В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Правила ведения журнала учёта аппаратных средств аутентификации

Документ, который превращает журнал учёта токенов из описи имущества в механизм управления доступом: назначает ведущего, задаёт сроки записей и определяет, при каком условии выданное устройство считается по-настоящему возвращённым.

Ключевой пункт правил — закрытие строки. Устройство вернулось в ящик, а сертификат на нём действует ещё год: доступ формально прекращён, фактически нет.
Статусобязательный при аппаратной аутентификации в ИСПДн Основаниеч. 2 ст. 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Что спросит проверяющий 08Разбор эксперта 09Частые вопросы
01 Назначение

Зачем нужен документ

Журнал учёта аппаратных средств аутентификации отвечает на вопрос, у кого сейчас находится устройство. Правила отвечают на вопрос, который журнал по своей форме задать не может: продолжает ли действовать доступ, открывавшийся этим устройством. Это разные вещи, и расходятся они постоянно.

Механика простая. Токен или смарт-карта — предмет, но ценность его не в предмете, а в записанной внутри привязке: сертификате, ключевой паре, связи с учётной записью. Работник сдаёт устройство в отдел кадров вместе с пропуском, администратор ставит в журнале отметку «возвращено» — и на этом действие обычно заканчивается. Сертификат при этом живёт до конца срока, выданного при регистрации: месяц, год, три года. Устройство лежит в общем ящике и остаётся рабочим ключом.

Поэтому правила ведения устанавливают то, чего нет в графах журнала: строка о выдаче закрывается не одной отметкой, а двумя — физическим возвратом и отзывом привязки, у каждой своя дата и свой исполнитель. Всё остальное в документе обслуживает это правило: сроки записей, порядок перевыдачи устройства другому работнику, действия при утрате, периодическая сверка.

Форма журнала и состав граф описаны в карточке журнала учёта токенов, а порядок самой аутентификации пользователей — в инструкции по идентификации и аутентификации.
02 Ответственность

Чем грозит отсутствие

Своего состава у правил ведения нет — наказывают не за отсутствие порядка, а за последствие. Аппаратные средства аутентификации выдают администраторам, удалённым работникам и подрядчикам с расширенными правами, то есть тем, чей доступ охватывает базу целиком. Действующая привязка на устройстве, которое организация считает возвращённым, — это готовый вход в информационную систему от имени доверенного пользователя.

ч. 14 ст. 13.11 КоАП РФ — утечка данных более 100 000 субъектов
Юридическое лицо10 000 000 – 15 000 000 ₽
Должностное лицо400 000 – 600 000 ₽
Граждане300 000 – 400 000 ₽
Тот же состав стоит и в карточке самого журнала — это не дубль, а одна и та же шкала, применённая к двум разным моментам. В журнале речь о том, что организация вообще не знает, у кого находится устройство. Здесь — о том, что она знает и ошибается: по учёту устройство возвращено, по факту ключ действует. Второй сценарий опаснее первого, потому что не вызывает беспокойства ни у кого.
Невозвращённое устройство не выглядит инцидентом. Пропажу флешки замечают, несданный токен — почти никогда: он не мешает работе оставшихся.
Перевыдача переносит чужие права. Устройство, отданное новому работнику без очистки, приносит ему доступ предшественника — и в журналах входа это выглядит абсолютно легитимно.
Пробел в учёте виден при расследовании. Когда потребуется доказать, кто владел устройством в момент входа, журнал без дат отзыва привязки не отвечает ни на один вопрос.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Порядок ведения журнала учёта токенов
Правила учёта аппаратных средств аутентификации — образец
Как вести журнал выдачи токенов и смарт-карт
Регламент выдачи и возврата USB-токенов
Порядок деактивации токена при увольнении работника
Правила учёта средств аутентификации по приказу ФСТЭК № 21
Кто ведёт журнал учёта смарт-карт в организации
Учёт аппаратных ключей и электронных идентификаторов
Правила ведения журнала и сам журнал ищут разными словами и по разным поводам. За журналом приходят, когда нужна форма с графами. За правилами — когда вопрос уже практический: что писать при перевыдаче устройства, кто отзывает привязку при увольнении, как часто сверять список выданных токенов с реальностью. Инструкция по идентификации и аутентификации отвечает ещё на третий вопрос — как пользователю входить в систему; учётной дисциплины она не касается.
04 Обязательное содержание

Что должно быть в документе

Документ короткий, и каждый его пункт закрывает конкретный способ потерять контроль над выданным устройством.

