В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Инструкция ответственного пользователя СКЗИ

Документ, который описывает обязанности работника, отвечающего за функционирование и безопасность криптосредств: поэкземплярный учёт, лицевые счета пользователей, выдача и приём ключевых документов, санкционирование передачи, действия при компрометации и режим охраны режимных помещений.

Закон о персональных данных такой должности не знает. Она появляется из одного пункта требований ФСБ и назначается приказом оператора — и получает при этом полномочия, которых нет ни у одного ответственного, названного законом.
Статусобязательный при использовании СКЗИ Основаниепп. 2.6 и 2.7 ТТ ФСБ № 149/6/6-622 Публичностьвнутренний Кто утверждаетруководитель организации (приказом) Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

В комплекте документов оператора есть две должности, которые прямо названы законом: ответственный за организацию обработки персональных данных и ответственный за обеспечение безопасности данных в информационных системах. Ответственного пользователя криптосредств в этом ряду нет — закон о персональных данных о такой роли не упоминает ни разу. Она возникает из одного пункта требований ФСБ, где сказано, что обеспечение функционирования и безопасности криптосредств возлагается на работника с необходимой квалификацией, назначаемого приказом оператора.

При этом роль получает то, чего у названных законом ответственных нет: право разрешать и запрещать конкретные действия с ключами. Передача криптосредства от одного пользователя другому происходит только с его санкции. Указание о вводе очередных ключевых документов в действие даёт он. Решение об использовании скомпрометированного ключа в чрезвычайной ситуации принимается им по согласованию с оператором. Режим охраны помещений, где стоят криптосредства, устанавливает тоже он.

Инструкция нужна, чтобы этот объём полномочий был кем-то прочитан. На практике приказ о назначении подписывают, а функциональные обязанности не разрабатывают — и человек годами не подозревает, что без его подписи ключ не должен переходить из рук в руки.

Не путать с инструкцией ответственного за безопасность ПДн в ИСПДн. Там ситуация обратная: должность закон называет, но полномочий ей не даёт, и инструкция становится их единственным источником. Здесь должности в законе нет, а полномочия у неё есть — и заданы они подзаконным актом напрямую.
02 Ответственность

Чем грозит отсутствие

Состав здесь тот же, что и у инструкции рядового пользователя, и мы намеренно не подбираем «похожий» ради разнообразия: закон даёт на обе обязанности одну норму, и честнее назвать её дважды, чем натянуть чужую.

ч. 6 ст. 13.12 КоАП РФ — нарушение требований о защите информации
Юридическое лицо50 000 – 100 000 ₽
Должностное лицо10 000 – 50 000 ₽
Граждане5 000 – 10 000 ₽
Разница между двумя карточками — в том, что именно образует нарушение. У инструкции пользователя это допуск человека к ключу без решения оператора и без ознакомления под расписку. Здесь — отсутствие поэкземплярного учёта и лицевых счетов, то есть ситуация, в которой организация не может ответить на простой вопрос: сколько у неё ключей и у кого они сейчас.
Учёт — это не бухгалтерия, а возможность расследования. Без лицевых счетов при компрометации нельзя установить, чей ключ ушёл и какие документы им подписаны. Разбирательство заканчивается на первом же вопросе.
Роль без обязанностей юридически пуста. Требования прямо говорят, что ответственные пользователи должны иметь функциональные обязанности. Приказ о назначении без инструкции даёт фамилию, но не даёт содержания.
Совмещение ролей допускается, но не отменяет объёма. Функции разрешено возложить на одного из пользователей или на ответственного за безопасность данных. Список полномочий при этом не сокращается ни на пункт.
Утечка через криптографический канал считается по другой статье. Если скомпрометированный ключ привёл к утечке персональных данных, добавляются составы статьи 13.11 — с суммами в миллионах, а не в десятках тысяч.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Инструкция ответственного пользователя СКЗИ образец
Ответственный пользователь криптосредств обязанности
Как составить инструкцию ответственного за СКЗИ
Функциональные обязанности ответственного пользователя криптосредств
Приказ о назначении ответственного за СКЗИ
Кто отвечает за криптосредства в организации
Ответственный за эксплуатацию СКЗИ инструкция
Учёт СКЗИ и ключевых документов кто ведёт
Разведение с соседними документами. Инструкция пользователя СКЗИ описывает обязанности того, кому выдали ключ. Положение по использованию СКЗИ задаёт правила организации в целом. Эта инструкция — единственная из трёх, где описаны полномочия: что человек вправе разрешить, запретить и остановить.
04 Обязательное содержание

