В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Положение по использованию СКЗИ в организации

Внутренний порядок обращения с криптографической защитой: кто допущен к средствам и ключам, где они хранятся, как учитываются и что делает организация при компрометации. Документ нужен всем, кто применяет сертифицированные СКЗИ, — а это почти каждая организация, сдающая отчётность в электронном виде.

Скобка «при использовании СКЗИ» в названии позиции вводит в заблуждение чаще остальных: криптография воспринимается как экзотика для банков. На практике условие выполнено, как только в организации появилась квалифицированная электронная подпись или защищённый канал до госоргана.
Статусобязательный при использовании СКЗИ Основаниеч. 2 ст. 19 152-ФЗ, приказ ФСБ № 378, ПКЗ-2005 Публичностьвнутренний документ, не публикуется Кто утверждаетруководитель организации — приказом Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Средство криптографической защиты информации — это не только шифрование канала. К СКЗИ относятся и средства электронной подписи, поэтому организация, которая сдаёт отчётность через оператора ЭДО, работает в клиент-банке или подключена защищённым каналом к ФНС, Социальному фонду или казначейству, уже эксплуатирует криптосредства. Вопрос обычно не в том, применяются ли они, а в том, знает ли об этом тот, кто отвечает за защиту персональных данных.

Положение описывает порядок обращения с этими средствами внутри организации: какие СКЗИ применяются и на каком основании, кто из работников к ним допущен, где физически хранятся ключевые носители, как ведётся их учёт, что происходит при увольнении владельца ключа и что считается компрометацией. Это внутренние правила эксплуатации, написанные под конкретную организацию, а не пересказ требований регулятора.

Отдельная причина, по которой документ выделен в комплекте: у криптографии другой регулятор. Персональные данные в целом — зона Роскомнадзора, а требования к разработке и эксплуатации криптосредств устанавливает ФСБ России, и её правила не заменяются ни политикой обработки, ни приказами по 152-ФЗ. Организация, у которой безупречный пакет по персональным данным и ни одной строки про ключевые носители, закрыта наполовину.

Обязанность применять именно сертифицированные СКЗИ возникает не автоматически от факта обработки персональных данных: криптографическая защита становится обязательной, когда она выбрана как мера по результатам модели угроз и определённого уровня защищённости. Но как только средство выбрано и введено в работу, правила его эксплуатации становятся обязательными целиком — здесь промежуточных состояний нет.
02 Ответственность

Чем грозит отсутствие

Составы по криптографии живут в отдельной статье кодекса — 13.12 «Нарушение правил защиты информации». Это прямое следствие того, что регулятор здесь другой: привычные части статьи 13.11, которыми наказывают за нарушения в обработке персональных данных, к правилам эксплуатации СКЗИ не применяются.

ч. 2 ст. 13.12 КоАП РФ — использование несертифицированных средств защиты информации
Юридическое лицо50 000 – 100 000 ₽
Должностное лицо10 000 – 50 000 ₽
Граждане5 000 – 10 000 ₽
По этой части возможна ещё и конфискация несертифицированных средств защиты — для граждан и организаций санкция сформулирована как штраф с конфискацией или без неё. Вторая часть статьи, которая касается операторов напрямую, — ч. 6: нарушение требований о защите информации, установленных федеральными законами и принятыми в соответствии с ними актами, за исключением случаев из частей 1, 2 и 5. Суммы те же: граждане 5–10 тысяч, должностные лица 10–50 тысяч, организации 50–100 тысяч рублей. Именно под неё попадает нарушение правил эксплуатации: учёт не ведётся, ключи хранятся как попало, к средствам допущены не те люди.
Нарушение правил приравнивает защиту к её отсутствию. Сертифицированное средство, которое эксплуатируется с нарушением установленного порядка, не засчитывается как принятая мера безопасности. На разборе инцидента это звучит так: криптография была, но организация не может показать, что применяла её корректно.
Компрометация ключа стоит дороже штрафа. Подпись, ключ от которой находился в общем доступе, оспаривается — вместе с отчётностью, платежами и договорами, которые ею подписаны. Здесь риск уже не административный, а гражданско-правовой, и потолка у него нет.
Утечка через незащищённый канал разворачивает дело обратно к 13.11. Если данные ушли там, где криптозащита должна была стоять, разбирательство перейдёт к составам об утечке, где суммы для организаций измеряются миллионами.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Положение по использованию СКЗИ образец
Положение о порядке использования криптографической защиты информации
Как составить положение по СКЗИ для оператора персональных данных
Инструкция по эксплуатации СКЗИ в организации
Порядок обращения с ключевыми носителями и ключевыми документами
Положение о криптографической защите по приказу ФСБ 378
Правила работы с СКЗИ по инструкции ФАПСИ 152
Кто отвечает за поэкземплярный учёт СКЗИ в организации
Три близких названия стоит развести сразу. Положение — это правила организации в целом: какие средства применяются, кто допущен, как учитываются ключи. Инструкция пользователя СКЗИ — документ для конкретного работника, которому выдали ключевой носитель. Приказ об утверждении организационно-распорядительных документов в области использования СКЗИ вводит весь этот набор в действие и назначает ответственного пользователя. Один документ не заменяет два других.
04 Обязательное содержание

