Содержание
СКЗИ — средство криптографической защиты информации: программа или устройство, которое шифрует данные, ставит и проверяет электронную подпись, защищает TLS- и VPN-соединения по российским алгоритмам. Оператор, который защищает персональные данные или другую информацию ограниченного доступа шифрованием, обязан применять СКЗИ с сертификатом ФСБ России, причём нужного класса. Классов пять — КС1, КС2, КС3, КВ и КА, и ошибка в выборе обходится либо переплатой за лишнюю защиту, либо замечанием проверки.
Ниже — что означает каждый класс, как определить нужный по приказу ФСБ России № 378, какие классы у продуктов нашего каталога и как вести учёт СКЗИ.
В тахографах тоже есть «блок СКЗИ» — отсюда поисковые запросы про блоки и карты СКЗИ для водителей. Эта статья о другом: о криптозащите информационных систем организации.
Что такое СКЗИ и где они используются
Под СКЗИ попадает всё, что выполняет криптографические операции над защищаемой информацией. На практике в организации это три группы:
- криптопровайдеры на рабочих местах и серверах — например, КриптоПро CSP: через них работает электронная подпись в системах отчётности, закупок и документооборота, шифрование файлов и защищённые TLS-соединения;
- ключевые носители со встроенной криптографией — токены вроде Рутокен ЭЦП 3.0, которые вычисляют подпись внутри себя и не выпускают ключ наружу;
- сетевые шифраторы и VPN — шлюзы и клиенты, которые защищают каналы связи между офисами и удалёнными сотрудниками, как линейка «Континент» или КриптоПро NGate.
Во всех трёх случаях важно одно: у конкретного исполнения продукта есть сертификат ФСБ России, и в нём записан класс.
Как читать сертификат ФСБ на СКЗИ
Сертифицированные средства собраны в перечне Центра по лицензированию, сертификации и защите государственной тайны ФСБ России (ЦЛСЗ). Выписка из перечня публикуется на сайте центра и регулярно обновляется — в редакции от 16 сентября 2026 года в ней 868 записей.
Формулировка в сертификате стандартная: средство «соответствует Требованиям к средствам криптографической защиты информации, предназначенным для защиты информации, не содержащей сведений, составляющих государственную тайну, класса КС1». Если средство ещё и формирует электронную подпись, добавляется соответствие Требованиям к средствам электронной подписи, утверждённым приказом ФСБ России от 27 декабря 2011 г. № 796, — тоже с указанием класса.
Главное, на что смотреть: класс привязан к исполнению, а не к названию продукта. Один и тот же КриптоПро CSP 5.0 R3 сертифицирован тремя отдельными сертификатами:
| Исполнение | Класс | Сертификат ФСБ | Действует до |
|---|---|---|---|
| 1-Base | КС1 | СФ/114-5310 | 25.11.2028 |
| 2-Base | КС2 | СФ/124-5311 | 25.11.2028 |
| 3-Base | КС3 | СФ/124-5312 | 25.11.2028 |
То же у токенов: в сертификате СФ/124-5445 на Рутокен ЭЦП 3.0 варианты исполнения 10 и 12 отнесены к классу КС1, вариант 20 — к КС2. Поэтому в документах на закупку указывают не просто продукт, а исполнение с нужным классом.
Пять классов СКЗИ: чем отличаются
Классы выстроены лесенкой: каждый следующий защищает от всего, от чего защищает предыдущий, и от более сильного нарушителя. Границы между ними заданы в приказе ФСБ России от 10 июля 2014 г. № 378, пункты 10–14, через возможности, которыми располагает нарушитель.
| Класс | От кого защищает — ключевая добавка к предыдущему классу |
|---|---|
| КС1 | Нарушитель действует вне контролируемой зоны, без специалистов по разработке и анализу СКЗИ; может атаковать через интернет и незащищённые каналы связи, пользоваться открытыми сведениями о системе |
| КС2 | Нарушитель может действовать внутри контролируемой зоны, атаковать документацию и помещения с компьютерами, знает меры физической защиты и разграничения доступа |
| КС3 | У нарушителя есть физический доступ к компьютерам, на которых работает СКЗИ, и возможность располагать их аппаратными компонентами |
| КВ | Привлекаются специалисты по анализу сигналов и недекларированным возможностям прикладного ПО, проводятся лабораторные исследования СКЗИ, работают научно-исследовательские центры |
| КА | Привлекаются специалисты по недекларированным возможностям системного ПО, у нарушителя есть конструкторская документация и все аппаратные компоненты |
Контролируемая зона — это пространство, где организация контролирует пребывание людей и транспорта: периметр охраняемой территории, охраняемое здание или его часть, выделенное помещение.
