Инструкция ответственного пользователя СКЗИ
Документ, который описывает обязанности работника, отвечающего за функционирование и безопасность криптосредств: поэкземплярный учёт, лицевые счета пользователей, выдача и приём ключевых документов, санкционирование передачи, действия при компрометации и режим охраны режимных помещений.
Зачем нужен документ
В комплекте документов оператора есть две должности, которые прямо названы законом: ответственный за организацию обработки персональных данных и ответственный за обеспечение безопасности данных в информационных системах. Ответственного пользователя криптосредств в этом ряду нет — закон о персональных данных о такой роли не упоминает ни разу. Она возникает из одного пункта требований ФСБ, где сказано, что обеспечение функционирования и безопасности криптосредств возлагается на работника с необходимой квалификацией, назначаемого приказом оператора.
При этом роль получает то, чего у названных законом ответственных нет: право разрешать и запрещать конкретные действия с ключами. Передача криптосредства от одного пользователя другому происходит только с его санкции. Указание о вводе очередных ключевых документов в действие даёт он. Решение об использовании скомпрометированного ключа в чрезвычайной ситуации принимается им по согласованию с оператором. Режим охраны помещений, где стоят криптосредства, устанавливает тоже он.
Инструкция нужна, чтобы этот объём полномочий был кем-то прочитан. На практике приказ о назначении подписывают, а функциональные обязанности не разрабатывают — и человек годами не подозревает, что без его подписи ключ не должен переходить из рук в руки.
Чем грозит отсутствие
Состав здесь тот же, что и у инструкции рядового пользователя, и мы намеренно не подбираем «похожий» ради разнообразия: закон даёт на обе обязанности одну норму, и честнее назвать её дважды, чем натянуть чужую.
Как ещё называют этот документ
Что должно быть в документе
Инструкция ответственного пользователя отличается от инструкции рядового одним: здесь мало перечислить обязанности, нужно назвать полномочия. Обязанность без полномочия не исполняется, а полномочие, о котором никто не знает, не применяется.
Требования законодательства
Как связан с другими документами
Ответственный пользователь стоит в центре криптографического блока: почти каждая процедура комплекта имеет здесь вторую половину.
Когда обновлять документ
Документ переживает смену людей хуже всего: он написан под конкретную конфигурацию ролей, а роли в небольших организациях меняются вместе с сотрудниками.
Что спросит проверяющий
Роль проверяется по документам, которые она обязана вести. Отсутствие журналов закрывает вопрос быстрее, чем любая беседа.
Разбор эксперта
Эта роль — редкий случай, когда подзаконный акт даёт человеку больше, чем даёт закон. Ответственный за организацию обработки данных назван в законе, но закон описывает его как контролёра без рычага. Ответственный за безопасность в информационных системах назван требованиями правительства — и там та же картина. А ответственный пользователь криптосредств, о котором закон вообще молчит, вправе запретить передачу ключа, вправе не дать указание о вводе новых ключей, пока не собраны подтверждения, вправе принять решение по скомпрометированному ключу. Мы не встречали ни одной организации, где эти полномочия применялись бы осознанно.
Причина, как правило, механическая. Требования разрешают возложить функции на ответственного за безопасность данных — и это самое разумное решение для небольшой организации. Но дальше происходит следующее: приказ подписывается, человек добавляет строчку в свою должностную инструкцию, и на этом всё заканчивается. Функциональные обязанности, которых требует отдельный пункт, никто не пишет. В результате токены выдаются кадровиком из ящика, передаются между сотрудниками по устной договорённости, а человек, который по документам обязан был это санкционировать, узнаёт о существовании такого полномочия от аудитора.
Отдельно скажем про журналы, потому что это место, где формализм внезапно оказывается полезным. Поэкземплярный учёт и лицевые счета выглядят как бумажная повинность ровно до первого разбирательства. Когда возникает вопрос, чьим ключом подписан документ, ответ дают именно они — и дают его за минуту, а не за неделю опросов. Организация, которая ведёт лицевые счета, в споре о подписи находится в принципиально другом положении, чем организация, у которой есть только коробка с токенами и общее ощущение, что «это, наверное, бухгалтерский».
Назначайте ответственного пользователя приказом и сразу утверждайте функциональные обязанности — без второго документа первый не работает. Если роль совмещается с ответственным за безопасность данных, пропишите разграничение: что человек делает в одной роли, что в другой. Заведите лицевые счета в тот же день, когда выдан первый ключ, а не когда их спросят. Отдельно проговорите в инструкции полномочие санкционировать передачу — это единственный пункт, который реально останавливает хождение ключей по рукам. И проверьте лицевые счета уволенных: закрытые счета снимают половину вопросов будущей проверки.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Работника с необходимым уровнем квалификации, приказом оператора. Требования допускают возложить функции на одного из пользователей криптосредств, на подразделение или должностное лицо, отвечающее за безопасность персональных данных, либо на подразделение по защите государственной тайны, использующее шифровальные средства.
Да, требования прямо это разрешают, и для небольшой организации это обычное решение. Объём обязанностей при совмещении не сокращается: человек исполняет оба набора, и в инструкции их стоит разграничить.
Наличием полномочий. Пользователь отвечает за сохранность выданного ему ключа. Ответственный пользователь ведёт учёт всех криптосредств, заводит лицевые счета, санкционирует передачу между пользователями, даёт указание о вводе ключей в действие и устанавливает режим охраны помещений.
Форма журнала приведена в приложении к требованиям как типовая. Ключевое — полнота и достоверность записей; способ ведения выбирает оператор, но записи о выдаче делаются под расписку, и это накладывает свои ограничения.
Учётная запись на конкретного работника, в которой регистрируется всё числящееся за ним: криптосредства, эксплуатационная и техническая документация, ключевые документы. Ведёт её ответственный пользователь.
Ключ немедленно выводится из действия. В чрезвычайном случае, когда замены нет, использование скомпрометированного ключа допускается по решению ответственного пользователя, согласованному с оператором, — на максимально короткий срок и для наименее ценной информации.
Да. Требования не ставят порога по количеству: обеспечение функционирования и безопасности криптосредств возлагается на ответственного пользователя независимо от того, один токен в организации или сорок.
Журналы поэкземплярного учёта, лицевые счета, дубликаты ключей от хранилищ, печати для опечатывания. Передачу разумно оформить актом: это единственный способ зафиксировать состояние учёта на дату смены.