В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Порядок доступа в помещения, где размещены СКЗИ

Документ, который определяет режим помещений, где установлены средства криптографической защиты или хранятся ключевые документы к ним: кто вправе входить в рабочее и нерабочее время, как учитываются ключи от дверей, что происходит по окончании дня и что делать при признаках проникновения.

Режимное помещение — не обязательно серверная. Это любое помещение, где хранятся ключевые документы, включая ящик стола с токеном. Список таких помещений почти всегда оказывается длиннее, чем предполагали при подготовке комплекта.
Статусобязательный при использовании СКЗИ Основаниераздел 4 ТТ ФСБ № 149/6/6-622, приказ ФСБ № 378 Публичностьвнутренний Кто утверждаетруководитель организации (приказом) Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Криптографическая защита строится на предположении, что ключ находится под контролем владельца. Всё остальное — стойкость алгоритма, сертификат средства, настройки — теряет смысл в тот момент, когда посторонний получает физический доступ к носителю. Поэтому требования к помещениям в криптографии не декоративны: это не «дополнительная мера», а условие, при котором работает основная.

Документ существует, чтобы назвать помещения режимными и описать, что из этого следует для каждого входящего. У него есть особенность, которой нет у соседних режимных документов комплекта: режим охраны и правила допуска устанавливает не оператор, а ответственный пользователь криптосредств — оператор при необходимости согласовывает. Это единственный случай в комплекте, когда руководитель организации оказывается согласующей стороной в собственном приказе.

Практическое следствие из этого простое и неприятное: пока ответственный пользователь не назначен и его обязанности не разработаны, порядок доступа утверждать формально некому. Документы приходится готовить парой.

Не путать с порядком доступа в помещения с ИСПДн: там режим задаётся размещением информационной системы и устанавливается оператором. Здесь помещение становится режимным от одного факта — в нём хранятся ключевые документы, — и режим устанавливает другое лицо.
02 Ответственность

Чем грозит отсутствие

Физический доступ отличается от логического одним свойством: он не ограничен правами. Человек, оказавшийся в помещении с ключевым носителем, получает не часть данных, а всё, что этим ключом открывается и подписывается.

ч. 12 ст. 13.11 КоАП РФ — утечка данных 1 000–10 000 субъектов
Юридическое лицо3 000 000 – 5 000 000 ₽
Должностное лицо200 000 – 400 000 ₽
Граждане100 000 – 200 000 ₽
Обратите внимание, почему здесь стоит состав по утечке, а не криптографическая статья, как в двух соседних карточках тройки. Нарушение режима помещения само по себе редко становится предметом отдельного разбирательства — оно становится причиной события, которое разбирают. Объём утечки при этом определяется не действием нарушителя, а тем, что лежало в помещении.
Ключ в незапертом кабинете — это подпись, доступная любому. Уборщик, подрядчик, посетитель, оставшийся один на пять минут: сценарий не требует ни навыков, ни умысла с самого начала.
Помещений почти всегда больше, чем в документе. Серверную вспоминают все, кабинет главного бухгалтера с токеном в тумбе — почти никто. Помещение, не названное режимным, живёт без режима на законных основаниях.
Опечатывание — не ритуал, а способ узнать о проникновении. Без него факт вскрытия хранилища не фиксируется, и компрометация ключа обнаруживается по последствиям, а не по признакам.
Требования к окнам и дверям проверяются буквально. Первый и последний этажи, соседство с пожарной лестницей — конкретные условия, при которых нужны решётки, ставни или сигнализация.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Порядок доступа в помещения СКЗИ образец
Режимные помещения СКЗИ требования
Как составить порядок доступа в помещения с криптосредствами
Требования к помещениям для хранения СКЗИ
Инструкция по режиму помещений с криптосредствами
Где хранить токены и ключевые носители в организации
Правила допуска в серверную с СКЗИ
Спецпомещения СКЗИ что это
Термины различаются по источникам, и это сбивает при поиске. Приказ ФАПСИ 2001 года называет такие помещения спецпомещениями, требования ФСБ 2008 года — режимными помещениями. Речь об одном и том же: место, где установлено криптосредство или хранятся ключевые документы к нему.
04 Обязательное содержание

Что должно быть в документе

Документ начинается не с правил, а с перечня. Пока не названы конкретные помещения с номерами кабинетов, все дальнейшие требования адресованы в пустоту.