В действующем перечне ФСБ из 868 записей классы КС1, КС2 или КС3 указаны в 477, а КВ или КА — примерно в шестидесяти: это аппаратные шифраторы, криптографические модули и специализированные изделия.
Как определить нужный класс СКЗИ
Порядок задан тем же приказом № 378 (пункт 9). Класс не выбирают «на глаз» — его выводят из модели нарушителя:
- Собрать исходные данные о системе: где стоят компьютеры с СКЗИ, кто имеет к ним доступ, куда выходит система, какие каналы связи используются.
- Сформировать совокупность предположений о возможностях нарушителя и утвердить её у руководителя организации.
- Сопоставить эти возможности с перечнем из пунктов 10–14 и с учётом типа актуальных угроз определить класс.
Тип угроз определяется по постановлению Правительства РФ от 1 ноября 2012 г. № 1119:
- угрозы 1-го типа — связанные с недокументированными (недекларированными) возможностями в системном ПО;
- угрозы 2-го типа — с такими же возможностями в прикладном ПО;
- угрозы 3-го типа — не связанные с недекларированными возможностями ни в системном, ни в прикладном ПО.
Возможности, которых нет в перечне приказа, на выбор класса не влияют (пункт 15) — придумывать экзотических нарушителей, чтобы обосновать дорогой класс, бессмысленно.
Класс СКЗИ для персональных данных: таблица
Для информационных систем персональных данных приказ № 378 прямо связывает класс СКЗИ с уровнем защищённости и типом угроз. Минимальные требования:
| Уровень защищённости ПДн | Угрозы 1-го типа | Угрозы 2-го типа | Угрозы 3-го типа |
|---|---|---|---|
| 4 уровень | КС1 и выше | КС1 и выше | КС1 и выше |
| 3 уровень | — | КВ и выше | КС1 и выше |
| 2 уровень | КА | КВ и выше | КС1 и выше |
| 1 уровень | КА | КВ и выше | — |
Прочерк означает, что такого сочетания по постановлению № 1119 не бывает: например, первый уровень защищённости устанавливается только при актуальных угрозах 1-го или 2-го типа.
«КС1 и выше» — это нижняя граница, а не готовый ответ. Для большинства коммерческих компаний актуальны угрозы 3-го типа, и выбор между КС1, КС2 и КС3 решает модель нарушителя: если посторонний может оказаться внутри контролируемой зоны — нужен КС2, если может получить физический доступ к компьютеру с СКЗИ — КС3.
Сам уровень защищённости устанавливают по постановлению № 1119 — из типа актуальных угроз, категории персональных данных и числа субъектов. Для государственных систем действует ещё и своя классификация по приказу ФСТЭК — она описана в статье класс защищённости ГИС: К1, К2 или К3. Это разные шкалы: класс системы по ФСТЭК не превращается автоматически в класс СКЗИ по ФСБ.
Классы СКЗИ в продуктах каталога
Сводка по действующему перечню ФСБ России (редакция от 16 сентября 2026 года). Для каждого продукта указаны классы, на которые есть сертификаты у разных исполнений.
| Продукт | Классы по исполнениям | Пример сертификата | Действует до |
|---|---|---|---|
| КриптоПро CSP 5.0 R3 | КС1, КС2, КС3 | СФ/124-5312 (КС3) | 25.11.2028 |
| КриптоПро NGate 1.0 R2 | КС1, КС2, КС3 | СФ/124-4689 (КС3) | 22.12.2026 |
| Рутокен ЭЦП 3.0 | КС1, КС2 | СФ/124-5445 | 01.05.2027 |
| Континент ZTN Клиент | КС1, КС2, КС3 | СФ/124-5562 | 17.06.2029 |
| Континент-АП, версия 4 | КС1, КС2, КС3 | СФ/124-5345 | 31.12.2026 |
| Континент TLS Сервер, версия 2 | КС2, КС3 | СФ/114-5391 | 01.01.2029 |
| Континент 4 | КС2 (исполнение 2) | СФ/124-5237 | 20.08.2028 |
| Континент 3.9.3 КВ | КВ (исполнение 3.М3) | СФ/124-4830 | 27.03.2027 |
Сроки сертификатов со временем продлеваются или заканчиваются, поэтому перед закупкой под аттестацию номер сверяют с актуальной выпиской ЦЛСЗ — мы делаем это до выставления счёта.
Товар КриптоПро CSP 5.0 от 1 850 ₽ Смотреть → Товар Рутокен ЭЦП 3.0 от 2 850 ₽ Смотреть → Товар Континент ZTN Клиент от 7 981 ₽ Смотреть →Класс в документах и класс на практике
Сертификат действует для конкретного исполнения в комплектации по формуляру. Отсюда три практических правила.
Ставить нужно то исполнение, которое записано в модели. Если модель требует КС2, а на рабочие места развернули исполнение КС1, сертифицированной защиты нужного класса в системе нет — даже если продукт тот же.