Что должно быть в документе

Инструкция ответственного пользователя отличается от инструкции рядового одним: здесь мало перечислить обязанности, нужно назвать полномочия. Обязанность без полномочия не исполняется, а полномочие, о котором никто не знает, не применяется.

Основание и порядок назначения. Приказ оператора, требование к квалификации, возможность совмещения с ролью пользователя или ответственного за безопасность данных. Здесь же — кто исполняет функции на время отсутствия.
Поэкземплярный учёт. Журнал учёта криптосредств, эксплуатационной документации и ключевых документов по типовой форме. Программные средства учитываются вместе с техникой, на которой они штатно работают; единицей учёта ключевых документов считается носитель многократного использования.
Лицевые счета пользователей. Заводятся и ведутся на каждого допущенного: что именно за ним числится. Это тот документ, по которому при увольнении понятно, что человек должен сдать, а при инциденте — что у него было.
Выдача и приём под расписку. Все полученные экземпляры выдаются пользователям под расписку в журнале; они несут персональную ответственность за сохранность. Возврат выведенных из действия ключей — тоже через ответственного.
Санкционирование передачи. Передача криптосредств между пользователями допускается только под расписку и только с его санкции. Пункт, который чаще всего отсутствует и чаще всего нарушается.
Ввод ключей в действие. Указание даётся только после того, как все заинтересованные пользователи подтвердили получение очередных ключевых документов. Порядок сбора подтверждений описывается здесь.
Уничтожение и списание. Приём уведомлений от пользователей об уничтожении своих ключей, списание с лицевых счетов, оформление уничтожения большого объёма актом комиссии не менее чем из двух человек.
Действия при компрометации. Приём сообщений от пользователей, немедленный вывод ключей из действия, оценка возможности компрометации, акт. Отдельно — чрезвычайный случай: использование скомпрометированного ключа при отсутствии замены допускается по его решению, согласованному с оператором, на максимально короткий срок и для наименее ценной информации.
Режим помещений. Установление правил допуска в рабочее и нерабочее время, проверка исправности охранной сигнализации с отметкой в журнале, хранение дубликатов ключей от хранилищ, выезд при признаках проникновения.
Ознакомление и отчётность. Расписка об ознакомлении с требованиями, порядок текущего контроля, который требования возлагают на него и на оператора в пределах служебных полномочий.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗобязанность принимать меры защиты, включая криптографические
приказ ФСБ № 378меры при использовании СКЗИ для каждого уровня защищённости
ТТ ФСБ № 149/6/6-622, п. 2.6назначение приказом оператора, варианты совмещения
ТТ ФСБ № 149/6/6-622, п. 2.7обязанность иметь функциональные обязанности
ТТ ФСБ № 149/6/6-622, п. 2.10текущий контроль: оператор и ответственный
ТТ ФСБ № 149/6/6-622, пп. 3.4–3.5поэкземплярный учёт и лицевые счета
ТТ ФСБ № 149/6/6-622, п. 3.7санкционирование передачи между пользователями
ТТ ФСБ № 149/6/6-622, п. 4.4установление режима охраны режимных помещений
Историческая справка, которая объясняет странность роли. В приказе ФАПСИ № 152 от 2001 года термина «ответственный пользователь» нет вовсе: там действует орган криптографической защиты, а сноска допускает возложение его функций на одно физическое лицо. Именно эта конструкция в 2008 году превратилась в отдельную должность в требованиях ФСБ. Отсюда и объём полномочий: роль унаследовала функции целого подразделения, а выглядит как строчка в приказе о назначении.
06 Связи в комплекте

Как связан с другими документами

Ответственный пользователь стоит в центре криптографического блока: почти каждая процедура комплекта имеет здесь вторую половину.