Кто ведёт журнал и кто замещает. Обычно администратор системы или ответственный за безопасность ПДн. Заместитель обязателен: выдача и возврат устройств не останавливаются на время отпуска, а незаписанная выдача — это устройство вне учёта.
Срок внесения записи. Выдача и возврат — в момент операции, формулировка в часах, а не «своевременно». Записи, сделанные пачкой за неделю, опознаются по одинаковым датам и обесценивают весь журнал.
Условие закрытия строки. Главный пункт: строка считается закрытой только после того, как устройство возвращено И привязка отозвана. Две отметки, две даты, два исполнителя. Отзыв — в срок, измеряемый часами, а не днями.
Порядок перевыдачи. Устройство возвращается в оборот только после отзыва прежней привязки и очистки; новому владельцу открывается новая строка, а не дописывается старая. Иначе история владения устройством теряется.
Временная выдача. Командировка, подрядчик, замещение — указывается дата окончания и назначается тот, кто в эту дату проверит возврат. Без даты окончания временная выдача становится постоянной за один квартал.
Действия при утрате. Немедленная блокировка привязки, доклад ответственному за обработку и руководителю в срок из правил с фиксацией времени, запись в журнале. Поиск устройства идёт параллельно блокировке, а не вместо неё.
Периодическая сверка. Не реже раза в квартал сверяются две вещи: фактическое наличие устройств у названных в журнале людей и список действующих привязок в системе. Расхождение по второму пункту — это и есть незакрытый доступ.
Порядок исправления ошибок и хранение. Исправление только новой записью со ссылкой на уточняемую, затирание запрещено прямо. Срок хранения журнала задаётся с запасом: он доказывает, кто владел устройством в момент конкретного входа.
05 Правовая база

Требования законодательства

ч. 2 ст. 19 152-ФЗмеры защиты, включая управление доступом к системе
приказ ФСТЭК № 21группа ИАФ: управление средствами аутентификации, включая их выдачу, блокирование и изъятие
ПП РФ № 1119уровень защищённости задаёт состав обязательных мер
ч. 3.1 ст. 21 152-ФЗуведомление регулятора идёт с момента ВЫЯВЛЕНИЯ инцидента
ч. 14 ст. 13.11 КоАПутечка более 100 000 субъектов: ЮЛ 10–15 млн ₽
Обратите внимание на формулировку меры в приказе ФСТЭК: управление средствами аутентификации включает не только выдачу, но и блокирование и изъятие. То есть требование закрывать доступ при возврате устройства — не наша выдумка ради аккуратности, а прямая часть меры. Журнал доказывает выдачу, правила ведения — вторую половину этой меры, ту, которую обычно не выполняют.
06 Связи в комплекте

Как связан с другими документами

Правила стоят между журналом, инструкцией по аутентификации и процедурой увольнения работника.

Журнал — объект правил. Журнал задаёт графы, правила — дисциплину их заполнения и условие закрытия строки.
Инструкция по ИАФ — смежная зона. Инструкция описывает, как пользователь входит в систему и что делает при компрометации средства аутентификации; учётной дисциплины она не регулирует.
Парольный журнал — соседняя процедура. Правила ведения журнала паролей устроены похоже, но там закрытие строки означает смену пароля пользователем, а здесь — отзыв привязки администратором.
Матрица доступа — источник ответа «а нужно ли ему устройство». Матрица показывает, каким ролям положена аппаратная аутентификация: без неё выдача устройств идёт по заявкам, а не по правам.
07 Проверка

Что спросит проверяющий

Правила проверяют не по тексту, а сравнением их требований с состоянием журнала и системы.

