+7 499 136 2766
info@compliance-control.ru

Криптографическая защита информации и обеспечение тайны: шифрование, СКЗИ и требования ФСБ/ФСТЭК в 2025–2026

Криптографическое обеспечение информационной безопасности перестало быть «опцией для параноиков»: там, где раньше хватало межсетевого экрана, регуляторы теперь прямо требуют шифрование — от 152-ФЗ до требований к ГИС и КИИ. Информационная безопасность и шифрование в России имеют свою специфику: обязательные ГОСТ-алгоритмы, классы СКЗИ и жёсткое лицензирование оборота шифровальных средств. В этом руководстве — как это устроено в 2025–2026 годах.

специалист по криптографической защите за рабочей станцией с аппаратным токеном и схемой шифрованных каналов на мониторе

Роль криптографии в современной информационной безопасности

Криптография — единственный класс защитных механизмов, который защищает саму информацию, а не инфраструктуру вокруг неё. Межсетевой экран можно обойти, сервер — украсть физически, но корректно зашифрованные данные остаются бесполезными для нарушителя без ключа.

Что такое криптографическое обеспечение информационной безопасности и его место в архитектуре СЗИ

Криптографическое обеспечение информационной безопасности — это комплекс алгоритмов, средств (СКЗИ) и организационных процедур, которые защищают данные преобразованием: шифрованием, электронной подписью, хешированием и имитозащитой. В архитектуре системы защиты криптография закрывает те угрозы, против которых бессильны «периметровые» средства:

  • перехват данных в недоверенных каналах (интернет, связь между площадками);
  • компрометация носителей — кража ноутбука, диска, резервной копии;
  • подмена данных — целостность и авторство контролирует электронная подпись;
  • доступ привилегированного персонала инфраструктуры (ЦОД, облачный провайдер) к содержимому.

В российской модели регулирования меры разведены между ведомствами: некриптографические средства сертифицирует ФСТЭК, всё связанное с шифрованием — исключительная зона ФСБ. Следствие для архитектора: криптографическая подсистема проектируется отдельным контуром со своими требованиями к сертификации, учёту и персоналу.

Конфиденциальность информации в информационной безопасности: как криптография обеспечивает триаду CIA

Конфиденциальность информации в информационной безопасности — первый элемент классической триады CIA (confidentiality, integrity, availability), и именно её криптография обеспечивает наиболее строго: доступ к содержимому получает только владелец ключа. Но криптографические механизмы закрывают все три элемента триады:

  • конфиденциальность — шифрование данных при передаче (TLS, VPN с ГОСТ-криптографией) и при хранении (шифрование дисков, СУБД, резервных копий);
  • целостность — хеш-функции (ГОСТ Р 34.11-2012 «Стрибог») и имитовставки гарантируют, что данные не изменены;
  • доступность — косвенно: строгая криптографическая аутентификация отсекает несанкционированные подключения.

Best practice: проектируйте шифрование по модели «данные защищены всегда» — in transit (каналы), at rest (хранилища) и по возможности in use (криптоконтейнеры, HSM). Точечное шифрование «только канала до сайта» закрывает лишь малую часть ландшафта угроз.

Шифрование и криптографическая защита информации: методы и стандарты

Информационная безопасность и шифрование в корпоративной среде строятся на двух семействах алгоритмов — симметричных и асимметричных, а в России к ним добавляется обязательное измерение: национальные ГОСТ-алгоритмы, без которых невозможна сертификация СКЗИ.

Симметричное и асимметричное шифрование в корпоративной среде: плюсы и минусы

Симметричное шифрование использует один ключ для зашифрования и расшифрования и выигрывает в скорости; асимметричное использует пару «открытый/закрытый ключ» и решает проблему обмена ключами и подписи. В реальных системах они всегда работают в связке (гибридные схемы):

  • симметричные алгоритмы (Кузнечик, Магма, AES) шифруют основной поток данных — быстро, аппаратно ускоряемо; слабое место — доставка ключа второй стороне;
  • асимметричные алгоритмы (ГОСТ Р 34.10-2012, RSA, эллиптические кривые) работают как почтовый ящик: опустить письмо может кто угодно, достать — только владелец ключа. Решают обмен ключами и аутентификацию, но на 2–3 порядка медленнее — массивы данных ими не шифруют;
  • гибридная схема — стандарт индустрии: асимметрика согласует сеансовый ключ, симметрика шифрует трафик. Так работают TLS и все ГОСТ-VPN.