Пользователь — парная сторона каждой операции. Инструкция пользователя СКЗИ описывает обязанности того, кто получает ключ под расписку и уничтожает его под расписку. Здесь — тот, кто эту расписку принимает и списывает ключ со счёта.
Положение — рамка, в которой роль существует. Положение по использованию СКЗИ описывает обращение с криптосредствами на уровне организации; инструкция разворачивает из него одну роль в конкретные полномочия.
Помещения — зона его прямой ответственности. Порядок доступа в помещения СКЗИ утверждается по режиму, который устанавливает именно ответственный пользователь. Два документа пишутся вместе или не работают оба.
Ответственный за безопасность данных — соседняя роль. Инструкция ответственного за безопасность в ИСПДн описывает работника, названного законом. Совмещение допустимо, но обязанности по двум ролям складываются, а не заменяют друг друга.
Реагирование — куда попадает его акт. Регламент реагирования включает компрометацию ключа как частный случай инцидента; оценка и акт приходят в общую процедуру отсюда.
07 Актуализация

Когда обновлять документ

Документ переживает смену людей хуже всего: он написан под конкретную конфигурацию ролей, а роли в небольших организациях меняются вместе с сотрудниками.

Сменился ответственный пользователь
Новый приказ о назначении, передача журналов учёта и лицевых счетов по акту, смена дубликатов ключей от хранилищ. Инструкция при этом не переписывается — но если она была написана «под человека», выясняется, что переписывать придётся.
Функции совместили с другой ролью
Обязанности складываются. В инструкции появляется раздел о разграничении: что человек делает как ответственный за безопасность данных, а что — как ответственный пользователь криптосредств.
Появилось новое криптосредство или новый удостоверяющий центр
Меняется состав учётных форм и порядок получения ключевых документов; заводятся записи в журнале поэкземплярного учёта по новым регистрационным номерам.
Число пользователей выросло
При двух и более пользователях обязанности распределяются с учётом персональной ответственности за порученные участки — это требование, а не рекомендация.
Изменился режим помещений
Переезд, новая серверная, перенос хранилища. Режим охраны устанавливает ответственный пользователь, поэтому правка начинается с его инструкции.
Произошла компрометация
Сценарий разбирается и вносится в порядок действий: что оказалось не описано и на каком шаге решение принималось не тем человеком.
08 Проверка

Что спросит проверяющий

Роль проверяется по документам, которые она обязана вести. Отсутствие журналов закрывает вопрос быстрее, чем любая беседа.

Есть ли приказ о назначении. И совпадает ли фамилия в нём с человеком, который фактически выдаёт ключи. Расхождение встречается регулярно.
Разработаны ли функциональные обязанности. Требования называют их прямо. Приказ без инструкции — назначение без содержания.
Ведётся ли журнал поэкземплярного учёта. Сверяется с фактическим количеством носителей и с регистрационными номерами средств.
Заведены ли лицевые счета. На каждого пользователя, с актуальным составом того, что за ним числится. Это первый документ, который спрашивают при разборе инцидента.
Есть ли следы санкционирования передач. Записи о передаче криптосредств между пользователями с распиской и с санкцией ответственного.
Закрыты ли уволенные. Лицевые счета работников, которых уже нет в организации, с числящимися за ними ключами — типовая находка проверки.
09 Разбор эксперта

Разбор эксперта

Эта роль — редкий случай, когда подзаконный акт даёт человеку больше, чем даёт закон. Ответственный за организацию обработки данных назван в законе, но закон описывает его как контролёра без рычага. Ответственный за безопасность в информационных системах назван требованиями правительства — и там та же картина. А ответственный пользователь криптосредств, о котором закон вообще молчит, вправе запретить передачу ключа, вправе не дать указание о вводе новых ключей, пока не собраны подтверждения, вправе принять решение по скомпрометированному ключу. Мы не встречали ни одной организации, где эти полномочия применялись бы осознанно.

