В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Приказ о назначении ответственного пользователя СКЗИ

Приказ, которым руководитель организации возлагает на конкретного работника обеспечение функционирования и безопасности шифровальных средств: учёт криптосредств и ключевых документов, выдачу ключей, санкционирование передачи, действия при компрометации и режим охраны помещений.

Требования ФСБ говорят, что назначить нужно работника с необходимым уровнем квалификации, — и нигде не объясняют, чем эта квалификация подтверждается. Единственное место, где она вообще фиксируется, — этот приказ.
Статусобязательный при использовании СКЗИ Основаниеп. 2.6 ТТ ФСБ № 149/6/6-622 Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Требования ФСБ описывают роль ответственного пользователя криптосредств одним пунктом: обеспечение функционирования и безопасности шифровальных средств возлагается на работника, имеющего необходимый уровень квалификации, назначаемого приказом оператора. Дальше идёт перечень того, кем он может быть: одним из пользователей криптосредств, подразделением или должностным лицом, отвечающим за безопасность персональных данных, подразделением по защите государственной тайны.

А вот чем подтверждается «необходимый уровень квалификации», не сказано нигде. Для обычного оператора нет ни обязательного курса, ни аттестации, ни экзамена, ни лицензии. Это не пробел в чтении — это устройство самой нормы: строгая процедура допуска через обучение и зачёты осталась в приказе ФАПСИ 2001 года, адресованном лицензиатам и органам криптографической защиты. Оператор персональных данных к ним не относится и живёт по другой схеме.

Отсюда назначение документа. Приказ здесь не оформляет кадровое решение и не перечисляет обязанности — обязанности живут в инструкции. Он делает единственную вещь, которую больше не делает ничто: фиксирует утверждение оператора о том, что этот человек справится с криптографией. Утверждение это ничем не подкреплено извне, и когда после компрометации ключа начинают разбираться, кто решил, что кладовщик потянет учёт ключевых документов, ответ обнаруживается в подписи под приказом.

Полномочия этой роли — отдельный сюжет, и они разобраны в карточке инструкции ответственного пользователя СКЗИ. Здесь речь только о назначении: кого можно назначить, на каком основании и что происходит, когда назначенный человек в отпуске.
02 Ответственность

Чем грозит отсутствие

Состав тот же, что у двух инструкций криптографического блока, и мы называем его третий раз сознательно: закон даёт на эти обязанности одну норму, и подбирать «похожую» ради разнообразия было бы выдумкой в юридической части.

ч. 6 ст. 13.12 КоАП РФ — нарушение требований о защите информации
Юридическое лицо50 000 – 100 000 ₽
Должностное лицо10 000 – 50 000 ₽
Граждане5 000 – 10 000 ₽
Разница с соседними карточками — в том, что именно образует нарушение. У инструкции пользователя это допуск человека к ключу без решения оператора. У инструкции ответственного пользователя — отсутствие поэкземплярного учёта и лицевых счетов. Здесь нарушение раньше и проще обоих: обязанность обеспечивать функционирование и безопасность криптосредств не возложена ни на кого, то есть у криптографии в организации нет хозяина.
Отсутствие приказа обнаруживается мгновенно. Это первый документ, который спрашивают в криптографической части, и единственный, который нельзя изобразить задним числом: он должен быть зарегистрирован в книге приказов и упомянут в листах ознакомления.
Без назначенного лица разваливается вся цепочка. Некому санкционировать передачу ключа, некому дать указание о вводе новых ключевых документов, некому принять решение при компрометации. Каждое из этих действий дальше становится отдельным нарушением.
Ответственность руководителя не исчезает после подписания. Назначение переносит исполнение, но не снимает с оператора обязанность контроля — требования прямо возлагают текущий контроль и на оператора, и на ответственного пользователя.
Если через ключ ушли данные, счёт другой. Утечка считается по статье 13.11 и измеряется миллионами; криптографическая статья на этом фоне выглядит символической и обычно идёт довеском.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Приказ о назначении ответственного за СКЗИ образец
Как составить приказ об ответственном пользователе криптосредств
Кого назначить ответственным за криптосредства
Приказ о назначении ответственного за криптографическую защиту
Ответственный пользователь СКЗИ квалификация требования
Можно ли назначить ответственным за СКЗИ подрядчика
Приказ ответственный за электронную подпись в организации
Кто отвечает за токены и ключевые носители
Рядом в комплекте лежат два документа, которые часто принимают за этот приказ, хотя работают они иначе. Инструкция ответственного пользователя СКЗИ описывает, что назначенный работник обязан и вправе делать. Этот приказ отвечает на предыдущий вопрос: кто именно и с какого числа. Приказ об утверждении перечня пользователей СКЗИ работает с другой стороной: он допускает к ключам рядовых работников, а не назначает того, кто эти ключи выдаёт.
04 Обязательное содержание

