновременно и государственная, и обрабатывает персональные данные.
Ответ дан в пункте 18 Требований приказа ФСБ России № 117. Если иным нормативным актом предусмотрена необходимость использовать СКЗИ более высокого класса, чем получился по этим Требованиям, класс определяется по такому акту. Работает и обратная логика, разобранная ниже в перечне правил приказа ФСБ России № 117. Считайте класс по каждому применимому документу отдельно и берите максимум, потому что «главного» среди них нет.
СКЗИ у вас уже есть
Многие уверены, что криптография — история про госорганы и банки. Между тем средства уже стоят почти в каждой компании с электронным документооборотом. Это криптопровайдер на рабочем месте бухгалтера, токен с квалифицированной подписью у директора, клиент защищённой сети для подключения к системе казначейства или к государственной информационной системе, криптография в системах маркировки и учёта алкогольной продукции.
Как только средство появилось, начинают действовать правила эксплуатации, поскольку формуляр и правила пользования, согласованные с ФСБ России, задают порядок обращения, а вместе с ними приходят поэкземплярный учёт, хранение носителей и допуск пользователей. Формуляр здесь ключевое слово, поэтому поясним его сразу. Это паспорт конкретного изделия, где записаны его версия, номер и срок сертификата, класс и условия, при которых средство разрешено применять. Он приходит вместе с продуктом, и подробный разбор его содержимого будет ниже. Проверка чаще всего начинается не с вопроса, зачем компании криптография, а с просьбы показать журнал учёта и формуляры.
Обойти сотню рабочих мест вручную невозможно, поэтому инвентаризацию ведут из четырёх источников сразу. Первым идёт технический источник, то есть любая система инвентаризации программного обеспечения или штатные средства домена. Они собирают список установленных программ, где ищут криптопровайдеры и клиенты защищённых сетей по названиям производителей из выписки ФСБ России, а подключённые токены и смарт-карты видны по журналам подключения устройств. У этого источника есть и слепое пятно, ведь машины вне домена система инвентаризации попросту не увидит, а отдельный компьютер у бухгалтера совсем не редкость.
Второй источник — бухгалтерия, поскольку каждое средство когда-то покупалось и почти всегда прошло через оплату лицензии или носителя, так что договоры и счета за последние годы стоит поднять.
Третий источник — сами рабочие процессы, которые показывают то, чего нет ни в одном реестре. Опрашивают тех, кто сдаёт отчётность, работает с казначейством, маркировкой, электронными торговыми площадками и банковскими системами, потому что у каждого такого сотрудника есть подпись и носитель.
Четвёртый источник находится за пределами организации. У обслуживающих компаний и удостоверяющих центров запрашивают перечень поставленных средств и выпущенных сертификатов, и самые неприятные находки приходят как раз оттуда, ведь выгрузка из удостоверяющего центра показывает подписи, выпущенные на уволившихся сотрудников, а перечень активных подключений от оператора государственной системы показывает рабочие места, о которых в ИТ-службе уже забыли. Результат сводят в один перечень с номерами сертификатов и сроками, и он же становится первым документом проекта.
Виды СКЗИ по назначению
Нормативное деление у средств есть, только устроено оно иначе, чем принято на рынке. Пункт 2 Положения, утверждённого постановлением Правительства РФ от 16.04.2012 № 313, делит шифровальные средства по функции, выделяя средства шифрования, средства имитозащиты, средства электронной подписи, средства кодирования, средства изготовления ключевых документов и сами ключевые документы. Привычного рынку деления на криптопровайдеры, шлюзы и токены в нормативных актах нет, а значит, приведённое ниже деление отраслевое и построено по тому, какую задачу изделие решает в работе. Таких рабочих групп на практике получается пять.
- Криптопровайдеры, дающие прикладным программам российские алгоритмы.
- Средства электронной подписи и аппаратные носители ключа, включая токены и смарт-карты.
- Криптошлюзы и клиентские приложения защищённых сетей для каналов связи.
- Аппаратные криптомодули для промышленных объёмов операций с ключами.
- Средства шифрования данных на носителях и в базах данных, средства доверенной загрузки с криптографическими функциями, решения для мобильных устройств и другие средства.
Ценность такой классификации в том, что она подсказывает, где искать обязанности. Для криптопровайдера и токена основной документ — формуляр и правила пользования. Для криптошлюза добавляются требования к помещению, где он стоит, и к порядку доступа к нему, а особенности выбора класса именно для этого типа изделий разобраны в авторской колонке Павла Луцика «Выбор класса защиты компонентов криптошлюза и других СКЗИ». Для инфраструктуры удостоверяющего центра действуют отдельные требования приказа ФСБ России от 27.12.2011 № 796 к средствам удостоверяющего центра. Подобрать сертифицированные решения под конкретную задачу можно в каталоге продуктов CISOCLUB, где собраны российские средства защиты информации.
Сертификат ФСБ России: как читать и где проверять
Сертификат подтверждает, что изделие соответствует требованиям ФСБ России к средствам определённого класса. Сертификацию организует Центр по лицензированию, сертификации и защите государственной тайны ФСБ России, он же аккредитует испытательные лаборатории. Сертификат проверяют по выписке из перечня средств, сертифицированных ФСБ России. Она лежит в разделе «Сертификация» на сайте центра, и регулятор выкладывает её отдельным файлом.
Колонок в выписке четыре, и они устроены просто. Это регистрационный номер сертификата, срок действия из двух дат, условное наименование изделия и выполняемая функция. Читать каждую запись нужно целиком, иначе легко принять за действующее то, что уже ограничено условиями. Последняя колонка самая содержательная, там написано, чему средство соответствует и при каких условиях применяется, вплоть до отсылки к руководству по эксплуатации. Формулировка «при условии выполнения требований эксплуатационной документации» по нашему подсчёту стоит в 126 записях. Это условие действия сертификата, а вовсе не канцелярская формальность, как многие читают.
Размер перечня говорит о масштабе рынка. На дату подготовки статьи в выписке более девятисот записей, свыше восьмисот из них с неистёкшим сроком. Записи с истёкшим сроком из файла не удаляются. Само упоминание изделия в выписке поэтому ничего не доказывает. Смотрят на вторую дату в строке, а при закупке ещё и на то, чтобы срок не закончился через месяц после поставки. Из действующих записей 137 истекают до конца 2026 года, и это отдельная задача на ближайший год.
| Что смотреть в выписке | Зачем |
|---|---|
| Регистрационный номер сертификата | Совпадает ли с номером в формуляре и в коммерческом предложении поставщика |
| Вторая дата срока действия | Сертификат может быть просрочен, при этом запись остаётся в файле |
| Условное наименование и версия | Сертификат выдаётся на конкретное исполнение и версию, соседняя версия может быть не сертифицирована |
| Выполняемая функция | Класс средства, назначение и условия применения, включая ссылку на эксплуатационную документацию |
| Упоминание условий эксплуатации | Показывает, что часть защиты обеспечивает среда функционирования, а изделие закрывает лишь свою часть |
Что сертификат не гарантирует
Сертификат не означает, что средство защитит вас в любой конфигурации. Он подтверждает соответствие требованиям при выполнении условий эксплуатации из формуляра и правил пользования. Если правила требуют оценки влияния среды функционирования, а она не проведена, действие сертификата на такую установку не распространяется. Об этом ФСБ России высказалась в извещении от 15.06.2017, оно подробно разобрано в разделе про среду функционирования.
Сертификат не отвечает ни за совместимость, ни за то, что изделие закроет все задачи. В выписке со средствами криптографической защиты информации соседствуют записи о совсем других средствах, например о защищённых персональных компьютерах и телефонных станциях. Читая чужой перечень «сертифицированных» средств, сверяйтесь с выполняемой функцией, иначе легко принять за криптографию то, что к ней отношения не имеет.
Что делать, когда сертификат истекает
Ситуация массовая, поскольку сертификаты выдаются на ограниченный срок, а средство продолжает работать. Правильный порядок начинается задолго до даты окончания. Соберите перечень используемых средств с номерами сертификатов и датами их окончания, сверьте его с актуальной выпиской, запросите у производителя план продления или новую сертифицированную версию. Если продлевать сертификат производитель не собирается, закладывайте переход на другое изделие с запасом по времени на закупку, установку и оценку влияния среды функционирования.
Риск здесь совсем не теоретический, поскольку он оформлен составом административного правонарушения. Часть 2 статьи 13.12 КоАП РФ устанавливает ответственность за «использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну)». Строго говоря, истечение срока действия сертификата и отсутствие сертификации не одно и то же, и опубликованного разъяснения регулятора по этой квалификации найти не удалось. Но эксплуатация средства, на которое сертификат уже не действует, лишает вас документа, подтверждающего соответствие. Спор с проверяющим здесь вероятен, и план перехода в этом споре весит больше любых аргументов. Останавливать работающее средство в день истечения сертификата при этом не нужно — нужен управляемый переход.
Неприятно и то, что нарушение всплывает на проверке, когда исправлять его быстро уже поздно. Поэтому дата окончания сертификата должна жить в вашем календаре наравне со сроками лицензий на программное обеспечение.
Классы СКЗИ: КС1, КС2, КС3, КВ и КА
Криптографические средства делятся на пять классов, образующих шкалу от КС1 до КА. Логика шкалы построена не вокруг стойкости алгоритма, а вокруг возможностей нарушителя, которым средство должно противостоять. Приказ ФСБ России от 10.07.2014 № 378 описывает каждый класс через перечень возможностей. Каждый следующий класс наследует возможности всех предыдущих и добавляет к ним свои, перечисленные в пункте приказа, который этому классу посвящён.
Класс КС1 рассчитан на нарушителя, который действует за пределами контролируемой зоны, не привлекает специалистов по разработке и анализу криптографических средств и пользуется общедоступной информацией, а также общедоступными или специально разработанными средствами (пункт 10 приказа). Класс КС2 рассчитан на нарушителя, у которого к возможностям КС1 добавляется хотя бы одна дополнительная. Норма перечисляет их несколько, и достаточно любой из них, будь то атака изнутри контролируемой зоны или атака на этапе эксплуатации, направленная на документацию и на помещения, где размещены средства вычислительной техники (пункт 11). Классу КС3 отвечает нарушитель, у которого сверх возможностей КС1 и КС2 есть хотя бы одна из двух дополнительных. Это либо физический доступ к средствам вычислительной техники, на которых реализованы средство и среда его функционирования, либо возможность располагать аппаратными компонентами средства и среды, ограниченная мерами защиты в самой системе (пункт 12).
Два верхних класса рассчитаны на принципиально другого противника. Классу КВ отвечает нарушитель, у которого к возможностям предыдущих классов добавляется хотя бы одна из трёх дополнительных. Одна из них описана единым подпунктом и включает сразу две составляющие, привлечение специалистов в области анализа сигналов, сопровождающих функционирование средства и среды, вместе со специалистами по недокументированным возможностям прикладного программного обеспечения. Другая возможность состоит в лабораторных исследованиях средства, используемого вне контролируемой зоны. Третья возможность — работы по созданию способов и средств атак в профильных научно-исследовательских центрах. Достаточно любой одной из трёх (пункт 13 приказа ФСБ России № 378). Класс КА добавляет ещё три возможности, из которых тоже достаточно одной, и это либо привлечение специалистов по недокументированным возможностям системного программного обеспечения, либо доступ к сведениям из конструкторской документации на аппаратные и программные компоненты среды функционирования, либо возможность располагать всеми аппаратными компонентами средства и среды (пункт 14).
| Класс | Ключевая возможность нарушителя, которую нейтрализует | Типичная ситуация применения |
|---|---|---|
| КС1 | Атака готовится и проводится только вне контролируемой зоны | Рабочее место с электронной подписью, защита канала до внешнего сервиса |
| КС2 | Нарушитель внутри контролируемой зоны, но без физического доступа к оборудованию со средством | Системы с посетителями и подрядчиками на территории |
| КС3 | Физический доступ к средствам вычислительной техники со средством и средой функционирования | Незащищённые от доступа помещения, широкий круг администраторов |
| КВ | Привлечение специалистов с опытом разработки и анализа средств, включая анализ сигналов линейной передачи и побочного излучения, и специалистов по недокументированным возможностям прикладного ПО | Системы федерального или межрегионального масштаба (на всей территории России либо в двух и более субъектах) с информацией высокой значимости |
| КА | Хотя бы одна из трёх возможностей: специалисты по недокументированным возможностям системного ПО, сведения из конструкторской документации на компоненты среды функционирования, доступ ко всем аппаратным компонентам средства и среды | Информационные системы персональных данных первого уровня защищённости при угрозах первого типа |
Две шкалы классов, которые постоянно путают
В требованиях к средствам электронной подписи и средствам удостоверяющего центра, утверждённых приказом ФСБ России от 27.12.2011 № 796, действует своя шкала из шести классов, где после КС3 идут КВ1, КВ2 и КА1. Первые три обозначения совпадают со шкалой криптографических средств, а дальше шкалы расходятся. Из-за совпадения в технических заданиях регулярно требуют «СКЗИ класса КВ1», хотя такого класса в шкале криптографических средств нет.
Проверить принадлежность к шкале можно по формулировке в сертификате и в выписке. Для криптографических средств там будет указано соответствие требованиям к таким средствам класса КС1, КС2, КС3, КВ или КА, для средств электронной подписи и средств удостоверяющего центра формулировка отсылает к требованиям приказа ФСБ России № 796 и содержит обозначения с цифрой. Различие важно на практике, потому что требования к среде функционирования у этих шкал разные.
Что такое контролируемая зона
Понятие контролируемой зоны определяет половину классификации, и его стоит запомнить дословно. Это пространство, в пределах которого осуществляется контроль за пребыванием и действиями лиц и (или) транспортных средств. Границей такой зоны могут быть периметр охраняемой территории предприятия или учреждения, ограждающие конструкции охраняемого здания, охраняемой части здания либо выделенного помещения. Определение дано в подпункте «в» пункта 10 приказа ФСБ России № 378, а описание границы — в сноске к этому подпункту, и близкая формулировка используется в приказе ФСБ России № 117.
Из этого определения следуют два практических вывода. При передаче информации по каналам связи, выходящим за границу контролируемой зоны, для любой системы в контуре приказа ФСБ России № 117 криптография становится обязательной по пункту 1 Требований. Второй вывод касается самой зоны, потому что чем шире круг лиц, свободно перемещающихся внутри неё, тем труднее обосновать, что нарушитель действует только снаружи, а значит, выше требуемый класс средства. Режим доступа в помещения прямо влияет на бюджет проекта.
Как определить нужный класс СКЗИ
Класс средства криптографической защиты информации выбирает сама организация. В приказе ФСБ России от 10.07.2014 № 378 порядок расписан по шагам. Оператор получает исходные данные и формирует совокупность предположений о возможностях, которые могут использоваться при создании способов, подготовке и проведении атак. Эту совокупность предположений утверждает руководитель оператора своим решением. Уже на её основе, с учётом типа актуальных угроз, определяется требуемый класс СКЗИ (пункт 9 приказа ФСБ России № 378). В повседневной работе это раздел модели угроз, который принято называть моделью нарушителя.
Класс определяют двумя разными механизмами, устроенными непохоже. Для информационных систем персональных данных класс выводится из уровня защищённости и типа актуальных угроз. Для государственных информационных систем и иных систем государственных органов работает таблица, где класс определяется уровнем значимости информации и масштабом системы, а затем корректируется моделью угроз. Путаница между двумя механизмами оборачивается либо лишними тратами, либо несоответствием требованиям. Разберём каждый из этих механизмов по отдельности.

Класс для информационной системы персональных данных
Отправная точка здесь — постановление Правительства РФ от 01.11.2012 № 1119. Оно задаёт четыре уровня защищённости персональных данных и три типа актуальных угроз. Угрозы первого типа связаны с недокументированными (недекларированными) возможностями в системном программном обеспечении, угрозы второго типа — с такими же возможностями в прикладном, а угрозы третьего типа с ними не связаны вовсе. Тип угроз определяет оператор с учётом оценки возможного вреда, которую он проводит по пункту 5 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ. Как выстраивается защита персональных данных целиком, разобрано в материале CISOCLUB «Защита персональных данных: требования, уровни защищённости и меры».
Дальше работает приказ ФСБ России № 378. Для четвёртого уровня защищённости достаточно СКЗИ класса КС1 и выше (подпункт «в» пункта 9). Для третьего уровня нужен класс КВ и выше при актуальных угрозах второго типа и класс КС1 и выше при угрозах третьего типа (пункт 18). Для второго уровня приказ предписывает класс КА при угрозах первого типа, класс КВ и выше при угрозах второго типа, класс КС1 и выше при угрозах третьего типа (пункт 21). Для первого уровня остаются только два варианта. Это класс КА при угрозах первого типа и класс КВ и выше при угрозах второго типа (пункт 26).
| Уровень защищённости персональных данных | Угрозы 1 типа (недокументированные возможности системного ПО) | Угрозы 2 типа (недокументированные возможности прикладного ПО) | Угрозы 3 типа |
|---|---|---|---|
| УЗ-1 | КА | КВ и выше | сочетание не возникает по ПП РФ № 1119 |
| УЗ-2 | КА | КВ и выше | КС1 и выше |
| УЗ-3 | сочетание не возникает | КВ и выше | КС1 и выше |
| УЗ-4 | сочетание не возникает | сочетание не возникает | КС1 и выше |
С этим местом связаны два обстоятельства. Прежде всего, в требованиях к системам персональных данных названы только классы КС1, КВ и КА, а промежуточные КС2 и КС3 в этой шкале отсутствуют. Они появляются иначе, через модель нарушителя, когда оператор признаёт актуальной возможность проведения атаки при нахождении нарушителя в пределах контролируемой зоны (пункт 11) либо его физический доступ к средствам вычислительной техники, на которых реализованы средство и среда его функционирования (пункт 12). Кроме того, планка резко поднимается, когда актуальными признают угрозы второго типа, поскольку между КС1 и КВ лежит принципиально другой класс продуктов и другой бюджет.
Именно здесь проходит главная развилка проектного бюджета, потому что тип актуальных угроз оператор устанавливает сам, с учётом оценки возможного вреда и актов, принятых во исполнение части 5 статьи 19 закона о персональных данных (пункт 7 постановления № 1119). Типовой формулировки обоснования регулятор не давал.
Поэтому в модели угроз пишут содержательно, какое системное и прикладное программное обеспечение используется, каким образом контролируется его происхождение и обновление, есть ли у него подтверждение соответствия или испытания на отсутствие недекларированных возможностей и почему при таком порядке нарушитель из вашей модели не получает возможности использовать закладку. Вывод об актуальности делается по каждому типу отдельно и фиксируется в модели угроз, утверждаемой оператором.