Типовая ошибка — «самописная криптография»: стойкость обеспечивает не секретность алгоритма, а открытая экспертиза и корректная реализация. Используйте проверенные криптобиблиотеки и сертифицированные СКЗИ.

Информационная безопасность и криптографическая защита информации: российские ГОСТы vs зарубежные алгоритмы (AES, RSA)

В связке «информационная безопасность и криптографическая защита информации» российские и зарубежные алгоритмы по стойкости сопоставимы; различие — в регуляторном статусе: там, где закон требует сертифицированные СКЗИ, применяются только ГОСТ-алгоритмы. Действующая линейка национальных стандартов: блочные шифры «Кузнечик» и «Магма» (ГОСТ Р 34.12-2015), режимы работы (ГОСТ Р 34.13-2015), подпись (ГОСТ Р 34.10-2012) и хеширование «Стрибог» (ГОСТ Р 34.11-2012). Ветеран ГОСТ 28147-89 с 2019 года не рекомендован для новых систем и встречается только в legacy. Кстати, «Кузнечик» — не про насекомое: название собрано из фамилий разработчиков (Кузьмин, Нечаев и компания).

Таблица 1. Сравнение алгоритмов шифрования: российские ГОСТ vs зарубежные

КритерийГОСТ 28147-89 (Магма*)«Кузнечик» (ГОСТ Р 34.12-2015)AES-256RSA-2048/4096
ТипСимметричный, блок 64 битСимметричный, блок 128 битСимметричный, блок 128 битАсимметричный
Длина ключа256 бит256 бит256 бит2048–4096 бит
СкоростьСредняяВысокая (есть аппаратное ускорение)Очень высокая (AES-NI)Низкая — только обмен ключами и подпись
КриптостойкостьДостаточная, но блок 64 бита ограничивает объёмыВысокая, современный дизайнВысокая, мировой стандартЗависит от длины; уязвим к будущим квантовым атакам
Статус в РФНе рекомендован для новых систем с 2019 г.Обязателен в сертифицированных СКЗИДопустим вне зон обязательной сертификацииДопустим вне зон обязательной сертификации
Где применятьТолько поддержка legacyГИС, ИСПДн с СКЗИ, КИИ, банки (ГОСТ-TLS, VPN)Внутрикорпоративные системы без регуляторных требованийTLS, PKI в комбинации с симметрикой

*«Магма» — приведённый к новому стандарту вариант ГОСТ 28147-89 с фиксированными узлами замены.

Вывод для CISO: архитектура почти всегда двухконтурная — ГОСТ там, где этого требует регулятор (ГИС, ИСПДн с СКЗИ, госвзаимодействие, финсектор), AES/RSA — во внутренних системах без регуляторики.

схема гибридного шифрования — асимметричный обмен ключами + симметричный канал

Электронная подпись (ЭЦП) и средства удостоверения целостности

Электронная подпись (устаревшее название — ЭЦП) — криптографический механизм, юридически связывающий документ с его автором и фиксирующий неизменность содержимого. Правовой каркас задаёт 63-ФЗ «Об электронной подписи», который различает три вида: простую (ПЭП), усиленную неквалифицированную (УНЭП) и усиленную квалифицированную (УКЭП) — только последняя по умолчанию равнозначна собственноручной подписи.

Ключевые практические моменты 2025–2026 годов:

  • УКЭП руководителей юрлиц и ИП выдаёт УЦ ФНС (финсектору — УЦ Банка России); сотрудники подписывают личными подписями физлиц с машиночитаемыми доверенностями (МЧД);
  • средства ЭП должны быть сертифицированы ФСБ (класс не ниже КС1);
  • закрытый ключ — главный актив: храните его на токенах с неизвлекаемым ключом, при компрометации или увольнении владельца — немедленный отзыв сертификата.

