Положение по использованию СКЗИ в организации
Внутренний порядок обращения с криптографической защитой: кто допущен к средствам и ключам, где они хранятся, как учитываются и что делает организация при компрометации. Документ нужен всем, кто применяет сертифицированные СКЗИ, — а это почти каждая организация, сдающая отчётность в электронном виде.
Зачем нужен документ
Средство криптографической защиты информации — это не только шифрование канала. К СКЗИ относятся и средства электронной подписи, поэтому организация, которая сдаёт отчётность через оператора ЭДО, работает в клиент-банке или подключена защищённым каналом к ФНС, Социальному фонду или казначейству, уже эксплуатирует криптосредства. Вопрос обычно не в том, применяются ли они, а в том, знает ли об этом тот, кто отвечает за защиту персональных данных.
Положение описывает порядок обращения с этими средствами внутри организации: какие СКЗИ применяются и на каком основании, кто из работников к ним допущен, где физически хранятся ключевые носители, как ведётся их учёт, что происходит при увольнении владельца ключа и что считается компрометацией. Это внутренние правила эксплуатации, написанные под конкретную организацию, а не пересказ требований регулятора.
Отдельная причина, по которой документ выделен в комплекте: у криптографии другой регулятор. Персональные данные в целом — зона Роскомнадзора, а требования к разработке и эксплуатации криптосредств устанавливает ФСБ России, и её правила не заменяются ни политикой обработки, ни приказами по 152-ФЗ. Организация, у которой безупречный пакет по персональным данным и ни одной строки про ключевые носители, закрыта наполовину.
Чем грозит отсутствие
Составы по криптографии живут в отдельной статье кодекса — 13.12 «Нарушение правил защиты информации». Это прямое следствие того, что регулятор здесь другой: привычные части статьи 13.11, которыми наказывают за нарушения в обработке персональных данных, к правилам эксплуатации СКЗИ не применяются.
Как ещё называют этот документ
Что должно быть в документе
Жёстко заданного состава разделов у положения нет — его содержание собирается из требований приказа ФСБ № 378 и правил эксплуатации, установленных инструкцией ФАПСИ № 152. Практический критерий простой: документ должен отвечать на вопросы проверяющего без обращения к людям.
Требования законодательства
Как связан с другими документами
Когда обновлять документ
Что спросит проверяющий
Проверка по криптографии почти не касается текста положения — смотрят учёт и физическое хранение. Расхождение между написанным и увиденным здесь обнаруживается быстрее, чем в любом другом документе комплекта.
Разбор эксперта
Скобка «при использовании СКЗИ» в названии позиции обманула больше клиентов, чем любая другая формулировка комплекта. Читается она как «если вы банк или оператор связи», а означает совсем другое. Мы задаём на аудите один вопрос: сдаёте ли вы отчётность в электронном виде. Ответ «да» почти всегда означает, что в организации есть квалифицированная подпись, то есть средство криптографической защиты, а вместе с ним — обязанности по учёту и хранению, о которых никто не думал. Организация при этом искренне уверена, что криптографии у неё нет, потому что слово «шифрование» в разговорах не звучало ни разу.
Дальше начинается то, ради чего этот документ вообще имеет смысл писать. Ключевые носители расходятся по рукам: один токен у главного бухгалтера в тумбочке, второй у директора, третий, с подписью директора, у того же бухгалтера — «чтобы не дёргать по мелочи». Учёта нет ни в каком виде. Юридически здесь два разных провала сразу. Первый: средство, которое эксплуатируется с нарушением установленного порядка, не засчитывается как принятая мера защиты — сертификат есть, а защиты нет. Второй тяжелее: организация теряет возможность утверждать, кто именно подписал документ. Пока всё спокойно, это никого не беспокоит; в тот день, когда подпись под платежом или отчётом оспаривается, поэкземплярный учёт из формальности превращается в единственное доказательство.
И совет, который экономит больше всего времени. Не описывайте в положении то, чего у вас нет. Мы регулярно видим типовые документы, где перечислены классы криптосредств, режимы работы и процедуры, не имеющие отношения к организации, где реально стоят два токена и клиент-банк. Проверяющий читает такой текст ровно с той же скоростью, что и мы, и первым же вопросом просит показать то, что там написано. Документ должен быть коротким и совпадать с фактической схемой: сколько средств, у кого, где лежат, кто ведёт журнал. Всё, что меняется чаще раза в год, — в приложения, иначе положение придётся переутверждать каждый квартал.
Начните с инвентаризации: выпишите все электронные подписи, защищённые каналы и клиент-банки — обычно их оказывается больше, чем помнит руководство. Назначьте ответственного пользователя приказом и заведите журналы поэкземплярного учёта до того, как писать сам текст: положение описывает существующий порядок, а не создаёт его. Сертификаты со сроками вынесите в приложение. Пропишите два сценария, которые случаются чаще всего, — увольнение владельца ключа и утрата носителя, — и назовите в них конкретные должности, а не «уполномоченное лицо». И проверьте, что ключевые носители не попали в журнал учёта машинных носителей персональных данных: это разные объекты учёта, и на проверке смешение видно сразу.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Да. Средство электронной подписи относится к средствам криптографической защиты, поэтому правила учёта и хранения ключевых документов применяются в полном объёме. Объём документа при этом небольшой: одно-два средства, два-три пользователя, один журнал. Отсутствие положения в такой ситуации — самый частый пробел, который мы находим у организаций с формально полным пакетом по персональным данным.
Нет. Требования к эксплуатации криптосредств устанавливает ФСБ России, и проверки по этой части проводит она. Роскомнадзор проверяет обработку персональных данных и может зафиксировать, что заявленная мера защиты фактически не обеспечена, но правила обращения с ключами — не его предмет. Отсюда и разные статьи кодекса: 13.11 для обработки, 13.12 для защиты информации.
Если криптографическая защита выбрана как мера обеспечения безопасности персональных данных, применяться должны средства, прошедшие оценку соответствия в установленном порядке. Использование несертифицированных средств там, где сертификация обязательна, образует состав по ч. 2 ст. 13.12 КоАП со штрафом до ста тысяч рублей для организации и возможной конфискацией.
Для собственных нужд — нет. Лицензируется деятельность по распространению, техническому обслуживанию криптосредств и оказанию услуг в области шифрования, то есть работа с чужими средствами. Организация, которая эксплуатирует СКЗИ для своих задач, лицензию не получает, но правила эксплуатации соблюдает полностью.
Любая ситуация, при которой к ключевой информации мог получить доступ посторонний: утрата носителя, его временная пропажа с последующим возвратом, передача другому лицу, взлом рабочей станции, увольнение работника без изъятия носителя. Ключ в таких случаях выводится из действия, а не остаётся в работе до выяснения.
Нет. Ключ электронной подписи неотделим от его владельца, и передача другому лицу сама по себе означает компрометацию. Практический выход — оформить подпись на самого бухгалтера и выдать ему доверенность на подписание тех документов, которые входят в его полномочия. Это решает задачу без создания ситуации, в которой невозможно доказать авторство подписи.
Плановый пересмотр раз в год достаточен, если ничего не менялось. Внеплановый — при смене состава средств, замене ответственного пользователя, переезде и после любого случая компрометации. Приложение с перечнем средств и сроками сертификатов обновляется чаще самого положения, поэтому его и держат отдельным документом.