Само обоснование пишут не свободным текстом. Понятие типов угроз задано постановлением № 1119, а описание процедуры для систем персональных данных даёт частная модель угроз оператора по методическим рекомендациям ФСБ России от 31.03.2015 № 149/7/2/6-432 (разделы 3.1-3.3 с таблицами возможностей нарушителя). Общая оценка угроз при этом ведётся по методическому документу ФСТЭК России «Методика оценки угроз безопасности информации» от 05.02.2021 и банку данных угроз, но понятия типов угроз в них нет, так что подменять одно другим нельзя.
Дорого обходится обратный порядок действий, когда сначала выбирают средство, а потом подгоняют под него модель. Угрозы второго типа выводят требование на класс КВ, первого — на КА, а это другой рынок продуктов. Раздел про типы угроз пишут до закупки, а подписывает его тот, кто готов защищать написанное на проверке.
Приказ ФСБ России № 378 закрывает и типовую попытку усложнить модель нарушителя из лучших побуждений. Пункт 15 говорит прямо, что дополнительные возможности, не входящие в перечень пунктов 10-14, на порядок определения требуемого класса не влияют. Фантазия составителя модели нарушителя класс не поднимает. Поднять его могут только возможности, перечисленные в приказе. Согласовывать частную модель угроз оператора с ФСБ России для системы персональных данных не требуется, об этом сказано в заключении методических рекомендаций ФСБ России от 31.03.2015 № 149/7/2/6-432.
Класс для системы в контуре приказа ФСБ России № 117
С 6 апреля 2025 года здесь действует приказ ФСБ России от 18.03.2025 № 117, который признал утратившим силу приказ ФСБ России от 24.10.2022 № 524. Шкала классов осталась прежней, изменилась сфера действия документа. Прежний приказ касался только государственных информационных систем, новый распространяется на «государственные информационные системы, иные информационные системы государственных органов, государственных унитарных предприятий, государственных учреждений». Под требования попали системы больниц, вузов, музеев, государственных унитарных предприятий и региональных учреждений, которые формально государственными информационными системами не являются. Исключения приказ называет прямо, и они узкие. Он не распространяется на информационные системы Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства, Конституционного и Верховного Судов и самой ФСБ России, а также на системы со сведениями, составляющими государственную тайну (пункт 2 приказа). Муниципальные органы в перечне адресатов приказа прямо не названы, хотя в таблице приложения масштаб системы описывается в том числе через объекты муниципального образования.
Класс определяется для каждого сегмента системы, предназначенного для решения задач в пределах определённой территории или объекта, а если сегментов нет, то для системы в целом (пункт 7 Требований). Дальше работает таблица приложения, где по вертикали идёт уровень значимости информации, а по горизонтали масштаб системы. Уровень значимости обрабатываемой информации определяет её обладатель, он же заказчик, и (или) оператор. Высоким уровень значимости считается тогда, когда при нарушении хотя бы одного из свойств безопасности информации информационная система, оператор и (или) обладатель информации не могут выполнять возложенные на них функции. Средний уровень наступает, когда при таком нарушении система, оператор или обладатель информации не могут выполнять хотя бы одну из возложенных на них функций. Низкий уровень означает, что функции выполнимы, но только с привлечением дополнительных сил и средств (пункт 8 Требований). Разница между средним и низким тонкая, и ошибаются в ней чаще всего. Если хотя бы одна функция встаёт полностью, уровень уже средний, тогда как низкий означает, что все функции выполнимы, просто дороже и дольше.
| Уровень значимости информации | Система или сегмент на всей территории России либо в двух и более субъектах | Система или сегмент в пределах одного субъекта России | Система или сегмент в пределах объектов одного государственного органа, муниципального образования или организации |
|---|---|---|---|
| Высокий | КВ | КС3 | КС2 |
| Средний | КС3 | КС3 | КС1 |
| Низкий | КС2 | КС1 | КС1 |
Табличное значение задаёт только нижнюю границу требования. Поверх него работают правила пунктов 12-16 Требований, которые поднимают класс исходя из того, какие возможности источника атак признаны актуальными в модели угроз. Нарушителю, способному действовать только за пределами контролируемой зоны, отвечает класс КС1. Если нарушитель может оказаться внутри зоны, но без физического доступа к аппаратным средствам, планка поднимается до КС2, а при физическом доступе к ним — до КС3. Возможность привлечь специалистов с опытом разработки и анализа средств, включая анализ сигналов линейной передачи и сигналов побочного электромагнитного излучения и наводок, вместе со специалистами по недокументированным возможностям прикладного программного обеспечения поднимает планку до КВ, а специалистов по недокументированным возможностям аппаратного и программного компонентов среды функционирования — до КА.
Есть ещё четыре правила, которые легко упустить при проектировании. При взаимодействии с другими системами класс берётся по более высокому среди взаимодействующих (пункт 10). Между сегментами одной системы класс не может быть ниже наименьшего из применяемых в этих сегментах (пункт 11). Для взаимодействия граждан с системой класс может быть ниже, чем определённый для самой системы (пункт 17). Наконец, если более высокий класс требует другой нормативный акт, применяется требование этого акта (пункт 18). Именно пункт 18 снимает типовой спор о том, какой документ применять, когда система одновременно и государственная, и обрабатывает персональные данные.
Пункт 2 Требований добавляет ещё одну обязанность, и здесь важно не расширить её сверх написанного. Обосновать необходимость криптографической защиты в модели угроз, техническом проекте и техническом задании обязаны все, кто попал под приказ, то есть и государственные системы, и иные системы государственных органов, унитарных предприятий и учреждений. А вот согласование модели угроз и технического задания с ФСБ России норма требует только для государственных информационных систем. Больнице или вузу, чья система формально в разряд государственных не попадает, обоснование писать нужно, а идти на согласование нет. Порядок самого согласования установлен требованиями, утверждёнными постановлением Правительства РФ от 06.07.2015 № 676, а точнее абзацем вторым пункта 3 этих требований. Формулировки там заметно шире, поскольку документы согласуются с федеральным органом исполнительной власти в области обеспечения безопасности и с органом, уполномоченным в области противодействия техническим разведкам, то есть одновременно с ФСБ России и ФСТЭК России, а срок в двадцать рабочих дней относится ко всем согласованиям этого пункта.
Конкретный адресат обращения в самих актах не назван, поскольку ни приказ ФСБ России № 117, ни постановление Правительства РФ № 676 не говорят, в какое подразделение направлять документы, а единой публичной формы обращения регулятор не утверждал. В повседневной работе вопросы криптографической защиты замыкаются на профильное подразделение центрального аппарата ФСБ России. Поэтому порядок подачи, состав приложений и форму ответа нужно уточнять заранее, до отправки документов. Закладывайте этот шаг в график проекта, потому что без согласованных документов систему не примут в эксплуатацию. Для системы персональных данных, повторим, такого согласования не нужно, и это одно из главных различий двух контуров.
Отдельный и более жёсткий запрет устанавливает пункт 5 тех же Требований, и относится он к другой процедуре, к оценке влияния среды функционирования. Действует этот запрет на весь контур приказа ФСБ России № 117, то есть и на иные системы государственных органов, унитарных предприятий и учреждений. Сама оценка проводится, когда её требует документация на средство, и пока положительного заключения по её результатам нет, обрабатывать защищаемую информацию в системе нельзя.
Значимые объекты КИИ, электронная подпись и финансовый сектор
Для значимых объектов критической информационной инфраструктуры приказ ФСТЭК России от 25.12.2017 № 239 оперирует вообще другой шкалой, классами защиты средств защиты информации от первого до шестого. Пункт 29 этого приказа применяется в случае, когда в значимом объекте используются сертифицированные средства защиты информации, и задаёт сразу три параметра. Для объектов первой категории значимости применяются средства защиты информации не ниже четвёртого класса защиты, для второй не ниже пятого. Для третьей категории норма называет шестой класс защиты без оговорки «не ниже», и это не описка законодателя, потому что в том же подпункте про средства вычислительной техники такая оговорка стоит. Средства вычислительной техники во всех трёх случаях должны быть не ниже пятого класса. Норма требует ещё и соответствия уровню доверия, для первой категории четвёртому или более высокому, для второй пятому или более высокому, для третьей шестому или более высокому.
Требований к средствам криптографической защиты приказ ФСТЭК России № 239 не устанавливает вовсе. Слово «криптографической» встречается в нём ровно один раз — в пункте 23, где описан механизм дополнения набора мер. Смысл механизма в том, что базовый набор мер дополняется требованиями, установленными иными актами, если такие требования к значимому объекту применимы. Для владельца значимого объекта порядок из этого получается такой. Акта, который назначал бы класс средства именно за категорию значимости, не существует. Поэтому класс считают по дополнительному контуру — чаще всего это персональные данные или государственная информационная система — и по собственной модели угроз. Акты ФСБ России в этом контуре регулируют другое, а именно взаимодействие с государственной системой обнаружения компьютерных атак и порядок работы с инцидентами. Даты здесь стоит сверить, потому что в конце декабря 2025 года регулятор переиздал этот пакет целиком.
Сейчас действуют приказ ФСБ России от 25.12.2025 № 547 о порядке информирования об атаках и инцидентах и реагирования на них, приказ от 25.12.2025 № 548 о непрерывном взаимодействии владельцев значимых объектов с системой обнаружения атак, приказ от 26.12.2025 № 553 о порядке и технических условиях установки и эксплуатации средств такой системы и приказ от 26.12.2025 № 554 с требованиями к самим этим средствам. Первые два вступили в силу 30 января 2026 года, вторые два действуют с 10 января. Прежние приказы от 24.07.2018 № 368, от 06.05.2019 № 196 и от 19.06.2019 № 281 и № 282 утратили силу, но отраслевые материалы до сих пор массово ссылаются именно на них, поэтому реквизиты в чужих инструкциях стоит перепроверять.
Подробный разбор требований к таким объектам дан в материале CISOCLUB «Безопасность значимых объектов КИИ: требования приказа ФСТЭК № 239».
Для средств электронной подписи работает вообще другая линейка классов. Приказ ФСБ России от 27.12.2011 № 796 устанавливает требования к средствам электронной подписи и средствам удостоверяющего центра, и там классы обозначаются КС1, КС2, КС3, КВ1, КВ2 и КА1. Разбор этой путаницы с примером про несуществующий «СКЗИ класса КВ1» приведён выше, в разделе про классы; при чтении сертификата смотрите, к какому именно виду средств он выдан.
В финансовом секторе распространено утверждение, будто Банк России требует класс не ниже КС2. В действующих положениях регулятора класс СКЗИ прямо не назначается, требования идут через модель угроз и через национальный стандарт. Единственное место, где класс назван, — мера РЗИ.14 ГОСТ Р 57580.1-2017 «Применение СКЗИ, имеющих класс не ниже КС2». При этом она обязательна для усиленного уровня защиты, а сноска ограничивает её условием «В случаях, когда применение таких средств необходимо для нейтрализации угроз безопасности, определенных в модели угроз и нарушителей безопасности информации финансовой организации». Категоричное утверждение о том, что банкам всегда необходим класс КС2, тексту стандарта не соответствует.
Профильный документ здесь зависит от того, к какому типу организация относится. Кредитные организации с 2025 года работают по Положению Банка России от 30.01.2025 № 851-П, которое заменило прежнее Положение № 683-П; для национальной платёжной системы действует Положение от 17.08.2023 № 821-П, пришедшее на смену Положению № 719-П; некредитные финансовые организации руководствуются Положением от 20.04.2021 № 757-П, а участники платёжной системы Банка России и системы быстрых платежей — Положением от 25.07.2022 № 802-П. Материалы, где требования по-прежнему выводят из Положений № 683-П и № 719-П, устарели, и это первое, что стоит проверять в чужих методичках по финансовому контуру. Порядок действий здесь тот же, что и в остальных контурах, поскольку класс средства выводят из модели угроз и требований профильного положения, а общее убеждение про КС2 основанием не служит. Требования регулятор пересматривает регулярно, поэтому перед проектированием защиты сверяйтесь с действующей редакцией на дату работ.
Класс обеспечивается условиями эксплуатации
Самая дорогая ошибка при выборе класса состоит в том, что организация считает класс свойством коробки. Купили средство с сертификатом на класс КС2, поставили на обычную рабочую станцию и считают требование выполненным. На деле класс КС2 и выше предполагает, что часть защиты обеспечивает среда функционирования, а её условия описаны в эксплуатационной документации конкретного изделия, то есть в формуляре и правилах пользования, согласованных с ФСБ России. Пока эти условия не выполнены, заявленный класс средством фактически не обеспечивается.
Регулятор высказался по этому поводу прямо и публично. В извещении ФСБ России от 15.06.2017 оценка влияния среды функционирования названа обязательным условием действия сертификата, а её отсутствие увязано с административной ответственностью оператора персональных данных. Дословные формулировки извещения и разбор последствий приведены ниже, в разделе про среду функционирования. Практический взгляд на эту процедуру со стороны производителя изложен в колонке Павла Луцика «О необходимости проведения оценки влияния среды функционирования на СКЗИ».
В обратную сторону это правило работает точно так же. Организационные меры не только стоят денег и времени, но и позволяют законно остаться на более низком классе. Если режим доступа в помещения, разграничение прав и контроль вскрытия системных блоков реально выстроены и это отражено в модели нарушителя, часть возможностей нарушителя перестаёт быть актуальной, и требование к классу не поднимается. Экономия здесь измеряется стоимостью всего проекта, поскольку переход с КС1 на КВ означает смену линейки продуктов и появление дополнительных работ по оценке влияния среды функционирования.
Порядок действий из всего сказанного складывается такой. Сначала определяют контур и профильный документ, затем уровень защищённости либо уровень значимости и масштаб, дальше формируют модель нарушителя из закрытого перечня возможностей и берут наибольший из двух полученных классов, табличного и того, что вытекает из модели. Полученный класс фиксируют в модели угроз с обоснованием, поскольку приказы ФСБ России № 378 и № 117 требуют показать, откуда он взялся. Приказ ФСБ России № 117 говорит об обосновании прямо (пункты 2 и 4), приказ ФСБ России № 378 требует того же по существу, через утверждение руководителем совокупности предположений о возможностях нарушителя и определение класса на этой основе (пункт 9). Простого указания класса в документе недостаточно. Как строится сама модель угроз по методике регулятора, разобрано в материале CISOCLUB «Модель угроз безопасности информации: методика ФСТЭК России». Последним шагом проверяются условия среды функционирования из формуляра выбранного изделия, иначе класс останется только в документах.
Разберём весь порядок определения класса на сквозном примере. Торговая компания сдаёт отчётность и ведёт кадровый учёт, в одной системе обрабатываются персональные данные сотрудников и покупателей. Сразу оговорка, без которой пример был бы нечестным. Кадровый учёт почти всегда приносит специальные категории, потому что больничные листы и результаты обязательных медосмотров относятся к сведениям о состоянии здоровья. Кадровый сегмент здесь поэтому выделен в отдельную систему и считается своим уровнем защищённости, а разбираем мы систему торгового учёта, где остаются данные покупателей и служебные сведения о сотрудниках без медицинской части. Биометрии в ней нет, в базе около сорока тысяч покупателей. По постановлению Правительства РФ № 1119 это иные категории персональных данных. При этом число субъектов, не являющихся сотрудниками оператора, не достигает ста тысяч. Угрозы первого и второго типов компания обоснованно признала неактуальными, потому что недекларированные возможности системного и прикладного программного обеспечения в её модели не рассматриваются. Отсюда получается четвёртый уровень защищённости, а подпункт «в» пункта 9 приказа ФСБ России № 378 даёт для него класс КС1 и выше.
Дальше начинается вторая половина подсчёта, и она сложнее первой. Считать её нужно дважды, сначала по фактическому положению дел, а затем по тому, каким оно станет после защитных мер.
Начнём с того, как обстоят дела на момент обследования. Серверная стойка стоит в общем офисном помещении, куда свободно заходят уборщики и подрядчики по обслуживанию сети, криптопровайдер установлен на рабочих станциях бухгалтерии, корпуса не опечатаны. Посторонние оказываются в пределах контролируемой зоны, и это возможность из пункта 11 приказа ФСБ России № 378, то есть КС2. Но у них есть и физический доступ к самим компьютерам, на которых работает средство, а это уже возможность из пункта 12, то есть КС3. По уровню защищённости получился КС1, по модели нарушителя — КС3. Берём максимум из двух значений, и это КС3.
Теперь посмотрим, как изменится картина после мер. Компания заводит режим доступа в помещение со стойкой, опечатывает корпуса рабочих станций бухгалтерии с визуальным контролем места опечатывания и допускает посторонних только в сопровождении сотрудника. После этого физический доступ к средствам вычислительной техники перестаёт быть актуальной угрозой. Обоснование пишут в модели нарушителя, и требование опускается до КС2. Организационные меры обычно и оправдываются разницей в цене оборудования и работ между КС3 и КС2, но работает это только тогда, когда меры реально выполнены и описаны, а меры, существующие только на бумаге, проверку не проходят.
Среда функционирования и оценка её влияния
Средой функционирования называют аппаратные и программные средства, вместе с которыми криптографическое средство штатно работает. Это операционная система, оборудование рабочей станции или сервера, драйверы, а иногда и прикладное программное обеспечение, которое вызывает криптографические функции. Классы КС2 и выше построены на том, что часть защиты обеспечивает среда, а не само изделие. Состояние среды прямо влияет на выполнение требований к средству.
Если эксплуатационная документация на средство этого требует, проводится оценка влияния среды функционирования. Порядок описан в пункте 5 Требований, утверждённых приказом ФСБ России от 18.03.2025 № 117. Оценку проводит организация, уполномоченная на криптографические, инженерно-криптографические и специальные исследования средств, в соответствии с Положением ПКЗ-2005, утверждённым приказом ФСБ России от 09.02.2005 № 66. Результаты оценки вместе с образцами средства и техническими средствами проходят экспертизу в ФСБ России, и обработка защищаемой информации допускается при наличии положительного заключения.
О том, что бывает, если этот шаг пропустить, регулятор высказался публично. В разъяснении от 15.06.2017 «О неукоснительном соблюдении операторами персональных данных требований формуляров на СКЗИ», размещённом на официальном сайте ФСБ России, сказано, что проведение работ по оценке влияния среды функционирования «является обязательным условием действия сертификата на СКЗИ». Этот документ не нормативный, исходящего номера и регистрации в Минюсте у него нет. В отраслевом обороте он закрепился под названием извещения, но ссылаться на него как на приказ нельзя. Ценность разъяснения в другом, ведь сам регулятор связывает нарушение требований формуляра с конкретной частью статьи КоАП РФ. За этим следует прямое указание на ответственность. Применение средства без положительного заключения ФСБ России, если такое требование установлено формуляром, «приводит к нарушению п. 46 Положения ПКЗ-2005 и влечет за собой административную ответственность операторов персональных данных, предусмотренную ч. 6 ст. 13.12» КоАП РФ.
