ГрамотаИБ ГрамотаИБ

Учёт и хранение СКЗИ в организации: требования ФАПСИ №152 и ФСБ №378

Редакция ГрамотаИБ · Опубликовано 22.06.2026 · Обновлено 20.07.2026

Как организовать поэкземплярный учёт, хранение и режим работы со средствами криптографической защиты (СКЗИ), чтобы пройти проверку ФСБ: назначение ответственных, журнал поэкземплярного учёта по Инструкции ФАПСИ №152, хранение и помещения, дифференциация мер по уровню защищённости (приказ ФСБ №378), уничтожение и контроль.

СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ. нельзя просто установить и забыть: вокруг них выстраивается режим учёта и хранения. Его правила задают два документа — Инструкция ФАПСИ №152 (организация и обеспечение безопасности работы с СКЗИ) и приказ ФСБ России №378 (меры с СКЗИ для защиты персональных данных по уровням защищённости). Проверяет это ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА., и большинство нарушений здесь — организационные: не ведётся учёт, нет приказов, СКЗИ хранятся как попало.

Два документа, которые задают правила

  • Инструкция ФАПСИ №152 — базовый порядок организации работы с СКЗИ: поэкземплярный учёт, допуск лиц, условия хранения, режим помещений, уничтожение. Применяется к СКЗИ, защищающим информацию ограниченного доступа без гостайны.
  • Приказ ФСБ №378 — состав мер при использовании СКЗИ для защиты ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., различающийся по уровню защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4). Он опирается на поэкземплярный учёт по правилам ФАПСИ №152 и ужесточает режим для высоких уровней.

1. Назначить ответственных

Организация определяет, кто отвечает за СКЗИ: создаётся орган криптографической защиты либо приказом назначается ответственный пользователь СКЗИ. Отдельным приказом оформляется допуск работников к работе с СКЗИ — с предварительным инструктажем и под обязательство о сохранении конфиденциальности. К работе допускаются только включённые в перечень и прошедшие инструктаж лица.

2. Поэкземплярный учёт

Каждый экземпляр СКЗИ, эксплуатационная и техническая документация к ним, а также ключевые документы (ключевые носители) подлежат поэкземплярному учёту. Учёт ведётся в журналах по формам приложений к Инструкции ФАПСИ №152 — отдельно органом криптозащиты и обладателем защищаемой информации.

  • каждый экземпляр учитывается по серийному (регистрационному) номеру;
  • фиксируются получение, выдача исполнителю, возврат и уничтожение;
  • видно, у кого на руках находится конкретный экземпляр и ключевой носитель.

3. Хранение СКЗИ и ключевых документов

СКЗИ и ключевые документы хранятся в условиях, исключающих несанкционированный доступ:

  • в сейфах или металлических запираемых шкафах (хранилищах);
  • ключевые документы — отдельно от прочих, по возможности раздельно по разным СКЗИ;
  • хранилища опечатываются (опломбируются); ведётся учёт ключей от хранилищ и лиц, имеющих к ним доступ;
  • исключается бесконтрольный доступ посторонних к местам хранения.

4. Режим помещений

Помещения, где размещены и хранятся СКЗИ и ключевые документы, должны иметь режим, исключающий несанкционированный доступ: надёжные двери и замки, защита окон, контроль доступа, перечень лиц, имеющих право входа, при необходимости — опечатывание помещений. Это снимает значительную часть рисков ещё до технических мер.

5. Что меняет уровень защищённости (приказ ФСБ №378)

Для ИСПДн с низкими требованиями (УЗ-4, УЗ-3) применяется базовый набор организационных мер. Для УЗ-2 и УЗ-1 приказ ФСБ №378 добавляет более строгие требования: поэкземплярный учёт с регистрацией и контролем действий, опечатывание и контроль вскрытия носителей, оснащение помещений специальным оборудованием, утверждённый перечень допущенных лиц. Класс самого СКЗИ (КС1, КС2, КС3 и выше) выбирается отдельно — об этом в статье «Как выбрать класс СКЗИ по приказу ФСБ №378». Когда обработка ПДн автоматизирована, СКЗИ — часть общего контура защиты ИСПДн (см. обработку ПДн с использованием средств автоматизации).

6. Уничтожение

Отслужившие СКЗИ, ключевые документы и носители уничтожаются способом, исключающим восстановление, — как правило, комиссией и с оформлением акта. Факт уничтожения отражается в журнале поэкземплярного учёта. Нельзя просто выбросить ключевой носитель: его выбытие должно быть зафиксировано.

7. Контроль

Периодически проверяется фактическое наличие СКЗИ и ключевых документов, соответствие записям учёта и условия хранения. Выявленные нарушения (несоответствие журналам, нарушение опечатывания, доступ посторонних) устраняются — именно это в первую очередь смотрит проверяющий.

Какие документы и журналы нужны

  • приказ о назначении ответственного пользователя СКЗИ (или о создании органа криптографической защиты);
  • приказ о допуске работников к работе с СКЗИ и их обязательства о неразглашении;
  • журнал поэкземплярного учёта СКЗИ, документации и ключевых документов;
  • перечень помещений и перечень лиц, допущенных к работе с СКЗИ и к местам хранения;
  • акты уничтожения СКЗИ и ключевых документов.