Криптографические средства защиты (СКЗИ): выбор и внедрение

СКЗИ — это программные, аппаратные и программно-аппаратные средства, реализующие криптографические алгоритмы: криптопровайдеры, VPN-шлюзы, HSM-модули, токены, средства электронной подписи. Криптографические средства обеспечения информационной безопасности в РФ выбираются не «по фичам», а от модели нарушителя — на ней построена вся классификация ФСБ.

Криптографические средства обеспечения информационной безопасности: классификация и архитектура

По архитектуре СКЗИ делятся на программные (криптопровайдеры, криптобиблиотеки), аппаратные (HSM, платы шифрования, токены) и программно-аппаратные (криптошлюзы). Типовой корпоративный контур включает четыре слоя:

  • канальный — криптошлюзы и VPN с ГОСТ-шифрованием между площадками и для удалённого доступа;
  • прикладной — криптопровайдер на АРМ и серверах: ГОСТ-TLS, подпись, шифрование почты;
  • хранение — шифрование СУБД, дисков, резервных копий;
  • доверенное ядро — HSM или токены, где ключи генерируются и живут, не покидая защищённой границы.

Криптографические средства защиты информационной безопасности: требования к сертификации ФСБ России

Сертификацию СКЗИ проводит ФСБ России, а класс средства (от КС1 до КА) подбирается под модель нарушителя: чем больше у потенциального противника возможностей, тем выше класс. Базовый документ отрасли — Положение ПКЗ-2005 (Приказ ФСБ № 66), требования к СКЗИ для персональных данных задаёт Приказ ФСБ № 378, для государственных информационных систем — Приказ ФСБ № 524.

Таблица 2. Классы защищённости СКЗИ и сценарии применения

КлассМодель нарушителя (упрощённо)Типовые сценарии
КС1Внешний нарушитель, действует без физического доступа, атаки только из-за пределов контролируемой зоныКоммерческие компании: ЭДО, отчётность, клиент-банк, типовые ИСПДн
КС2Нарушитель внутри контролируемой зоны, но без доступа к средствам вычислительной техники с СКЗИКорпоративные VPN, ИСПДн с повышенными требованиями, работа с госпорталами
КС3Нарушитель с физическим доступом к СВТ, на которых работает СКЗИФинансовые организации, процессинг, ГИС, удалённые площадки без охраны
КВ (КВ1, КВ2)Нарушитель с возможностью привлекать специалистов по анализу СКЗИ, включая недокументированные возможности прикладного ПОКрупные ГИС, системы федерального уровня, защита особо чувствительной информации
КА (КА1)Наиболее оснащённый нарушитель — вплоть до участия разработчиков и знания системного ПОГосструктуры, оборонный сектор, системы, смежные с гостайной

Типовая ошибка: закупка СКЗИ класса «с запасом» (КС3 там, где достаточно КС1). Высокий класс — это не «лучше», а жёстче: требования к помещениям, учёту, персоналу и эксплуатации растут вместе с классом, и невыполнение эксплуатационных требований обнуляет юридическую силу сертификата.

Эксплуатацию сертифицированных СКЗИ регламентирует Инструкция ФАПСИ № 152: поэкземплярный учёт, ответственные пользователи криптосредств, контроль ключевых носителей, акты уничтожения. Журналы учёта — первое, что запрашивают проверяющие ФСБ.

интерфейс типового СКЗИ — криптопровайдер и панель управления криптошлюзом

Управление ключами шифрования (KMS): жизненный цикл и безопасное хранение

Управление ключами (Key Management System, KMS) — процессы и инфраструктура, контролирующие жизненный цикл ключа: генерацию, распределение, хранение, ротацию, отзыв, уничтожение. Взламывают не алгоритмы, а управление ключами: ключ в конфиге приложения, на общем диске или у уволившегося администратора.

Минимальный стандарт зрелого KMS-контура:

  • генерация только в доверенной среде (HSM, сертифицированные датчики случайных чисел);
  • master-ключи — в неизвлекаемом виде, рабочие ключи шифруются ключами уровнем выше (иерархия);
  • ротация по регламенту, немедленная смена при компрометации или увольнении допущенных;
  • разделение ролей: критичные операции — по принципу двух лиц;
  • протоколирование операций с ключами; резервные копии ключей защищены не слабее оригиналов.
жизненный цикл управления ключами шифрования — генерация → распределение → использование → ротация → архивирование → уничтожение

Защита тайны: коммерческая и государственная

Шифрование — техника; тайна — правовой режим, и путать их дорого. Можно зашифровать всё до последнего файла, но если режим тайны не оформлен юридически, суд не признает сведения охраняемыми — и виновных в утечке не удастся привлечь к ответственности.