Дальше всё зависит от того, какой формуляр вам достался, потому что сценария здесь два. Спутать их легко, а цена ошибки заметна в обе стороны, потому что можно либо запустить дорогую процедуру без нужды, либо отказаться от класса КС2 как от неподъёмного. В первом сценарии формуляр требует именно оценки влияния среды функционирования с положительным заключением ФСБ России. Тогда работу проводит организация, уполномоченная на тематические исследования, а результаты идут на экспертизу в ФСБ России.
Во втором сценарии, более частом для распространённых средств, формуляр перечисляет конкретные условия эксплуатации, которые организация обеспечивает своими силами, и никакой отдельной экспертизы не требуется. Различить сценарии можно только по тексту формуляра, поэтому читать его нужно до закупки, и ориентир здесь простой. Если сказано, что применение допускается после оценки влияния среды с положительным заключением, значит нужна процедура с экспертизой; если перечислены конкретные условия эксплуатации без слов про оценку, значит организация выполняет их сама. Публичного реестра организаций, уполномоченных на такие исследования, регулятор не ведёт, так что исполнителя ищут через производителя средства, который обычно называет лаборатории, работавшие с его изделием, либо через лицензиата ФСБ России с соответствующими позициями в лицензии.
На практике за условиями среды для классов КС2 и КС3 стоит короткий набор мер. Это ограничение прав локального пользователя, контроль вскрытия корпуса и опечатывание, средства доверенной загрузки или электронные замки, режим доступа в помещение с оборудованием, запрет неконтролируемой установки программ.
При закупке это экономит и деньги, и время. Одно и то же изделие обычно сертифицировано сразу на несколько классов, и отдельного дистрибутива «для КС2» не существует. Разница между классами определяется выполнением условий формуляра. Для ViPNet Client, например, производитель прямо пишет, что исполнение 2 обеспечивает класс КС2 при совместном использовании с сертифицированным аппаратно-программным модулем доверенной загрузки (АПМДЗ) либо со средством защиты информации, реализующим механизмы доверенной загрузки, а исполнение 3 даёт класс КС3 при использовании такого модуля вместе со специальным программным обеспечением для создания и контроля замкнутой программной среды. Производитель модулей доверенной загрузки говорит то же самое со своей стороны, и в описании программно-аппаратного комплекса «Соболь» компания «Код Безопасности» относит изделие к необходимому оборудованию для класса КС2 и выше.
У этого требования есть источник, и он не в приказе. В приказе ФСБ России № 378 нет ни слова про модули доверенной загрузки, замкнутую среду и формуляры. Классы там описаны через возможности нарушителя, а пункты 3 и 4 отсылают оператора к эксплуатационным документам на средство. Значит, конкретный набор оборудования для класса задаёт формуляр вашего изделия. Открывать надо именно его, причём до подписания счёта, потому что докупать оборудование после внедрения дороже.
Выполнение условий среды своими силами тоже нужно чем-то подтверждать, иначе на проверке предъявить будет нечего. Формы такого документа норма не устанавливает, поэтому организации оформляют внутренний акт или протокол проверки выполнения условий эксплуатации. Требования формуляра переносят в него построчно, напротив каждого пишут, чем оно закрыто, и подписывают акт у ответственного за обращение со средствами и у владельца системы. К акту прикладывают подтверждения, снимки настроек, приказ о разграничении прав, отметку об опечатывании и запись в журнале. Такой акт составляют при вводе в эксплуатацию и обновляют при смене операционной системы, оборудования или версии средства. Эти меры и превращают купленный класс в фактически обеспеченный.
Отсюда становится понятно правило закупки, которое экономит нервы на проверке. Прежде чем покупать средство определённого класса, откройте формуляр и посмотрите, какие условия среды он требует и нужна ли оценка влияния. Иначе легко получить ситуацию, когда деньги за более высокий класс заплачены, а требование не выполнено, потому что условия среды не обеспечены и оценка не проводилась. Стоимость самой оценки в открытых источниках не публикуется и считается по договору с уполномоченной организацией, поэтому запрашивать её лучше вместе с коммерческим предложением на средства, до заключения договора.
Нужна ли лицензия ФСБ России
Это самый частый вопрос по теме, а ответ на него лежит в перечне лицензируемых работ. Лицензируется деятельность по разработке, производству, распространению шифровальных средств, выполнению работ и оказанию услуг в области шифрования информации и техническому обслуживанию таких средств. Перечень конкретных работ и услуг приведён в приложении к Положению, утверждённому постановлением Правительства РФ от 16.04.2012 № 313, и состоит ровно из 28 позиций. Ни одна из них не называется «использование» или «эксплуатация».
Из состава перечня следует главное различие. Организация, которая просто применяет сертифицированные средства для своих задач, лицензию ФСБ России не получает. Оговорка о том, что лицензирование не распространяется на случай, когда техническое обслуживание средств и защищённых с их использованием систем «осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя», стоит и в наименовании самого вида деятельности в пункте 1 части 1 статьи 12 Федерального закона от 04.05.2011 № 99-ФЗ, и в позиции 20 перечня. Как только те же работы выполняются в интересах другого юридического лица, включая компанию своей же группы, оговорка перестаёт работать.
Здесь же легко прочитать неактуальную норму на сайте самого регулятора. Приложение к Положению менялось дважды, постановлениями Правительства РФ от 18.05.2017 № 596 и от 28.08.2023 № 1403. При этом постановление № 1403 изменило сразу две позиции перечня, двенадцатую и двадцать первую, добавив в обеих изъятия для контрольно-кассовой техники и для интеллектуальных систем учёта электроэнергии. В файле Положения, выложенном в разделе лицензирования на сайте центра, эти исключения отсутствуют, то есть опубликована прежняя редакция. Рабочее правило из этой истории получается простое. Сверяйте текст перечня по правовой базе с указанием редакции, тогда как первый попавшийся файл доверия не заслуживает, даже если он лежит на сайте регулятора.
Честно обозначим спорную позицию, потому что от неё зависят практические решения. Позиция 12 перечня «монтаж, установка (инсталляция), наладка шифровальных (криптографических) средств» оговорки про собственные нужды не содержит, она есть только в позиции 20 про обслуживание и в наименовании вида деятельности. Опубликованного разъяснения ФСБ России с реквизитами, где прямо сказано, что установка средства для себя лицензии не требует, в открытом доступе найти не удалось. Практика исходит из общего принципа лицензирования деятельности в интересах третьих лиц, но при существенных объёмах работ этот вопрос стоит адресовать лицензирующему органу.
| Ситуация | Нужна ли лицензия ФСБ России | Основание |
|---|---|---|
| Компания использует криптопровайдер и токены для отчётности и подписи | Нет, использование в перечне отсутствует | Приложение к Положению, утв. ПП РФ № 313 |
| Штатный администратор обслуживает средства своей же компании | Нет, оговорка про собственные нужды | Позиция 20 перечня, п. 1 ч. 1 ст. 12 ФЗ № 99-ФЗ |
| Интегратор устанавливает и настраивает средства клиентам | Да | Позиции 12-15 перечня |
| Компания перепродаёт средства | Да | Позиции 21-24 перечня (передача) |
| Оператор предоставляет клиентам защищённые каналы связи | Да | Позиция 27 перечня |
| Организация изготавливает и распределяет ключевые документы для клиентов | Да | Позиция 28 перечня |
Стоимость лицензии и рост пошлины 2026
С 1 января 2026 года государственная пошлина за лицензирование в сфере криптографии выросла на порядок. Основанием стал Федеральный закон от 28.11.2025 № 425-ФЗ, который дополнил пункт 1 статьи 333.33 Налогового кодекса РФ подпунктом 149. Об изменении сообщает и сам лицензирующий орган в приложении № 1 к разделу «Лицензирование» на сайте центра. Предоставление лицензии подорожало с 7 500 до 100 000 рублей, внесение изменений в реестр в связи с адресами или составом работ — с 3 500 до 30 000 рублей, прочие изменения и дубликат — с 750 до 10 000 рублей, продление срока действия — с 750 до 100 000 рублей. Суммы приведены на дату публикации, перед оплатой их стоит сверить.
Лицензионные требования сформулированы в пункте 6 Положения, и всего их восемь.
- Законное владение помещениями и оборудованием. При этом подходит и аренда, поскольку норма говорит о праве собственности «или ином законном основании».
- Выполнение требований по обеспечению информационной безопасности.
- Условия для соблюдения конфиденциальности.
- Допуск к работам с государственной тайной — он нужен для части позиций перечня.
- Квалифицированный персонал с подтверждённой подготовкой.
- Поверенные средства измерений.
- Представление в лицензирующий орган перечня шифровальных средств, не имеющих сертификата ФСБ России, вместе с технической документацией на них и (или) образцами таких средств.
- Законные права на используемое программное обеспечение.
Требования к людям различаются по группам работ. Для разработки, модернизации и ремонта средств руководитель работ должен иметь высшее образование по направлению «Информационная безопасность» либо переподготовку свыше 1000 аудиторных часов и стаж не менее пяти лет; инженерно-технических работников с такой же подготовкой нужно минимум двое. Для производства, монтажа и услуг порог ниже — переподготовка свыше 500 часов и стаж от трёх лет при одном инженерно-техническом работнике. Для передачи средств достаточно высшего или среднего профессионального образования по направлению либо переподготовки свыше 100 часов.
Проверить контрагента по опубликованному реестру лицензий, к сожалению, не получится. Реестр лицензий на деятельность, связанную с шифровальными средствами, на дату подготовки статьи содержит около шести тысяч записей, но состоит всего из трёх колонок с номером лицензии, датой регистрации и наименованием лицензирующего органа. Наименований организаций, идентификационных номеров и перечня работ там нет, поэтому найти в нём конкретного контрагента невозможно. Остаётся единственный практичный способ проверить контрагента заранее. Запросите у него выписку из реестра лицензий и сверьте реквизиты, а при сомнениях обратитесь в лицензирующий орган.
Как выстроить эксплуатацию: люди и документы
Правила эксплуатации закреплены Инструкцией, утверждённой приказом ФАПСИ от 13.06.2001 № 152. Полное её название стоит прочитать целиком, потому что оно само очерчивает предмет, — Инструкция об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну. То есть речь именно про конфиденциальную информацию без гостайны, а для гостайны действует отдельный порядок.
Здесь же прячется различие, которое меняет всю картину для небольшой компании, и о нём почти никто не пишет. Пункт 1 Инструкции задаёт единый порядок для информации, подлежащей обязательной защите в соответствии с законодательством, а дальше говорит, что этим же порядком «рекомендуется руководствоваться» при работе с конфиденциальной информацией, которая обязательной защите не подлежит и доступ к которой ограничен по решению самого обладателя. Разница между этими двумя случаями совсем не формальная. Если вы шифруете персональные данные или иную информацию, защищать которую обязывает закон, Инструкция для вас обязательна целиком. Если же вы защищаете собственную коммерческую тайну по своему решению, её требования формально носят рекомендательный характер. На практике их всё равно берут за основу, потому что другого детального порядка в стране нет, а проверяющие знают именно этот, но понимать разницу полезно. Она объясняет, почему для одной компании невыполнение пункта нормы — прямое нарушение, а для другой вопрос собственной дисциплины.
Оттуда же растёт и обязанность привлекать лицензиата. Пункт 3 Инструкции говорит, что безопасность хранения и обработки конфиденциальной информации с использованием криптографических средств вне сетей конфиденциальной связи организуют и обеспечивают лица, имеющие лицензию, а возмездные услуги такого рода требуют лицензии на деятельность по предоставлению услуг в области шифрования. Пункт 4 добавляет, что для обладателей информации без лицензии эту работу организуют лицензиаты либо по указанию вышестоящей организации, либо по договору. Из этой пары пунктов и вырастает вся конструкция с договором, тогда как общие рассуждения о том, что «так принято», основанием не служат. Документ старый, издавший его орган упразднён в 2003 году с передачей функций ФСБ России, однако сама Инструкция продолжает действовать. Проверить это можно не только по карточке в правовой базе. Когда ФСБ России переоформляла наследие ФАПСИ, она отменяла акты поимённо, и пункт 2 приказа ФСБ России от 09.02.2005 № 66, которым утверждено Положение ПКЗ-2005, предписал не применять только приказ ФАПСИ от 23.09.1999 № 158, то есть прежнее Положение ПКЗ-99. Инструкции № 152 эта отмена не касалась.
Читать её нужно с поправкой на время. Везде, где написано «ФАПСИ», сегодня следует понимать ФСБ России, а «лицензиат ФАПСИ» означает лицензиата ФСБ России. Есть и внутренняя нестыковка, которую полезно знать заранее. Пункт 26 Инструкции требует вести поэкземплярный учёт «в соответствии с требованиями Положения ПКЗ-99», хотя это Положение не используется с 2005 года, поэтому норма читается через ПКЗ-2005. Текст Инструкции с тех пор не правился.
Орган криптографической защиты: кто обязан его создавать
Утверждение о том, что каждая организация обязана создать орган криптографической защиты, встречается в отраслевых материалах постоянно и норме не соответствует. Пункт 6 Инструкции адресован лицензиату, ведь именно лицензиат создаёт один или несколько таких органов и письменно уведомляет об этом регулятора. Организация без лицензии попадает под пункт 4, где сказано, что безопасность работы с криптографическими средствами для обладателей информации, не имеющих лицензий, обеспечивают лицензиаты либо по указанию вышестоящей организации, либо по договору на оказание услуг.
При этом сноска к пункту 6 прямо допускает, что органом криптографической защиты может быть организация, структурное подразделение обладателя конфиденциальной информации или даже отдельное лицо, а сам пункт 6 разрешает возложить функции на подразделение по защите государственной тайны. То есть раздувать штат под эту задачу норма не требует. Функции органа перечислены в пункте 7 и включают проверку готовности к эксплуатации с составлением заключения, обучение пользователей, поэкземплярный учёт, учёт пользователей, заказ и распределение ключевых документов, контроль условий использования, расследование нарушений и разработку схемы организации криптографической защиты.
Откуда у обычной организации берутся обязанности
Если Инструкция адресована лицензиату, логично спросить, почему обычная компания всё-таки ведёт журналы. Ответ даёт документация на само средство. Положение ПКЗ-2005 устанавливает, что средства реализуются вместе с правилами пользования, согласованными с ФСБ России (пункт 43), и эксплуатируются в соответствии с этими правилами. При этом любые изменения условий использования согласовываются с регулятором и организацией, проводившей тематические исследования (пункт 46).
Правила пользования и формуляр конкретного изделия и есть те документы, которые предписывают организации порядок обращения со средством и ключевыми носителями. Именно на пункт 46 сослалась ФСБ России в извещении 2017 года, когда объясняла, что нарушение требований формуляра влечёт ответственность по части 6 статьи 13.12 КоАП РФ. Вторым источником обязанностей выступает договор с удостоверяющим центром или с оператором государственной системы, где порядок обращения с ключами обычно прописан отдельным разделом.
Остаётся практический вопрос о том, кто всё это исполняет. Пункт 7 Инструкции возлагает на орган криптографической защиты длинный перечень функций, а компания без лицензии такого органа не создаёт. Кто тогда проверяет готовность обладателя информации и составляет заключение о возможности эксплуатации, кто разрабатывает мероприятия по обеспечению функционирования и безопасности применяемых средств, кто обучает пользователей и подписывает заключение о допуске (пункт 21)? Тот же вопрос встаёт по передаче средств между сотрудниками, по указанию уничтожить ключевые документы на месте вместо возврата, по сообщениям о выводе ключей из действия и о нарушениях, по оповещению пользователей о компрометации и по согласованию режима охраны помещений и порядка хранения при утрате ключа от хранилища (пункты 29, 41, 47, 48, 50, 63 и 65). Ответ зависит от того, какой из двух путей выбрала организация.
Чаще всего функции органа криптографической защиты передают лицензиату по договору. Тогда все перечисленные действия исполняет он, и от организации требуется своевременно к нему обращаться, а результаты хранить у себя. Другой путь открывается, когда организация обходится своими силами. Тогда перечисленные решения принимает руководитель либо назначенный им приказом работник, а фактическим источником требований становятся правила пользования и формуляр изделия по пунктам 43 и 46 Положения ПКЗ-2005, потому что именно они предписывают порядок обращения со средством. Вся развилка упирается в один внутренний документ. Приказ должен прямо назвать, кто в организации выполняет каждое из этих действий, иначе на проверке выяснится, что заключение о возможности эксплуатации не составлял никто и передачу токена между сотрудниками никто не санкционировал.
Отсюда же ответ на вопрос про договор с лицензиатом. Он обязателен, когда организации нужны работы или услуги из перечня, а это установка и наладка средств чужими руками, обслуживание, изготовление ключевых документов, предоставление защищённого канала. Если организация только эксплуатирует средства сама, договор на работы и услуги ей не нужен. Пункт 19 Инструкции при этом продолжает действовать, и по каждому сотруднику, кого включают в перечень пользователей, техническую возможность работы со средствами согласуют с лицензиатом до утверждения перечня. Работы можно не заказывать, но эта точка соприкосновения с лицензиатом остаётся.
Иллюзий здесь лучше не питать с самого начала. Согласование по пункту 19 представляет собой работу лицензиата, которую он выполняет за деньги, а бесплатной услугой по звонку она не бывает. Массовые удостоверяющие центры и дистрибьюторы такую процедуру отдельно не ведут, заявка на выпуск сертификата и согласование перечня живут у них в разных процессах, поэтому просьба согласовать перечень пользователей, отправленная вместе с заявкой на сертификат, чаще всего уходит в никуда. Реалистичный путь в этой ситуации остаётся один. Согласование заказывают у лицензиата по договору и обычно берут пакетом вместе с вводом в эксплуатацию, где в предмет включены проверка готовности и заключение о возможности эксплуатации по пункту 7, обучение пользователей с заключением комиссии по пункту 21 и согласование перечня по пункту 19. Организация, у которой договор с лицензиатом уже есть, просто добавляет согласование перечня в предмет и получает ответ на фирменном бланке.
Запасной вариант тоже стоит держать в голове, потому что лицензиат вправе и отказать, и просто не ответить. Тогда запрос отправляют письменно, с исходящим номером и описью вложения, а отказ или молчание подшивают в дело вместе с копией запроса. Здесь нужно называть вещи своими именами. Исключений из самого пункта 19 нет, и перечень, утверждённый без согласования, требование не исполняет. Оговорка одна, и она из пункта 1. Если вы защищаете информацию, обязательную к защите по закону, это прямое нарушение, а если собственную коммерческую тайну по своему решению, то формально речь о невыполнении рекомендованного порядка. Запас прочности в такой ситуации строят следующим образом. Организация фиксирует, что предприняла всё от неё зависящее, продолжает искать другого лицензиата (их на рынке много, и отказ одного ещё ничего не решает), а до получения согласования держит перечень в работе как внутренний документ, понимая, что это нарушение, и что при проверке придётся показать переписку. Выдавать такую ситуацию за исполненную норму нельзя, а вот доказать добросовестность документами вполне реально.