Что должно быть в документе

Приказ помещается на одну страницу, и почти всё место в нём занимают две вещи: кого назначили и что будет, когда его нет на месте. Вторая обычно отсутствует.

Фамилия, имя, отчество и должность. Именно человек, а не подразделение и не должность как таковая: ответственность здесь персональная, а ключи выдаются под расписку физическому лицу.
Основание назначения. Ссылка на пункт требований ФСБ, которым роль вводится, и на приказ об утверждении криптографической документации. Без основания приказ выглядит инициативой руководителя, а не исполнением нормы.
Объём возлагаемых функций. Достаточно отсылки к утверждённой инструкции, но саму отсылку нужно сделать: приказ без указания на документ, описывающий обязанности, оставляет работника с одним лишь титулом.
Указание на квалификацию и чем она подтверждена. Профильное образование, пройденное обучение по работе с криптосредствами, стаж администрирования, свидетельство удостоверяющего центра. Норма содержания не раскрывает, поэтому написать что-то осмысленное придётся оператору.
Замещающий на время отсутствия. Отпуск, болезнь, командировка. Если замещение не назначено, на две недели в году организация остаётся без лица, способного санкционировать выдачу ключа, — и все выдачи этого периода дефектны.
Поручение разработать функциональные обязанности. Требования прямо предписывают ответственным пользователям иметь функциональные обязанности; приказ ставит срок, к которому они появятся.
Пункт об ознакомлении под расписку. И самого назначенного, и пользователей криптосредств: они должны знать, к кому обращаться за ключом и кому сообщать о компрометации.
Дата вступления в силу. С этой даты организация считается имеющей ответственного пользователя, и с неё же начинается отсчёт по журналам учёта, которые он обязан вести.
Отдельно про совмещение. Требования разрешают возложить функции на должностное лицо, отвечающее за безопасность персональных данных, и для небольшой организации это разумно. Но приказ тогда должен сказать об этом прямо, а не подразумевать: две роли складываются, и разграничение между ними придётся проговорить в функциональных обязанностях.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗмеры защиты данных, включая шифровальные средства
приказ ФСБ № 378 от 10.07.2014меры при использовании СКЗИ по уровням защищённости
ТТ ФСБ № 149/6/6-622, п. 2.6назначение приказом оператора, требование к квалификации, варианты совмещения
ТТ ФСБ № 149/6/6-622, п. 2.7ответственные пользователи должны иметь функциональные обязанности
ТТ ФСБ № 149/6/6-622, п. 2.10текущий контроль возложен и на оператора, и на ответственного пользователя
ТТ ФСБ № 149/6/6-622, п. 1.3требования обязательны и для лица, которому поручена обработка
приказ ФАПСИ № 152, сноска 7функции органа криптозащиты могут возлагаться на одно физическое лицо
приказ ФАПСИ № 152, п. 21у лицензиатов допуск только после обучения и зачётов
Сопоставление двух последних строк объясняет всю конструкцию. У лицензиата ФАПСИ человек допускается к работе с криптосредствами после обучения, а подтверждением служит заключение комиссии по результатам зачётов. У оператора персональных данных ничего этого нет: требования 2008 года ограничились словами «необходимый уровень квалификации» и оставили её оценку на усмотрение того, кто подписывает приказ. Формально это свобода, фактически — ответственность, потому что оценку потом читают в обратную сторону.
06 Связи в комплекте

Как связан с другими документами

Приказ стоит между двумя документами, без которых он не работает: тем, который вводит правила, и тем, который описывает обязанности назначенного.