Короткий пример: малый бизнес, УКЭП руководителя и главбуха

Типичная ситуация: в ООО нет ИТ-службы, а руководитель и главный бухгалтер подписывают отчётность, банк-клиент и ЭДО квалифицированной электронной подписью (УКЭПУсиленная квалифицированная электронная подпись — Наиболее защищённый вид электронной подписи; равнозначна собственноручной без дополнительных условий.). Для этого на их компьютерах установлен криптопровайдер (например, КриптоПро CSP), а закрытые ключи хранятся на токенах (Рутокен, eToken). Криптопровайдер (например, КриптоПро CSP) — это СКЗИ; токен обычно служит защищённым ключевым носителем, а в отдельных исполнениях — тоже сертифицированным СКЗИ. При использовании сертифицированной криптографии такая организация формально попадает под требования ФАПСИ №152 (а если теми же средствами защищаются персональные данные — то и ФСБ №378). Пугаться не нужно: для этого масштаба достаточно нескольких приказов, одного журнала и дисциплины хранения.

Минимально достаточный порядок действий:

  1. приказом назначить ответственного за работу с СКЗИ (можно одного из сотрудников) — создавать отдельный орган криптографической защиты малому бизнесу не нужно;
  2. приказом допустить к работе с СКЗИ тех, кто реально ими пользуется (руководитель, главный бухгалтер), под обязательство соблюдать правила обращения;
  3. завести журнал поэкземплярного учёта и внести в него криптопровайдер и токены с сертификатами по серийным номерам, отметив, у кого какой токен;
  4. хранить токены в запираемом ящике или сейфе, не оставлять их в компьютере без присмотра и не записывать ПИН-код рядом; каждый владеет своим токеном и никому его не передаёт;
  5. не передавать УКЭП руководителя другим лицам — ключ персональный (это и требование закона, и риск): главный бухгалтер подписывает своей подписью в пределах полномочий или по машиночитаемой доверенности, см. почему руководитель не должен передавать ЭЦП;
  6. при увольнении или смене сотрудника — отозвать сертификат, зафиксировать возврат либо уничтожение токена в журнале и оформить акт.

Этого набора достаточно, чтобы у небольшой организации был порядок по СКЗИ, соразмерный её масштабу, и было что показать проверяющему.

Частые вопросы

Нужно ли малому бизнесу вести учёт СКЗИ? Да, если организация использует сертифицированные СКЗИ (например, криптопровайдер для квалифицированной электронной подписи). Объём порядка соразмерен масштабу: для небольшой организации достаточно нескольких приказов, одного журнала и дисциплины хранения — создавать отдельный орган криптографической защиты не нужно, достаточно назначить ответственного.

Токен (Рутокен, eToken) — это СКЗИ или носитель? Как правило, токен служит защищённым ключевым носителем (хранит закрытый ключ), а собственно СКЗИ — это криптопровайдер (например, КриптоПро CSP). В отдельных исполнениях токен сам является сертифицированным СКЗИ. И ключевые носители, и СКЗИ подлежат поэкземплярному учёту.

Обязателен ли журнал поэкземплярного учёта? Да. Экземпляры СКЗИ, эксплуатационная и техническая документация и ключевые документы учитываются по формам приложений к Инструкции ФАПСИ №152. Пустой или фактически не ведущийся журнал при проверке равноценен его отсутствию.

Что в первую очередь проверяет ФСБ? Наличие приказов (ответственный, допуск работников), фактическое ведение журнала поэкземплярного учёта, условия хранения (сейф или запираемый шкаф, опечатывание) и режим помещений, а также оформление уничтожения. Большинство нарушений здесь — организационные.

Можно ли оставлять токен в компьютере? Вне работы ключевой носитель хранится в запираемом хранилище (сейф, металлический шкаф) и не оставляется без присмотра; ПИН-код не записывается рядом с носителем, а сам токен не передаётся другим лицам.

Главное

Соответствие по СКЗИ — это прежде всего порядок: назначены ответственные, ведётся поэкземплярный учёт, организованы хранение и режим помещений, оформляется уничтожение. Журналы должны вестись фактически — пустой журнал учёта равноценен его отсутствию (об этом же — какие журналы проверяют).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Безопасное рабочее место для клиент-банка: защита рабочего места бухгалтера и ключей

Как защитить рабочее место бухгалтера для работы с клиент-банками: характерные угрозы (банковские трояны, кража ключей, подмена платежей), целесообразность выделенного отдельного ноутбука, который включают только на период работы с банками, и требования к хранению и использованию ключей электронной подписи. Организационные и технические меры без больших вложений.

ГОСТ VPN: когда нужен и как выбрать средство защиты каналов

Что такое ГОСТ VPN и когда он обязателен: защита каналов связи сертифицированным ФСБ России средством криптографической защиты (СКЗИ) с алгоритмами ГОСТ. Разбираем, в каких случаях криптозащита каналов обязательна (передача ПДн вне контролируемой зоны, подключение к ГИС, значимые объекты КИИ), как выбрать класс СКЗИ и на что смотреть при выборе решения.

Зарубежные токены и криптосредства: это СКЗИ? Приказы ФСБ №378 и ФАПСИ №152

Считается ли использование зарубежного токена или криптосредства использованием СКЗИ и попадает ли оно под приказ ФСБ №378 и Инструкцию ФАПСИ №152. Разбираем, почему регуляторный режим (поэкземплярный учёт и меры защиты) построен вокруг сертифицированных ФСБ России СКЗИ, почему несертифицированное зарубежное средство не закрывает требования по защите ПДн и когда оно прямо запрещено (Указ №250).

Является ли сертификат сайта СКЗИ

Нужно ли вести поэкземплярный учёт TLS/SSL-сертификата сайта как средства криптозащиты? Разбираем, чем сертификат отличается от СКЗИ, почему обычный HTTPS-сертификат не требует учёта по Инструкции ФАПСИ №152, когда возникает режим СКЗИ (ГОСТ-криптография) и что именно подлежит учёту — сертификат, закрытый ключ или криптопровайдер.