Кроме того, договор остаётся практичным способом получить функции органа криптографической защиты, то есть проверку готовности и заключение о возможности эксплуатации, обучение пользователей, согласование перечня пользователей. При выборе лицензиата проверьте, что в лицензии есть нужные вам позиции перечня, а в предмете договора названы конкретные работы вместо абстрактной поддержки по вопросам криптографии.
Организации без лицензии на практике достаточно двух шагов. Смотрите формуляр и правила пользования на каждое используемое средство, потому что обязанности возникают именно из них и из договора, а Инструкцию № 152 используйте как порядок, который проверяющие знают и признают. Тогда журналы, акты и назначенные ответственные появляются не потому, что «так у всех», а потому что этого требует документация, согласованная с регулятором.
Роли, допуск и обучение
Пользователями криптографических средств Инструкция называет физических лиц, непосредственно допущенных к работе с ними. Перечень пользователей утверждает обладатель конфиденциальной информации, причём до утверждения техническая возможность использования средств этими лицами согласуется с лицензиатом (пункт 19). К самостоятельной работе пользователя допускают после обучения правилам работы и сдачи зачётов по программе обучения, по результатам которых комиссия органа криптографической защиты составляет заключение (пункт 21).
Обязанности самого пользователя норма перечисляет отдельно, и этот перечень удобно превратить в памятку, которую сотрудник подписывает вместе с получением носителя. Пункт 20 требует от него не разглашать защищаемую информацию и сведения о ключах, соблюдать требования безопасности при работе со средством, сообщать о ставших известными попытках посторонних получить сведения о средствах и ключах, немедленно уведомлять о фактах утраты или недостачи средств, ключевых документов, ключей от помещений и хранилищ и личных печатей, а при увольнении или отстранении от таких обязанностей сдать средства, документацию и ключевые документы в установленном порядке. Норма адресует эти сообщения органу криптографической защиты, поэтому в памятке нужно прямо назвать, к кому идти сотруднику в вашей организации, будь то ответственный за обращение со средствами, если органа нет, или лицензиат, если функции переданы ему по договору. Пять пунктов на одну страницу, зато при разбирательстве с уволившимся сотрудником подписанная памятка отвечает сразу на половину вопросов.
Сотрудников органа криптографической защиты знакомят с Инструкцией под расписку (пункт 14), их обязанности утверждаются с учётом персональной ответственности за сохранность средств и ключевых документов (пункт 18), а обучение и повышение квалификации проводят организации, имеющие лицензию на образовательную деятельность по соответствующим программам (пункт 17). Конкретных дипломов и часов для этих сотрудников норма не называет. Требуется «необходимый уровень квалификации» под нужный вид средств (пункт 13).
У оператора персональных данных набор ролей другой. Приказ ФСБ России № 378 знает ответственного за обеспечение безопасности персональных данных в информационной системе начиная с третьего уровня защищённости (пункты 16 и 17) и отдельное структурное подразделение для первого уровня, причём пункт 24 разрешает вместо создания подразделения возложить эти функции на одно из существующих (пункты 22 и 24). Роли ответственного пользователя криптосредств, которая стоит почти в каждом шаблонном комплекте документов, в действующих актах нет. Эта роль происходит из Типовых требований ФСБ России 2008 года, которые писались под постановление Правительства РФ от 17.11.2007 № 781 с его классами информационных систем персональных данных, а нынешние уровни защищённости появились только в 2012 году с постановлением № 1119. Официального акта ФСБ России об отмене Типовых требований найти не удалось, но опираться на роль из документа, привязанного к отменённой классификации, рискованно.
Комплект документов
Комплект зависит от того, кто вы. Коммерческой организации без лицензии, которая пользуется подписью и сдаёт отчётность, нужны перечень пользователей, регламент обращения со средствами и носителями (в Инструкции он назван инструкцией по подготовке, вводу, обработке, хранению и передаче защищаемой информации, пункт 10), журнал поэкземплярного учёта по приложению 2, правила доступа в помещения и перечень допущенных лиц, формуляры на используемые средства, а также расписки и акты об уничтожении ключевых документов, которые при годовом сроке действия сертификата подписи превращаются в ежегодную рутину. Согласование технической возможности использования средств включёнными в перечень лицами тоже обязанность такой организации, поскольку пункт 19 Инструкции требует согласовать это с лицензиатом до утверждения перечня. Касаются её и требования пунктов 62-66 про спецпомещения пользователей СКЗИ, если у организации есть помещение, где стоят средства или хранятся ключевые документы.
Кое-что такой организации не адресовано вовсе. Это заключение органа криптографической защиты о возможности эксплуатации, лицевые счета в том виде, как их ведёт этот орган, и усиленные требования к его помещениям по пунктам 53-60 Инструкции. Комплект растёт по мере усложнения контура.
Оператору персональных данных добавляются модель угроз с моделью нарушителя, приказ о назначении ответственного за безопасность персональных данных начиная с третьего уровня защищённости и журнал учёта машинных носителей. Оператору государственной системы добавляется согласование модели угроз и (или) технического задания, причём по постановлению № 676 оно идёт и с ФСБ России в части криптографии, и с ФСТЭК России в части технической защиты, плюс подтверждение по среде функционирования. Лицензиат ведёт весь комплект Инструкции целиком, включая схему организации криптографической защиты и функциональные обязанности сотрудников органа.
Компании на пять рабочих мест с одной подписью директора хватает совсем небольшого набора. Это приказ руководителя, который назначает ответственного за обращение со средствами и утверждает перечень пользователей, сам перечень с отметкой о согласовании по пункту 19, регламент обращения со средствами и носителями, журнал поэкземплярного учёта по приложению 2, формуляры и правила пользования на каждое средство, правила доступа в помещение с перечнем допущенных лиц, а также расписки о выдаче носителей и об уничтожении при перевыпуске подписи. К этому набору добавляется то, что перечислено выше для оператора персональных данных, если компания их обрабатывает. Всё перечисленное умещается в одну папку, и именно её просят показать на проверке в первую очередь.
Ниже — перечень того, что предусмотрено нормой, с указанием основания и адресата. Этот перечень короче тех комплектов, которые продают в виде готовых шаблонов, зато каждый пункт можно защитить на проверке ссылкой на конкретный документ. Кто документ подписывает, норма прямо не устанавливает, поэтому применяется общее правило делопроизводства. Отдельно про регламент обращения, потому что это самый объёмный документ комплекта и обычно самый непонятный на старте. Пункт 10 Инструкции требует, чтобы он готовился по эксплуатационной и технической документации на ваши системы, с учётом применяемых средств и положений самой Инструкции. Отсюда складывается и содержание, куда входят перечень средств и мест их установки, порядок получения и выдачи носителей под расписку, правила хранения носителей и дубликатов ключей, порядок допуска пользователей и их обязанности из пункта 20, порядок действий при компрометации с контактами удостоверяющего центра, порядок вывода ключей из действия и уничтожения с указанием способа для каждого типа носителя, правила доступа в помещения, а также кто и как ведёт журналы. Тот же пункт 10 добавляет вторую точку согласования, о которой обычно забывают. Норма требует согласовывать такие инструкции с лицензиатом, причём с тем же самым, который согласует перечень пользователей по пункту 19, и разумно делать оба согласования одним обращением.
Перечень пользователей, регламент обращения и модель угроз утверждает руководитель организации как обладатель информации, заключение о возможности эксплуатации подписывает орган криптографической защиты или лицензиат, акт уничтожения подписывают все члены комиссии, а записи и расписки в журналах ставит тот пользователь, который принял или уничтожил экземпляр.
| Документ | Основание | Кто оформляет |
|---|---|---|
| Приказ о назначении ответственного за обращение со средствами криптографической защиты | Прямой нормы нет; основание — правила пользования и формуляр (Положение ПКЗ-2005, пп. 43 и 46), общий порядок делопроизводства | Руководитель организации, если функции органа криптографической защиты не переданы лицензиату |
| Перечень пользователей СКЗИ | Инструкция ФАПСИ № 152, п. 19 | Обладатель информации, согласование с лицензиатом до утверждения |
| Инструкции по подготовке, вводу, обработке, хранению и передаче защищаемой информации | Инструкция, п. 10 | Обладатель информации, согласование с лицензиатом |
| Заключение о возможности эксплуатации СКЗИ | Инструкция, п. 7 | Орган криптографической защиты |
| Заключение комиссии о допуске пользователя к самостоятельной работе | Инструкция, п. 21 | Комиссия органа криптографической защиты |
| Правила доступа в помещения и перечень лиц с правом доступа | Приказ ФСБ России № 378, п. 6; приказ ФСБ России № 117, п. 6 | Оператор, обладатель информации |
| Модель угроз с обоснованием необходимости СКЗИ и класса | Приказ ФСБ России № 117, пп. 2 и 4; ПП РФ № 676 | Оператор; для государственных систем согласуется с ФСБ России в части криптографии и с ФСТЭК России в части технической защиты |
| Совокупность предположений о возможностях нарушителя | Приказ ФСБ России № 378, п. 9 | Утверждает руководитель оператора |
| Журналы поэкземплярного учёта и технический (аппаратный) журнал | Инструкция, пп. 26 и 28, приложения 1-3 | Орган криптографической защиты, обладатель информации, пользователь |
| Лист ознакомления с регламентом обращения и обязательство о сохранности ключевого носителя | Прямой нормы нет; вытекает из пунктов 19 и 21 Инструкции и правил пользования | Подписывает сам пользователь при допуске к работе |
| Лицевой счёт пользователя СКЗИ | Инструкция, п. 27 | Орган криптографической защиты |
| Акт уничтожения ключевых документов (при большом объёме) | Инструкция, п. 46 | Комиссия не менее двух человек из числа сотрудников органа криптографической защиты (норма прямо описывает только такой состав; для организаций без этого органа порядок в Инструкции не описан, и уничтожение оформляется расписками в журналах) |
| Приказ о назначении ответственного за безопасность персональных данных | Приказ ФСБ России № 378, пп. 16, 17 | Оператор, с третьего уровня защищённости |
Журналы учёта: как заводить и заполнять
Поэкземплярному учёту подлежат используемые и хранимые криптографические средства, эксплуатационная и техническая документация к ним и ключевые документы. Норма прямо оговаривает деталь, из-за которой чаще всего путаются при развёртывании. Программные средства учитываются вместе с аппаратными, в составе которых они штатно работают, а аппаратные и аппаратно-программные средства, подключаемые к системной шине или внутренним интерфейсам, тоже учитываются вместе с соответствующим оборудованием (пункт 26 Инструкции ФАПСИ № 152). То есть запись в журнале обычно привязана к конкретной машине, а абстрактная лицензия в графах журнала ничего не даёт.
Для ключевых документов единица учёта определена дословно. Ею считается ключевой носитель многократного использования или ключевой блокнот, причём если один и тот же носитель многократно используют для записи ключей, его каждый раз регистрируют отдельно (пункт 26). Полученные экземпляры выдаются под расписку в журнале поэкземплярного учёта пользователям, которые несут персональную ответственность за их сохранность (пункт 27), и на каждого пользователя орган криптографической защиты заводит лицевой счёт.
Три формы журналов и кто какую ведёт
Журналы ведут по трём формам, утверждённым приложениями к Инструкции. Приложение 1 содержит типовую форму журнала поэкземплярного учёта для органа криптографической защиты, приложение 2 — такую же форму для обладателя конфиденциальной информации, приложение 3 — форму технического (аппаратного) журнала. Предмет учёта у первых двух форм одинаковый, а различаются они и тем, кто ведёт учёт, и набором граф. В форме для органа криптографической защиты есть даты ввода в действие и вывода из действия, тогда как в форме для обладателя информации вместо них стоят отметки о подключении и об изъятии. Организация без органа криптографической защиты ведёт журнал по приложению 2.
Технический (аппаратный) журнал нужен далеко не всем, хотя заводят его чаще любого другого документа из этого списка. Пункт 28 требует его, если эксплуатационной документацией предусмотрено применение разовых ключевых носителей либо если ключи вводятся и хранятся непосредственно в средстве на весь срок действия. В иных случаях, дословно, «технический (аппаратный) журнал на СКЗИ не заводится (если нет прямых указаний о его ведении в эксплуатационной или технической документации к СКЗИ)». Прежде чем заводить третий журнал, откройте формуляр.
Как учитывать электронную поставку и массовые установки
Норма 2001 года не отвечает на вопрос, как ставить на учёт то, что поставляется в электронном виде и разворачивается сразу на десятках рабочих мест. Практика выработала следующий порядок учёта таких поставок. Для криптопровайдера, развёрнутого на многих рабочих местах, запись в журнале делают на дистрибутив с указанием номера лицензии и версии, а список машин ведут приложением к записи, поскольку пункт 26 требует учитывать программное средство совместно с оборудованием, где оно штатно работает. В графе «от кого получены» указывают поставщика-лицензиата, а вместо номера сопроводительного письма — реквизиты договора, счёта или электронного письма с дистрибутивом и лицензией. Для токена с квалифицированной подписью правило другое, и запись делают на носитель с его серийным номером, а ключевой документ учитывают отдельно, как требует пункт 26. Для клиента защищённой сети, выданного оператором государственной системы, в графе получения указывают этого оператора, а условия учёта берут из его регламента.
Пример заполнения и электронный журнал
Чтобы форма перестала быть абстракцией, посмотрим, как выглядит заполненная запись. В журнале по приложению 2 на криптопровайдер, установленный бухгалтеру, в графе наименования пишут условное наименование изделия и версию из формуляра вместе с децимальным номером формуляра. В графу серийных номеров идёт номер лицензии на экземпляр, в графу получения — наименование лицензиата-поставщика и реквизиты договора или счёта, в графу выдачи — фамилия пользователя, дата и подпись. В графе подключения указывают инвентарный номер конкретного компьютера, а в графе изъятия из аппаратных средств — дату и основание. Обратите внимание, что граф с датами ввода в действие и вывода из действия в приложении 2 нет, они есть только в приложении 1 для органа криптографической защиты, а обладатель информации фиксирует те же события отметками о подключении и об изъятии. На токен с квалифицированной подписью заводят отдельную строку с серийным номером носителя, а ключевой документ на нём учитывают ещё одной строкой, потому что это разные единицы учёта по пункту 26. Своими строками идёт и эксплуатационная документация — формуляр и правила пользования, которые тот же пункт 26 требует учитывать наравне со средствами и ключевыми документами.
| Что учитываем | Наименование и серийный номер | Отметка о получении | Отметка о выдаче | Подключение и изъятие |
|---|---|---|---|---|
| Криптопровайдер на рабочем месте | Условное наименование и версия из формуляра, децимальный номер, номер лицензии на экземпляр | Наименование лицензиата-поставщика, реквизиты договора или счёта, дата | Фамилия пользователя, дата, подпись | Инвентарный номер компьютера и дата установки, затем дата и основание изъятия |
| Токен как носитель | Модель носителя и его серийный номер | Тот же поставщик и договор, дата | Фамилия пользователя, дата, подпись | Отметка о выдаче в пользование, дата возврата или уничтожения |
| Ключевой документ на токене | Идентификатор ключевого документа, срок действия сертификата | Наименование удостоверяющего центра, дата выдачи | Фамилия владельца сертификата, дата, подпись | Дата подключения и дата уничтожения, реквизиты расписки или акта |
| Формуляр и правила пользования | Наименование документа и его децимальный номер | Поставщик, дата поступления вместе с изделием | Фамилия ответственного, дата, подпись | Место хранения, отметка о передаче при смене ответственного |
Часто спрашивают, обязателен ли бумажный журнал и можно ли вести учёт в электронном виде. Прямого запрета на электронную форму Инструкция не содержит, но всё, что она требует, привязано к расписке пользователя при выдаче и при уничтожении экземпляров (пункты 27 и 46), а форма журнала подразумевает подписи. Отсюда следует практический вывод о том, как совместить удобство и требования. Реестр можно вести в электронном виде для удобства поиска и контроля сроков, но факты выдачи, приёма и уничтожения подтверждаются подписями, а значит, либо бумажным журналом, либо электронным документооборотом с квалифицированной подписью тех же лиц. Проверяющему предъявляют документ с подтверждёнными подписями. Выгрузка из таблицы такой силы не имеет.
Бумажный журнал оформляют по общим правилам делопроизводства, и первое замечание проверяющие обычно делают именно по оформлению. Листы нумеруют, журнал прошнуровывают, на последнем листе делают заверительную надпись с количеством листов цифрами и прописью, заверяют надпись подписью ответственного лица и печатью организации, если печать есть. Записи ведут чернилами без подчисток, ошибочную строку зачёркивают одной чертой и рядом пишут верное значение с оговоркой и подписью. Когда журнал заканчивается или закрывается по году, его сдают в архив организации по номенклатуре дел и заводят новый, причём закрытие журнала не означает его уничтожения. Претензию проверяющих вызывает обратная ситуация, когда журнал не закрывают вовремя и он тянется годами, обрастая томами. Ориентир при этом сами проверяющие называют простой. Больше двух томов заводить не стоит, и это значит, что журнал пора закрывать по году и сдавать в архив.
Почти любой первый проект начинается с одной и той же ситуации. Средства работают три года, подписи выпускались, а журнала не было никогда. Задним числом такой учёт не восстанавливают и прошлые даты не рисуют, потому что подделка записей хуже их отсутствия. Проводят инвентаризацию, оформляют её актом, вносят все найденные экземпляры в журнал текущей датой и указывают фактическое основание — договор или счёт, по которому средство появилось. Учёт после этого ведут в обычном порядке. Проверяющий видит, что организация выявила пробел и закрыла его, и это позиция несравнимо более сильная, чем журнал с придуманными датами.
Чтобы не собирать формы вручную, мы сложили все три типовые формы в один файл, который можно скачать в формате Word. Формы приведены дословно по приложениям 1, 2 и 3 к Инструкции, там же указано, кто какой журнал ведёт и когда технический журнал не нужен. Срок хранения самих журналов Инструкция не устанавливает, поэтому его определяют номенклатурой дел организации на общих основаниях делопроизводства, а закрытые журналы передают на хранение вместе с актами уничтожения ключевых документов. Разумнее привязать срок хранения к сроку жизни самих средств, тогда как срок давности по административному делу здесь ориентиром не служит, ведь журнал ведут, пока учтённые в нём экземпляры находятся в эксплуатации, и хранят ещё несколько лет после вывода последнего из них, чтобы подтвердить законность всего периода использования.
