Инструкция пользователя средств криптографической защиты информации
Документ, который описывает обязанности работника, допущенного к средству криптографической защиты: как обращаться с ключевым носителем, что запрещено делать с ключевыми документами, как вести технический журнал, кому и в какой срок сообщать о компрометации и что сдавать при увольнении.
Зачем нужен документ
Криптосредство отличается от остальных средств защиты одним свойством: оно действует от имени организации. Электронная подпись, поставленная чужой рукой, юридически неотличима от подписи владельца ключа, и оспорить её постфактум почти невозможно. Поэтому требования к работе с ключом строятся не вокруг настроек системы, а вокруг поведения конкретного человека, у которого этот ключ на руках.
Инструкция существует, чтобы превратить требования регулятора в набор действий, понятных работнику без юридической подготовки. Пункты Типовых требований ФСБ написаны языком, в котором рядовой бухгалтер не найдёт ответа на свой вопрос: можно ли оставить токен в системном блоке на обед. Инструкция отвечает на такие вопросы прямо.
Второе назначение — оформить сам факт допуска. Требования ФСБ говорят, что пользователей знакомят с ними под расписку, и что человек несёт ответственность за несоблюдение. Расписка на инструкции — это документ, который связывает конкретную фамилию с конкретным набором обязанностей и делает последующий разбор возможным.
Чем грозит отсутствие
Скажем прямо, потому что рынок здесь обычно пугает не тем: суммы по криптографической статье КоАП скромные и несопоставимы с миллионными штрафами за утечки. Настоящий риск лежит не в размере штрафа.
Как ещё называют этот документ
Что должно быть в документе
Критерий полноты тот же, что и у любой рабочей инструкции: человек с токеном должен найти в тексте ответ на вопрос, который у него возникает сегодня. Не «соблюдать установленный порядок», а можно ли оставить носитель в компьютере, уходя на обед.
Требования законодательства
Как связан с другими документами
Инструкция стоит в середине криптографического блока: слева документы, которые создают статус пользователя, справа — те, что фиксируют его действия.
Когда обновлять документ
Инструкция устаревает от смены техники и людей, а не от поправок в закон. Требования ФСБ не менялись годами, а состав пользователей меняется каждый месяц.
Что спросит проверяющий
Проверка криптографической части устроена иначе, чем проверка документов по защите данных: здесь почти всё сверяется с журналами, а не читается глазами.
Разбор эксперта
Самая частая картина, которую мы застаём на аудите, выглядит так. В организации есть три-четыре токена: у главного бухгалтера для отчётности, у директора для банка, у кадровика для электронных трудовых, ещё один лежит в сейфе «на всякий случай». Инструкция пользователя СКЗИ при этом в комплекте есть — аккуратная, утверждённая, никем не подписанная. На вопрос, кто является пользователем криптосредств, отвечают: «ну, бухгалтерия». Между тем это не разговорное понятие, а статус, который присваивается решением оператора, и пока решения нет, у организации формально нет ни одного пользователя — при том что ключи выданы и ими подписывают документы каждый день.
Второе наблюдение касается определения, мимо которого проходят почти все. В требованиях ФСБ пользователем считается не только тот, кто эксплуатирует криптосредство, но и тот, кто использует результаты его работы. Формулировка широкая, и толковать её предельно расширительно смысла нет, но один вывод из неё практический: круг людей, реально соприкасающихся с ключом, почти всегда шире списка в документах. Секретарь, который вставляет токен, потому что директор в отъезде, в этом списке не значится никогда — а именно через него и происходит большинство историй с подписью, поставленной не тем человеком.
И третье, о чём стоит сказать вслух. Криптографическая часть комплекта держится на документе 2008 года, чьё правовое основание отменено в 2012-м. Это не повод его игнорировать: он не отозван, на него ссылаются, и суд в споре о компрометации ключа посмотрит именно на него. Но это повод строить инструкцию так, чтобы она оставалась осмысленной независимо от судьбы этого документа: обязанность брать из приказа ФСБ № 378 и статьи 19 закона о персональных данных, а требования 2008 года использовать как проверенную временем процедуру. Тогда при любой смене регулирования вам придётся править ссылки, а не переписывать весь порядок работы.
Начинайте не с инструкции, а с решения о допуске: без него документ адресован никому. Сверьте фактический круг людей, прикасающихся к ключу, со списком в документах — расхождение обнаруживается почти всегда. Пишите пункты действиями, а не отсылками к пунктам требований: работник должен понять текст без параллельного чтения актов ФСБ. Обязательно включайте порядок при увольнении и сроки уничтожения ключевых документов — это те два места, где комплект чаще всего расходится с реальностью. И оформляйте ознакомление под расписку: без него разбирательство после инцидента упирается в отсутствие нарушенной обязанности.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Работник, допущенный к работе с криптосредством решением оператора. Требования ФСБ определяют пользователя широко — это и тот, кто эксплуатирует средство, и тот, кто использует результаты его работы. Практический ориентир: если человеку выдан ключевой носитель или он подписывает документы вашей электронной подписью, он должен быть в списке допущенных.
Да. Требования не делают исключения для одного токена у бухгалтера: как только криптосредство используется, возникают обязанности по учёту, хранению, уничтожению ключей и сообщению о компрометации.
Адресатом и объёмом полномочий. Пользователь работает с выданным ему ключом и отвечает за его сохранность. Ответственный пользователь ведёт поэкземплярный учёт, заводит лицевые счета, санкционирует передачу криптосредств между пользователями и устанавливает режим охраны помещений.
Передача криптосредств допускается только между пользователями и должна быть санкционирована ответственным пользователем, с распиской в журнале поэкземплярного учёта. Передача человеку, не включённому в список допущенных, недопустима в любом случае.
В срок, указанный в эксплуатационной документации к криптосредству. Если он там не установлен — не позднее десяти суток после вывода ключа из действия, с отметкой в журнале и уведомлением ответственного пользователя.
Сам пользователь криптосредств. Журнал заводится, если эксплуатационная документация предусматривает разовые ключевые носители или хранение ключей непосредственно в средстве; в остальных случаях — только при прямом указании в документации.
Осмотр ключевого носителя многократного использования посторонним не рассматривается как подозрение на компрометацию, если исключалась возможность копирования или чтения. Это прямая оговорка требований, и её стоит перенести в инструкцию, чтобы не парализовать работу ложными тревогами.
Да. Требования ФСБ прямо говорят об ознакомлении под расписку и об ответственности за несоблюдение. Без подписи связать конкретного работника с нарушенной обязанностью не получится.