ГрамотаИБ ГрамотаИБ

ПКЗ-2005 (приказ ФСБ России № 66): что это и что требует от оператора СКЗИ

Редакция ГрамотаИБ · Опубликовано 26.06.2026 · Обновлено 27.06.2026

Что такое ПКЗ-2005 — Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации, утверждённое приказом ФСБ России от 09.02.2005 № 66. Кого оно касается, что требует от организации, которая просто эксплуатирует СКЗИ (электронную подпись, VPN), и как связано с Инструкцией ФАПСИ № 152 и приказом ФСБ № 378.

ПКЗ-2005 — один из базовых документов по криптографии в России. Полное название: «Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)», утверждённое приказом ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России от 9 февраля 2005 г. № 66. Звучит так, будто это про разработчиков шифров, но на практике документ касается и обычных организаций, которые используют сертифицированные средства криптозащиты — для электронной подписи или защищённых каналов. Разберём, что это и что от вас требуется.

Что регулирует ПКЗ-2005

Положение устанавливает порядок разработки, производства, реализации и, что важно для бизнеса, эксплуатации шифровальных (криптографических) средств — СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.. Именно из ПКЗ-2005 следует общий принцип: эксплуатировать сертифицированное СКЗИ нужно строго в соответствии с правилами пользования, согласованными с ФСБ России (8 Центр). Эти правила пользования прилагаются к сертифицированному средству вместе с его формуляром и эксплуатационной документацией и обязательны к исполнению.

Кого это касается

Не только удостоверяющих центров и производителей. Как только организация применяет сертифицированное СКЗИ — а это, например, криптопровайдер (КриптоПро CSP), токены ЭПЭлектронная подпись — Информация в электронной форме, присоединённая к документу и подтверждающая подписанта (63-ФЗ). в исполнении СКЗИ, сертифицированные VPN-шлюзы и средства шифрования каналов, — она становится эксплуатантом СКЗИ и попадает под правила обращения с криптосредствами. Для малого бизнеса это чаще всего сводится к подписи отчётности и защищённым каналам.

Что требуется от оператора, который эксплуатирует СКЗИ

  • Соблюдать правила пользования СКЗИ. Применять средство в том классе и тех условиях, которые описаны в формуляре и правилах, согласованных с ФСБ.
  • Организовать обращение с криптосредствами. Назначить ответственного (орган криптографической защиты или ответственного пользователя), вести поэкземплярный учёт, обеспечить хранение и контроль доступа.
  • Обеспечить условия эксплуатации. Доступ только допущенных лиц, хранение в опечатываемых хранилищах, недопущение использования ключей посторонними.

Сам порядок учёта, хранения и допуска детализирован в Инструкции ФАПСИ № 152 — практический разбор в статье «Учёт и хранение СКЗИ», а правила обращения с токенами ЭП — в статье «Как хранить токены электронной подписи».

Как ПКЗ-2005 связан с другими документами

  • ПКЗ-2005 (приказ ФСБ № 66) — общий режим разработки и эксплуатации СКЗИ, основание для обязательности правил пользования.
  • Инструкция ФАПСИ № 152 — порядок организации, поэкземплярного учёта, хранения и уничтожения СКЗИ и ключевых документов.
  • Приказ ФСБ № 378 — меры защиты персональных данных при их обработке с использованием СКЗИ (когда СКЗИ применяется в ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.).

Что оформить

  • Приказ о назначении ответственного за СКЗИ (органа криптографической защиты).
  • Журнал поэкземплярного учёта СКЗИ и ключевых документов.
  • Инструкцию (правила) пользователя СКЗИ и порядок хранения носителей.

Кто в небольшой компании отвечает за СКЗИ и можно ли поручить учёт бухгалтеру — в статье «Как распределить обязанности по ИБ»; полный комплект документов по режимам — в обзоре «Документы по защите информации».

Главное

ПКЗ-2005 (приказ ФСБ России № 66) — это положение об эксплуатации шифровальных средств, из которого следует обязанность применять СКЗИ строго по согласованным с ФСБ правилам пользования. Оно касается не только разработчиков, но и любой организации, которая эксплуатирует сертифицированные СКЗИ (например, для электронной подписи или защищённых каналов). На практике это означает назначить ответственного, вести поэкземплярный учёт и соблюдать условия хранения — детали задаёт Инструкция ФАПСИ № 152, а для ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). добавляется приказ ФСБ № 378.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Безопасное рабочее место для клиент-банка: защита рабочего места бухгалтера и ключей

Как защитить рабочее место бухгалтера для работы с клиент-банками: характерные угрозы (банковские трояны, кража ключей, подмена платежей), целесообразность выделенного отдельного ноутбука, который включают только на период работы с банками, и требования к хранению и использованию ключей электронной подписи. Организационные и технические меры без больших вложений.

ГОСТ VPN: когда нужен и как выбрать средство защиты каналов

Что такое ГОСТ VPN и когда он обязателен: защита каналов связи сертифицированным ФСБ России средством криптографической защиты (СКЗИ) с алгоритмами ГОСТ. Разбираем, в каких случаях криптозащита каналов обязательна (передача ПДн вне контролируемой зоны, подключение к ГИС, значимые объекты КИИ), как выбрать класс СКЗИ и на что смотреть при выборе решения.

Зарубежные токены и криптосредства: это СКЗИ? Приказы ФСБ №378 и ФАПСИ №152

Считается ли использование зарубежного токена или криптосредства использованием СКЗИ и попадает ли оно под приказ ФСБ №378 и Инструкцию ФАПСИ №152. Разбираем, почему регуляторный режим (поэкземплярный учёт и меры защиты) построен вокруг сертифицированных ФСБ России СКЗИ, почему несертифицированное зарубежное средство не закрывает требования по защите ПДн и когда оно прямо запрещено (Указ №250).

Является ли сертификат сайта СКЗИ

Нужно ли вести поэкземплярный учёт TLS/SSL-сертификата сайта как средства криптозащиты? Разбираем, чем сертификат отличается от СКЗИ, почему обычный HTTPS-сертификат не требует учёта по Инструкции ФАПСИ №152, когда возникает режим СКЗИ (ГОСТ-криптография) и что именно подлежит учёту — сертификат, закрытый ключ или криптопровайдер.