Передачу средств между сотрудниками регулирует пункт 29 Инструкции. Она допускается только между пользователями и сотрудниками органа криптографической защиты, под расписку в журналах, причём передачу от одного пользователя другому санкционирует орган криптографической защиты. По согласованию с ним обладатель информации может разрешить передачу по актам, без обязательной отметки в журнале поэкземплярного учёта. Обязательность отметки норма снимает, но вести её организация вправе. Права отдать токен коллеге на время отпуска это всё равно не даёт. Передача носителя между пользователями возможна, но работать чужим ключом нельзя, потому что подпись принадлежит конкретному владельцу сертификата. Задача подписать документ в отсутствие руководителя решается иначе. Сотруднику выдают собственный сертификат, а его полномочия подтверждают доверенностью, в электронном обороте — машиночитаемой, порядок которой установлен статьёй 17.5 Федерального закона от 06.04.2011 № 63-ФЗ.
Жизненный цикл СКЗИ: от закупки до уничтожения

Закупка и приёмка
Передача средств криптографической защиты информации входит в перечень лицензируемых работ, поэтому покупать их следует у организации с действующей лицензией ФСБ России. Вместе с изделием обязаны прийти правила пользования, согласованные с регулятором, — таково требование Положения ПКЗ-2005 (пункт 43). Конкретику по опечатыванию, среде функционирования и условиям применения выбранного класса задают именно правила пользования и формуляр, а общие приказы такой детализации не содержат.
Раз уж формуляр упоминается в статье десятки раз, стоит сказать, что это за документ. Формуляром называют паспорт конкретного изделия, который производитель составляет по правилам конструкторской документации и согласовывает вместе с правилами пользования. В нём указаны условное наименование и версия средства, децимальный номер, номер и срок действия сертификата ФСБ России, класс, на который средство сертифицировано, перечень условий среды функционирования для каждого класса, требования к встраиванию и к порядку эксплуатации, а также страницы для отметок об установке, о смене версий и о проведённых проверках. Формуляр приходит с изделием — в бумажном виде либо в составе дистрибутива — и хранится у пользователя рядом с журналом учёта. Если формуляра нет на руках, его запрашивают у поставщика или у производителя по серийному номеру и номеру лицензии на экземпляр, а без этого документа выполнить условия класса невозможно, потому что именно он их и перечисляет.
Строка про встраивание в этом перечне заслуживает отдельного разговора, потому что на ней спотыкаются компании со своей разработкой. Пока средство работает как есть, из коробки, действует сертификат производителя. Но если ваш прикладной продукт вызывает криптографические функции сам, будь то собственный банк-клиент, портал с подписью или система электронного документооборота, возникает вопрос корректности встраивания. Формуляр обычно прямо оговаривает, при каких условиях разрешено обращаться к средству из стороннего программного обеспечения, а подтверждается корректность отдельным заключением по результатам тематических исследований, которые проводит организация с соответствующей лицензией. Сертификат на само средство этот вопрос не закрывает, и планировать такую работу нужно вместе с разработкой, пока архитектура ещё меняется без переделок.
Второй практический вопрос из формуляра касается платформы. Сертификат выдаётся на конкретное исполнение под конкретные операционные системы, и перечень поддерживаемых платформ записан в том же документе. Для российских компаний это стало горячей темой из-за перехода на отечественные операционные системы. Производители выпускают отдельные исполнения под них, но набор поддерживаемых версий у каждого изделия свой, и он не всегда совпадает с тем, что стоит у вас. Перед миграцией парка формуляр поэтому открывают заново и сверяют версию операционной системы со списком, а при расхождении запрашивают у производителя, планируется ли сертифицированное исполнение под нужную платформу и в какие сроки.
Второе выражение, которое встречается в тексте постоянно, тоже стоит расшифровать. Ключевым документом Инструкция называет вовсе не бумагу. Речь о носителе с записанной на него ключевой информацией. Инструкция понимает под ним физический носитель определённой структуры, на котором содержатся криптоключи, например ключевую дискету прошлых лет, ключевой блокнот, смарт-карту, токен с записанным контейнером или ключевую информацию внутри самого средства. Один и тот же токен из-за этого проходит в учёте дважды, сначала как экземпляр носителя со своим серийным номером, а затем как ключевой документ, записанный на него, и уничтожение ключевого документа не означает уничтожения самого носителя, который после стирания можно использовать повторно.
Порядок доставки и приёмки прописан подробно. Средства и ключевые документы могут доставляться фельдъегерской, в том числе ведомственной, связью либо специально выделенными нарочными из числа сотрудников органа криптографической защиты или тех пользователей, которым эти средства предназначены, причём при доставке принимают меры, исключающие бесконтрольный доступ к грузу в пути (пункт 32). Пересылают их отдельно друг от друга в прочной упаковке с пометкой «Лично» для пользователя (пункт 33) и сопровождают письмом с перечнем и учётными номерами (пункт 34). Вскрывать упаковку разрешено только в органе криптографической защиты или лично тому пользователю, кому она предназначена, а при несоответствии содержимого или повреждении упаковки составляется акт, и до получения указаний применять полученное нельзя (пункт 35).
Установка и ввод в эксплуатацию
Перед началом самостоятельной эксплуатации орган криптографической защиты проверяет готовность обладателя информации и составляет заключение о возможности эксплуатации средства. В заключении указываются тип и номера средств, номера аппаратных и программных средств, на которых они установлены или к которым подключены, номера печатей и пломбиров, которыми опечатано оборудование, и результаты проверки функционирования (пункт 7 Инструкции).
Опечатывание аппаратных средств — отдельная обязанность, прямо закреплённая нормой. Аппаратные средства, с которыми криптографическое средство штатно работает, а также сами аппаратные и аппаратно-программные криптографические средства должны быть оборудованы средствами контроля вскрытия, то есть опечатаны или опломбированы, причём место опечатывания должно визуально контролироваться (пункт 31). Отсутствие устройств для опечатывания на системных блоках и хранилищах регулярно попадает в перечень нарушений, которые выявляют на проверках. Чем именно опечатывать, норма не предписывает, поэтому на практике используют номерные пломбы-наклейки, которые разрушаются при вскрытии, либо мастичную печать с оттиском. Номера пломб вносят в заключение о возможности эксплуатации и в свой журнал, а при вскрытии корпуса для ремонта или замены комплектующих составляют короткий акт с указанием старого и нового номеров и опечатывают оборудование заново. Ответственным за учёт номеров пломб назначают того же сотрудника, который ведёт журнал поэкземплярного учёта, иначе через год концов не найти.
Требования составить акт ввода в эксплуатацию в Инструкции нет, и это стоит знать, чтобы не спорить с шаблонами. Функцию такого акта закрывают заключение о возможности эксплуатации и графы журнала, где фиксируется отметка о подключении или установке. При этом отсутствие актов ввода и вывода из эксплуатации проверяющие называют среди типовых нарушений, поэтому оформлять их полезно, просто ссылаться при этом надо на пункт 7 и на форму журнала, поскольку отдельного пункта про акты в Инструкции нет.
Ключевые документы и смена ключей
Ключевые документы изготавливаются по заявке в ФСБ России либо у лицензиата, имеющего право на изготовление ключевых документов, а орган криптографической защиты изготавливает их из исходной ключевой информации, распределяет, рассылает и учитывает (пункт 7 Инструкции). Обычной организации никуда заявку подавать не нужно, потому что её ключи выпускает удостоверяющий центр при выдаче сертификата подписи либо оператор государственной системы при подключении, и весь описанный порядок она встречает уже в виде готового носителя с ключевым документом. Плановую смену готовят заранее, и указание о вводе в действие очередных ключевых документов даётся только после того, как от всех заинтересованных пользователей получены подтверждения о получении новых документов (пункт 39).
Действующие и резервные ключевые документы хранят раздельно, поэтому пользователям выделяют запираемые шкафы или хранилища индивидуального пользования с приспособлениями для опечатывания замочных скважин (пункты 30 и 64). Требование выглядит бюрократическим ровно до первого разбирательства, когда нужно доказать, что доступ к носителям был ограничен конкретным кругом лиц.
Вывод из эксплуатации и уничтожение
Неиспользованные или выведенные из действия ключевые документы возвращаются в орган криптографической защиты либо по его указанию уничтожаются на месте (пункт 41). Сроки здесь заданы жёстко и отсчитываются от вывода ключа из действия. Уничтожение проводится в сроки, указанные в эксплуатационной и технической документации, а если срок там не установлен, ключевые документы уничтожаются не позднее десяти суток после вывода из действия или окончания срока действия, и в те же сроки уничтожаются разовые ключевые носители и ранее введённая ключевая информация (пункт 45).
Способ уничтожения Инструкция описывает в пункте 42, и вариантов здесь ровно два. Ключи либо уничтожают вместе с носителем физически, либо стирают без повреждения носителя, чтобы его можно было использовать многократно. Стирание проводят по технологии, принятой для конкретного типа носителя, а ограничения на дальнейшее применение носителя уточняют по эксплуатационной документации на средство. На практике это значит, что для одноразового ключевого блокнота на бумаге подойдёт шредер или сжигание, для токена и смарт-карты применяется штатная процедура стирания из документации производителя, а вот удаление файла средствами операционной системы уничтожением не считается. Разовые ключевые носители и электронные записи ключей внутри самого средства пользователь уничтожает самостоятельно, под расписку в техническом (аппаратном) журнале, и уничтожать он вправе только те ключи, которые предназначались лично ему (пункт 46).
В пункте 45 спрятано требование, которое почти никогда не выполняют. Дословно там сказано, что хранящиеся в криптографически защищённом виде данные следует перешифровать на новых криптоключах. Оговорку про соответствие выведенным из действия ключам норма ставит у ключевой информации, а к самим данным предъявляет требование без условий. Отдельного срока для перешифровки в пункте нет, установленные там десять суток относятся к уничтожению. Слов «архив» и «резервная копия» в ней тоже нет, но по смыслу требование накрывает и архивные копии, если организация планирует читать их после смены ключей.
Уничтожают ключевые документы пользователи или сотрудники органа криптографической защиты под расписку в журналах, при большом объёме уничтожение может быть оформлено актом комиссии не менее чем из двух человек из числа сотрудников органа криптографической защиты. Итоговое количество в акте указывают цифрами и прописью, а исправления оговаривают и заверяют подписями всех членов комиссии (пункт 46). Порог, при котором объём считается большим, норма не задаёт, поэтому организации с органом криптографической защиты закрепляют его внутренним регламентом, чтобы не спорить об этом при проверке. Там, где орган криптографической защиты создан или его функции переданы лицензиату, пользователь после уничтожения уведомляет этот орган для списания документов с лицевого счёта и не реже одного раза в год направляет письменный отчёт об уничтоженных ключевых документах. Организация, которая обходится своими силами, ограничивается расписками и записями в журнале поэкземплярного учёта. Сами средства уничтожаются по решению обладателя информации и по согласованию с лицензиатом.
Средство считается изъятым, если выполнена процедура удаления его программного обеспечения, предусмотренная эксплуатационной и технической документацией, и само изделие полностью отсоединено от оборудования (пункт 43 Инструкции). Судьбу техники после списания средства норма тоже оговаривает. Пригодные узлы и детали оборудования общего назначения, а также работавшие вместе со средством мониторы, принтеры, сканеры и клавиатуры разрешено использовать дальше без ограничений, но информацию, которая могла остаться в памяти таких устройств, надёжно стирают (пункт 44).
Требования к помещениям и хранилищам
Адресатов надо сразу разделить, иначе легко переплатить за режим, которого норма от вас не требует, либо, наоборот, недооценить требования к своему серверному помещению. Раздел IV Инструкции говорит о спецпомещениях, то есть о помещениях, где установлены средства или хранятся ключевые документы, и часть его требований адресована органу криптографической защиты, а часть — прямо пользователям средств, и пункты 62-66 так и называют такие помещения спецпомещениями пользователей СКЗИ. Разграничение проходит по тому, что именно находится в помещении и какой режим для него установлен.
Обычной организации, которая просто эксплуатирует средства, профильные приказы адресуют базовый набор мер. Режим в помещениях описывают пункт 6 приказа ФСБ России № 378 и пункт 6 Требований приказа ФСБ России № 117, и совпадают они не полностью. Оба требуют утверждённых правил доступа в помещения, отдельно для рабочего времени, нерабочего времени и нештатных ситуаций, а также утверждённого перечня лиц с правом доступа (у приказа ФСБ России № 378 это подпункты «б» и «в»). Дальше приказ ФСБ России № 378 добавляет ещё и подпункт «а» с требованиями к самому помещению, то есть входные двери с замками, постоянное закрытие помещений и открытие только для санкционированного прохода, а следом даёт выбор из двух вариантов, где первый — опечатывание помещений по окончании рабочего дня, а второй — оборудование техническими устройствами, сигнализирующими о несанкционированном вскрытии. В норме стоит союз «или», то есть выбор за вами, и бумажной ленты с печатью достаточно, сигнализацию покупать не обязательно. Капитальные работы ни тем, ни другим пунктом не предписаны.
А вот дальше контуры расходятся, и на этом месте требования чаще всего занижают. Оператору персональных данных четвёртого уровня защищённости уже нужен металлический шкаф или сейф с внутренним замком, двумя и более дубликатами ключей и приспособлениями для опечатывания замочных скважин либо с кодовым замком, если он хранит съёмные машинные носители с персональными данными, причём носитель разрешено хранить вне сейфа, если на нём лежат только зашифрованные персональные данные и ничего кроме них (пункт 7 приказа ФСБ России № 378). Решётки, ставни или охранная сигнализация на окнах первых и последних этажей относятся по пункту 52 Инструкции к спецпомещениям вообще, то есть касаются и помещения пользователя, если организация такое помещение выделила. Норма при этом даёт выбор между решётками, ставнями, сигнализацией и другими средствами, препятствующими проникновению.
Самые строгие требования с нумерацией ключей, сдачей их под расписку и хранением дубликатов в сейфе руководителя адресованы помещениям органа криптографической защиты.
Спецпомещение: что это такое и что в нём требуется
Помещения, где установлены средства или хранятся ключевые документы, Инструкция называет спецпомещениями. Базовых требований к таким помещениям всего несколько, зато они жёсткие. Размещение, оборудование, охрана и режим должны обеспечивать сохранность информации, средств и ключевых документов, входные двери оснащаются замками, гарантирующими надёжное закрытие в нерабочее время, а окна первых и последних этажей, а также окна около пожарных лестниц и других мест, откуда возможно проникновение, оборудуются металлическими решётками, ставнями, охранной сигнализацией или другими средствами (пункты 51 и 52).
В том же пункте 51 есть оговорка, которая экономит бюджеты. Перечисленные требования к спецпомещениям могут не предъявляться, если это предусмотрено правилами пользования средством, согласованными с регулятором. То есть формуляр конкретного изделия способен снять часть общих требований, и прежде чем заказывать решётки, стоит открыть документацию.
Для помещений органа криптографической защиты требования строже. Двери постоянно закрыты на замок, ключи нумеруются, учитываются и выдаются под расписку в журнале, дубликаты хранятся в сейфе руководителя органа, хранение дубликатов вне помещений органа не допускается (пункт 55). Помещения оснащаются надёжными металлическими хранилищами с внутренними замками, двумя экземплярами ключей и приспособлениями для опечатывания замочных скважин либо с кодовыми замками (пункт 58), по окончании рабочего дня помещения и хранилища закрываются и опечатываются, а ключи сдаются под расписку (пункт 59). При утрате ключа замок заменяют или переделывают его секрет с документальным оформлением (пункт 60).
Часть требований этого раздела адресована пользователям средств, и пропускают их чаще всего. Оборудование размещают так, чтобы свести к минимуму неконтролируемый доступ посторонних, а техническое обслуживание и смену ключей проводят в отсутствие людей, не допущенных к работе с этими средствами. На время отсутствия пользователей оборудование, если это технически возможно, выключают, отключают от линии связи и убирают в опечатываемые хранилища, а когда убрать нельзя, предусматривают организационно-технические меры, исключающие использование средств посторонними (пункты 31 и 62). При утрате ключа от хранилища или от входной двери в помещение пользователя замок меняют либо переделывают его секрет с изготовлением новых ключей и документальным оформлением, а если переделать замок нельзя, меняют само хранилище (пункт 65). Последнее правило часто относят только к органу криптографической защиты, хотя норма прямо говорит о помещениях пользователей.
Важно, что требования к помещениям привязаны к другим параметрам, а класс средства на них не влияет. В приказе ФСБ России № 378 они заданы для четвёртого уровня защищённости персональных данных (пункт 6) и усилены для первого уровня (пункт 25). В приказе ФСБ России № 117 базовый режим установлен для всех (пункт 6), а усиленные требования с решётками и сигнализацией — только для помещений систем федерального или межрегионального масштаба с информацией высокого уровня значимости. Формулировок, привязывающих требования к помещению напрямую к классу средства, в этих приказах нет.
Компрометация ключа: порядок действий
Определение компрометации приведено в Инструкции дословно, и оно охватывает больше ситуаций, чем принято считать. Под компрометацией криптоключей понимаются «хищение, утрата, разглашение, несанкционированное копирование и другие происшествия, в результате которых криптоключи могут стать доступными несанкционированным лицам и (или) процессам». То есть увольнение сотрудника, оставившего токен в столе, и потеря носителя в командировке попадают в этот перечень наравне с целенаправленной кражей.
При подозрении на компрометацию порядок действий задан Инструкцией. Ключи, в отношении которых возникло подозрение в компрометации, и действующие совместно с ними другие ключи немедленно выводятся из действия, если иной порядок не оговорен эксплуатационной и технической документацией к средству, и о выводе сообщается в орган криптографической защиты (пункт 47). Пользователи обязаны сообщать о нарушениях, которые могут привести к компрометации, а осмотр ключевых носителей многократного использования посторонними лицами подозрением не считается, если исключалась возможность копирования (пункт 48). Мероприятия по розыску и локализации последствий организует обладатель скомпрометированной информации (пункт 49), а порядок оповещения остальных пользователей устанавливает орган криптографической защиты или ФСБ России как правопреемник ФАПСИ (пункт 50).
- Немедленно вывести из действия скомпрометированные ключи и действующие совместно с ними, если иной порядок не оговорён эксплуатационной и технической документацией к средству.
- Сообщить в орган криптографической защиты или в удостоверяющий центр по установленному регламенту.
- Организовать розыск и локализацию последствий силами обладателя информации.
- Оповестить остальных пользователей по порядку, установленному органом криптографической защиты.
- Заменить ключи и перешифровать данные, которые хранились в защищённом виде на выведенных из действия ключах.
- Оформить произошедшее в журналах, а при признаках проникновения в помещение или хранилище составить акт.
