Инструкция фапси от 13 июня 2001 г 152

1. Настоящая Инструкция определяет единый на территории Российской Федерации порядок организации и обеспечения безопасности хранения, обработки и передачи по каналам связи с использованием сертифицированных ФАПСИ средств криптографической защиты (шифровальных средств) подлежащей в соответствии с законодательством Российской Федерации обязательной защите информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну <*>.

———————————

<*> Информация с ограниченным доступом, не содержащая сведений, составляющих государственную тайну, в настоящей Инструкции именуется — конфиденциальная информация.

Данным порядком рекомендуется руководствоваться также при организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием сертифицированных ФАПСИ средств криптографической защиты <*> не подлежащей обязательной защите конфиденциальной информации, доступ к которой ограничивается в соответствии с законодательством Российской Федерации или по решению обладателя конфиденциальной информации <**> (за исключением информации, содержащей сведения, к которым в соответствии с законодательством Российской Федерации не может быть ограничен доступ).

———————————

<*> Сертифицированные ФАПСИ средства криптографической защиты конфиденциальной информации в настоящей Инструкции именуются — СКЗИ. К СКЗИ относятся:

— реализующие криптографические алгоритмы преобразования информации аппаратные, программные и аппаратно — программные средства, системы и комплексы, обеспечивающие безопасность информации при ее обработке, хранении и передаче по каналам связи, включая СКЗИ;

— реализующие криптографические алгоритмы преобразования информации аппаратные, программные и аппаратно — программные средства, системы и комплексы защиты от несанкционированного доступа к информации при ее обработке и хранении;

— реализующие криптографические алгоритмы преобразования информации аппаратные, программные и аппаратно — программные средства, системы и комплексы защиты от навязывания ложной информации, включая средства имитозащиты и «электронной подписи»;

— аппаратные, программные и аппаратно — программные средства, системы и комплексы изготовления и распределения ключевых документов для СКЗИ независимо от вида носителя ключевой информации.

<**> Обладателями конфиденциальной информации могут быть государственные органы, государственные организации и другие организации независимо от их организационно — правовой формы и формы собственности, индивидуальные предприниматели и физические лица.

2. Настоящая Инструкция не регламентирует порядка организации и обеспечения безопасности хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации в учреждениях Российской Федерации за границей.

3. Безопасность хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации в сетях конфиденциальной связи* организуют и обеспечивают операторы конфиденциальной связи**.

* Сети конфиденциальной связи – сети связи, предназначенные для передачи конфиденциальной информации.

** Операторы конфиденциальной связи – операторы связи, предоставляющие на основании лицензии ФАПСИ услуги конфиденциальной связи с использованием СКЗИ.

Безопасность хранения и обработки с использованием СКЗИ конфиденциальной информации, передаваемой вне сетей конфиденциальной связи, организуют и обеспечивают лица, имеющие лицензию ФАПСИ*.

* Операторы конфиденциальной связи и лица, имеющие лицензию ФАПСИ и не являющиеся операторами конфиденциальной связи, в настоящей Инструкции именуются – лицензиаты ФАПСИ.

Лица, оказывающие возмездные услуги по организации и обеспечению безопасности хранения и обработки с использованием СКЗИ конфиденциальной информации, передаваемой вне сетей конфиденциальной связи, должны иметь лицензию ФАПСИ на деятельность по предоставлению услуг в области шифрования информации.

4. Безопасность хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации, обладатели которой не имеют лицензий ФАПСИ, лицензиаты ФАПСИ организуют и обеспечивают либо по указанию вышестоящей организации, либо на основании договоров на оказание услуг по криптографической защите конфиденциальной информации.

5. Лицензиаты ФАПСИ несут ответственность за соответствие проводимых ими мероприятий по организации и обеспечению безопасности хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации лицензионным требованиям и условиям, эксплуатационной и технической документации к СКЗИ, а также положениям настоящей Инструкции.

При этом лицензиаты ФАПСИ должны обеспечивать комплексность защиты конфиденциальной информации, в том числе посредством применения некриптографических средств защиты.

6. Для разработки и осуществления мероприятий по организации и обеспечению безопасности хранения, обработки и передачи с использованием СКЗИ конфиденциальной информации лицензиат ФАПСИ создает один или несколько органов криптографической защиты*, о чем письменно уведомляет ФАПСИ.

* Органом криптографической защиты может быть организация, структурное подразделение организации – лицензиата ФАПСИ, обладателя конфиденциальной информации. Функции органа криптографической защиты могут быть возложены на физическое лицо.