Причина, как правило, механическая. Требования разрешают возложить функции на ответственного за безопасность данных — и это самое разумное решение для небольшой организации. Но дальше происходит следующее: приказ подписывается, человек добавляет строчку в свою должностную инструкцию, и на этом всё заканчивается. Функциональные обязанности, которых требует отдельный пункт, никто не пишет. В результате токены выдаются кадровиком из ящика, передаются между сотрудниками по устной договорённости, а человек, который по документам обязан был это санкционировать, узнаёт о существовании такого полномочия от аудитора.

Отдельно скажем про журналы, потому что это место, где формализм внезапно оказывается полезным. Поэкземплярный учёт и лицевые счета выглядят как бумажная повинность ровно до первого разбирательства. Когда возникает вопрос, чьим ключом подписан документ, ответ дают именно они — и дают его за минуту, а не за неделю опросов. Организация, которая ведёт лицевые счета, в споре о подписи находится в принципиально другом положении, чем организация, у которой есть только коробка с токенами и общее ощущение, что «это, наверное, бухгалтерский».

Что мы советуем при подготовке комплекта

Назначайте ответственного пользователя приказом и сразу утверждайте функциональные обязанности — без второго документа первый не работает. Если роль совмещается с ответственным за безопасность данных, пропишите разграничение: что человек делает в одной роли, что в другой. Заведите лицевые счета в тот же день, когда выдан первый ключ, а не когда их спросят. Отдельно проговорите в инструкции полномочие санкционировать передачу — это единственный пункт, который реально останавливает хождение ключей по рукам. И проверьте лицевые счета уволенных: закрытые счета снимают половину вопросов будущей проверки.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Кого можно назначить ответственным пользователем криптосредств?

Работника с необходимым уровнем квалификации, приказом оператора. Требования допускают возложить функции на одного из пользователей криптосредств, на подразделение или должностное лицо, отвечающее за безопасность персональных данных, либо на подразделение по защите государственной тайны, использующее шифровальные средства.

Можно ли совместить эту роль с ответственным за безопасность ПДн?

Да, требования прямо это разрешают, и для небольшой организации это обычное решение. Объём обязанностей при совмещении не сокращается: человек исполняет оба набора, и в инструкции их стоит разграничить.

Чем эта инструкция отличается от инструкции пользователя СКЗИ?

Наличием полномочий. Пользователь отвечает за сохранность выданного ему ключа. Ответственный пользователь ведёт учёт всех криптосредств, заводит лицевые счета, санкционирует передачу между пользователями, даёт указание о вводе ключей в действие и устанавливает режим охраны помещений.

Обязательно ли вести журнал поэкземплярного учёта на бумаге?

Форма журнала приведена в приложении к требованиям как типовая. Ключевое — полнота и достоверность записей; способ ведения выбирает оператор, но записи о выдаче делаются под расписку, и это накладывает свои ограничения.

Что такое лицевой счёт пользователя?

Учётная запись на конкретного работника, в которой регистрируется всё числящееся за ним: криптосредства, эксплуатационная и техническая документация, ключевые документы. Ведёт её ответственный пользователь.

Кто решает, что делать при компрометации ключа?

Ключ немедленно выводится из действия. В чрезвычайном случае, когда замены нет, использование скомпрометированного ключа допускается по решению ответственного пользователя, согласованному с оператором, — на максимально короткий срок и для наименее ценной информации.

Нужна ли эта роль, если криптосредство одно?

Да. Требования не ставят порога по количеству: обеспечение функционирования и безопасности криптосредств возлагается на ответственного пользователя независимо от того, один токен в организации или сорок.

Что передаётся при смене ответственного пользователя?

Журналы поэкземплярного учёта, лицевые счета, дубликаты ключей от хранилищ, печати для опечатывания. Передачу разумно оформить актом: это единственный способ зафиксировать состояние учёта на дату смены.

Связанные документы

Все документы комплекта

Инструкция ответственного пользователя СКЗИ — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.