Чрезвычайный случай, когда ключей для замены нет, оговорён нормой особо. Тогда по решению лицензиата допускается использование скомпрометированных ключей, но период такого использования должен быть максимально коротким, а передаваемая информация как можно менее ценной (пункт 47). Норма редкая и полезная, потому что даёт легальный выход из ситуации простоя, но опираться на неё как на штатный режим нельзя. У организации без договора с лицензиатом этой возможности фактически нет, ведь решение принимает именно лицензиат, а значит, остаётся только один путь — ускоренный перевыпуск ключей.
Компрометация ключа почти всегда тянет за собой обязанности за пределами Инструкции. Субъект критической информационной инфраструктуры рассматривает такое событие как компьютерный инцидент и передаёт сведения в Национальный координационный центр по компьютерным инцидентам в порядке, установленном актами ФСБ России; порядок подключения и взаимодействия разобран в материале CISOCLUB «ГосСОПКА: что это, как подключиться и взаимодействовать с НКЦКИ». Оператор персональных данных смотрит, не привела ли компрометация ключа к неправомерной или случайной передаче защищённых им данных, повлекшей нарушение прав субъектов. Слово «случайной» здесь принципиально, потому что типовая утечка как раз случайная, и обязанность уведомлять она включает наравне с умышленной. Если привела, включаются сроки уведомления Роскомнадзора, и они короткие, ведь на первое сообщение отводится двадцать четыре часа, а на результаты внутреннего расследования семьдесят два (часть 3.1 статьи 21 закона о персональных данных). Наконец, отдельного решения требуют документы, подписанные в период между компрометацией и отзывом сертификата. Их состав определяют по журналам систем и по отметкам времени, контрагентов уведомляют письменно, а спорные документы переподписывают новым ключом, потому что доказывать законность подписи придётся именно вам.
Конкретных сроков реагирования Инструкция не содержит, её язык — «немедленно» и «срочные меры». Сроки и перечень событий компрометации задаются регламентом удостоверяющего центра или эксплуатационной документацией средства, поэтому в план реагирования лучше переносить формулировки оттуда. Если компрометация связана с признаками проникновения в помещение или хранилище, используется отдельный порядок с оценкой возможности компрометации, составлением акта и заменой ключей (пункты 61 и 66). Как выстроить процесс реагирования в целом, разобрано в материале CISOCLUB «Реагирование на компьютерные инциденты: порядок, этапы и план реагирования».
Проверка ФСБ России: что смотрят и чем заканчивается
Контроль за организацией и обеспечением безопасности информации с использованием криптографических средств описан разделом V Инструкции ФАПСИ № 152 и пунктами 51 и 52 Положения ПКЗ-2005. Процедурные детали писались в 2001 году и сегодня применяются с поправкой на Федеральный закон от 31.07.2020 № 248-ФЗ о государственном контроле. Контроль ведут три разных субъекта, и государственный среди них только один. Прежде всего это сам обладатель или пользователь защищаемой информации. Рядом с ним контроль ведёт собственник или владелец информационных ресурсов, в составе которых применяются средства. Третий контролёр — ФСБ России, и она действует в рамках государственного контроля за криптографической и инженерно-технической безопасностью информационно-телекоммуникационных систем.
Придут ли к вам без запроса, зависит от того, обязательна ли защита информации по закону. Если информация подлежит обязательной защите, государственному контролю подлежит деятельность лицензиатов, а также обладателей информации, для которых необходимость криптографической защиты определена государственными органами или государственными организациями. Если защита не обязательна, контролю подлежат только лицензиаты, а обладатели информации могут быть проверены лишь по своей просьбе или с согласия (пункт 68 Инструкции). Это разграничение и объясняет, почему одну компанию проверяют, а другую нет.
Для большинства коммерческих компаний вывод получается неожиданный. Обычная организация без государственных систем, без лицензии и без предписания государственного органа в плановом порядке в поле зрения ФСБ России не попадает. Однако вывод о полной свободе от проверок отсюда не следует. Соблюдение требований к защите персональных данных проверяет Роскомнадзор, но глубина у этой проверки своя. Он смотрит документы и факт принятых мер, тогда как достаточность криптографической защиты и класс средства остаются компетенцией ФСБ России. Общий надзор ведёт прокуратура, которая привлекает профильных специалистов. Вопросы к криптографии приходят и с третьей стороны, от оператора государственной системы или удостоверяющего центра, чей регламент обязывает подключённую организацию соблюдать порядок обращения с ключами и позволяет отключить нарушителя от системы. Фактическое состояние документов выясняется при инцидентах и в судебных спорах, когда сторона доказывает, что подпись поставлена законно.
На проверке оценивают три вещи, и норма называет их дословно. Это «организация безопасности хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации», «достигнутый уровень криптографической защиты конфиденциальной информации» и «условия использования СКЗИ» (пункт 67). Контролёры допускаются по предписанию на право проверки, заверенному печатью, и документам, удостоверяющим личность (пункт 71). По результатам составляется подробный или краткий акт либо справка, с которыми под расписку знакомят руководство проверяемой организации, а акт или справку высылают в орган криптографической защиты, в координирующий орган криптографической защиты при его наличии и в федеральный орган безопасности, а о выявленных нарушениях условий лицензий и сертификатов дополнительно сообщают в лицензирующий орган (пункт 72).
Самое тяжёлое последствие — не штраф
Готовясь к проверке, компании обычно считают возможные штрафы, хотя по бизнес-процессам куда сильнее бьёт другая норма. Пункт 74 Инструкции позволяет потребовать немедленного прекращения использования средств криптографической защиты информации до устранения причин нарушений, если выявлены серьёзные нарушения, из-за которых становится реальной утечка защищаемой информации. Причём это право принадлежит двум субъектам, лицензиатам и федеральным органам, полномочия которых сегодня у ФСБ России. Дополнительно возможно представление об отзыве или приостановлении действия лицензии.
Для компании, которая через криптографию сдаёт отчётность и подключена к государственным системам, остановка эксплуатации означает паузу в основных процессах. Сто тысяч рублей штрафа на этом фоне выглядит мелочью. Восстановление занимает недели, потому что сначала нужно устранить нарушения, а потом подтвердить это проверяющим. Этот риск и стоит показывать руководителю, когда он спрашивает про бюджет на криптографию.
Чек-лист самопроверки до прихода проверяющих
Ниже — перечень позиций, которые проще собрать заранее, чем искать в присутствии проверяющих. У каждой позиции указано основание, чтобы на месте показывать документ вместо спора. Читать список нужно с поправкой на свой контур, поскольку организациям без лицензии и без органа криптографической защиты часть позиций не адресована, и это отмечено прямо в строках.
- Приказ руководителя о назначении ответственного за обращение со средствами криптографической защиты, если функции органа криптографической защиты не переданы лицензиату по договору. Прямой нормы про такой приказ нет, он закрывает вопрос, кто в организации исполняет действия из пунктов 7, 21, 29, 41, 47 и 50 Инструкции.
- Перечень применяемых средств с номерами сертификатов и сроками их действия, сверенный с актуальной выпиской ФСБ России.
- Регламент обращения со средствами и носителями, в Инструкции названный инструкцией по подготовке, вводу, обработке, хранению и передаче защищаемой информации, с отметкой о согласовании с лицензиатом (Инструкция, пункт 10).
- Формуляры и правила пользования на каждое средство, включая условия среды функционирования (Положение ПКЗ-2005, пункты 43 и 46).
- Заключения ФСБ России по результатам оценки влияния среды функционирования, если формуляр этого требует; для систем в контуре приказа ФСБ России № 117 основание — пункт 5 Требований, для остальных организаций — сам формуляр и пункт 46 Положения ПКЗ-2005.
- Если формуляр оценки влияния среды не требует и просто перечисляет условия эксплуатации, которые организация обеспечивает сама, — внутренний акт или протокол проверки выполнения этих условий с отметкой по каждому требованию формуляра. Формы такого документа норма не устанавливает, но без него подтвердить выполнение условий класса на проверке нечем.
- Журналы поэкземплярного учёта, заполненные без пропусков, с отметками о движении каждого экземпляра, у органа криптографической защиты это ещё и даты ввода в действие и вывода из действия (Инструкция, пункт 26, приложения 1 и 2).
- Технический (аппаратный) журнал, если он требуется эксплуатационной документацией (Инструкция, пункт 28).
- Расписки пользователей в получении экземпляров в журнале, а если в организации создан орган криптографической защиты или его функции переданы лицензиату по договору, то и лицевые счета пользователей (Инструкция, пункты 27 и 29).
- Перечень пользователей, утверждённый обладателем информации, причём техническая возможность использования средств включёнными в него лицами согласуется с лицензиатом до утверждения перечня — норма безусловная (Инструкция, пункт 19).
- Подтверждение обучения пользователей правилам работы; пункт 21 Инструкции говорит, что обучение проводят сотрудники органа криптографической защиты, а подтверждающим документом служит заключение его комиссии. Организация без такого органа получает обучение и заключение у лицензиата по договору, а документ об обучении от производителя средства нормой не предусмотрен (Инструкция, пункт 21).
- Схема организации криптографической защиты — только если в организации создан орган криптографической защиты или его функции переданы лицензиату по договору (Инструкция, пункт 7).
- Модель угроз с обоснованием необходимости криптографической защиты и выбранного класса, для государственных систем с отметкой о согласовании с ФСБ России (приказ ФСБ России № 117, пункты 2 и 4).
- Утверждённая руководителем совокупность предположений о возможностях нарушителя для систем персональных данных (приказ ФСБ России № 378, пункт 9).
- Правила доступа в помещения в рабочее и нерабочее время и в нештатных ситуациях, перечень лиц с правом доступа (приказ ФСБ России № 378, пункт 6; приказ ФСБ России № 117, пункт 6).
- Для помещения, где стоят средства или хранятся ключевые документы: размещение оборудования, ограничивающее неконтролируемый доступ посторонних; запираемые шкафы для выданных ключевых документов; установленный режим охраны, который по пункту 63 Инструкции согласуют с органом криптографической защиты; варианта утвердить его самостоятельно норма не предусматривает, поэтому организации без такого органа этот пункт закрывают через лицензиата по договору (Инструкция, пункты 62-64).
- Опечатанные аппаратные средства, с которыми штатно работает СКЗИ, с местом опечатывания под визуальным контролем (Инструкция, пункт 31); сейф или металлический шкаф с приспособлениями для опечатывания замочных скважин либо с кодовым замком — но только если организация хранит съёмные машинные носители с персональными данными, причём носитель разрешено держать вне сейфа только если на нём одни зашифрованные персональные данные (пункт 7 приказа ФСБ России № 378); порядок сдачи ключей — для помещений органа криптографической защиты (пункты 58 и 59).
- Порядок хранения ключей от хранилищ и их дубликатов, если создан орган криптографической защиты (Инструкция, пункты 55, 58, 60).
- Отметки о движении каждого экземпляра в журнале поэкземплярного учёта, то есть о подключении и об изъятии по форме приложения 2 либо о вводе в действие и выводе из действия по форме приложения 1, а если в организации приняты акты ввода и вывода из эксплуатации, то и они. Пункта про такие акты в Инструкции нет, их функцию закрывают графы журнала и заключение о возможности эксплуатации (пункты 7 и 26), но проверяющие называют отсутствие подтверждений среди типовых нарушений.
- Расписки пользователей об уничтожении разовых ключевых носителей и электронных записей ключей в техническом (аппаратном) журнале (Инструкция, пункты 45 и 46).
- Расписки об уничтожении ключевых документов в журналах, а при большом объёме — акт комиссии, которую по пункту 46 формируют из сотрудников органа криптографической защиты; отчёты пользователей об уничтожении и списание с лицевого счёта тоже относятся к организациям, у которых есть орган криптографической защиты или договор с лицензиатом (Инструкция, пункты 45 и 46).
- Подтверждение того, что данные, которые хранятся в криптографически защищённом виде, перешифрованы на новых ключах (Инструкция, пункт 45).
- Порядок действий при компрометации ключа с назначенными ответственными и контактами органа криптографической защиты либо удостоверяющего центра, включая правило пункта 47 Инструкции о немедленном выводе из действия скомпрометированных и связанных с ними ключей.
- Договор с лицензиатом, если функции органа криптографической защиты переданы на аутсорсинг (Инструкция, пункт 4).
- План мероприятий по контролю и отметки об их выполнении (прямой нормы нет, основание — раздел V Инструкции и пункты 51 и 52 Положения ПКЗ-2005 про контроль за организацией защиты).
Ответственность: КоАП РФ и УК РФ
Своей статьи о нарушении правил использования средств криптографической защиты информации в российском законодательстве нет, и это стоит сказать прямо, потому что искать её бесполезно. Ответственность наступает по общим составам главы 13 КоАП РФ и по составам главы 28 УК РФ. Ключевая статья — 13.12 КоАП РФ «Нарушение правил защиты информации». Срок давности по этой статье составляет один год. Часть 1 статьи 4.5 КоАП РФ перечисляет области законодательства и прямо называет статьи, которые к каждой из них относятся. В перечне есть строка про законодательство об информации, информационных технологиях и о защите информации, и в скобках после неё среди прочих указана статья 13.12. Весь этот перечень завершается словами о годичном сроке со дня совершения правонарушения, то есть год берётся не по аналогии, а по прямому указанию нормы. Общий срок в шестьдесят календарных дней (девяносто — по делам, которые рассматривает судья) работает только для правонарушений, не попавших в перечни части 1, и к статье 13.12 отношения не имеет.
Год отсчитывается не всегда со дня нарушения. Отсутствие журналов, неопечатанное оборудование и работа без нужных документов носят длящийся характер, а при длящемся правонарушении сроки начинают исчисляться со дня его обнаружения (часть 2 статьи 4.5 КоАП РФ). В повседневной работе это означает, что отсчёт пойдёт от дня проверки, а день, когда журнал перестали вести, значения уже не имеет.
Квалификация важна на практике, а её путают даже в отраслевых публикациях. Часть 2 статьи 13.12 КоАП РФ дословно предусматривает ответственность за «использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну)», и сюда же проверяющие относят средство с истёкшим сертификатом, хотя, как разобрано в разделе про сертификат, истечение срока и отсутствие сертификации формально не одно и то же, и опубликованного разъяснения регулятора по этой квалификации найти не удалось.
Отсутствие журналов, актов, неопечатанное оборудование и прочие нарушения порядка эксплуатации проходят по части 6, то есть как нарушение требований о защите информации, установленных законодательством. Суммы штрафа для юридических лиц у частей 2 и 6 совпадают, поэтому ошибка тянется годами и всплывает только в постановлении по делу. Разница всё же есть, и она неприятная, потому что часть 2 допускает конфискацию средств защиты информации, о которых в ней идёт речь, а часть 6 такого дополнительного наказания не предусматривает.
| Нарушение | Норма | Санкция для гражданина | Санкция для должностного лица | Санкция для юридического лица |
|---|---|---|---|---|
| Нарушение условий лицензии в области защиты информации | ч. 1 ст. 13.12 КоАП РФ | 1 000–1 500 ₽ | 1 500–2 500 ₽ | 15 000–20 000 ₽ |
| «Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации», включая средства с истёкшим сертификатом | ч. 2 ст. 13.12 КоАП РФ (квалификация спорная, см. текст раздела) | 5 000–10 000 ₽ с конфискацией или без | 10 000–50 000 ₽ | 50 000–100 000 ₽ с конфискацией или без |
| Использование в сетях связи несертифицированных средств кодирования (шифрования) при передаче сообщений в интернете, если их сертификация обязательна (состав адресован участникам рынка связи, дела ведёт Роскомнадзор) | ч. 1 ст. 13.6 КоАП РФ | 3 000–5 000 ₽ с конфискацией или без | 15 000–30 000 ₽ с конфискацией или без | 60 000–300 000 ₽ с конфискацией или без |
| Грубое нарушение условий лицензии | ч. 5 ст. 13.12 КоАП РФ | для лиц, ведущих предпринимательскую деятельность без образования юридического лица, 2 000–3 000 ₽ или приостановление деятельности до 90 суток | 2 000–3 000 ₽ | 20 000–25 000 ₽ или приостановление деятельности до 90 суток |
| Нарушение требований о защите информации (порядок эксплуатации, журналы, документы) | ч. 6 ст. 13.12 КоАП РФ | 5 000–10 000 ₽ | 10 000–50 000 ₽ | 50 000–100 000 ₽ |
| Деятельность в области защиты информации без лицензии | ч. 1 ст. 13.13 КоАП РФ | 500–1 000 ₽ с конфискацией или без | 2 000–3 000 ₽ с конфискацией или без | 10 000–20 000 ₽ с конфискацией или без |
| Нарушения при обработке персональных данных, включая утечки | ст. 13.11 КоАП РФ | зависит от части | зависит от части | до оборотных штрафов по частям, введённым Федеральным законом от 30.11.2024 № 420-ФЗ |
Полезно понимать и то, кто вообще может оштрафовать. Дела по частям 1, 2 и 6 статьи 13.12 и по части 1 статьи 13.13 КоАП РФ рассматривают органы, ведущие государственный контроль в области обращения и защиты информации, то есть ФСТЭК России и ФСБ России в пределах своих полномочий (статья 23.46 КоАП РФ). Их же должностные лица составляют протоколы, поскольку по общему правилу части 1 статьи 28.3 это делают органы, уполномоченные рассматривать соответствующие дела. По части 2 статьи 13.12 и по части 1 статьи 13.13 дело может быть передано на рассмотрение судье, что логично при возможной конфискации средств защиты (часть 2 статьи 23.1). Заметим, что статья 23.45 к этим составам отношения не имеет, она посвящена государственной тайне.
Уголовная ответственность здесь наступает за преступления в сфере компьютерной информации, тогда как огрехи в журналах к ней не ведут. Оговорка всё же нужна, ведь статья 274 УК РФ прямо говорит о нарушении правил эксплуатации средств хранения, обработки или передачи компьютерной информации, но состав возникает только при крупном ущербе. Речь о статьях 272, 272.1, 273 и 274 УК РФ, а также о статье 274.1 УК РФ о неправомерном воздействии на критическую информационную инфраструктуру, которая не ограничена только значимыми объектами. Сама по себе стоит статья 171 УК РФ о незаконном предпринимательстве, которая теоретически применима к безлицензионной деятельности с шифровальными средствами, но только если деяние причинило крупный ущерб гражданам, организациям или государству, а признак извлечения дохода в крупном размере исключён из части 1 этой статьи Федеральным законом от 06.04.2024 № 79-ФЗ. Практика по ней в криптографической части единичная.