Допускается возложение функций органа криптографической защиты на специальное структурное подразделение по защите государственной тайны, использующее для этого шифровальные средства.

Количество органов криптографической защиты и их численность устанавливает лицензиат ФАПСИ.

7. Орган криптографической защиты осуществляет:

проверку готовности обладателей конфиденциальной информации к самостоятельному использованию СКЗИ и составление заключений о возможности эксплуатации СКЗИ (с указанием типа и номеров используемых СКЗИ, номеров аппаратных, программных и аппаратно-программных средств, где установлены или к которым подключены СКЗИ, с указанием также номеров печатей (пломбиров), которыми опечатаны (опломбированы) технические средства, включая СКЗИ, и результатов проверки функционирования СКЗИ);

разработку мероприятий по обеспечению функционирования и безопасности применяемых СКЗИ в соответствии с условиями выданных на них сертификатов, а также в соответствии с эксплуатационной и технической документацией к этим средствам;

обучение лиц, использующих СКЗИ, правилам работы с ними;

поэкземплярный учет используемых СКЗИ, эксплуатационной и технической документации к ним;

учет обслуживаемых обладателей конфиденциальной информации, а также физических лиц, непосредственно допущенных к работе с СКЗИ*;

* Физические лица, непосредственно допущенные к работе с СКЗИ, в настоящей Инструкции именуются – пользователи СКЗИ.

подачу заявок в ФАПСИ или лицензиату, имеющему лицензию ФАПСИ на деятельность по изготовлению ключевых документов* для СКЗИ, на изготовление ключевых документов или исходной ключевой информации. Изготовление из исходной ключевой информации ключевых документов, их распределение, рассылку и учет;

* В настоящей Инструкции используются следующие понятия и определения:

– криптографический ключ (криптоключ) – совокупность данных, обеспечивающая выбор одного конкретного криптографического преобразования из числа всех возможных в данной криптографической системе;

– ключевая информация – специальным образом организованная совокупность криптоключей, предназначенная для осуществления криптографической защиты информации в течение определенного срока;

– исходная ключевая информация – совокупность данных, предназначенных для выработки по определенным правилам криптоключей;

– ключевой документ – физический носитель определенной структуры, содержащий ключевую информацию (исходную ключевую информацию), а при необходимости – контрольную, служебную и технологическую информацию;

– ключевой носитель – физический носитель определенной структуры, предназначенный для размещения на нем ключевой информации (исходной ключевой информации). Различают разовый ключевой носитель (таблица, перфолента, перфокарта и т. п.) и ключевой носитель многократного использования (магнитная лента, дискета, компакт-диск, Data Kty, Smart Card, Touch Memory и т. п.);

– ключевой блокнот – набор бумажных ключевых документов одного вида (таблиц, перфолент, перфокарт и т. п.), сброшюрованных и упакованных по установленным правилам.

контроль за соблюдением условий использования СКЗИ, установленных эксплуатационной и технической документацией к СКЗИ, сертификатом ФАПСИ и настоящей Инструкцией;

расследование и составление заключений по фактам нарушения условий использования СКЗИ, которые могут привести к снижению уровня защиты конфиденциальной информации; разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений;

разработку схемы организации криптографической защиты конфиденциальной информации (с указанием наименования и размещения нижестоящих органов криптографической защиты, если таковые имеются, обладателей конфиденциальной информации, реквизитов договоров на оказание услуг по криптографической защите конфиденциальной информации, а также с указанием типов применяемых СКЗИ и ключевых документов к ним, видов защищаемой информации, используемых совместно с СКЗИ технических средств связи, прикладного и общесистемного программного обеспечения и средств вычислительной техники). Указанную схему утверждает лицензиат ФАПСИ.

8. Обладатели конфиденциальной информации, если они приняли решение о необходимости криптографической защиты такой информации или если решение о необходимости ее криптографической защиты в соответствии с Положением ПКЗ-99 принято государственными органами или государственными организациями, обязаны выполнять указания соответствующих органов криптографической защиты по всем вопросам организации и обеспечения безопасности хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации.

9. Для организации взаимодействия обладателей конфиденциальной информации, безопасность хранения, обработки и передачи по каналам связи которой с использованием СКЗИ организуют и обеспечивают различные лицензиаты ФАПСИ, из созданных этими лицензиатами ФАПСИ органов криптографической защиты выделяется координирующий орган криптографической защиты. Все органы криптографической защиты, образованные этими лицензиатами ФАПСИ, обязаны выполнять указания координирующего органа криптографической защиты по обеспечению такого взаимодействия.