Установлено ли условие закрытия строки. Первый вопрос. Если закрытие строки — это одна отметка «возвращено», проверять дальше нечего.
Совпадает ли журнал со списком действующих привязок. Самая результативная проверка: выгружается перечень активных сертификатов и сверяется с журналом. Каждая привязка, действующая за возвращённым устройством, — находка.
Что происходило при последних увольнениях. Берут двух-трёх уволившихся за квартал и смотрят даты: возврат устройства и отзыв привязки. Разрыв в неделю — типичный результат.
Есть ли записи о перевыдаче. Смотрят, открывалась ли новая строка при передаче устройства другому работнику или дописывалась старая.
Проводилась ли сверка. Просят последний результат. Отсутствие сверки означает, что расхождение между журналом и системой никто не измерял.
08 Разбор эксперта

Разбор эксперта

Ошибка, которую мы видим чаще всех остальных по этому документу, помещается в одно слово — «возвращён». Работник уволился, устройство сдал, администратор поставил отметку, и все считают вопрос закрытым. Между тем сдан был пластиковый предмет, а доступ открывала запись внутри него, и она продолжает действовать ровно столько, сколько было указано при выпуске сертификата. Формально доступ прекращён, фактически ключ лежит в незапертом ящике и работает. Именно поэтому мы настаиваем на правиле «две отметки»: возврат устройства и отзыв привязки — разные события, у каждого своя дата и свой исполнитель.

Второе, что стоит проверить в своей организации сегодня же, — что происходит при перевыдаче. Устройства исправны и стоят денег, поэтому их естественным образом передают следующему сотруднику. Если прежняя привязка не отозвана и не очищена, новый владелец получает вместе с корпусом права предшественника, а в системных журналах его вход выглядит абсолютно нормальным. Разбирать такой инцидент мучительно: технически всё легитимно, и понять, кто на самом деле работал, можно только по журналу учёта — если тот велся по правилам и хранит историю владения.

И третье, про сверку. У аппаратных средств есть неприятное отличие от носителей: их отсутствие никому не мешает. Пропавшую флешку с рабочими файлами ищут, потому что нужны файлы. Несданный токен не мешает никому — оставшиеся работают своими. Поэтому сверку здесь нужно вести не от предмета, а от системы: выгрузить список действующих привязок и спросить по каждой, кто её сейчас держит. Обратный порядок — от журнала к людям — покажет вам только то, что вы и так знаете.

Что мы советуем при подготовке комплекта

Впишите условие закрытия строки прямым текстом: строка закрывается только при наличии обеих отметок — возврат устройства и отзыв привязки, с датами и исполнителями. Поставьте срок отзыва в часах и привяжите его к последнему рабочему дню, а не к дате приказа. Запретите перевыдачу устройства без очистки и без новой строки. Введите квартальную сверку от системы к журналу: список действующих привязок сверяется с фактическими владельцами, а не наоборот. И добавьте пункт про временную выдачу со сроком окончания — командировочные и подрядческие устройства иначе не возвращаются никогда.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
09 Частые вопросы

Частые вопросы

Зачем отдельные правила, если есть сам журнал учёта токенов?

Журнал — это форма с графами: кому выдано, когда, когда возвращено. Правила отвечают на вопросы, которых в форме нет: в какой срок вносится запись, при каком условии строка считается закрытой, что делать при перевыдаче устройства другому работнику и при его утрате.

Что значит «закрыть строку» в журнале учёта средств аутентификации?

Две отметки, а не одна: устройство физически возвращено и записанная на нём привязка отозвана в системе. Пока действует привязка, доступ открыт независимо от того, где лежит сам токен или смарт-карта.

В какой срок отзывать привязку при увольнении?

Разумная практика — в последний рабочий день, срок в правилах формулируется в часах. Привязка к дате приказа об увольнении опасна: приказ нередко подписывают позже, чем работник перестаёт появляться в офисе.

Можно ли выдать возвращённый токен другому сотруднику?

Можно, если прежняя привязка отозвана, устройство очищено и в журнале открыта новая строка на нового владельца. Дописывать в старую строку нельзя — теряется история владения, а именно она понадобится при разборе инцидента.

Как часто проводить сверку и с чем сверять?

Ориентир — раз в квартал. Сверять нужно в направлении от системы к журналу: выгрузить список действующих привязок и по каждой установить фактического владельца. Проверка в обратную сторону расхождений почти не показывает.

Что делать, если работник не сдал устройство?

Немедленно заблокировать привязку и зафиксировать это в журнале с указанием времени, доложить ответственному за обработку и руководителю. Возврат самого устройства решается дальше в кадровом порядке и на срочность блокировки не влияет.

Кто должен вести этот журнал?

Как правило администратор информационной системы или ответственный за обеспечение безопасности ПДн в ИСПДн, обязательно с назначенным заместителем — выдача устройств не приостанавливается на время его отсутствия.

Связанные документы

Все документы комплекта

Правила ведения журнала токенов — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.