Правила использования СКЗИ, порядок учета и инструкции пользователей

Анна Золотарева

Анна Золотарева

Юрист, стаж работы более 10 лет в надзорной деятельности. Эксперт в сфере финансового мониторинга и защиты персональных данных. Руководитель юридического отдела ООО «Научно-Практический Центр Финансового Мониторинга»

Регистрация в Роскомнадзоре за 1 день

Не откладывайте на завтра, чтобы избежать штрафов

СКЗИ - программно-аппаратные комплексы для защиты данных (конфиденциальность, целостность, аутентичность) при хранении, обработке и передаче. Обеспечивают шифрование, хеширование и электронную подпись, защищая от НСД, перехвата и подмены. Использование СКЗИ необходимо для защиты данных при передаче и хранении - оно помогает предотвратить несанкционированный доступ к конфиденциальной информации.


По 152-ФЗ обязанность применять СКЗИ возникает не автоматически, а только если модель угроз показывает, что риск можно нейтрализовать исключительно криптографическими методами. Грамотное использование СКЗИ позволяет организации соответствовать требованиям законодательства в сфере информационной безопасности.


Основные функции: защита при передаче по открытым каналам, контроль целостности документов (ЭП), аутентификация пользователей для предотвращения внутренних утечек. На практике использование СКЗИ встречается в электронном документообороте, онлайн‑банкинге и работе с персональными данными. Использование СКЗИ в организации помогает защитить внутреннюю переписку, базы данных и другие ценные информационные ресурсы.


Нормативная база использования СКЗИ

Правила использования СКЗИ в России регламентируются комплексом нормативно-правовых актов разных уровней: федеральными законами (152-ФЗ о персональных данных, 149-ФЗ об информации, 63-ФЗ об электронной подписи), приказами ФСБ (№ 378 – требования к СКЗИ в ИСПДн, № 117 – критерии выбора для ГИС, № 524 – защита информации в ГИС с использованием криптосредств), а также действующим Приказом ФАПСИ № 152 от 13.06.2001 (основной документ по учёту и эксплуатации СКЗИ, применяется при проверках ФСБ). Кроме того, обязательны ГОСТы: 34.12-2018 (шифры «Кузнечик» и «Магма»), 34.13-2018 (режимы шифров), Р 34.10-2012 (ЭП на эллиптических кривых), Р 34.11-2012 (хеш-функция «Стрибог»). С 1 апреля 2026 года ФНС перешла исключительно на ГОСТ 34.12-2018 и 34.13-2018. Условия использования СКЗИ включают наличие сертификатов на средства защиты и соблюдение требований регуляторов.


Виды СКЗИ


Виды СКЗИ

Средства криптографической защиты информации классифицируются:


  1. По типу исполнения - программные, например КриптоПро CSP; аппаратные в виде токенов или смарт-карт, например Рутокен; и программно-аппаратные, сочетающие оба подхода,

  2. По криптографическим алгоритмам - симметричное шифрование с одним ключом и асимметричное с парой ключей для шифрования и электронной подписи.

  3. По функциональному назначению - средства шифрования (ViPNet Client, Континент-АП), электронной подписи, защищённых каналов связи/VPN (Континент, ViPNet) и средства удостоверяющих центров для управления сертификатами.


Классы СКЗИ (КС1, КС2, КС3)

Все сертифицированные СКЗИ делятся на классы по уровню защищённости и области применения согласно Приказу ФСБ № 378.


  • КС1 - минимальный, для общедоступной или служебной информации, утечка которой не критична, защищает от нарушителя без спецзнаний вне контролируемой зоны (корпоративные порталы, системы обучения).

  • КС2 - для персональных данных и коммерческой тайны при средних угрозах, противодействует широкому кругу атакующих (бухгалтерия, CRM, передача через интернет).

  • КС3 - максимальный уровень с усиленным контролем целостности, надёжной аутентификацией и защитой от нарушителя с физическим доступом к СКЗИ.


Также существуют классы КВ (для ЭП: КВ1, КВ2) и КА (максимальный). Одно СКЗИ может соответствовать нескольким классам, необходимый класс выбирают для каждого сегмента системы с учётом актуальных угроз и модели нарушителя.


Порядок учёта СКЗИ в организации


Порядок учёта СКЗИ в организации

Учёт СКЗИ - регистрация всех криптосредств в организации на протяжении всего жизненного цикла: от получения до уничтожения. Условия использования СКЗИ также предполагают учёт и контроль экземпляров средств защиты на всём сроке эксплуатации.


Регламент СКЗИ использования фиксирует все этапы работы со средствами криптографической защиты — от получения до списания. В регламенте СКЗИ использования прописывают роли и обязанности сотрудников, порядок доступа к СКЗИ и правила хранения ключей.


Назначение ответственных (п. 22 Инструкции ФАПСИ № 152):


  • Если в организации много конфиденциальной информации - создаётся ОКЗИ (отдел или штатная единица с допуском к криптосредствам).

  • В остальных случаях - ответственный пользователь, назначенный приказом руководителя.