10. Инструкции, регламентирующие процессы подготовки, ввода, обработки, хранения и передачи защищаемой с использованием СКЗИ конфиденциальной информации, должны согласовываться с лицензиатом ФАПСИ. Такие инструкции подготавливаются согласно эксплуатационной и технической документации на соответствующие сети связи, автоматизированные и информационные системы, в которых передается, обрабатывается или хранится конфиденциальная информация, с учетом используемых СКЗИ и положений настоящей Инструкции.

11. Лицензиаты ФАПСИ с учетом особенностей своей деятельности могут разрабатывать методические рекомендации по применению настоящей Инструкции, не противоречащие ее требованиям.

12. Ключевые документы для СКЗИ или исходная ключевая информация для выработки ключевых документов изготавливаются ФАПСИ на договорной основе или лицами, имеющими лицензию ФАПСИ на деятельность по изготовлению ключевых документов для СКЗИ.

Изготовлять ключевые документы из исходной ключевой информации могут координирующий орган криптографической защиты (при его наличии), органы криптографической защиты или непосредственно обладатели конфиденциальной информации, применяя штатные СКЗИ, если такая возможность предусмотрена эксплуатационной и технической документацией к СКЗИ.

13. К выполнению обязанностей сотрудников органов криптографической защиты лицензиатами ФАПСИ допускаются лица, имеющие необходимый уровень квалификации для обеспечения защиты конфиденциальной информации с использованием конкретного вида (типа) СКЗИ.

14. Лиц, оформляемых на работу в органы криптографической защиты, следует ознакомить с настоящей Инструкцией под расписку.

15. Обязанности, возлагаемые на сотрудников органа криптографической защиты, могут выполняться штатными сотрудниками или сотрудниками других структурных подразделений, привлекаемыми к такой работе по совместительству.

16. При определении обязанностей сотрудников органов криптографической защиты лицензиаты ФАПСИ должны учитывать, что безопасность хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации обеспечивается:

соблюдением сотрудниками органов криптографической защиты режима конфиденциальности при обращении со сведениями, которые им доверены или стали известны по работе, в том числе со сведениями о функционировании и порядке обеспечения безопасности применяемых СКЗИ и ключевых документах к ним;

точным выполнением сотрудниками органов криптографической защиты требований к обеспечению безопасности конфиденциальной информации;

надежным хранением сотрудниками органов криптографической защиты СКЗИ, эксплуатационной и технической документации к ним, ключевых документов, носителей конфиденциальной информации;

своевременным выявлением сотрудниками органов криптографической защиты попыток посторонних лиц получить сведения о защищаемой конфиденциальной информации, об используемых СКЗИ или ключевых документах к ним;

немедленным принятием сотрудниками органов криптографической защиты мер по предупреждению разглашения защищаемых сведений конфиденциального характера, а также возможной утечки таких сведений при выявлении фактов утраты или недостачи СКЗИ, ключевых документов к ним, удостоверений, пропусков, ключей от помещений, хранилищ, сейфов (металлических шкафов), личных печатей и т. п.

17. Обучение и повышение квалификации сотрудников органов криптографической защиты осуществляют организации, имеющие лицензию на ведение образовательной деятельности по соответствующим программам.

18. Сотрудники органа криптографической защиты должны иметь разработанные в соответствии с настоящей Инструкцией и утвержденные лицензиатом ФАПСИ функциональные обязанности. Объем и порядок ознакомления сотрудников органов криптографической защиты с конфиденциальной информацией определяется обладателем конфиденциальной информации.

Обязанности между сотрудниками органа криптографической защиты должны быть распределены с учетом персональной ответственности за сохранность СКЗИ, ключевой документации и документов, а также за порученные участки работы.

19. Физические лица допускаются к работе с СКЗИ согласно перечню пользователей СКЗИ, утверждаемому соответствующим обладателем конфиденциальной информации. До такого утверждения техническая возможность использования СКЗИ лицами, включенными в данный перечень, должна быть согласована с лицензиатом ФАПСИ.

Лицензиаты ФАПСИ в рамках согласованных с обладателями конфиденциальной информации полномочий по доступу к конфиденциальной информации имеют право утверждать такой перечень в отношении подчиненных им должностных лиц.