Почему здесь нет номеров судебных дел
Сразу оговорка, чтобы не выдавать желаемое за доказанное. Обобщённой судебной статистики по этим составам в открытом доступе нет, дела по частям 2 и 6 статьи 13.12 КоАП РФ рассматриваются в основном мировыми судьями, а тексты постановлений публикуются выборочно и с обезличиванием, поэтому ссылаться на «типичную практику» с цифрами было бы натяжкой. Опираться стоит на то, что зафиксировано документально. Предмет проверки назван в пункте 67 Инструкции, полномочие остановить эксплуатацию — в пункте 74, а санкции прямо указаны в статье 13.12 КоАП РФ. Из этого набора и складывается реальный риск. Отдельный риск возникает при оказании услуг с использованием криптографии в интересах третьих лиц без лицензии, например при сдаче отчётности за клиентов, ведь такая деятельность подпадает под позицию 25 перечня лицензируемых работ.
Гражданско-правовые последствия нередко обходятся организации дороже административного штрафа. В спорах о списании денежных средств по подложным платёжным поручениям предметом доказывания становится то, каким средством подписывался документ и действовал ли на него сертификат, поэтому просроченный сертификат ослабляет позицию стороны, которая на него опирается. Значит, дата окончания сертификата — не только тема для проверяющего, но и элемент доказательной базы в возможном споре.
Типичные ошибки
Список типичных нарушений известен, и на проверках его повторяют из года в год. В публичном выступлении представителя территориального органа безопасности, опубликованном специалистом компании «КриптоПро» в 2019 году, к грубым нарушениям отнесены применение средств, не прошедших сертификацию в ФСБ России, либо средств с истёкшими сертификатами, а также случаи, когда уровень защищённости информационной системы не определён. К типовым нарушениям отнесены двери и металлические хранилища без устройств для опечатывания, хранение дубликатов ключей не у руководителя, журналы, которые ведут годами и накапливают по нескольку томов вместо своевременного закрытия и сдачи в архив, накопление неуничтоженных дистрибутивов и документации, отсутствие поэкземплярного учёта носителей по серийным номерам, отсутствие сопроводительных писем и актов ввода, вывода и уничтожения, а также отсутствие плана контрольных мероприятий.
На следующем уровне идут ошибки, которые видны из самих норм, но встречаются повсеместно. Технический (аппаратный) журнал заводят на все средства подряд, хотя пункт 28 Инструкции требует его в двух конкретных случаях. Требования к помещениям выводят из класса средства, хотя они привязаны к уровню защищённости персональных данных и к уровню значимости информации. Игнорируют оговорку пункта 51 о том, что правила пользования конкретным изделием могут снять часть требований к спецпомещениям. Не перешифровывают данные при выводе ключей из действия. Для государственной информационной системы не согласуют модель угроз с ФСБ России. В любой системе контура приказа ФСБ России № 117 начинают обработку без положительного заключения по оценке влияния среды функционирования, хотя пункт 5 Требований это прямо запрещает.
Как проверить чужую методичку за минуты
Замыкает эту цепочку самый коварный класс ошибок, который закрепился в готовых комплектах документов и в популярных инструкциях. Проверяется он при этом за несколько минут. Возьмите любую методичку и откройте пункты Инструкции, на которые она ссылается. В распространённых материалах встречаются ссылки на пункт 34 как на срок хранения журнала, хотя пункт 34 посвящён сопроводительному письму при пересылке средств, и на пункт 13 как на основание приказа о назначении ответственного, хотя пункт 13 говорит об уровне квалификации сотрудников органа криптографической защиты.
Любой шаблонный комплект документов стоит проверить тремя вопросами. Первым делом выясните, на какой пункт какого действующего акта опирается каждый документ и написано ли там то, что утверждает методичка. Затем проверьте, не выведено ли требование из документа, утратившего актуальность, как это произошло с ролью ответственного пользователя криптосредств. Наконец, откройте формуляр вашего конкретного средства, поскольку именно он задаёт обязательные условия эксплуатации, и комплект обязан их учитывать. Комплект, который не выдерживает такого разбора, на проверке не отстоять.
Электронная подпись как самая массовая форма СКЗИ
Для большинства организаций знакомство с криптографией начинается именно с подписи. Федеральный закон от 06.04.2011 № 63-ФЗ выделяет простую электронную подпись и усиленную, а усиленная делится на неквалифицированную и квалифицированную (статья 5 того же закона). У неквалифицированной подписи закон называет четыре признака. Она получается в результате криптографического преобразования с использованием ключа электронной подписи, позволяет определить подписавшего, позволяет обнаружить изменения в документе после подписания и создаётся с использованием средств электронной подписи. Последний признак и делает неквалифицированную подпись предметом этой статьи. Квалифицированная добавляет к этим четырём ещё два. Ключ проверки указан в квалифицированном сертификате, а для создания и проверки применяются средства электронной подписи, имеющие подтверждение соответствия требованиям.
Требования к средствам электронной подписи и к средствам удостоверяющего центра устанавливает ФСБ России, она же подтверждает их соответствие и публикует перечень таких средств (пункты 2 и 3 части 5 статьи 8 закона № 63-ФЗ). Действующие требования утверждены приказом ФСБ России от 27.12.2011 № 796, а форма квалифицированного сертификата — приказом ФСБ России от 27.12.2011 № 795. Именно поэтому токен с подписью и криптопровайдер, которым она создаётся, попадают в общий контур обязанностей по эксплуатации.
| Вид подписи | Где используется | Что требуется от организации |
|---|---|---|
| Простая | Внутренние сервисы, порталы, где стороны договорились о правилах | Соглашение о применении, правила идентификации |
| Усиленная неквалифицированная | Внутренний и внешний документооборот по соглашению сторон | Средства подписи, порядок обращения с ключами, соглашение с контрагентами |
| Усиленная квалифицированная | Отчётность, электронные торги, взаимодействие с государственными системами | Квалифицированный сертификат аккредитованного удостоверяющего центра, средства с подтверждением соответствия, учёт носителей |
С 2022 года изменилось и то, кто именно выдаёт подпись организации. Квалифицированный сертификат юридического лица выдаёт удостоверяющий центр федерального органа исполнительной власти, уполномоченного на государственную регистрацию юридических лиц, то есть удостоверяющий центр ФНС России, причём владельцем в таком сертификате указывается само юридическое лицо, а в дополнение к нему ещё и лицо, действующее без доверенности (пункт 1 части 1 статьи 17.2 закона № 63-ФЗ). Для индивидуального предпринимателя действует такое же правило по статье 17.3. Коммерческие аккредитованные удостоверяющие центры при этом никуда не делись, они выдают сертификаты физическим лицам, в том числе сотрудникам, а часть из них сама работает доверенными лицами удостоверяющего центра ФНС России.
Здесь же лежит ответ на самый частый вопрос про сотрудников. Если от имени организации действует представитель, документ подписывается его личной квалифицированной подписью, а полномочия подтверждаются доверенностью, которая представляется в том числе в электронной форме в машиночитаемом виде (пункт 2 части 1 статьи 17.2 и статья 17.5 закона № 63-ФЗ). Формы таких доверенностей размещают операторы государственных и муниципальных систем, Банк России в части участников финансового рынка и Федеральная нотариальная палата в части нотариально удостоверенных доверенностей, а если форма не определена, используется форма с единого портала государственных услуг. Для службы информационной безопасности это значит, что у схемы с одним токеном директора на всю бухгалтерию есть легальная замена, снимающая основной сценарий компрометации.
Про облачную подпись спрашивают чаще всего в связи с удобством. Закон прямо допускает хранение ключа электронной подписи и создание подписи при помощи этого ключа по поручению владельца сертификата. Делать это вправе только удостоверяющий центр, аккредитованный по части 3.1 статьи 16, а также удостоверяющие центры ФНС России, Казначейства России и Банка России (часть 2.2 статьи 15 закона № 63-ФЗ).
Для организации это меняет состав учёта. Носителя с ключом у вас физически нет, поэтому поэкземплярный учёт по приложению 2 вы ведёте только на те средства и ключевые документы, которые реально получили, а по облачной подписи у вас остаются договор, сертификат и документы провайдера. Перед подключением проверяют статус удостоверяющего центра в перечне аккредитованных и наличие подтверждения соответствия у применяемых средств.
Практическая сторона темы сводится к обращению с носителем. Передача ключа квалифицированной подписи руководителя бухгалтеру для самостоятельного подписания формально означает, что доступ получает лицо, которому этот ключ не принадлежит; в терминах Инструкции это происшествие, при котором ключ становится доступен несанкционированному лицу, то есть компрометация. Порядок действий при увольнении владельца подписи строится на том же основании.
Сначала прекращается доступ сотрудника к средству и носителю, дальше подаётся заявление на отзыв сертификата в удостоверяющий центр по его регламенту, затем ключевой документ выводится из действия и уничтожается в срок, установленный пунктом 45 Инструкции, с распиской в журнале, а при большом объёме документов актом комиссии, которую по пункту 46 составляют из сотрудников органа криптографической защиты. Носитель после этого либо передаётся новому пользователю под расписку, либо остаётся на хранении. Каждый шаг отражается в журналах поэкземплярного учёта. Если сотрудник действовал по машиночитаемой доверенности, дополнительно отзывается сама доверенность, иначе полномочие продолжает подтверждаться. Когда уволившийся не вернул носитель, ситуация квалифицируется как компрометация со всеми её последствиями, поэтому сертификат отзывают немедленно, факт невозврата фиксируют актом и служебной запиской, а в журнале делают запись об утрате экземпляра. При смене руководителя организации сертификат, выданный удостоверяющим центром ФНС России на прежнего директора, не переоформляется и не передаётся преемнику, ведь он выпущен на конкретное физическое лицо, действующее без доверенности. Прежний сертификат отзывают, а новый руководитель получает свой после внесения изменений в реестр юридических лиц.
Вопрос про копирование контейнера ключа решается на этапе генерации. Копия на неучтённом носителе выводит ключ из-под поэкземплярного учёта и подпадает под определение компрометации, а если ключ сгенерирован непосредственно в токене в неизвлекаемом режиме, такая операция невозможна технически. Именно поэтому ключи генерируют прямо на носителе. Импорт готового контейнера всегда оставляет копию, и сам факт покупки токена от этого не защищает.
Перечень событий, которые удостоверяющий центр считает компрометацией, и сроки уведомления берутся из его регламента, а Инструкция таких сроков для этого случая не устанавливает. При подключении к любому удостоверяющему центру стоит выгрузить действующий регламент и перенести оттуда в свой внутренний порядок два блока, перечень событий компрометации и порядок отзыва сертификата с контактами и сроками. Тогда в момент инцидента сотрудник не будет искать, кому звонить.
Российские СКЗИ: кто их делает и как выбирать
Рынок сертифицированных средств в России сформировался вокруг нескольких производителей, и состав выписки ФСБ России это показывает. Если брать только записи, выданные на криптографические требования, заметнее прочих выглядят линейки ViPNet (компания «ИнфоТеКС»), «КриптоПро», «С-Терра», «ЗАСТАВА», «Рутокен» (компания «Актив»), «Континент» (Компания «Код Безопасности»), и другие.
Ранжировать их по местам мы намеренно не будем, и вот почему. Один производитель получает отдельный сертификат на каждое исполнение изделия, поэтому у линейки с десятком исполнений записей больше, чем у распространённого продукта с двумя. Названия в выписке пишутся неединообразно, в разном регистре и с разными вариантами транслитерации, из-за чего любой автоматический подсчёт зависит от способа поиска. Наконец, часть записей выдана не на криптографические требования, а, например, на требования к средствам доверенной загрузки, и такие изделия в счёт средств криптографической защиты вообще попадать не должны.
Без ещё одной оговорки картина получается перекошенной. Число записей показывает активность производителя в сертификации, тогда как распространённость изделий в организациях остаётся за кадром. Открытых данных о том, что и в каком количестве реально установлено у российских заказчиков, нет, поэтому судить о популярности по выписке нельзя. Цифры о рынке в деньгах и долях производителей, которые попадаются в чужих обзорах, по той же причине стоит читать как авторскую оценку.
Выбирать средство удобнее по задаче, которую оно закрывает, тогда как название производителя мало что говорит. Для подписи отчётности и работы с государственными порталами нужны криптопровайдер и носитель. Соединение площадок между собой закрывает криптошлюз, защищённый удалённый доступ обеспечивает клиентское приложение защищённой сети, а массовые операции с ключами берёт на себя аппаратный криптомодуль. Дальше проверяют наличие действующего сертификата нужного класса, поддержку вашей операционной системы и платформы, а также условия среды функционирования, записанные в формуляре.
Предупредим ещё о двух ловушках, на которых спотыкаются при закупке. В чужих перечнях сертифицированных средств нередко оказываются продукты, не имеющие отношения к криптографии, потому что составитель брал названия из общего перечня средств защиты информации. Вторая ловушка в том, что сертификат выдаётся на конкретное исполнение и версию, поэтому обновление до следующей версии может вывести вас из сертифицированной конфигурации. Раз обновления прилетают по нескольку раз в год, порядок стоит закрепить заранее. Перед установкой проверяют по выписке, есть ли новая версия в перечне и в каком исполнении, затем сверяют контрольные суммы дистрибутива со значениями из формуляра, ставят отметку об установке и смене версии в сам формуляр и делают запись в журнале учёта. Если версия меняется существенно, то есть речь идёт про новую редакцию с другим номером сертификата, заново оформляют и заключение о возможности эксплуатации, потому что прежнее выдавалось на другую конфигурацию. Проверять сертификат и исполнение лучше по выписке, поскольку описание на сайте поставщика отстаёт от реестра и не имеет доказательной силы.
Облако, зарубежный VPN и другие спорные ситуации
Вопрос про облако обычно формулируют одинаково. Можно ли разместить криптографическое средство у провайдера и считать требования выполненными? Нормативного запрета нет, но есть условие, которое почти всегда становится решающим. Требования к средству выполняются только при соблюдении условий эксплуатации из формуляра, включая условия среды функционирования, а в облаке средой управляет провайдер. Вопрос сводится к тому, может ли провайдер документально подтвердить нужные условия и есть ли на его платформу заключение по оценке влияния среды.
Практика двигается через сервисные модели, когда провайдер сам имеет лицензию ФСБ России и предоставляет защищённые каналы или услуги по шифрованию по позициям 25 и 27 перечня. В такой ситуации обязанности по эксплуатации распределяются договором, и заказчику важно получить от провайдера сведения о сертификатах на применяемые средства и о том, кто ведёт поэкземплярный учёт. Проверять это нужно до подписания договора, пока цена ошибки ограничена выбором поставщика.
Отдельный случай возникает, когда организация ставит собственное оборудование в чужой центр обработки данных или арендует там стойку. Требования Инструкции к помещениям пользователя при этом сохраняются, но самим помещением вы не владеете, и вопрос закрывают договором. В договор с площадкой включают условия, повторяющие пункты 62-66 Инструкции. Это доступ к стойке только по согласованному списку лиц, запираемая и опечатываемая стойка либо отдельный шкаф с контролем вскрытия, сопровождение сотрудниками площадки при любых работах и журнал посещений, копию которого вы вправе получать. Ключевые носители в такой конфигурации на площадке не хранят, их держат в офисе организации, а на оборудовании оставляют только то, что предусмотрено формуляром. Инженеров площадки в перечень пользователей средств включать не нужно, и это частая ошибка.
Пользователь средства — это лицо, допущенное к работе с ним, а дежурная смена центра обработки данных к средству не допущена и меняется без вашего ведома, поэтому согласовать её по пункту 19 всё равно не получится. Отдельно оговорите в договоре, что инженеры площадки к самому средству не прикасаются. Если они будут его устанавливать, настраивать или обслуживать, это уже работы в чужих интересах из позиций 12 и 20 перечня, и лицензия понадобится самой площадке. Доступ чужого персонала в остальном закрывают моделью нарушителя. Либо возможность физического доступа признаётся актуальной, и тогда нужен класс КС3, либо она снимается запираемой опечатанной стойкой с контролем вскрытия, сопровождением работ и журналом посещений, и именно это записывается обоснованием.
Со вторым вопросом, про зарубежные средства и общедоступные сервисы для организации туннелей, ситуация иная. Сам по себе зарубежный алгоритм не запрещён, но закрыть им требование о применении средств, прошедших оценку соответствия, нельзя, а в контуре приказа ФСБ России № 117 пункт 3 Требований прямо говорит о сертифицированных ФСБ России средствах. Отдельный запрет действует для органов и организаций, попавших под Указ Президента РФ от 01.05.2022 № 250, ведь с 1 января 2025 года им нельзя ни применять средства защиты информации из недружественных государств, ни пользоваться сервисами, работами и услугами по обеспечению информационной безопасности от таких организаций (пункт 6 Указа). Вторая половина этой нормы как раз и закрывает вопрос про общедоступные сервисы. Для службы информационной безопасности вывод простой. Защищённый канал до критичных ресурсов строится на сертифицированном шлюзе.
Список вопросов провайдеру до подписания договора получается коротким, и он избавляет от долгой переписки потом. Какие именно средства применяются, каковы их регистрационные номера сертификатов и версии; есть ли у провайдера лицензия ФСБ России и какие позиции перечня в неё входят; кто ведёт поэкземплярный учёт средств и ключевых документов и по чьим журналам; проводилась ли оценка влияния среды функционирования и есть ли заключение, если этого требует формуляр; кто отвечает за действия при компрометации ключа и в какие сроки уведомляет заказчика; что происходит при истечении срока действия сертификата на применяемое средство. Ответы стоит получить письменно и приложить к договору, потому что на проверке спрашивать будут именно вас.
Конфигурации, которых не было в 2001 году, вызывают отдельные вопросы, и ответ есть на каждый. Средство, работающее в виртуальной среде, допустимо ровно в тех пределах, которые описаны в формуляре и правилах пользования. Часть изделий прямо разрешает виртуализацию с оговорками про гипервизор и контроль целостности, часть не допускает её вовсе, поэтому вопрос решается чтением документации на конкретное изделие.
Удалённое рабочее место меняет модель нарушителя. Компьютер сотрудника со средством криптографической защиты, вынесенный из офиса, выходит за пределы контролируемой зоны. У постороннего появляется физический доступ к средствам вычислительной техники, на которых работает средство, а это возможность из пункта 12 приказа ФСБ России № 378, которая поднимает требование к классу. Квартиру сотрудника в контролируемую зону не превратить, поэтому выбор идёт между тремя реальными вариантами. Проще всего признать рабочее место находящимся вне зоны и принять соответствующий класс средства с выполнением условий формуляра на самой машине. Другой вариант — не выносить ключ за периметр вовсе, дав сотруднику терминальный доступ к рабочему месту внутри организации, где средство и остаётся. Третий путь — носитель с неизвлекаемым ключом, когда криптографические операции выполняются внутри токена, а на домашнем компьютере ключ не появляется. Выбранный вариант описывают в модели нарушителя, потому что именно он объясняет проверяющему, какой класс средства требуется при удалённой работе и почему.
Средства, выданные оператором государственной системы, остаются в его учёте, но у себя вы всё равно ведёте свой поэкземплярный учёт полученных экземпляров и ключевых документов, а порядок обращения берёте из регламента оператора.