Что должно быть в документе

Жёстко заданного состава разделов у положения нет — его содержание собирается из требований приказа ФСБ № 378 и правил эксплуатации, установленных инструкцией ФАПСИ № 152. Практический критерий простой: документ должен отвечать на вопросы проверяющего без обращения к людям.

Перечень применяемых СКЗИ. Наименования, версии, реквизиты сертификатов соответствия ФСБ и сроки их действия. Удобнее выносить в приложение — меняется чаще самого положения.
Основание применения криптозащиты. Ссылка на модель угроз и установленный уровень защищённости: почему криптографическая мера выбрана и какие угрозы она закрывает. Это отвечает на вопрос, откуда взялось именно это средство.
Ответственный пользователь СКЗИ. Кто отвечает за учёт, хранение и выдачу средств и ключевых документов, кого замещает на время отсутствия. Назначается приказом, в положении описываются его полномочия.
Круг допущенных лиц. Правило допуска: по перечню, утверждённому приказом, после ознакомления с инструкцией под подпись. Допуск не может возникать по факту выдачи носителя.
Поэкземплярный учёт. Порядок ведения журналов учёта СКЗИ, ключевых документов и носителей: что регистрируется при получении, выдаче, возврате, уничтожении. Это первое, что смотрят при проверке.
Хранение. Где физически находятся носители и эксплуатационная документация: хранилище с ограниченным доступом, порядок опечатывания, раздельное хранение ключей и средств. Ящик стола хранилищем не является.
Помещения и режим доступа. Перечень помещений, где размещены СКЗИ, кто в них допущен, как контролируется вход в нерабочее время.
Действия при компрометации. Что считается компрометацией ключа, кто и в какой срок уведомляется, как ключ выводится из действия и чем заменяется. Раздел, который отличает рабочий документ от декоративного.
Вывод из эксплуатации и уничтожение. Порядок уничтожения ключевых документов с составлением акта, действия при увольнении владельца ключа и при истечении срока сертификата.
Контроль соблюдения. Кто и с какой периодичностью проверяет учёт и условия хранения, как оформляется результат.
05 Правовая база

Требования законодательства

ч. 2 ст. 19 152-ФЗсостав мер защиты устанавливает Правительство и регуляторы
ПП РФ № 1119уровни защищённости — от них зависит набор мер
приказ ФСБ России № 378меры безопасности ПДн при обработке с использованием СКЗИ
приказ ФСБ России № 66 (ПКЗ-2005)разработка, производство и эксплуатация криптосредств
Инструкция ФАПСИ № 152учёт, хранение и обращение с ключевыми документами
ПП РФ № 313лицензирование деятельности в области шифровальных средств
ч. 2 ст. 13.12 КоАПиспользование несертифицированных средств защиты
ч. 6 ст. 13.12 КоАПнарушение требований о защите информации
Инструкция ФАПСИ № 152 датирована 2001 годом, и это регулярно порождает заблуждение, будто она не действует. Ведомство было упразднено, а его акты в части криптографической защиты перешли в ведение ФСБ России — инструкция сохраняет силу и остаётся основным источником требований к учёту и хранению ключевых документов. Именно по ней задаются журналы поэкземплярного учёта, которые просят на проверке.
06 Связи в комплекте