20. Пользователи СКЗИ обязаны:

не разглашать конфиденциальную информацию, к которой они допущены, рубежи ее защиты, в том числе сведения о криптоключах;

соблюдать требования к обеспечению безопасности конфиденциальной информации с использованием СКЗИ;

сообщать в орган криптографической защиты о ставших им известными попытках посторонних лиц получить сведения об используемых СКЗИ или ключевых документах к ним;

сдать СКЗИ, эксплуатационную и техническую документацию к ним, ключевые документы в соответствии с порядком, установленным настоящей Инструкцией, при увольнении или отстранении от исполнения обязанностей, связанных с использованием СКЗИ;

немедленно уведомлять орган криптографической защиты о фактах утраты или недостачи СКЗИ, ключевых документов к ним, ключей от помещений, хранилищ, личных печатей и о других фактах, которые могут привести к разглашению защищаемых сведений конфиденциального характера, а также о причинах и условиях возможной утечки таких сведений.

21. Непосредственно к работе с СКЗИ пользователи допускаются только после соответствующего обучения.

Обучение пользователей правилам работы с СКЗИ осуществляют сотрудники соответствующего органа криптографической защиты. Документом, подтверждающим должную специальную подготовку пользователей и возможность их допуска к самостоятельной работе с СКЗИ, является заключение, составленное комиссией соответствующего органа криптографической защиты на основании принятых от этих лиц зачетов по программе обучения.

Комплект документов по СКЗИ предназначен для компаний, обладающих конфиденциальной информацией, которые приняли решение о необходимости криптографической защиты такой информации.

Все шаблоны

Акт уничтожения СКЗИ

Форма журналов

Приказ

о назначении администратора ИБ

Приказ

о порядке хранения и эксплуатации СКЗИ

Положение

о допуске к СКЗИ

Необходимость таких документов установлена:

  • Инструкцией, являющейся приложением к приказу ФАПСИ РФ от 13.06.2001 № 152 «Об утверждении Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну»;

  • Приказом ФСБ РФ от от 09.02.2005 г. № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)».

ПРИМЕР

Почерпнуть полезную информацию по учету можно в приказе ФАС РФ от 16.07.2020 № 658/20. В компании может быть один или несколько журналов СКЗИ. Все зависит от ее организационно-штатной структуры и того, в каких статусах по отношению к средствам криптографической защиты информации она выступает.

ВАЖНО

Некоторые специалисты высказывают мнение о том, что приказ ФАПСИ № 152 неактуален в настоящее время, объясняя это тем, что документ издан более 20 лет назад и не соответствует современным реалиям, а также тем, что ФАПСИ упразднено. Но это неверно. В 2016 году ФСБ в информационном письме подтвердила актуальность приказа и утвержденной им инструкции.

Обеспечиваем кибербезопасность по подписке

Просто

От 2 дней

на подключение сервиса – и можно его использовать

75%

сервисов и решений подключаются без вмешательства в инфраструктуру

Выгодно

Гибкие тарифы

сервисов основаны на клиентском опыте

На 40%

в среднем ниже вложения в сравнении с интеграцией on-premise продуктов

Надежно

Высокий уровень

нподготовки экспертов по кибербезопасности

Ответственность

в рамках договорных обязательств, соответствие строгим SLA

Получить консультацию эксперта

Для получения бесплатной консультации, подбора
нужного решения и расчета стоимости заполните форму ниже и отправьте заявку. Наш менеджер
свяжется с вами в ближайшее время.

Заполните форму ниже, и мы свяжемся с вами в ближайшее время

А ведь Инструкция является обязательной при
использовании сертифицированных СКЗИ для обеспечения безопасности информации ограниченного
доступа (подлежащей защите в соответствии с законодательством РФ).
  А это
ПДн, все виды тайн, ГИСы, НПСы, будущие КИИ.

С 2008 по 2012 год для ПДн
действовало послабление в виде “Типовые требования по организации и обеспечению
функционирования шифровальных (криптографических) средств, предназначенных для
защиты информации, не содержащей сведений, составляющих государственную тайну в
случае их использования для обеспечения безопасности персональных данных при их
обработке в информационных системах персональных данных”, утвержденных
руководством 8 Центра ФСБ России 21 февраля 2008 года № 149/6/6-622. Но после
выхода ПП РФ №1119, данный документ потерял актуальность и ФСБ России сообщила что необходимо руководствоваться именно Инструкцией.

В рамках гос. контроля именно по
выполнению положений данной Инструкции находится большое количество нарушений.

По применению Инструкции есть
много вопросов, ведь писалась она в те времена, когда сертифицированные СКЗИ
применялись в редких организациях в единичных экземплярах. Сейчас же, когда серт.
криптография становится повсеместной, вызывает сложности дословное выполнение Инструкции.

