Приказ об утверждении перечня пользователей СКЗИ
Приказ, которым руководитель организации утверждает поимённый список работников, допущенных к работе с шифровальными средствами, и тем самым определяет, кому вообще можно выдать ключевой носитель, а кому — нет.
Зачем нужен документ
В комплекте оператора десяток перечней, и почти все они считают предметы: информационные системы, помещения, машинные носители, категории обрабатываемых данных. В таких списках должность — законная единица, а строка «доступ имеет бухгалтерия» никого не смущает. Перечень пользователей шифровальных средств устроен иначе, и разница не косметическая.
Ключ выдаётся человеку. Под расписку, на лицевой счёт, открываемый на конкретного работника, с персональной ответственностью за сохранность и с обязанностью сдать всё при увольнении. Требования говорят, что к работе с криптосредствами допускаются лица по решению, утверждаемому оператором, а при двух и более пользователях обязанности распределяются с учётом персональной ответственности каждого. Ни одну из этих конструкций нельзя применить к должности: расписаться в журнале может человек, отвечать за утрату — тоже.
Отсюда назначение приказа. Он не описывает работу с ключами и не назначает ответственных — он отвечает на единственный вопрос: кому в этой организации вообще можно выдать ключевой носитель. И отвечает поимённо, потому что допуск к криптосредствам не передаётся вместе с должностью: новый человек в том же кресле — это новое решение оператора, а не продолжение старого.
Чем грозит отсутствие
Отсутствие перечня само по себе редко становится предметом отдельного разбирательства. Оно становится причиной события, у которого есть своя цена: ключом пользуется человек, которого оператор к нему не допускал, и всё, что этим ключом открывается, оказывается доступно ему целиком.
Как ещё называют этот документ
Что должно быть в документе
Документ состоит из двух частей: короткого приказа и приложения-таблицы. Ошибки живут в таблице, поэтому её состав важнее формулировок приказа.
Требования законодательства
Как связан с другими документами
Перечень — точка, где криптографический блок соприкасается с кадровой работой. Почти все его связи идут через события с людьми.
Когда обновлять документ
Это самый быстро устаревающий документ криптографического блока. Он меняется не по календарю, а по кадровым событиям, и опоздание здесь измеряется днями.
Что спросит проверяющий
Перечень проверяют не чтением, а сверкой. Документ сравнивают с тремя вещами: лицевыми счетами, кадровыми приказами и содержимым сейфа.
Разбор эксперта
Списки в комплекте оператора обычно терпимы к обобщению. Перечень помещений можно вести по кабинетам, перечень систем — по названиям, перечень лиц с доступом к данным во многих организациях честно ведётся по должностям, и это работает. Криптография — единственное место, где обобщение ломает конструкцию целиком, и причина техническая, а не бюрократическая: ключ физически выдаётся человеку, расписывается человек, отвечает за утрату человек, лицевой счёт открывается на человека. Должность расписаться в журнале не может.
Дальше начинается самое интересное. Организация, ведущая перечень по должностям, не замечает момента, когда допуск перестал существовать. Главный бухгалтер уволился, пришёл новый, работает тем же носителем — «должность та же, подпись организации та же». На деле сертификат выпущен на конкретное физическое лицо, и с даты увольнения ключом пользуется человек, не имеющий на это права: по правилам это компрометация, а всё, что подписано после, живёт с дефектом. Перечень при этом формально безупречен — в нём написано «главный бухгалтер», и графа не соврала ни разу.
Обратная крайность встречается не реже. В перечень вносят всех, кто теоретически может понадобиться, — на случай отпусков, замен и авралов. Логика заботливая, результат печальный: у организации оказывается вдвое больше носителей, чем ей нужно, половина лежит в тумбах без движения, и при любом инциденте круг разбирательства расширяется на всех этих людей. Хороший перечень короткий и скучный: столько фамилий, сколько ключей реально в работе, и ни одной про запас. Замена на время отпуска решается не запасным допуском, а тем, что замещающего вносят в перечень на неделю раньше отпуска и выдают ему собственный носитель.
Ведите перечень по фамилиям и держите в нём графу «дата и основание исключения» — без неё документ через год перестаёт описывать реальность. Свяжите его с кадровым процессом: увольнение работника из перечня должно происходить в тот же день, что и увольнение из штата, а лучше на день раньше. Не вносите людей про запас: каждая фамилия — это носитель, лицевой счёт и участник будущего разбирательства. И проверьте перечень против лицевых счетов прямо сейчас — расхождение находится примерно в каждой второй организации, которая делает это впервые.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Практически — нет. Ключевой носитель выдаётся физическому лицу под расписку, лицевой счёт открывается на него же, ответственность за сохранность персональная. Перечень из должностей не позволяет ни выдать носитель по правилам, ни установить, кто отвечает за конкретный ключ.
Исключить из перечня, принять у него криптосредства, ключевые документы, ключи от помещений и хранилищ, закрыть лицевой счёт. Если что-то не сдано, это считается утратой и требует немедленного уведомления оператора.
Да. Работа со средством электронной подписи — это работа с криптосредством, а руководитель в этой части такой же пользователь, как и остальные, со всеми обязанностями по сохранности носителя.
Передача криптосредств между пользователями допускается под расписку и только с санкции ответственного пользователя, причём обе стороны должны быть в перечне. Правильнее заранее внести замещающего и выдать ему собственный носитель.
Нет. Оператор допускает своих работников; допуск сотрудников сторонней организации оформляет их работодатель. Обязанность подрядчика соблюдать требования при этом закрепляется договором с оператором.
Основанием. Список лиц с доступом к данным составляется по служебной необходимости и отвечает на вопрос, кому нужны сами данные. Перечень пользователей криптосредств отвечает на вопрос, кому доверен ключ, и утверждается как решение оператора о допуске.
Календарной периодичности требования не устанавливают. Он пересматривается по событию: приём, увольнение, перевод, замещение, появление нового криптосредства. Раз в год разумно сверить его с лицевыми счетами сплошным порядком.
Да, и он не становится от этого формальностью: решение оператора о допуске должно существовать независимо от числа допущенных, а лицевой счёт заводится на каждого пользователя.