Как связан с другими документами

Приказ об утверждении ОРД в области использования СКЗИ — вводит положение и сопутствующие документы в действие. Без него положение остаётся проектом.
Приказ о назначении ответственного пользователя СКЗИ — назначает человека, на котором держится весь учёт. Положение описывает его полномочия, приказ называет фамилию.
Инструкция пользователя СКЗИ — то, что читает и подписывает работник, получивший ключевой носитель. Положение адресовано организации, инструкция — человеку.
Порядок доступа в помещения СКЗИ вместе с перечнями пользователей и помещений закрывает физическую часть: где стоят средства и кто туда входит.
Модель угроз и акт определения уровня защищённости — основание применения криптографии. Из них видно, почему средство выбрано и какого класса оно должно быть.
Ключевые носители — не машинные носители персональных данных. Это разные объекты учёта и разные журналы: журнал учёта машинных носителей ведётся по флешкам и дискам с данными, поэкземплярный учёт по инструкции ФАПСИ — по ключам и средствам. Совмещать их в одном журнале — частая и заметная на проверке ошибка.
07 Актуализация

Когда обновлять документ

Появилось или заменено средство
Новый оператор ЭДО, другой клиент-банк, замена криптопровайдера — перечень применяемых СКЗИ и приложение с сертификатами пересматриваются сразу.
Истёк срок действия сертификата
Сертификат соответствия выдаётся на срок. По его истечении средство перестаёт быть сертифицированным, и продолжение работы попадает под ч. 2 ст. 13.12.
Сменился ответственный пользователь
Учёт передаётся по акту с фактической сверкой всех экземпляров. Формальная замена фамилии в приказе без сверки — источник расхождений в журналах.
Изменился состав допущенных лиц
Приём, увольнение, перевод. Увольнение владельца ключа — не кадровое событие, а основание вывести ключ из действия и оформить это документально.
Переезд или новое помещение
Меняются перечень помещений и режим доступа; условия хранения проверяются на новом месте до перевозки средств, а не после.
Произошла компрометация
После любого случая — разбор и правка порядка: как правило, выясняется, что описанная процедура не совпадала с тем, как люди работают на самом деле.
08 Проверка

Что спросит проверяющий

Проверка по криптографии почти не касается текста положения — смотрят учёт и физическое хранение. Расхождение между написанным и увиденным здесь обнаруживается быстрее, чем в любом другом документе комплекта.

Журналы поэкземплярного учёта. Просят первыми. Сверяют количество записей с фактическим количеством носителей и смотрят, есть ли подписи о получении и возврате.
Сертификаты и сроки. Проверяют, что применяемые средства сертифицированы и что срок действия сертификата не истёк.
Где лежат носители прямо сейчас. Самый неприятный вопрос: хранилище открывают при проверяющем. Здесь и обнаруживаются токены в ящиках столов и наклейки с паролями.
Кто допущен и чем это подтверждено. Перечень пользователей, приказ, подписи об ознакомлении с инструкцией. Работник, пользующийся ключом без записи в перечне, — нарушение вне зависимости от его должности.
Что произошло при увольнениях. Есть ли акты уничтожения ключевых документов и записи о выводе ключей из действия по людям, которые уже не работают.
Действия при компрометации. Спрашивают не документ, а сценарий: кому звонит работник, обнаруживший пропажу носителя, и что происходит дальше.
09 Разбор эксперта

Разбор эксперта

Скобка «при использовании СКЗИ» в названии позиции обманула больше клиентов, чем любая другая формулировка комплекта. Читается она как «если вы банк или оператор связи», а означает совсем другое. Мы задаём на аудите один вопрос: сдаёте ли вы отчётность в электронном виде. Ответ «да» почти всегда означает, что в организации есть квалифицированная подпись, то есть средство криптографической защиты, а вместе с ним — обязанности по учёту и хранению, о которых никто не думал. Организация при этом искренне уверена, что криптографии у неё нет, потому что слово «шифрование» в разговорах не звучало ни разу.

Дальше начинается то, ради чего этот документ вообще имеет смысл писать. Ключевые носители расходятся по рукам: один токен у главного бухгалтера в тумбочке, второй у директора, третий, с подписью директора, у того же бухгалтера — «чтобы не дёргать по мелочи». Учёта нет ни в каком виде. Юридически здесь два разных провала сразу. Первый: средство, которое эксплуатируется с нарушением установленного порядка, не засчитывается как принятая мера защиты — сертификат есть, а защиты нет. Второй тяжелее: организация теряет возможность утверждать, кто именно подписал документ. Пока всё спокойно, это никого не беспокоит; в тот день, когда подпись под платежом или отчётом оспаривается, поэкземплярный учёт из формальности превращается в единственное доказательство.

