Приказ об утверждении ОРД в области использования СКЗИ
Приказ, которым руководитель организации утверждает и вводит в действие весь набор внутренних документов по работе с шифровальными средствами: положение, инструкции пользователя и ответственного пользователя, перечни, журналы учёта и правила доступа в помещения, где стоят криптосредства.
Зачем нужен документ
Криптографическая часть комплекта стоит на документе, которого нет ни в одном реестре нормативных актов. Типовые требования по организации и обеспечению функционирования шифровальных средств утверждены руководством 8 Центра ФСБ России в 2008 году, в Министерстве юстиции не регистрировались, а во втором пункте прямо сказано, что изданы они во исполнение постановления Правительства № 781 от 2007 года. Это постановление отменено ещё в 2012 году, когда ему на смену пришли действующие требования к уровням защищённости.
При этом сами требования никто не отзывал. Они действуют при отменённом основании: ФСБ на них опирается, проверяющий их называет, отраслевые методики их воспроизводят, а третий пункт первого раздела говорит, что они обязательны для оператора и для того, кому оператор поручил обработку. Формально спорить с этим можно — практически спор бессмысленный, потому что альтернативного описания процедур обращения с ключами в стране просто не существует.
Приказ об утверждении организационно-распорядительной документации в области использования шифровальных средств снимает вопрос целиком. После его подписания правила становятся собственными правилами организации, и разговор с проверяющим меняет предмет: не «обязаны ли вы соблюдать требования ФСБ», а «исполняете ли вы то, что сами у себя ввели в действие». Второй разговор короче и для оператора выгоднее — в нём нечего оспаривать, зато есть что показать.
Чем грозит отсутствие
Отдельного наказания за отсутствие этого приказа нет, и мы говорим об этом прямо: закон не знает состава «не утвердил документацию по криптосредствам». Наказывают за содержание — за то, что учёт не ведётся, помещения без режима, к ключам допущены неизвестные люди. Приказ сам по себе ничего не нарушает и ничего не исполняет: он определяет, какими документами оператор собирается закрывать эти обязанности.
Числовой порядок при этом стоит держать в голове. Нарушение требований о защите информации, установленных федеральными законами и принятыми в соответствии с ними актами, — это от 50 000 до 100 000 рублей для организации, от 10 000 до 50 000 для должностного лица и от 5 000 до 10 000 для гражданина (часть 6 статьи 13.12 КоАП). Суммы небольшие, и именно поэтому криптографическую часть годами откладывают. Опасна не она: если через незащищённый ключ уходят персональные данные, счёт идёт по статье 13.11 и начинается с миллионов.
Как ещё называют этот документ
Что должно быть в документе
Приказ короткий — как правило, полторы страницы. Ценность в точности перечня: каждое название в нём — обязательство, каждая пропущенная позиция — дыра, которую потом никто не заметит.
Требования законодательства
Как связан с другими документами
Приказ — обложка криптографического блока. Его содержание целиком состоит из ссылок на другие документы, и ошибка в любой из них обесценивает его весь.
Когда обновлять документ
Приказ живёт дольше большинства документов комплекта, но переиздаётся чаще, чем принято думать: любая правка утверждённого им документа меняет реквизиты редакции.
Что спросит проверяющий
Этот приказ проверяют первым в криптографическом блоке, потому что он сам подсказывает, что смотреть дальше. Дальнейшие вопросы задаются по его перечню.
Разбор эксперта
Криптографическая часть комплекта устроена странно, и стоит назвать эту странность вслух, потому что из неё растут почти все ошибки. Требования, по которым живёт вся страна в части обращения с ключами, изданы в 2008 году во исполнение постановления правительства, отменённого в 2012-м, и в Министерстве юстиции не регистрировались. Строго говоря, спор об их обязательности возможен. На практике его никто не ведёт: ФСБ документ не отзывала, проверяющие на него ссылаются, а другого описания того, как заводить лицевые счета и что делать при компрометации ключа, в природе нет. Оператор оказывается перед выбором между юридическим спором с неочевидным исходом и одним приказом на полторы страницы.
Приказ выигрывает этот выбор с разгромным счётом, и вот почему. Введя требования своим актом, организация перестаёт зависеть от их внешнего статуса. Правила теперь её собственные — а обязанность исполнять собственные правила сомнению не подлежит вообще. Побочный эффект приятный: разговор с проверяющим смещается с материи спорной на материю проверяемую, где у подготовленного оператора всё в порядке. Мы не встречали ни одного случая, когда наличие этого приказа ухудшало бы позицию организации.
Ухудшает её другое — небрежный перечень. Приказ переписывают из чужого комплекта целиком, вместе с документами, которых в организации никогда не было: журналом учёта аппаратных средств, актом готовности, инструкцией по работе с носителями. Получается опись собственного имущества, составленная добровольно. Проверяющему больше не нужно догадываться, что у оператора должно быть, — он читает перечень и просит предъявить по пунктам. Мы видели проверку, где из четырнадцати названных документов предъявили девять, и все пять недостающих были зафиксированы как нарушения за двадцать минут, без единого дополнительного вопроса. Перечень, в котором честно стоят четыре реально существующих документа, защищает организацию лучше, чем красивый список из четырнадцати.
Включайте в перечень только те документы, которые действительно разработаны и подписаны, — приказ не место для планов. Не указывайте номера редакций: любая правка утверждённого документа тогда потребует переиздания приказа. Обязательно ставьте пункт об отмене ранее действовавших документов и отдельную дату введения в действие, чтобы между подписанием и исполнением остался срок на ознакомление. И сразу собирайте листы ознакомления: приказ, который никто не читал, в проверке работает ровно как его отсутствие.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Да. Средство электронной подписи — шифровальное средство, и работа с ним подпадает под те же требования. Объём комплекта при этом может быть небольшим: положение, инструкции двух ролей, перечень пользователей, журнал учёта и правила доступа в помещение, где хранится носитель.
Они не отменены и применяются, хотя постановление правительства, во исполнение которого они изданы, отменено в 2012 году, а регистрации в Министерстве юстиции у них нет. Практический ответ: ФСБ на них опирается, проверяющие тоже, и приказ оператора делает вопрос об их статусе для организации несущественным.
Можно, запрета нет. Но отдельный приказ удобнее: у криптографической части другой источник требований, другой круг знакомящихся под расписку и своя логика пересмотра. Один лист, который показывают проверяющему, экономит время обеим сторонам.
Только готовые. Документ, названный в приказе, считается введённым в действие с указанной даты, и его отсутствие превращается из недоработки в неисполнение собственного акта.
Лучше не указывать. Иначе каждая правка любого из них потребует переиздания приказа. Достаточно точных названий; редакция фиксируется в самом документе и в приказе о его изменении.
Пользователи криптосредств и ответственный пользователь — это прямое требование. На практике круг шире: в него попадают все, кто получает ключевые носители или имеет доступ в помещения, где они хранятся.
Да. Требования обязательны и для лица, которому оператор поручил обработку данных или оказание услуг по обеспечению их безопасности. Довести правила до подрядчика и закрепить обязанность их соблюдать — задача оператора, и решается она договором, а не приказом.
Издать приказ о прекращении использования, вывести ключевые документы из действия и уничтожить их в установленном порядке, а комплект правил либо отменить, либо оставить действующим до момента, когда криптосредства появятся снова. Второе спокойнее: возвращаться к вопросу с нуля дороже.