Перечень режимных помещений. С номерами и назначением. Критерий включения один: в помещении установлено криптосредство или хранятся ключевые документы к нему. Кабинет с сейфом, где лежит токен, попадает в перечень наравне с серверной.
Кто имеет право доступа. Поимённо или по должностям, с разделением на рабочее и нерабочее время. Отдельно — порядок допуска посетителей и подрядчиков и правило о сопровождении.
Учёт ключей от входных дверей. Ключи нумеруются, учитываются и выдаются под расписку в журнале учёта хранилищ. Дубликаты хранятся в сейфе оператора или ответственного пользователя — не у вахтёра и не в тумбочке.
Требования к дверям и окнам. Прочные входные двери с замками, надёжно закрывающие помещение в нерабочее время. Окна первых и последних этажей, а также окна около пожарных лестниц и других мест возможного проникновения — решётки, ставни, охранная сигнализация или равноценные средства. Защита от просмотра снаружи.
Хранилища. Металлические, с внутренними замками и двумя экземплярами ключей, с кодовым замком или приспособлением для опечатывания замочной скважины. Один экземпляр ключа — у ответственного за хранилище, дубликат в сейфе ответственного пользователя криптосредств.
Порядок окончания рабочего дня. Помещение закрывается, хранилища опечатываются, ключи сдаются под расписку. Ключи от помещений и от хранилища с ключами от остальных хранилищ передаются в опечатанном виде службе охраны или дежурному одновременно со сдачей помещения под охрану.
Охранная сигнализация. Как правило — с выводом на службу охраны здания или дежурного, с периодической проверкой исправности ответственным пользователем совместно с представителем охраны и отметкой в журнале.
Утрата ключа. Замок меняется или переделывается его секрет с изготовлением новых ключей и документальным оформлением; если переделать замок хранилища нельзя — заменяется хранилище. Порядок хранения документов до замены устанавливает оператор или ответственный пользователь.
Вскрытие и признаки проникновения. В обычных условиях помещения и опечатанные хранилища вскрывают только пользователи, ответственный пользователь или оператор. При признаках проникновения — немедленное сообщение, оценка возможности компрометации, акт, при необходимости замена криптоключей.
Работа оборудования и время отсутствия. Обслуживание и смена криптоключей проводятся в отсутствие лиц, не допущенных к этим средствам. На время отсутствия пользователей оборудование выключается, отключается от линии связи и убирается в опечатываемое хранилище; если это технически невозможно, назначаются организационные меры по согласованию с ответственным пользователем.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗобязанность принимать меры защиты персональных данных
приказ ФСБ № 378, п. 5«а»режим безопасности помещений против неконтролируемого проникновения
приказ ФСБ № 378, п. 25окна и двери: решётки, сигнализация — для 1 уровня защищённости
ТТ ФСБ № 149/6/6-622, п. 4.1определение режимного помещения
ТТ ФСБ № 149/6/6-622, п. 4.2двери, замки, окна первых и последних этажей
ТТ ФСБ № 149/6/6-622, п. 4.4режим охраны устанавливает ответственный пользователь
ТТ ФСБ № 149/6/6-622, пп. 4.5, 4.8учёт ключей, хранилища, дубликаты
ТТ ФСБ № 149/6/6-622, пп. 4.9–4.11окончание дня, утрата ключа, вскрытие
Стоит понимать разницу в весе источников. Приказ ФСБ № 378 зарегистрирован в Министерстве юстиции и действует — его пункт о режиме помещений обязателен без оговорок, но он краток. Требования ФСБ 2008 года дают всю детализацию: замки, решётки, опечатывание, порядок сдачи ключей, — однако построены на постановлении Правительства, отменённом в 2012 году, и в Министерстве юстиции не регистрировались. Практический вывод: обязанность оформлять режим выводите из приказа № 378, а требования 2008 года используйте как проверенную временем детализацию — именно её и ждёт увидеть проверяющий.
06 Связи в комплекте

Как связан с другими документами

Документ описывает физический контур, внутри которого работают все остальные криптографические процедуры комплекта.

