Ad
События

ФСБ расширила требования к криптозащите ГИС

Маша Даровская
By Маша Даровская , IT-редактор и автор
ФСБ расширила требования к криптозащите ГИС
Обложка © Anonhaven

ФСБ распространила требования к криптографической защите на технические средства, программы и базы данных, которые формально могут не входить в состав государственной информационной системы, но используются для ее создания или эксплуатации через сеть. Новые правила закреплены приказом ФСБ № 321 от 22 августа 2026 года. Документ зарегистрирован Минюстом 31 августа и вступит в силу 11 сентября. Он заменит приказ ФСБ № 117 от марта 2025 года.

Изменение касается в том числе облачных и других внешних сервисов, если государственная система использует предоставляемые через сеть вычислительные ресурсы, программы или базы данных. Закон № 149-ФЗ с 1 сентября прямо разрешает задействовать такие ресурсы при создании и эксплуатации ГИС и других информационных систем госорганов, но при соблюдении требований к защите информации.

Приказ № 321 перечисляет ситуации, в которых информация должна защищаться с помощью СКЗИ. Один из основных случаев — передача данных по каналам связи, которые проходят за пределами контролируемой зоны: охраняемой территории, здания, его защищенной части или выделенного помещения. Это правило распространяется и на технические средства, программы и базы данных, используемые через сеть по новой части 5.1 статьи 13 закона № 149-ФЗ.

СКЗИ потребуется и тогда, когда обязанность применять криптографическую защиту установлена другим нормативным актом или нужно обеспечить юридическую значимость электронных документов с электронной подписью.

Криптография может понадобиться и внутри контролируемой зоны. Приказ предусматривает ее применение при передаче информации по внутренним каналам связи и хранении данных на носителях, если доступ третьих лиц нельзя исключить некриптографическими средствами.

Для защиты должны использоваться СКЗИ, сертифицированные ФСБ. Их ввод в эксплуатацию оформляется актом, который подтверждает выполнение требований документации на конкретное средство защиты и действующих нормативных актов.

Самого факта подключения внешнего сервиса недостаточно, чтобы автоматически определить набор необходимых средств защиты. Необходимость применения СКЗИ для информации в информационной системе должна быть обоснована в модели угроз безопасности и (или) техническом задании на создание или развитие системы. Для ГИС модель угроз и техническое задание в части криптографической защиты подлежат согласованию с ФСБ.

Отдельно обосновывается класс СКЗИ. Приказ сохраняет классы КС1, КС2, КС3, КВ и КА. Минимальный уровень определяется исходя из значимости информации и масштаба системы. Например, для системы федерального или межрегионального масштаба при высоком уровне значимости минимальным классом указан КВ, при среднем — КС3, при низком — КС2. Для систем меньшего масштаба требования могут быть ниже.

Модель угроз способна повысить минимальный класс. Если атакующий может действовать внутри контролируемой зоны, получить физический доступ к оборудованию или привлечь специалистов для анализа аппаратных и программных компонентов среды СКЗИ, требования последовательно повышаются вплоть до класса КА.

Для внешних технических средств, программ и баз данных приказ устанавливает важное правило: при их использовании для создания или эксплуатации ГИС нужно применять СКЗИ того класса, который определен для соответствующей информационной системы.

Новые правила затрагивают не только сам криптографический модуль. Если эксплуатационная документация на СКЗИ требует оценки аппаратных, программно-аппаратных или программных средств, с которыми оно работает, такая оценка должна быть проведена. Ее выполняет организация, уполномоченная проводить криптографические, инженерно-криптографические и специальные исследования.

Для облачной инфраструктуры это означает, что при проектировании защищенного сервиса может потребоваться учитывать не один программный компонент шифрования, а среду его штатной работы.

Приказ содержит и требования к физической защите СКЗИ. Если оборудование размещено там, куда имеют доступ сотрудники, не допущенные к средствам криптографической защиты, нужно исключить неконтролируемый доступ. В качестве одного из способов названо опечатывание или опломбирование стоек с фиксацией каждого вскрытия.

Для систем федерального и межрегионального масштаба, которые обрабатывают информацию высокого уровня значимости, предусмотрены дополнительные требования к помещениям с серверами и средствами защиты.

Приказ ФСБ дополняет уже вступившее в силу постановление правительства № 1024 от 18 августа. Оно регулирует использование технических средств, программ и баз данных, доступных через информационно-телекоммуникационные сети, при создании и эксплуатации ГИС и других информационных систем государственных органов. Правила действуют с 1 сентября 2026 года. В постановлении такие ресурсы объединены понятием «электронные сервисы».