Под защищённые ОС бывают отдельные позиции. У КриптоПро лицензия CSP для TLS-сервера рассчитана на защиту по классам КС1 и КС2 (исполнения 1-Base и 2-Base), а для TLS-сервера в Astra Linux Special Edition или Альт 8 СП с защитой по классу КС3 приобретается отдельная лицензия — у нас это КриптоПро CSP 5.0 КС3 для Astra Linux и Альт 8 СП.
Требования к ЭП могут называть класс иначе. В сертификате на КриптоПро HSM 2.0 исполнение 1 отнесено к классу КВ по требованиям к СКЗИ и к классу КВ2 по требованиям к средствам электронной подписи. Сверяйте оба указания, если средство используется для подписи.
Защищать приходится и среду, в которой работает СКЗИ: приказ № 378 прямо называет объектами атак программные компоненты среды функционирования, включая BIOS, и её аппаратные компоненты. «Код Безопасности» указывает, что ПАК «Соболь» входит в список оборудования для СКЗИ класса КС2 и выше, — разбор модуля доверенной загрузки есть в статье что такое АПМДЗ и зачем нужен «Соболь».
Учёт СКЗИ: журнал и что в него записывают
Порядок учёта задан Инструкцией, утверждённой приказом ФАПСИ от 13 июня 2001 г. № 152. Главное из неё:
- используемые и хранимые СКЗИ, эксплуатационная и техническая документация к ним и ключевые документы подлежат поэкземплярному учёту по установленным формам (пункт 26);
- программные СКЗИ учитываются вместе с аппаратными средствами, на которых они штатно работают, — то есть в журнале КриптоПро CSP указывают и компьютер;
- единица учёта ключевых документов — ключевой носитель многократного использования, например токен;
- всё полученное выдаётся пользователям под расписку в журнале поэкземплярного учёта, а на каждого пользователя СКЗИ заводится лицевой счёт (пункт 27).
Отсюда практическое следствие: заводить журнал нужно в момент поставки, а не перед проверкой, — каждую лицензию и каждый токен вносят в него сразу при получении.
Как купить СКЗИ организации
Когда класс определён, закупка сводится к трём вопросам: сколько рабочих мест и серверов, какое исполнение нужно и нужны ли сертификаты технической поддержки. Как посчитать лицензии КриптоПро на рабочие места и серверы, разобрано в статье лицензия КриптоПро: какая нужна организации, а выбор ключевых носителей — в статье какой токен нужен для электронной подписи.
Чаще всего компании начинают с бессрочной лицензии КриптоПро CSP 5.0 на рабочее место — она стоит 3 700 ₽, купить КриптоПро CSP можно по счёту с договором:
Если СКЗИ нужно для защищённой российской ОС или класс выше КС1 — пришлите модель угроз или требования технического задания, подберём исполнения и сверим сертификаты до выставления счёта. Про сертификаты ФСТЭК и ФСБ в целом — отдельная статья сертификат ФСТЭК и ФСБ: реестр и классы защиты.
Частые вопросы
Что такое СКЗИ простыми словами? Программа или устройство, которое шифрует данные и работает с электронной подписью по российским криптоалгоритмам и имеет сертификат ФСБ России. Криптопровайдер на компьютере, токен с встроенной криптографией и VPN-шлюз — всё это СКЗИ.
Какой класс СКЗИ нужен для электронной подписи в обычной компании? Для персональных данных при угрозах 3-го типа минимум — КС1. Если по модели нарушителя посторонний может оказаться внутри контролируемой зоны, выбирают КС2, при физическом доступе к компьютерам — КС3. Окончательный выбор фиксируется в утверждённой руководителем модели нарушителя.
Чем КС1 отличается от КС2? КС1 защищает от нарушителя, который действует только снаружи контролируемой зоны. КС2 добавляет защиту от нарушителя, который может находиться внутри неё и знает меры физической защиты и разграничения доступа в помещения.
Где проверить сертификат ФСБ на СКЗИ? В выписке из перечня средств защиты информации, сертифицированных ФСБ России, на сайте ЦЛСЗ. Ищите не название продукта, а номер сертификата и исполнение — у одного продукта их несколько, с разными классами и сроками.
Кто определяет класс СКЗИ — мы или поставщик? Оператор: совокупность предположений о возможностях нарушителя утверждает руководитель организации. Поставщик помогает подобрать исполнения и документы, но ответственность за выбор класса несёт тот, кто эксплуатирует систему.
Нужно ли вести журнал учёта СКЗИ? Да. Поэкземплярный учёт СКЗИ, документации к ним и ключевых документов обязателен по инструкции, утверждённой приказом ФАПСИ № 152, причём программные СКЗИ учитываются вместе с компьютерами, на которых установлены.