Ответственный пользователь — автор режима. Инструкция ответственного пользователя содержит его полномочие устанавливать правила допуска и проверять сигнализацию. Два документа пишутся вместе: без второго первый утверждать некому.
Пользователь — тот, кто живёт по этому режиму. Инструкция пользователя СКЗИ обязывает хранить носители в запираемом шкафу индивидуального пользования. Каким должен быть этот шкаф, определяется здесь.
Положение — рамка всей криптографической части. Положение по использованию СКЗИ описывает обращение с криптосредствами в организации; перечень режимных помещений опирается на список средств оттуда.
Помещения с ИСПДн — соседний контур. Порядок доступа в помещения с ИСПДн закрывает информационные системы. Перечни пересекаются, но не совпадают: помещение может быть режимным по криптографии и не содержать ИСПДн, и наоборот.
Носители — что именно лежит в хранилище. Инструкция по защите машинных носителей задаёт режим служебных носителей; ключевые носители подчиняются более строгим правилам, и это различие стоит проговорить в обоих документах.
07 Актуализация

Когда обновлять документ

Документ стареет от переездов и перестановок, а не от поправок в регулирование. Помещение переехало — перечень устарел в тот же день.

Переезд или перепланировка
Новые номера кабинетов, новые двери и окна, другой этаж. Перечень режимных помещений пересобирается заново, а не правится точечно.
Появился новый пользователь с ключом
Его рабочее место становится режимным помещением, если носитель хранится там. Либо помещение включается в перечень, либо носитель переезжает в существующее.
Сменился ответственный пользователь
Режим установлен им; при смене передаются дубликаты ключей от хранилищ и печати для опечатывания, а документ переутверждается.
Изменился уровень защищённости системы
Требования к помещениям для первого уровня строже — окна и двери серверных оборудуются дополнительно.
Сменилась охрана или порядок сдачи под охрану
Пункт о передаче ключей в опечатанном виде службе охраны перестаёт соответствовать реальности первым.
Утрачен ключ или зафиксировано проникновение
После замены замка документ обновляется вместе с журналом учёта ключей — иначе записи расходятся с фактическим комплектом.
08 Проверка

Что спросит проверяющий

Это одна из немногих частей комплекта, которую проверяют не по бумагам, а ногами: документ читают и идут смотреть.

Полон ли перечень. Сверяется со списком криптосредств и с тем, где фактически лежат носители. Кабинет с токеном вне перечня — типовая находка.
Соответствуют ли двери, окна и хранилища. Этаж, решётки, замки, возможность опечатывания. Проверяется наличием, а не описанием.
Ведётся ли журнал учёта ключей. Нумерация, выдача под расписку, место хранения дубликатов.
Опечатываются ли хранилища. Наличие печатей у ответственных за хранилища и следы их применения.
Кто устанавливал режим. Документ должен опираться на решение ответственного пользователя криптосредств, а не появляться сам по себе.
Что происходит вечером. Вопрос дежурному или охране: что сдаётся под охрану и в каком виде. Расхождение с текстом слышно сразу.
09 Разбор эксперта

Разбор эксперта

Самое дорогое расхождение в этой части комплекта — не техническое, а терминологическое. Когда мы спрашиваем, какие помещения в организации режимные, нам показывают серверную. Иногда — комнату, где стоит криптошлюз. Почти никогда — кабинет главного бухгалтера, хотя именно там, в верхнем ящике стола, лежит носитель с ключом, которым подписывается отчётность и уходят платежи. Между тем определение в требованиях не оставляет пространства для толкования: режимное помещение — то, где установлено криптосредство или хранятся ключевые документы к нему. Второй союз здесь важнее первого, и он превращает обычный кабинет в помещение со своим режимом.