Компоненты электронного сервиса, через которые оказываются предусмотренные правилами услуги для государственных систем, должны находиться на территории России. При их эксплуатации нельзя использовать базы данных и технические средства, размещенные за пределами страны.

Для сервисов, где обрабатывается информация ограниченного доступа из ГИС, уровень защиты должен соответствовать установленному для самой государственной системы или ее соответствующего сегмента либо превышать его.

Таким образом, с сентября внешнюю инфраструктуру для ГИС регулирует сразу несколько связанных требований: правила ее использования задает правительство, а приказ ФСБ определяет условия применения сертифицированной криптографической защиты.

Постановление № 1024 требует заранее определять порядок взаимодействия государственного заказчика и поставщика электронного сервиса.

В документации о закупке, контракте или другом соглашении должны учитываться требования к эксплуатации сервиса и распределению обязанностей сторон. Правила также предусматривают резервное копирование информации и порядок действий при сбоях и нарушениях защиты.

Поставщик обязан уведомлять пользователя электронного сервиса о выявленных нарушениях защиты и сообщать о принятых мерах. Общий срок для такого уведомления — не более трех часов с момента обнаружения нарушения, если иной порядок не установлен регламентом взаимодействия.

Ответственность за соблюдение правил при использовании электронных сервисов возложена на руководителей и уполномоченных лиц пользователей этих сервисов.

Минцифры также пояснило «Ведомостям», что за выполнение требований отвечает владелец ГИС, при этом часть обязанностей может быть передана исполнителю по государственному контракту. Кто оплачивает внедрение и эксплуатацию дополнительных средств защиты, определяется условиями договора.

Приказ № 321 требует организовать внутренний контроль выполнения пунктов 2–17 требований.

Оператор информационной системы может проводить его самостоятельно или привлекать организации и индивидуальных предпринимателей с необходимой лицензией. Проверка должна проходить не реже одного раза в три года.

Приказ № 321 не распространяется на информационные системы Администрации президента, Совета безопасности, Федерального собрания, правительства, Конституционного суда, Верховного суда и самой ФСБ.

Отдельно исключены системы, содержащие сведения, составляющие государственную тайну: для них действуют другие требования.

Главное изменение — внешнюю инфраструктуру больше нельзя автоматически исключить из криптографического контура только потому, что она формально не входит в состав ГИС.

Если государственная система использует через сеть сторонние технические средства, программы или базы данных в порядке части 5.1 статьи 13 закона № 149-ФЗ, их придется учитывать при проектировании защиты. В предусмотренных приказом случаях понадобится сертифицированное ФСБ СКЗИ, причем его класс должен соответствовать классу, определенному для государственной системы.

Это может затронуть облачные платформы, сервисы хранения и обработки данных, предоставляемое через сеть ПО и другие внешние ресурсы, если они используются именно для создания или эксплуатации ГИС.

Вопросы и ответы

ФСБ обязала шифровать все облачные сервисы для государства?

Нет. Приказ устанавливает конкретные случаи, когда требуется применение СКЗИ. Необходимость криптографической защиты для конкретной системы должна быть обоснована в модели угроз и (или) техническом задании.

Распространяются ли требования на сервис, который не входит в состав ГИС?

Да, если технические средства, программы или базы данных используются через сеть для создания или эксплуатации ГИС в порядке части 5.1 статьи 13 закона № 149-ФЗ.

Какие средства шифрования разрешены?

В случаях, подпадающих под приказ № 321, должны использоваться СКЗИ, сертифицированные ФСБ.

Нужно ли защищать данные внутри контролируемой зоны?

В некоторых случаях да. СКЗИ требуется, если информация передается внутри контролируемой зоны или хранится на носителях и доступ третьих лиц нельзя исключить некриптографическими способами.

Как выбирается класс СКЗИ?

Минимальный класс зависит от значимости информации и масштаба системы. Его также корректируют с учетом актуальных угроз. Для внешних сервисов, используемых при создании или эксплуатации ГИС, применяется класс СКЗИ, определенный для соответствующей системы.

Нужно ли согласование с ФСБ?

Для государственных информационных систем модель угроз и (или) техническое задание в части криптографической защиты подлежат согласованию с ФСБ.

Как часто нужно проверять выполнение требований?

Внутренний контроль выполнения пунктов 2–17 приказа проводится не реже одного раза в три года.

Когда вступает в силу приказ № 321?

11 сентября 2026 года. Предыдущий приказ ФСБ № 117 с этой даты утрачивает силу.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.