Коммерческая тайна и информационная безопасность: как защитить ноу-хау и финансовые показатели

Коммерческая тайна и информационная безопасность связаны через 98-ФЗ «О коммерческой тайне»: правовая защита возникает только после введения режима коммерческой тайны, а технические меры (включая шифрование) его подкрепляют. Обязательный минимум для введения режима (ст. 10 98-ФЗ):

  1. Утвердить перечень сведений, составляющих коммерческую тайну.
  2. Ограничить доступ: установить порядок обращения с информацией и контроль его соблюдения.
  3. Вести учёт лиц, получивших доступ к охраняемым сведениям.
  4. Включить обязательства о неразглашении в трудовые договоры и договоры с контрагентами (NDA).
  5. Нанести гриф «Коммерческая тайна» с указанием обладателя на носители.

Без этих шагов режим юридически не существует: сотрудника, унёсшего клиентскую базу, не привлечь по ст. 183 УК РФ, если база не была грифована и учтена. Шифрование хранилищ, DLP и разграничение доступа — техническое исполнение пунктов 2–3.

Государственная тайна и информационная безопасность: специфика работы, допуски и аттестация объектов

Государственная тайна и информационная безопасность регулируются Законом РФ № 5485-1 «О государственной тайне»: это полностью закрытый контур с допусками персонала, лицензированием организаций и аттестацией объектов информатизации. Ключевые отличия от «гражданской» ИБ:

  • три степени секретности («особой важности», «совершенно секретно», «секретно») и формы допуска сотрудников 1–3 с проверками ФСБ;
  • лицензия ФСБ на работу с гостайной — до начала работ; для технической защиты — лицензии ФСТЭК;
  • обязательная аттестация объектов информатизации; обработка — только на аттестованных объектах;
  • исключительно сертифицированные средства, включая СКЗИ классов КВ/КА; сети с гостайной физически изолированы от сетей общего пользования.

Информационная безопасность и техническая защита конфиденциальной информации: отличие от защиты ПДн

Информационная безопасность и техническая защита конфиденциальной информации (ТЗКИ) — более широкий режим, чем защита персональных данных: под конфиденциальной информацией понимаются любые охраняемые сведения ограниченного доступа — служебная тайна, коммерческая тайна, ПДн, профессиональные тайны. Практические отличия:

  • защита ПДн — жёстко регламентированный частный случай: уровни защищённости, меры по приказам ФСТЭК, надзор Роскомнадзора;
  • ТЗКИ — рамочный режим: состав мер определяет обладатель по модели угроз; услуги ТЗКИ третьим лицам лицензирует ФСТЭК;
  • один массив может попадать под несколько режимов сразу (клиентская база — и ПДн, и коммерческая тайна): применяется наиболее строгий.

Таблица 3. Режимы защиты: коммерческая тайна vs государственная тайна vs конфиденциальная информация

ПараметрКоммерческая тайнаГосударственная тайнаКонфиденциальная информация (в т. ч. ПДн)
Основной НПА98-ФЗ «О коммерческой тайне»Закон РФ № 5485-1, Указ Президента № 1203149-ФЗ, 152-ФЗ, Указ Президента № 188
Кто устанавливает режимОбладатель информацииГосударство (перечни сведений)Обладатель / закон
Допуск персоналаВнутренний порядок + NDAФормы допуска 1–3 с проверкой ФСБВнутренний порядок, поручения на обработку
Требования к СЗИОпределяет обладатель; сертификация не обязательнаТолько сертифицированные СЗИ и СКЗИ (КВ/КА), аттестация объектовСЗИ, прошедшие процедуру соответствия требованиям законодательства РФ
ЛицензииНе требуютсяЛицензии ФСБ (гостайна) и ФСТЭКЛицензия ФСТЭК на ТЗКИ — для услуг третьим лицам
Ответственность за разглашениеСт. 183 УК РФ (до 7 лет), увольнение по ТК РФ, взыскание убытковСт. 283, 284 УК РФ (до 7 лет), утрата допускаСт. 13.11, 13.14 КоАП РФ, ст. 137, 272 УК РФ
сравнительная схема трёх режимов тайны — уровни строгости и регуляторы

Лицензирование и compliance при работе с криптографией

Оборот криптографии в России лицензируется с 1995 года (Указ Президента № 334), и рамка не смягчается: разработка, производство, распространение и обслуживание шифровальных средств для третьих лиц без лицензии ФСБ незаконны. При этом использовать СКЗИ для собственных нужд лицензия не требуется — на этой границе чаще всего и ошибаются.