Второе, что стоит знать заранее: этот документ нельзя подготовить в отрыве от роли ответственного пользователя. Режим охраны и правила допуска устанавливает он — оператор при необходимости согласовывает. Конструкция непривычная, потому что во всём остальном комплекте руководитель утверждает, а работники исполняют. Здесь наоборот, и организации, которые готовят порядок доступа первым, а инструкцию ответственного — когда-нибудь потом, получают документ, под которым в графе «режим установлен» стоять некому.

И третье, практическое. Требования к помещениям выглядят громоздко ровно до того момента, пока их не начинают применять к реальному объёму. У большинства организаций, с которыми мы работаем, криптосредств два или три, и весь режим сводится к запираемому металлическому шкафу с возможностью опечатывания, учёту ключей от него и правилу сдавать помещение под охрану. Это не проект по переоборудованию здания — это одна тумба, один журнал и один абзац о том, что делать вечером. Тяжёлым документ становится тогда, когда его пишут по максимуму требований, не глядя на то, сколько ключей в организации на самом деле.

Что мы советуем при подготовке комплекта

Начинайте с инвентаризации: пройдите по кабинетам и найдите, где физически лежат ключевые носители, — перечень почти всегда оказывается длиннее ожидаемого. Готовьте документ в паре с инструкцией ответственного пользователя, иначе режим устанавливать некому. Не переписывайте требования по максимуму: приводите их к своему количеству средств, но не пропускайте опечатывание и учёт ключей — это единственные два механизма, которые дают знать о проникновении. И проверьте этажность и окна до утверждения: несоответствие по решёткам исправляется дольше, чем любой текст.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Какие помещения считаются режимными?

Те, где установлены криптосредства или хранятся ключевые документы к ним. Определение включает не только серверные: кабинет, где в сейфе или ящике стола лежит ключевой носитель, тоже является режимным помещением.

Кто устанавливает режим охраны?

Ответственный пользователь криптосредств — по согласованию с оператором, если это необходимо. Это отличает документ от порядка доступа в помещения с информационными системами, где режим задаёт оператор.

Обязательно ли ставить решётки на окна?

Не на все. Требования называют окна первых и последних этажей, а также окна около пожарных лестниц и других мест, откуда возможно проникновение. Решётки — один из вариантов: допустимы ставни, охранная сигнализация или другие средства, препятствующие неконтролируемому проникновению.

Подойдёт ли обычный сейф для хранения ключевых носителей?

Требуется надёжное металлическое хранилище с внутренним замком и двумя экземплярами ключей, оборудованное кодовым замком либо приспособлением для опечатывания замочной скважины. Возможность опечатывания — ключевое условие: без неё факт вскрытия не фиксируется.

Что делать при утрате ключа от хранилища?

Заменить замок или переделать его секрет с изготовлением новых ключей и документальным оформлением. Если замок переделать невозможно, заменяется само хранилище. До замены порядок хранения документов определяет оператор или ответственный пользователь.

Нужна ли охранная сигнализация обязательно?

Требования формулируют это как общее правило: режимные помещения, как правило, оснащаются сигнализацией с выводом на службу охраны здания или дежурного. Исправность периодически проверяется с отметкой в журнале.

Можно ли оставлять токен в компьютере на время отсутствия?

Нет. На время отсутствия пользователя оборудование при технической возможности выключается, отключается от линии связи и убирается в опечатываемое хранилище. Если это невозможно, назначаются организационные меры, исключающие использование криптосредства посторонними, — по согласованию с ответственным пользователем.

Как быть с удалённой работой и домашним рабочим местом?

Требования писались под офис, и прямого ответа в них нет. На практике вопрос решается не режимом помещения, а решением о том, покидает ли ключевой носитель территорию организации: если да, порядок его выноса, хранения и возврата описывается отдельным разделом и согласуется с ответственным пользователем.

Связанные документы

Все документы комплекта

Порядок доступа в помещения СКЗИ — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.