Приказ о назначении ответственного пользователя СКЗИ
Приказ, которым руководитель организации возлагает на конкретного работника обеспечение функционирования и безопасности шифровальных средств: учёт криптосредств и ключевых документов, выдачу ключей, санкционирование передачи, действия при компрометации и режим охраны помещений.
Зачем нужен документ
Требования ФСБ описывают роль ответственного пользователя криптосредств одним пунктом: обеспечение функционирования и безопасности шифровальных средств возлагается на работника, имеющего необходимый уровень квалификации, назначаемого приказом оператора. Дальше идёт перечень того, кем он может быть: одним из пользователей криптосредств, подразделением или должностным лицом, отвечающим за безопасность персональных данных, подразделением по защите государственной тайны.
А вот чем подтверждается «необходимый уровень квалификации», не сказано нигде. Для обычного оператора нет ни обязательного курса, ни аттестации, ни экзамена, ни лицензии. Это не пробел в чтении — это устройство самой нормы: строгая процедура допуска через обучение и зачёты осталась в приказе ФАПСИ 2001 года, адресованном лицензиатам и органам криптографической защиты. Оператор персональных данных к ним не относится и живёт по другой схеме.
Отсюда назначение документа. Приказ здесь не оформляет кадровое решение и не перечисляет обязанности — обязанности живут в инструкции. Он делает единственную вещь, которую больше не делает ничто: фиксирует утверждение оператора о том, что этот человек справится с криптографией. Утверждение это ничем не подкреплено извне, и когда после компрометации ключа начинают разбираться, кто решил, что кладовщик потянет учёт ключевых документов, ответ обнаруживается в подписи под приказом.
Чем грозит отсутствие
Состав тот же, что у двух инструкций криптографического блока, и мы называем его третий раз сознательно: закон даёт на эти обязанности одну норму, и подбирать «похожую» ради разнообразия было бы выдумкой в юридической части.
Как ещё называют этот документ
Что должно быть в документе
Приказ помещается на одну страницу, и почти всё место в нём занимают две вещи: кого назначили и что будет, когда его нет на месте. Вторая обычно отсутствует.
Требования законодательства
Как связан с другими документами
Приказ стоит между двумя документами, без которых он не работает: тем, который вводит правила, и тем, который описывает обязанности назначенного.
Когда обновлять документ
Документ привязан к человеку, поэтому переживает кадровые события хуже всех остальных приказов комплекта.
Что спросит проверяющий
Проверка этого приказа занимает две минуты и почти всегда даёт результат: он сверяется не с нормой, а с людьми и журналами.
Разбор эксперта
В нормативной конструкции этой роли есть пустое место, и стоит смотреть на него открытыми глазами. Требования говорят: назначьте работника с необходимым уровнем квалификации. Что такое необходимый уровень, кто его определяет и чем он подтверждается — не сказано ни слова. Для сравнения: у лицензиатов ФАПСИ допуск к криптосредствам возможен только после обучения, а подтверждением служит заключение комиссии по результатам зачётов. Обычному оператору не оставили ни комиссии, ни зачётов, ни курса — оставили только его собственную подпись под приказом. Она и есть единственное доказательство квалификации, которое будет предъявлено, если дойдёт до разбирательства.
Практическое следствие неожиданное: строка о квалификации, которую все считают украшением, оказывается самой полезной строкой приказа. Написать в ней «имеющего необходимый уровень квалификации» — значит процитировать норму и не сказать ничего. Написать «прошедшего обучение по работе с криптосредствами в таком-то году, администрирующего систему с такого-то» — значит показать, что решение принималось, а не оформлялось. Разница между двумя формулировками стоит ровно ноль рублей и проявляется один раз, зато в самый неудачный момент.
Самая частая и самая дорогая ошибка — назначить приказом того, кто фактически возится с криптографией: специалиста подрядчика, обслуживающего инфраструктуру. Логика понятна и человечески верна, юридически не работает. Приказ оператора обязателен для его работников; сотрудник сторонней организации подчиняется своему работодателю, и требования ФСБ распространяются на него через другую дверь — через поручение обработки и договор, где обязанность их соблюдать должна быть записана прямо. В итоге организация уверена, что роль закрыта, а по документам ответственного пользователя у неё нет. Обнаруживается это в худший момент: когда ключ скомпрометирован и нужно чьё-то решение о выводе его из действия, а решать некому — подрядчик такого полномочия от оператора не получал.
Назначайте своего работника, даже если техническую работу делает подрядчик: у оператора должен быть собственный ответственный пользователь, а обязанности подрядчика закрываются договором. В приказе пишите, чем подтверждена квалификация, конкретно, а не словами нормы. Обязательно указывайте замещающего на время отсутствия — это одна строка, которая закрывает две-три недели дефектных выдач в год. Издавайте приказ той же датой, что и приказ об утверждении криптографической документации, и сразу ставьте срок на разработку функциональных обязанностей: без них назначение остаётся титулом.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Норма этого не определяет. Обязательного обучения, аттестации или экзамена для оператора персональных данных не установлено, поэтому оценку даёт сам оператор и фиксирует её в приказе. Разумно опираться на профильное образование, пройденное обучение по работе с криптосредствами или практический опыт администрирования и написать это прямо, а не цитировать формулировку нормы.
Приказом — нет: оператор издаёт распорядительные акты в отношении своих работников. Требования распространяются на подрядчика через поручение обработки или договор на обеспечение безопасности, и обязанность их соблюдать закрепляется там. Собственный ответственный пользователь у оператора должен быть в любом случае.
Может, запрета нет, и в микроорганизации это иногда единственный вариант. Понимая при этом, что контроль в такой конструкции совпадает с исполнением: требования возлагают текущий контроль и на оператора, и на ответственного пользователя, а здесь это одно лицо.
Отдельный приказ не обязателен, если назначение сформулировано полноценно: фамилия, объём функций, замещение на время отсутствия. Но отдельным документом удобнее — кадровые события меняют его чаще, чем комплект правил, и переиздавать приходится только одну страницу.
Заранее предусмотреть замещение в самом приказе или издать приказ на период отсутствия. Иначе на время отпуска в организации нет лица, которое вправе санкционировать передачу криптосредств и дать указание о вводе ключей в действие.
Да, требования прямо допускают возложение функций на должностное лицо, отвечающее за безопасность персональных данных. Обязанности при этом складываются: совмещение не сокращает ни один пункт.
Да. Порога по количеству требования не устанавливают: обеспечение функционирования и безопасности криптосредств возлагается на ответственного пользователя независимо от того, один в организации токен или сорок.
Нет. Требования называют варианты: один из пользователей криптосредств, подразделение или должностное лицо, отвечающее за безопасность персональных данных, подразделение по защите государственной тайны. Ограничения по подразделению нет, ограничение одно — квалификация.