СКЗИ - программно-аппаратные комплексы для защиты данных (конфиденциальность, целостность, аутентичность) при хранении, обработке и передаче. Обеспечивают шифрование, хеширование и электронную подпись, защищая от НСД, перехвата и подмены. Использование СКЗИ необходимо для защиты данных при передаче и хранении - оно помогает предотвратить несанкционированный доступ к конфиденциальной информации.
По 152-ФЗ обязанность применять СКЗИ возникает не автоматически, а только если модель угроз показывает, что риск можно нейтрализовать исключительно криптографическими методами. Грамотное использование СКЗИ позволяет организации соответствовать требованиям законодательства в сфере информационной безопасности.
Основные функции: защита при передаче по открытым каналам, контроль целостности документов (ЭП), аутентификация пользователей для предотвращения внутренних утечек. На практике использование СКЗИ встречается в электронном документообороте, онлайн‑банкинге и работе с персональными данными. Использование СКЗИ в организации помогает защитить внутреннюю переписку, базы данных и другие ценные информационные ресурсы.
Нормативная база использования СКЗИ
Правила использования СКЗИ в России регламентируются комплексом нормативно-правовых актов разных уровней: федеральными законами (152-ФЗ о персональных данных, 149-ФЗ об информации, 63-ФЗ об электронной подписи), приказами ФСБ (№ 378 – требования к СКЗИ в ИСПДн, № 117 – критерии выбора для ГИС, № 524 – защита информации в ГИС с использованием криптосредств), а также действующим Приказом ФАПСИ № 152 от 13.06.2001 (основной документ по учёту и эксплуатации СКЗИ, применяется при проверках ФСБ). Кроме того, обязательны ГОСТы: 34.12-2018 (шифры «Кузнечик» и «Магма»), 34.13-2018 (режимы шифров), Р 34.10-2012 (ЭП на эллиптических кривых), Р 34.11-2012 (хеш-функция «Стрибог»). С 1 апреля 2026 года ФНС перешла исключительно на ГОСТ 34.12-2018 и 34.13-2018. Условия использования СКЗИ включают наличие сертификатов на средства защиты и соблюдение требований регуляторов.

Виды СКЗИ
Средства криптографической защиты информации классифицируются:
-
По типу исполнения - программные, например КриптоПро CSP; аппаратные в виде токенов или смарт-карт, например Рутокен; и программно-аппаратные, сочетающие оба подхода,
-
По криптографическим алгоритмам - симметричное шифрование с одним ключом и асимметричное с парой ключей для шифрования и электронной подписи.
-
По функциональному назначению - средства шифрования (ViPNet Client, Континент-АП), электронной подписи, защищённых каналов связи/VPN (Континент, ViPNet) и средства удостоверяющих центров для управления сертификатами.
Классы СКЗИ (КС1, КС2, КС3)
Все сертифицированные СКЗИ делятся на классы по уровню защищённости и области применения согласно Приказу ФСБ № 378.
-
КС1 - минимальный, для общедоступной или служебной информации, утечка которой не критична, защищает от нарушителя без спецзнаний вне контролируемой зоны (корпоративные порталы, системы обучения).
-
КС2 - для персональных данных и коммерческой тайны при средних угрозах, противодействует широкому кругу атакующих (бухгалтерия, CRM, передача через интернет).
-
КС3 - максимальный уровень с усиленным контролем целостности, надёжной аутентификацией и защитой от нарушителя с физическим доступом к СКЗИ.
Также существуют классы КВ (для ЭП: КВ1, КВ2) и КА (максимальный). Одно СКЗИ может соответствовать нескольким классам, необходимый класс выбирают для каждого сегмента системы с учётом актуальных угроз и модели нарушителя.