Инструкция — содержание этого приказа. Инструкция ответственного пользователя СКЗИ разворачивает роль в конкретные полномочия и обязанности. Приказ без неё даёт фамилию без содержания, инструкция без приказа — содержание без исполнителя.
Приказ об утверждении криптографической документации — рамка. Приказ об утверждении ОРД в области использования СКЗИ вводит в действие сам комплект правил. Издавать оба одной датой удобно: правила и человек, который их применяет, появляются одновременно.
Перечень пользователей — то, чем он управляет. Приказ об утверждении перечня пользователей СКЗИ определяет круг допущенных, а ответственный пользователь ведёт на каждого из них лицевой счёт и выдаёт ключи под расписку.
Помещения — зона его прямой компетенции. Порядок доступа в помещения СКЗИ строится на режиме, который устанавливает именно ответственный пользователь по согласованию с оператором. Пока он не назначен, режим устанавливать некому.
Ответственный за безопасность данных — кандидат на совмещение. Приказ о назначении ответственного за безопасность ПДн в ИСПДн часто называет того же человека. Совмещение допустимо, но объём обязанностей при этом складывается, а не заменяется.
07 Актуализация

Когда обновлять документ

Документ привязан к человеку, поэтому переживает кадровые события хуже всех остальных приказов комплекта.

Назначенный работник уволился или переведён
Новый приказ в день события, а не «когда дойдут руки». Одновременно — передача журналов учёта, лицевых счетов, дубликатов ключей от хранилищ и печатей по акту: без него состояние учёта на дату смены зафиксировать нечем.
Отпуск, болезнь, длительная командировка
Начинает действовать замещение, если оно предусмотрено приказом. Если не предусмотрено — издаётся отдельный приказ на период отсутствия, иначе выдача и передача ключей в эти дни происходят без санкции уполномоченного лица.
Функции совмещены с другой ролью
Приказ дополняется прямым указанием на совмещение, а в функциональных обязанностях появляется разграничение: что человек делает как ответственный за безопасность данных, а что — как ответственный пользователь криптосредств.
Обслуживание криптосредств передано подрядчику
Приказ не переписывается на стороннего специалиста: назначить приказом можно только своего работника. Требования доводятся до подрядчика договором, а ответственный пользователь у оператора остаётся собственный.
Число пользователей выросло
При двух и более пользователях обязанности распределяются с учётом персональной ответственности за порученные участки. Иногда это означает второго ответственного пользователя — например, на удалённое подразделение.
Появилось новое криптосредство или сменился удостоверяющий центр
Проверяется, покрывает ли квалификация назначенного новую технику. Формально приказ действует, фактически человек может впервые видеть это средство.
08 Проверка

Что спросит проверяющий

Проверка этого приказа занимает две минуты и почти всегда даёт результат: он сверяется не с нормой, а с людьми и журналами.

Есть ли приказ вообще. Первый вопрос криптографической части. Ответ «у нас этим занимается системный администратор» без приказа означает, что обязанность не возложена ни на кого.
Совпадает ли фамилия с тем, кто фактически выдаёт ключи. Расхождение встречается регулярно: приказ на одного, ключи в тумбе у другого.
Разработаны ли функциональные обязанности. Требования называют их прямо и отдельным пунктом. Приказ без инструкции — половина исполнения.
Кто исполняет обязанности в отсутствие назначенного. Вопрос задают редко, но он убийственный: если замещение не оформлено, все выдачи и передачи ключей за время отпуска сделаны без санкции.
Не назначен ли приказом сотрудник подрядчика. Такой приказ недействителен в кадровой части: оператор распоряжается своими работниками, а обязанности стороннего лица устанавливаются договором.
Есть ли лист ознакомления. Подпись самого назначенного и подписи пользователей криптосредств, которые должны знать, к кому обращаться.
09 Разбор эксперта

Разбор эксперта

В нормативной конструкции этой роли есть пустое место, и стоит смотреть на него открытыми глазами. Требования говорят: назначьте работника с необходимым уровнем квалификации. Что такое необходимый уровень, кто его определяет и чем он подтверждается — не сказано ни слова. Для сравнения: у лицензиатов ФАПСИ допуск к криптосредствам возможен только после обучения, а подтверждением служит заключение комиссии по результатам зачётов. Обычному оператору не оставили ни комиссии, ни зачётов, ни курса — оставили только его собственную подпись под приказом. Она и есть единственное доказательство квалификации, которое будет предъявлено, если дойдёт до разбирательства.