Лицензии ФСБ на разработку, производство и распространение шифровальных средств

Лицензирование криптографической деятельности регулируется Постановлением Правительства РФ № 313 от 16.04.2012: единая лицензия ФСБ покрывает до 28 видов работ — от разработки СКЗИ до их техобслуживания и услуг по шифрованию. Лицензия нужна, если компания:

  • разрабатывает или производит шифровальные средства, включая ПО со встроенной криптографией на продажу;
  • распространяет СКЗИ и ключевые документы (продажа токенов, выдача ключей ЭП клиентам);
  • устанавливает и обслуживает СКЗИ для третьих лиц (интеграторы, сервисные компании);
  • оказывает услуги по шифрованию, включая облачные сервисы ЭП.

Лицензионные требования: квалифицированный персонал (профильное образование или переподготовка по ИБ), помещения с контролем доступа, учёт СКЗИ, внутренняя нормативная база. Лицензии выдаёт ЦЛСЗ ФСБ и территориальные органы; процесс занимает 2–6 месяцев.

Типовая ошибка: ИТ-компания встраивает открытую криптобиблиотеку в свой продукт и продаёт его без лицензии и нотификации. Формально это распространение шифровального средства — деятельность лицензируемая; для товаров с криптографией при ввозе/обороте действует также механизм нотификации.

карта лицензируемых видов деятельности с СКЗИ — разработка, производство, распространение, обслуживание

Ответственность за нарушение правил обращения с СКЗИ и разглашение тайны

Ответственность за нарушения в криптографической сфере разнесена по трём плоскостям: административная — за несертифицированные средства и нарушения правил, уголовная — за безлицензионную деятельность и разглашение тайны, гражданско-правовая — за причинённые убытки. Ключевые составы:

  • ст. 13.12 КоАП РФ — использование несертифицированных СЗИ/СКЗИ там, где сертификация обязательна, и нарушение правил защиты информации;
  • ст. 13.13 КоАП РФ — деятельность в области защиты информации без лицензии;
  • ст. 171 УК РФ — незаконное предпринимательство при систематической безлицензионной деятельности с СКЗИ в крупном размере;
  • ст. 183 УК РФ — незаконные получение и разглашение коммерческой, налоговой или банковской тайны: до 7 лет лишения свободы при тяжких последствиях;
  • ст. 283 и 284 УК РФ — разглашение гостайны и утрата секретных документов: до 7 лет; ст. 283.1 — незаконное получение сведений, составляющих гостайну;
  • утрата ключевых документов СКЗИ фиксируется актом и требует немедленного отзыва ключей, для аттестованных систем — уведомления регулятора.
диаграмма трёх плоскостей ответственности — административная, уголовная, гражданско-правовая

Чек-лист: 7 шагов к внедрению системы криптографической защиты в компании

Внедрение криптографической защиты — проект на 3–6 месяцев, который начинается не с закупки СКЗИ, а с инвентаризации данных и правовых режимов. Последовательность, отработанная на проектах в финансовом секторе:

  1. Инвентаризация информационных активов и режимов. Определите, какие данные обрабатываются (ПДн, коммерческая тайна, платёжные данные) и какие требования к криптографии предъявляет каждый режим.
  2. Модель угроз и модель нарушителя. От неё зависит требуемый класс СКЗИ; для систем с обязательной сертификацией модель согласуется по методикам ФСБ.
  3. Проектирование архитектуры шифрования. Разнесите контуры: где обязательны ГОСТ и сертифицированные СКЗИ, где допустима «гражданская» криптография; спроектируйте канальный, прикладной уровни и уровень хранения.
  4. Выбор и закупка СКЗИ нужного класса. Проверяйте действующие сертификаты ФСБ и совместимость версий: сертификат распространяется на конкретные версии и конфигурации.
  5. Построение KMS. Иерархия ключей, HSM или защищённые токены, регламенты генерации, ротации, отзыва и уничтожения ключей.
  6. Организационный контур. Приказы о назначении ответственных пользователей криптосредств, журналы поэкземплярного учёта по Инструкции ФАПСИ № 152, обучение персонала, режим коммерческой тайны — если он нужен юридически.
  7. Контроль и сопровождение. Периодический аудит криптографической подсистемы, контроль сроков сертификатов СКЗИ и ключей ЭП, тренировки реагирования на компрометацию ключей.
дорожная карта внедрения криптографической защиты — 7 шагов на таймлайне

FAQ: частые вопросы о криптографической защите информации

Обязательно ли использовать сертифицированные ФСБ СКЗИ для защиты коммерческой тайны?

Нет. Для коммерческой тайны состав мер определяет сам обладатель информации — допустимы и несертифицированные средства (AES, зарубежные продукты). Сертифицированные СКЗИ обязательны там, где это прямо требуют НПА: ГИС, защита ПДн при актуальных угрозах соответствующих типов, взаимодействие с госсистемами, гостайна.

Нужна ли лицензия ФСБ компании, если она использует шифрование только для внутренних нужд?

Нет. Использование СКЗИ для обеспечения собственных нужд организации прямо выведено из-под лицензирования (ПП РФ № 313). Лицензия нужна при разработке, производстве, распространении и обслуживании шифровальных средств для третьих лиц.

Чем криптографическая защита отличается от простого хеширования данных?

Хеширование — односторонняя функция: из хеша нельзя восстановить исходные данные, оно применяется для контроля целостности и хранения паролей. Шифрование обратимо при наличии ключа и защищает конфиденциальность. Хеширование — один из криптографических механизмов, но само по себе данные «в секрете» не хранит.

Как часто нужно менять ключи шифрования в корпоративной сети?

Сроки задаёт эксплуатационная документация конкретного СКЗИ и внутренний регламент: типично до 1–1,5 лет, сертификаты ЭП — 12–15 месяцев. Внеплановая смена — немедленно при компрометации (или подозрении) и при увольнении сотрудников с доступом к ключам.

Какие штрафы предусмотрены за утерю ключей ЭЦП или СКЗИ?

Отдельного штрафа «за утерю» нет, но это инцидент: отзыв сертификата через УЦ, акт о компрометации, перевыпуск ключей. Если утрата нарушила правила защиты в регулируемых системах — ст. 13.12 КоАП РФ, при ущербе третьим лицам — гражданские иски. В контуре гостайны утрата ключевых документов — основание для ст. 284 УК РФ.

Можно ли использовать зарубежные алгоритмы (AES-256) в государственных информационных системах (ГИС)?

Нет. С 1 марта 2026 года защита информации в ГИС строится по Приказу ФСТЭК № 117, криптографическая часть — по Приказу ФСБ № 524. Сертифицированных ФСБ средств на зарубежных алгоритмах не существует, поэтому AES допустим в ГИС только во вспомогательных функциях — обязательную ГОСТ-криптографию он не заменяет.

Как организовать безопасное резервное копирование зашифрованных данных?

Копии шифруются отдельными ключами (не продуктивными), а ключи хранятся отдельно от копий. Обязательно резервируйте и сами ключи в защищённом виде (иерархия KMS, HSM): зашифрованный бэкап без ключа — потерянные данные. Регулярно проверяйте восстановимость.

Что такое криптостойкость и как она оценивается регуляторами?

Криптостойкость — способность алгоритма и его реализации противостоять атакам: сложность взлома должна быть практически недостижимой. В России стойкость СКЗИ оценивают сертификационные исследования ФСБ по закрытым методикам — алгоритмы, корректность реализации, стойкость к атакам по побочным каналам; результат — присвоенный класс (КС1–КА).

*Материал актуален на 2026 год: учтены Приказ ФСТЭК России № 117 от 11.04.2025 (вступил в силу 01.03.2026), Приказы ФСБ России № 378 и № 524, ПП РФ № 313 и требования 63-ФЗ в действующей редакции.*