Сразу же хочу обратить внимание
на тот факт, что Инструкция в связке с 99-ФЗ дают однозначные результаты о
необходимости получения лицензии ФСБ России или заключения договора с
лицензиатом:

Ст.12 99-ФЗ:  “1. В
соответствии с настоящим Федеральным законом лицензированию подлежат следующие
виды деятельности:

1) … выполнение работ …
в области шифрования информации,             техническое обслуживание шифровальных
(криптографических) средств, информационных систем и телекоммуникационных
систем, защищенных с использованием шифровальных (криптографических) средств
(за исключением случая, если техническое обслуживание шифровальных (криптографических)
средств, информационных систем и телекоммуникационных систем, защищенных с
использованием шифровальных (криптографических) средств, осуществляется для
обеспечения собственных нужд юридического лица или индивидуального
предпринимателя);”

Постановление
правительства РФ №313.
Приложение к
положению: “ПЕРЕЧЕНЬ ВЫПОЛНЯЕМЫХ РАБОТ И ОКАЗЫВАЕМЫХ УСЛУГ, СОСТАВЛЯЮЩИХ ЛИЦЕНЗИРУЕМУЮ
ДЕЯТЕЛЬНОСТЬ, В ОТНОШЕНИИ ШИФРОВАЛЬНЫХ (КРИПТОГРАФИЧЕСКИХ) СРЕДСТВ

12. Монтаж, установка
(инсталляция), наладка шифровальных (криптографических) средств, за исключением
шифровальных (криптографических) средств защиты фискальных данных,
разработанных для применения в составе контрольно-кассовой техники,
сертифицированных Федеральной службой безопасности Российской Федерации.

13. Монтаж, установка
(инсталляция), наладка защищенных с использованием шифровальных
(криптографических) средств информационных систем.

14. Монтаж, установка
(инсталляция), наладка защищенных с использованием шифровальных
(криптографических) средств телекоммуникационных систем.

15. Монтаж, установка
(инсталляция), наладка средств изготовления ключевых документов.

20. Работы по
обслуживанию шифровальных (криптографических) средств, предусмотренные
технической и эксплуатационной документацией на эти средства (за исключением случая, если указанные
работы проводятся для обеспечения собственных
нужд
юридического лица или индивидуального предпринимателя).

28. Изготовление и
распределение ключевых документов и (или) исходной ключевой информации для
выработки ключевых документов с использованием аппаратных, программных и
программно-аппаратных средств, систем и комплексов изготовления и распределения
ключевых документов для шифровальных (криптографических) средств.”

Как видно, из 99-ФЗ и ПП РФ 313,
лицензия нужна для всех случаев (инсталляция, настройка, изготовление ключей),
кроме текущего обслуживания уже установленных и настроенных СКЗИ для
собственных нужд (про которые можно спорить отдельно). Примеры судебных дел можно посмотреть тут и тут.

Но Инструкция содержит более
строгие требования.

Инструкция ФАПСИ №152:4.
Безопасность хранения, обработки и передачи по каналам связи с использованием
СКЗИ конфиденциальной информации, обладатели которой не имеют лицензий ФАПСИ,
лицензиаты ФАПСИ организуют и обеспечивают … на основании договоров на
оказание услуг по криптографической защите конфиденциальной информации.

6. Для разработки и
осуществления мероприятий по организации и обеспечению безопасности хранения,
обработки и передачи с использованием СКЗИ конфиденциальной информации
лицензиат ФАПСИ создает один или несколько органов криптографической защиты…”

Основной вывод следующий: организация без лицензии ФСБ не может
самостоятельно организовать работы по правильной эксплуатации СКЗИ. Для этого
организации обязательно нужно обратится к лицензиату, заключить с ним договор
на обслуживание. У лицензиата ФСБ в структуре выделяется ОКЗИ, который
организует работы по обеспечению безопасности в организации-заказчике и
контролирует их выполнение (а иногда и сам выполняет).

PS: По применению отдельных пунктов Инструкции
у меня также было много вопросов, самые интересные я задавал регулятору и в
следующей статье поделюсь наиболее интересной информацией…

Также интересно увидеть какие у
Вас, коллеги, были сложности или наоборот положительный опыт применения
Инструкции.

Понравилась статья? Поделить с друзьями:
  • Альтивар 28 инструкция по эксплуатации на русском языке
  • Руководство трудовой деятельностью в подготовительной группе
  • Спирамицин инструкция по применению цена отзывы аналоги
  • Инструкция по охране труда при работе с керхером
  • Инструкция по охране труда по уборке снега с крыши