Порядок учёта СКЗИ в организации
Учёт СКЗИ - регистрация всех криптосредств в организации на протяжении всего жизненного цикла: от получения до уничтожения. Условия использования СКЗИ также предполагают учёт и контроль экземпляров средств защиты на всём сроке эксплуатации.
Регламент СКЗИ использования фиксирует все этапы работы со средствами криптографической защиты — от получения до списания. В регламенте СКЗИ использования прописывают роли и обязанности сотрудников, порядок доступа к СКЗИ и правила хранения ключей.
Назначение ответственных (п. 22 Инструкции ФАПСИ № 152):
-
Если в организации много конфиденциальной информации - создаётся ОКЗИ (отдел или штатная единица с допуском к криптосредствам).
-
В остальных случаях - ответственный пользователь, назначенный приказом руководителя.
На практике ОКЗИ нужен, если:
-
больше 20–30 пользователей СКЗИ;
-
есть лицензия ФСБ на распространение или обслуживание шифросредств;
-
работа с ГИС или ИСПДн высокого уровня защищённости.
Для малого и среднего бизнеса достаточно одного ответственного по приказу.
Ведение, хранение и контроль срока действия лицензий и сертификатов
По п. 26 Инструкции ФАПСИ № 152 организация обязана вести три журнала:
- поэкземплярного учёта СКЗИ (все экземпляры и ключи ЭП сотрудников);
- технический (аппаратный) (операции с криптосредствами);
- учёта ключевых документов (ключевая информация).
Ведение возлагается на ответственного за эксплуатацию СКЗИ, назначенного приказом руководителя.
СКЗИ и ключевые носители должны храниться в защищённых помещениях с ограниченным доступом; их свободное хранение - одно из самых частых нарушений при проверках.
Организация обязана контролировать сроки действия сертификатов ФСБ, лицензий и ключевых документов; их просрочка - типичное нарушение при проверках.

Правила использования СКЗИ пользователями
Правила использования СКЗИ устанавливают, как нужно хранить ключи, вести журналы учёта и реагировать на инциденты. В организации правила использования СКЗИ закрепляют в локальных документах и доводят до сведения ответственных сотрудников.
Запрещается:
-
передавать ключи третьим лицам;
-
допускать посторонних к криптосредствам;
-
использовать несертифицированные средства;
-
хранить ключевые носители в местах с открытым доступом.
Обязанности пользователей:
-
соблюдать порядок установки СКЗИ на ПК;
-
немедленно сообщать администратору о компрометации ключа или инцидентах;
-
действовать по инструкции при утечках и попытках взлома.
Важное условие использования СКЗИ - подготовка квалифицированного персонала, который умеет работать с криптографическими средствами. Соблюдение правил использования СКЗИ помогает избежать нарушений при проверках контролирующих органов. Эффективное использование СКЗИ в организации возможно только при системном подходе и регулярном контроле соблюдения мер защиты.
За нарушения - ответственность по законодательству и внутренним документам. Перед работой важно изучить эксплуатационную документацию конкретного СКЗИ.
Инструкция пользователя СКЗИ (пошагово)
Инструкция пользователя СКЗИ — обязательный документ. При внедрении использование СКЗИ в организации требует разработки регламентов, обучения сотрудников и настройки инфраструктуры. Порядок использования СКЗИ описывает последовательность действий при установке, настройке и эксплуатации средств защиты. Порядок использования СКЗИ согласовывают с политиками информационной безопасности и актуализируют при изменениях в инфраструктуре. Чётко выстроенный порядок использования СКЗИ снижает риск ошибок персонала и предотвращает утечки данных.
Алгоритм:
-
Получение и активация - под роспись в журнале, активация по эксплуатационной документации.
-
Работа с ЭП - формируется на закрытом ключе, обеспечивает юридическую значимость.
-
Передача по защищённым каналам - с шифрованием, настройка по требованиям безопасности.
-
При компрометации ключа - немедленно уведомить администратора, ключ блокируется, выпускается новый сертификат.
Модель угроз и оценка уязвимостей
Модель угроз - документ, определяющий актуальные угрозы для конкретной системы. К её разработке могут привлекать лицензиатов ФСБ.
Она включает:
-
риски НСД;
-
возможные атаки злоумышленников;
-
угрозы утечки по техническим каналам.
Разработка обязательна для ИСПДн, ГИС, значимых объектов КИИ и АСУ ТП.

Ответственность за нарушение правил использования СКЗИ
Наличие регламента СКЗИ использования упрощает прохождение проверок и повышает общий уровень защищённости данных.
-
Административная - штрафы для юрлиц до 100 тыс. руб., возможна конфискация (ст. 13.12 КоАП).
-
Уголовная - при умысле или ущербе 1 млн руб. – лишение свободы (ст. 272, 272.1, 274 УК).
-
Дисциплинарная - замечание, выговор, увольнение (ст. 192 ТК).
Чем может помочь НПЦФМ
Эксперты НПЦФМ окажут комплексную поддержку во внедрении и сопровождении СКЗИ: от подбора сертифицированных решений и разработки внутренних регламентов до подготовки инфраструктуры к проверкам регуляторов. Мы возьмем на себя полный цикл работ по криптографической защите, гарантируя полное соответствие требованиям ФСБ и ФСТЭК и минимизируя риски штрафов для вашего бизнеса. Свяжитесь с нами по телефону 8 (800) 511-48-82 или заполните форму обратной связи на сайте для получения детальной консультации.