Практическое следствие неожиданное: строка о квалификации, которую все считают украшением, оказывается самой полезной строкой приказа. Написать в ней «имеющего необходимый уровень квалификации» — значит процитировать норму и не сказать ничего. Написать «прошедшего обучение по работе с криптосредствами в таком-то году, администрирующего систему с такого-то» — значит показать, что решение принималось, а не оформлялось. Разница между двумя формулировками стоит ровно ноль рублей и проявляется один раз, зато в самый неудачный момент.

Самая частая и самая дорогая ошибка — назначить приказом того, кто фактически возится с криптографией: специалиста подрядчика, обслуживающего инфраструктуру. Логика понятна и человечески верна, юридически не работает. Приказ оператора обязателен для его работников; сотрудник сторонней организации подчиняется своему работодателю, и требования ФСБ распространяются на него через другую дверь — через поручение обработки и договор, где обязанность их соблюдать должна быть записана прямо. В итоге организация уверена, что роль закрыта, а по документам ответственного пользователя у неё нет. Обнаруживается это в худший момент: когда ключ скомпрометирован и нужно чьё-то решение о выводе его из действия, а решать некому — подрядчик такого полномочия от оператора не получал.

Что мы советуем при подготовке комплекта

Назначайте своего работника, даже если техническую работу делает подрядчик: у оператора должен быть собственный ответственный пользователь, а обязанности подрядчика закрываются договором. В приказе пишите, чем подтверждена квалификация, конкретно, а не словами нормы. Обязательно указывайте замещающего на время отсутствия — это одна строка, которая закрывает две-три недели дефектных выдач в год. Издавайте приказ той же датой, что и приказ об утверждении криптографической документации, и сразу ставьте срок на разработку функциональных обязанностей: без них назначение остаётся титулом.

Александр КеллерманнАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об эксперте
10 Частые вопросы

Частые вопросы

Чем подтверждается квалификация ответственного пользователя СКЗИ?

Норма этого не определяет. Обязательного обучения, аттестации или экзамена для оператора персональных данных не установлено, поэтому оценку даёт сам оператор и фиксирует её в приказе. Разумно опираться на профильное образование, пройденное обучение по работе с криптосредствами или практический опыт администрирования и написать это прямо, а не цитировать формулировку нормы.

Можно ли назначить ответственным пользователем сотрудника подрядчика?

Приказом — нет: оператор издаёт распорядительные акты в отношении своих работников. Требования распространяются на подрядчика через поручение обработки или договор на обеспечение безопасности, и обязанность их соблюдать закрепляется там. Собственный ответственный пользователь у оператора должен быть в любом случае.

Может ли руководитель назначить самого себя?

Может, запрета нет, и в микроорганизации это иногда единственный вариант. Понимая при этом, что контроль в такой конструкции совпадает с исполнением: требования возлагают текущий контроль и на оператора, и на ответственного пользователя, а здесь это одно лицо.

Нужен ли отдельный приказ, если ответственный уже назван в приказе об утверждении криптографической документации?

Отдельный приказ не обязателен, если назначение сформулировано полноценно: фамилия, объём функций, замещение на время отсутствия. Но отдельным документом удобнее — кадровые события меняют его чаще, чем комплект правил, и переиздавать приходится только одну страницу.

Что делать на время отпуска ответственного пользователя?

Заранее предусмотреть замещение в самом приказе или издать приказ на период отсутствия. Иначе на время отпуска в организации нет лица, которое вправе санкционировать передачу криптосредств и дать указание о вводе ключей в действие.

Можно ли совместить эту роль с ответственным за безопасность ПДн в ИСПДн?

Да, требования прямо допускают возложение функций на должностное лицо, отвечающее за безопасность персональных данных. Обязанности при этом складываются: совмещение не сокращает ни один пункт.

Нужен ли ответственный пользователь, если криптосредство одно?

Да. Порога по количеству требования не устанавливают: обеспечение функционирования и безопасности криптосредств возлагается на ответственного пользователя независимо от того, один в организации токен или сорок.

Обязан ли ответственный пользователь быть сотрудником ИТ-подразделения?

Нет. Требования называют варианты: один из пользователей криптосредств, подразделение или должностное лицо, отвечающее за безопасность персональных данных, подразделение по защите государственной тайны. Ограничения по подразделению нет, ограничение одно — квалификация.

Связанные документы

Все документы комплекта

Приказ о назначении ответственного пользователя СКЗИ — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.