Ввоз оборудования с криптографией
Тема всплывает неожиданно, когда компания заказывает оборудование из-за рубежа и упирается в разрешительный порядок. Шифровальные средства входят в раздел 2.19 единого перечня товаров, к которым применяются меры нетарифного регулирования. Перечень утверждён Решением Коллегии Евразийской экономической комиссии от 21.04.2015 № 30. Порядок ввоза и вывоза описан приложением № 9 к этому решению, и он предполагает три легальных пути.
Чаще всего ввоз оформляют через нотификацию. Её подаёт изготовитель или уполномоченное им лицо, а регистрирует согласующий орган государства-члена союза, и в России эту функцию выполняет ФСБ России. Сведения о зарегистрированных нотификациях вносятся в единый реестр, который ведёт комиссия. Сроки описаны прямо, и регистрация занимает до семи рабочих дней, внесение сведений в реестр — до трёх. Когда нотификация не подходит, оформляют лицензию уполномоченного органа государства-члена союза. Остаётся заключение, то есть разрешительный документ согласующего органа на конкретную поставку.
Для практики важно, что нотификация привязана к товару, поэтому оформлять её на каждую партию не требуется; проверять её наличие нужно до заказа. В разделе «Нотификация» на сайте центра по лицензированию ФСБ России опубликованы формы и порядок, а сведения о зарегистрированных нотификациях доступны в едином реестре. Товары, которые физические лица ввозят для личного пользования, идут по отдельному перечню, и его состав определён приложением к тому же порядку.
Алгоритмы ГОСТ и что меняется в российской криптографии
Действующая линейка национальных стандартов выглядит компактно. Электронная подпись описана ГОСТ Р 34.10-2012, хеширование — ГОСТ Р 34.11-2012 (в отрасли за ним закрепилось название «Стрибог»), блочные шифры — ГОСТ Р 34.12-2015 с алгоритмами «Кузнечик» и «Магма», режимы их работы — ГОСТ Р 34.13-2015. В 2024 году появился ГОСТ Р 71252-2024 с протоколом защищённого обмена для индустриальных систем, а с 1 января 2026 года действует ГОСТ Р 34.14-2025 с терминами и определениями в области криптографической защиты информации. Параллельно применяются межгосударственные стандарты серии ГОСТ 34.10-2018 и далее.
Обозначения здесь путают чаще всего, из-за чего в технических заданиях появляются несуществующие документы. Национального стандарта с обозначением ГОСТ Р 34.12-2018 не существует. Есть межгосударственный ГОСТ 34.12-2018 без буквы «Р» и переиздание ГОСТ Р 34.12-2015, вышедшее в октябре 2018 года, откуда и берётся путаница. Старый ГОСТ 28147-89 отменён с 1 июня 2019 года и заменён межгосударственными стандартами.
Постквантовая тема в России развивается, но пока без национального стандарта. Российские алгоритмы-кандидаты существуют как разработки и рекомендации по стандартизации, работа ведётся в профильном техническом комитете. Утверждать, что постквантовый ГОСТ появится к конкретной дате, оснований нет, поэтому в планах развития системы защиты корректнее закладывать требование к криптографической гибкости, то есть возможность заменить алгоритм без переделки всей архитектуры.
Календарь изменений: что уже вступило в силу и что впереди
Нормативная база по криптографии обновляется неравномерно, и часть изменений уже назначена на конкретные даты. Собранные в один календарь, они превращаются в план работ, тогда как разрозненные новости об изменениях легко пропустить.
| Дата | Что происходит | Что делать заранее |
|---|---|---|
| С 06.04.2025 (уже действует) | Приказ ФСБ России от 18.03.2025 № 117 заменил приказ ФСБ России № 524 и распространил требования на иные информационные системы государственных органов, ГУП и государственных учреждений | Проверить, попадают ли ваши системы в расширенный периметр, пересчитать класс по таблице приложения |
| С 01.01.2026 (уже действует) | Государственная пошлина за лицензию ФСБ России выросла с 7 500 до 100 000 рублей, за продление с 750 до 100 000 рублей | Лицензиатам заложить расходы в бюджет, планируя изменения в реестре лицензий |
| С 01.01.2026 (уже действует) | Введён ГОСТ Р 34.14-2025 с терминами и определениями в области криптографической защиты информации | Свериться с терминологией стандарта во внутренних документах и технических заданиях |
| С 15.01.2026 (уже действует) | Истекли сертификаты соответствия ФСБ России на «КриптоПро CSP» версии 4.0, включая редакции R2, R3 и R4, продление не предполагается | Проверить, не осталось ли версии 4.0 на рабочих местах, и спланировать переход на версию 5.0 с покупкой лицензий |
| С 01.03.2026 (уже действует) | Вступил в силу приказ ФСТЭК России от 11.04.2025 № 117 о защите информации некриптографическими методами в государственных системах и иных системах госорганов, ГУП и госучреждений, отменивший приказ ФСТЭК России от 11.02.2013 № 17 | Не путать с приказом ФСБ России № 117, синхронизировать оба набора требований в проекте системы |
| До 31.12.2026 | Истекает срок действия у 137 сертификатов из числа действующих записей выписки ФСБ России (подсчёт по версии выписки на дату подготовки статьи) | Провести инвентаризацию применяемых средств и запросить у производителей планы продления |
| Опубликован проект | Проект приказа ФСТЭК России на замену приказа от 18.02.2013 № 21 о мерах защиты персональных данных | Следить за принятием, не перестраивать систему защиты по проекту |
Есть в действующей базе и юридический дефект, о котором полезно знать при проектировании защиты значимых объектов критической информационной инфраструктуры. Приказ ФСТЭК России от 25.12.2017 № 239 содержит отсылку к приказу ФСТЭК России от 11.02.2013 № 17, который отменён приказом ФСТЭК России от 11.04.2025 № 117. Пока отсылка не поправлена, в проектных решениях корректнее ссылаться на действующий документ и фиксировать этот момент в пояснительной записке.
Маршрут внедрения по шагам
Собранная воедино последовательность даёт маршрут из девяти шагов. Он одинаково работает и для небольшой компании с подписью, и для оператора государственной системы, разница лишь в объёме работ.
- Проведите инвентаризацию и соберите все средства, которые уже применяются, включая криптопровайдеры на рабочих местах, токены, клиенты защищённой сети и криптошлюзы, записав по каждому номер сертификата и дату окончания.
- Определите контур регулирования для каждой системы, будь то персональные данные, контур приказа ФСБ России № 117 (государственные системы и иные системы госорганов, ГУП и госучреждений), значимый объект критической информационной инфраструктуры, электронная подпись, финансовый сектор или несколько контуров сразу.
- Зафиксируйте в модели угроз и в техническом задании обоснование необходимости криптографической защиты, опираясь на четыре случая пункта 1 Требований приказа ФСБ России № 117 или на требования профильного акта.
- Посчитайте требуемый класс по каждому применимому документу и возьмите максимум, зафиксировав обоснование в модели угроз.
- Для государственных систем направьте модель угроз и (или) техническое задание на согласование: в части криптографической защиты с ФСБ России, а в части технической защиты с ФСТЭК России, учитывая, что двадцать рабочих дней, отведённые постановлением № 676, — это срок одного рассмотрения, а всё согласование обычно длится дольше. При замечаниях документы дорабатывают и подают заново, и цикл повторяется.
- Закупайте средства у лицензиата и получайте вместе с изделием формуляр и правила пользования, сверяя номер сертификата с выпиской и проверяя, требуется ли оценка влияния среды функционирования.
- При вводе в эксплуатацию поставьте средства на поэкземплярный учёт, опечатайте оборудование и допустите пользователей после обучения. Заключение о возможности эксплуатации и лицевые счета — это документы органа криптографической защиты по пунктам 7 и 27 Инструкции, поэтому организация без такого органа оформляет их, только если получила эти функции от лицензиата по договору.
- В ходе эксплуатации ведите журналы поэкземплярного учёта, а лицевые счета — если в организации есть орган криптографической защиты или его функции переданы лицензиату. Соблюдайте порядок хранения носителей, планируйте смену ключей и контролируйте условия использования. Планируя график, помните, что нормативный срок на согласования в этом маршруте всего один, те самые двадцать рабочих дней на рассмотрение. Остальные этапы маршрута сроками не установлены и зависят от подрядчиков и от качества ваших документов. Согласование с регулятором растягивается доработками, оценка влияния среды функционирования требует времени уполномоченной организации и последующей экспертизы, а оборудование среды функционирования ещё нужно дождаться от поставщика. Закладывать под такой проект несколько недель по нормативному сроку — значит гарантированно сорвать план.
- Держите календарь окончания сертификатов, проводите внутренние проверки по чек-листу из раздела о проверках и обновляйте документы при изменении систем и требований.
Бюджет проекта складывается из пяти основных частей. Это лицензии на средства и носители, оборудование среды функционирования для классов КС2 и КС3, работы по оценке влияния среды (если её требует формуляр), услуги лицензиата и обучение пользователей. Вторая часть возникает не у всех, только при классах КС2 и КС3 и только если этого требует формуляр изделия, зато там, где она возникает, обычно и оказывается самой дорогой. Если формуляр вашего изделия ставит условием сертифицированный аппаратно-программный модуль доверенной загрузки, его придётся купить и установить в каждую машину, где работает средство, и на парке в два десятка рабочих мест эта строка легко перевешивает все лицензии вместе взятые. Порядок цифр по этой позиции несложно прикинуть заранее.
Плата доверенной загрузки с сертификатом ФСБ России у партнёров-поставщиков идёт примерно от 35 тысяч рублей за штуку, исполнения только с сертификатом ФСТЭК России дешевле, около 32 тысяч, а отдельные форматы плат заметно дороже. Производители цену открыто не публикуют и отвечают на запрос, при закупке от полусотни комплектов дают скидку. Умножьте нижнюю границу на парк, и два десятка рабочих мест дадут порядка семисот тысяч рублей только за платы, тогда как новые лицензии на криптопровайдер для тех же машин обойдутся примерно в семьдесят пять тысяч, а если вы обновляете уже купленные, то и вовсе в тридцать семь. Эта разница чаще всего и определяет выбор между покупкой класса КС2 и снижением требований организационными мерами, поэтому считать её нужно до подписания счёта на лицензии.
Порядок цифр по открытым прайс-листам производителей на конец июля 2026 года выглядит так. Бессрочная лицензия на «КриптоПро CSP» версии 5.0 на одно рабочее место стоит 3 700 рублей без НДС, годовая — 1 850 рублей, причём цена не зависит от класса, ведь дистрибутив у изделия один, а класс определяется формуляром и условиями эксплуатации. Ключевой носитель из актуальной линейки «Рутокен ЭЦП 3.0» обойдётся примерно от 2 900 рублей с НДС за штуку в сертифицированном исполнении, версии с флеш-памятью стоят около 6 700 рублей. Прайс-лист на токены JaCarta производитель не публикует, цену запрашивают у него или у партнёра. Остальные части бюджета считаются индивидуально, потому что оценка влияния среды функционирования, услуги лицензиата и обучение зависят от числа рабочих мест и от конкретного изделия. Запросите предложения у двух-трёх лицензиатов, потому что разброс по рынку заметный.
Частые вопросы
Нужна ли лицензия ФСБ России, чтобы просто пользоваться СКЗИ в своей компании
Нет, для собственного использования лицензия не нужна. В перечне лицензируемых работ и услуг, утверждённом постановлением Правительства РФ от 16.04.2012 № 313, нет позиций «использование» и «эксплуатация», а техническое обслуживание для собственных нужд прямо выведено из-под лицензирования. Лицензия нужна тем, кто разрабатывает, производит, распространяет средства, оказывает услуги в области шифрования или обслуживает средства в интересах третьих лиц. Для малого бизнеса, где криптопровайдер ставит и обслуживает приходящий ИТ-подрядчик, из этого получается проверяемое правило. Обслуживать средства для собственных нужд вы вправе без лицензии, эта оговорка прямо записана в перечне, а вот про монтаж и наладку она не повторена, и эту спорную зону мы разобрали выше. Подрядчик в любом случае делает работу в чужих интересах, поэтому лицензия должна быть у него. Прежде чем пускать аутсорсера к токенам и криптопровайдеру, попросите копию лицензии и проверьте, что в ней есть нужные позиции перечня. Основание для такого требования складывается из двух пунктов. Пункт 3 Инструкции требует лицензии от того, кто оказывает такие услуги возмездно, а пункт 4 говорит, что для обладателя информации без лицензии эту работу организует именно лицензиат.
Обязательно ли шифровать персональные данные
Прямой обязанности шифровать все персональные данные закон не устанавливает. Обязанность применять прошедшие оценку соответствия средства защиты информации закреплена пунктом 3 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ, а нужна ли именно криптография, определяется моделью угроз. На практике криптографическая защита становится обязательной при передаче данных по каналам за пределами контролируемой зоны и при использовании электронной подписи.
Что делать, если сертификат ФСБ России на наше средство истёк
Самый массовый случай в стране уже наступил. Сертификаты соответствия ФСБ России на «КриптоПро CSP» версии 4.0, включая редакции R2, R3 и R4, истекли 15 января 2026 года, и продление их не предполагается, о чём производитель предупредил отдельным обращением ещё в июле 2025 года, порекомендовав планировать переход на версию 5.0. В действующей выписке ФСБ России записей на версию 4.0 уже нет, там остались только исполнения версии 5.0 разных редакций. Бессрочная лицензия на 4.0 при этом сама собой на версию 5.0 не превращается, но платить полную стоимость не нужно. В прайс-листе производителя есть отдельная позиция на обновление лицензии до версии 5.0, и стоит она 1 850 рублей без НДС на рабочее место против 3 700 за новую, а на сервере 24 000 против 70 000. Условие тут одно, и оно простое. Оригинал прежней лицензии подлежит возврату производителю, а если старая лицензия покупалась с ограничением по области применения, за обновлением идут туда, где её приобретали. Если у вас на рабочих местах стоит 4.0, эту задачу решают первой и в ближайшем квартале.
Эксплуатация средства с истёкшим сертификатом рискованна, ведь подтверждающего документа у вас больше нет, и проверяющий, скорее всего, будет смотреть на это через часть 2 статьи 13.12 КоАП РФ, хотя формально истечение срока и отсутствие сертификации не тождественны. Останавливать средство в день истечения не нужно, нужен управляемый переход. Порядок действий в этой ситуации укладывается в четыре шага. Сверьтесь с актуальной выпиской, запросите у производителя информацию о продлении или о новой сертифицированной версии, спланируйте переход с учётом времени на закупку, установку и, если требуется, оценку влияния среды функционирования, а дату окончания сертификата держите в календаре наравне со сроками лицензий.
Можно ли использовать зарубежные алгоритмы и публичные VPN-сервисы
Зарубежные алгоритмы не запрещены сами по себе, но закрыть ими требование о применении средств, прошедших оценку соответствия, нельзя. Для систем в контуре приказа ФСБ России от 18.03.2025 № 117, то есть для государственных систем и иных систем государственных органов, унитарных предприятий и учреждений, пункт 3 Требований прямо требует средств, сертифицированных ФСБ России. Для органов и организаций, попавших под Указ Президента РФ от 01.05.2022 № 250, запрет ещё жёстче. С 1 января 2025 года им нельзя ни применять средства защиты информации из недружественных государств, ни пользоваться сервисами, работами и услугами по обеспечению информационной безопасности от таких организаций (пункт 6 Указа). Защищённый канал до критичных ресурсов строится на сертифицированном шлюзе, а публичный сервис для этой задачи не подходит.
Кто в организации должен отвечать за СКЗИ
Пункт 6 Инструкции ФАПСИ от 13.06.2001 № 152 адресует обязанность создавать орган криптографической защиты лицензиату ФАПСИ. Требование распространяется именно на него, и ни на какие другие организации, где применяются криптографические средства, обязанность создавать такой орган не ложится. Обычная компания-обладатель конфиденциальной информации такой орган не создаёт, она либо привлекает лицензиата по договору и получает от его органа криптографической защиты заключение о возможности эксплуатации, либо назначает ответственного внутренним решением. Отдельной роли для него нормы не предусматривают, но обязанности из формуляра кто-то должен исполнять. Для оператора персональных данных действующая норма прямо называет ответственного за обеспечение безопасности персональных данных — начиная с третьего уровня защищённости.
Обязателен ли технический (аппаратный) журнал
Нет, такой журнал нужен далеко не в каждом случае. Пункт 28 Инструкции требует его, если эксплуатационной документацией предусмотрено применение разовых ключевых носителей либо если ключи вводятся и хранятся непосредственно в средстве на весь срок их действия. В остальных случаях журнал не заводится, если прямого указания в эксплуатационной или технической документации нет. Прежде чем заводить его «на всякий случай», откройте формуляр.
Чем СКЗИ отличается от обычного шифрования
Отличие лежит в правовом статусе средства и в порядке его эксплуатации. Средством криптографической защиты информации в юридическом смысле изделие становится после подтверждения соответствия требованиям ФСБ России, а его применение сопровождается учётом, хранением носителей, допуском пользователей и контролем условий использования. Архиватор с паролем или зарубежный мессенджер криптографию применяют, но требований законодательства ими не закрыть.
Что запомнить
Средства криптографической защиты информации почти всегда появляются в организации раньше, чем документы на них, и обязанности начинают действовать с момента появления средства, тогда как задумываются о них обычно позже. Начинают с простого шага — собирают перечень применяемых средств с номерами и сроками сертификатов и сверяют его с выпиской ФСБ России.
Обязанности по учёту приходят к обычной компании через формуляр и правила пользования, согласованные с ФСБ России, на что указывают пункты 43 и 46 Положения ПКЗ-2005 и извещение регулятора 2017 года. Инструкция остаётся понятной рамкой, по которой удобно строить порядок и которую знают проверяющие.
Класс средства обеспечивается условиями его эксплуатации, и отдельно от них он не покупается. Считайте класс по каждому применимому документу и берите максимум, обосновывайте выбор в модели угроз и проверяйте условия среды из формуляра, иначе более высокий класс останется только в накладной. Если вы государственный орган, унитарное предприятие или государственное учреждение, помните о расширении периметра приказом ФСБ России от 18.03.2025 № 117, ведь он накрыл и те ваши системы, которые государственными не считаются. Для самих государственных информационных систем добавьте к этому обязательное согласование модели угроз, которое по постановлению № 676 проходит и в ФСБ России, и в ФСТЭК России.
Главный риск проверки состоит в указании прекратить использование средств до устранения нарушений. Из-за него останавливаются отчётность, подписание документов и обмен с государственными системами. Поэтому подготовку стоит начинать с инвентаризации, календаря сроков и чек-листа документов, которые вы сможете показать проверяющему.