На практике ОКЗИ нужен, если:


  • больше 20–30 пользователей СКЗИ;

  • есть лицензия ФСБ на распространение или обслуживание шифросредств;

  • работа с ГИС или ИСПДн высокого уровня защищённости.


Для малого и среднего бизнеса достаточно одного ответственного по приказу.


Ведение, хранение и контроль срока действия лицензий и сертификатов

По п. 26 Инструкции ФАПСИ № 152 организация обязана вести три журнала:


  • поэкземплярного учёта СКЗИ (все экземпляры и ключи ЭП сотрудников);
  • технический (аппаратный) (операции с криптосредствами);
  • учёта ключевых документов (ключевая информация).

Ведение возлагается на ответственного за эксплуатацию СКЗИ, назначенного приказом руководителя.


СКЗИ и ключевые носители должны храниться в защищённых помещениях с ограниченным доступом; их свободное хранение - одно из самых частых нарушений при проверках.


Организация обязана контролировать сроки действия сертификатов ФСБ, лицензий и ключевых документов; их просрочка - типичное нарушение при проверках.


Правила использования СКЗИ пользователями


Правила использования СКЗИ пользователями

Правила использования СКЗИ устанавливают, как нужно хранить ключи, вести журналы учёта и реагировать на инциденты. В организации правила использования СКЗИ закрепляют в локальных документах и доводят до сведения ответственных сотрудников.


Запрещается:


  • передавать ключи третьим лицам;

  • допускать посторонних к криптосредствам;

  • использовать несертифицированные средства;

  • хранить ключевые носители в местах с открытым доступом.


Обязанности пользователей:


  • соблюдать порядок установки СКЗИ на ПК;

  • немедленно сообщать администратору о компрометации ключа или инцидентах;

  • действовать по инструкции при утечках и попытках взлома.


Важное условие использования СКЗИ - подготовка квалифицированного персонала, который умеет работать с криптографическими средствами. Соблюдение правил использования СКЗИ помогает избежать нарушений при проверках контролирующих органов. Эффективное использование СКЗИ в организации возможно только при системном подходе и регулярном контроле соблюдения мер защиты.


За нарушения - ответственность по законодательству и внутренним документам. Перед работой важно изучить эксплуатационную документацию конкретного СКЗИ.


Инструкция пользователя СКЗИ (пошагово)

Инструкция пользователя СКЗИ — обязательный документ. При внедрении использование СКЗИ в организации требует разработки регламентов, обучения сотрудников и настройки инфраструктуры. Порядок использования СКЗИ описывает последовательность действий при установке, настройке и эксплуатации средств защиты. Порядок использования СКЗИ согласовывают с политиками информационной безопасности и актуализируют при изменениях в инфраструктуре. Чётко выстроенный порядок использования СКЗИ снижает риск ошибок персонала и предотвращает утечки данных.


Алгоритм:


  1. Получение и активация - под роспись в журнале, активация по эксплуатационной документации.

  2. Работа с ЭП - формируется на закрытом ключе, обеспечивает юридическую значимость.

  3. Передача по защищённым каналам - с шифрованием, настройка по требованиям безопасности.

  4. При компрометации ключа - немедленно уведомить администратора, ключ блокируется, выпускается новый сертификат.


Модель угроз и оценка уязвимостей

Модель угроз - документ, определяющий актуальные угрозы для конкретной системы. К её разработке могут привлекать лицензиатов ФСБ.


Она включает:


  • риски НСД;

  • возможные атаки злоумышленников;

  • угрозы утечки по техническим каналам.


Разработка обязательна для ИСПДн, ГИС, значимых объектов КИИ и АСУ ТП.


Ответственность за нарушение правил использования СКЗИ


Ответственность за нарушение правил использования СКЗИ

Наличие регламента СКЗИ использования упрощает прохождение проверок и повышает общий уровень защищённости данных.


  • Административная - штрафы для юрлиц до 100 тыс. руб., возможна конфискация (ст. 13.12 КоАП).

  • Уголовная - при умысле или ущербе 1 млн руб. – лишение свободы (ст. 272, 272.1, 274 УК).

  • Дисциплинарная - замечание, выговор, увольнение (ст. 192 ТК).


Чем может помочь НПЦФМ

Эксперты НПЦФМ окажут комплексную поддержку во внедрении и сопровождении СКЗИ: от подбора сертифицированных решений и разработки внутренних регламентов до подготовки инфраструктуры к проверкам регуляторов. Мы возьмем на себя полный цикл работ по криптографической защите, гарантируя полное соответствие требованиям ФСБ и ФСТЭК и минимизируя риски штрафов для вашего бизнеса. Свяжитесь с нами по телефону 8 (800) 511-48-82 или заполните форму обратной связи на сайте для получения детальной консультации.


Зарегистрируйтесь на вебинар или получите консультацию по любому вопросу

Ваше имя
Номер телефона *
Это поле обязательно для заполнения
E-mail *
Введён некорректный e-mail
Реквизиты компании
Запрещено загружать файл данного типа
Источник
Я даю согласие на обработку моих персональных данных, подтверждаю ознакомление с политикой конфиденциальности и пользовательским соглашением. Оповещен, что на сайте используются файлы cookie и сервисы сбора технических данных посетителей.

Сопутствующие услуги