И совет, который экономит больше всего времени. Не описывайте в положении то, чего у вас нет. Мы регулярно видим типовые документы, где перечислены классы криптосредств, режимы работы и процедуры, не имеющие отношения к организации, где реально стоят два токена и клиент-банк. Проверяющий читает такой текст ровно с той же скоростью, что и мы, и первым же вопросом просит показать то, что там написано. Документ должен быть коротким и совпадать с фактической схемой: сколько средств, у кого, где лежат, кто ведёт журнал. Всё, что меняется чаще раза в год, — в приложения, иначе положение придётся переутверждать каждый квартал.

Что мы советуем при подготовке комплекта

Начните с инвентаризации: выпишите все электронные подписи, защищённые каналы и клиент-банки — обычно их оказывается больше, чем помнит руководство. Назначьте ответственного пользователя приказом и заведите журналы поэкземплярного учёта до того, как писать сам текст: положение описывает существующий порядок, а не создаёт его. Сертификаты со сроками вынесите в приложение. Пропишите два сценария, которые случаются чаще всего, — увольнение владельца ключа и утрата носителя, — и назовите в них конкретные должности, а не «уполномоченное лицо». И проверьте, что ключевые носители не попали в журнал учёта машинных носителей персональных данных: это разные объекты учёта, и на проверке смешение видно сразу.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Нужно ли положение, если у нас только электронная подпись для отчётности?

Да. Средство электронной подписи относится к средствам криптографической защиты, поэтому правила учёта и хранения ключевых документов применяются в полном объёме. Объём документа при этом небольшой: одно-два средства, два-три пользователя, один журнал. Отсутствие положения в такой ситуации — самый частый пробел, который мы находим у организаций с формально полным пакетом по персональным данным.

Кто проверяет соблюдение правил работы с СКЗИ — Роскомнадзор?

Нет. Требования к эксплуатации криптосредств устанавливает ФСБ России, и проверки по этой части проводит она. Роскомнадзор проверяет обработку персональных данных и может зафиксировать, что заявленная мера защиты фактически не обеспечена, но правила обращения с ключами — не его предмет. Отсюда и разные статьи кодекса: 13.11 для обработки, 13.12 для защиты информации.

Обязательно ли использовать именно сертифицированные средства?

Если криптографическая защита выбрана как мера обеспечения безопасности персональных данных, применяться должны средства, прошедшие оценку соответствия в установленном порядке. Использование несертифицированных средств там, где сертификация обязательна, образует состав по ч. 2 ст. 13.12 КоАП со штрафом до ста тысяч рублей для организации и возможной конфискацией.

Нужна ли лицензия ФСБ, чтобы просто пользоваться СКЗИ?

Для собственных нужд — нет. Лицензируется деятельность по распространению, техническому обслуживанию криптосредств и оказанию услуг в области шифрования, то есть работа с чужими средствами. Организация, которая эксплуатирует СКЗИ для своих задач, лицензию не получает, но правила эксплуатации соблюдает полностью.

Что считается компрометацией ключа?

Любая ситуация, при которой к ключевой информации мог получить доступ посторонний: утрата носителя, его временная пропажа с последующим возвратом, передача другому лицу, взлом рабочей станции, увольнение работника без изъятия носителя. Ключ в таких случаях выводится из действия, а не остаётся в работе до выяснения.

Можно ли передать токен с подписью директора бухгалтеру?

Нет. Ключ электронной подписи неотделим от его владельца, и передача другому лицу сама по себе означает компрометацию. Практический выход — оформить подпись на самого бухгалтера и выдать ему доверенность на подписание тех документов, которые входят в его полномочия. Это решает задачу без создания ситуации, в которой невозможно доказать авторство подписи.

Как часто нужно пересматривать положение?

Плановый пересмотр раз в год достаточен, если ничего не менялось. Внеплановый — при смене состава средств, замене ответственного пользователя, переезде и после любого случая компрометации. Приложение с перечнем средств и сроками сертификатов обновляется чаще самого положения, поэтому его и держат отдельным документом.

Связанные документы

Все документы комплекта

Положение по СКЗИ — одна из 139 позиций комплекта по 152-ФЗ

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.