Приказ ФСБ России № 524: требования к СКЗИ в государственных информационных системах

📅 👁 205 просмотров ⏱ 16 мин чтения

ФСБ 524 устанавливает требования к защите информации в государственных информационных системах с помощью шифровальных и криптографических средств. Владельцу или оператору ГИС нужно связать выбор СКЗИ с архитектурой системы, моделью угроз, возможностями нарушителя и условиями эксплуатации, а не ограничиваться покупкой с

ФСБ 524 устанавливает требования к защите информации в государственных информационных системах с помощью шифровальных и криптографических средств. Владельцу или оператору ГИС нужно связать выбор СКЗИ с архитектурой системы, моделью угроз, возможностями нарушителя и условиями эксплуатации, а не ограничиваться покупкой средства с сертификатом ФСБ России.

Коротко о главном

  • Приказ ФСБ России № 524 применяют при защите информации, содержащейся в ГИС, с использованием шифровальных и криптографических средств.
  • Криптографическая защита включает больше, чем VPN: требования могут затрагивать удалённый доступ, межсистемный обмен, распределённые сегменты, аутентификацию и другие криптографические механизмы.
  • Минимально допустимый класс СКЗИ определяют для конкретной государственной информационной системы или её сегмента с учётом актуальных угроз и возможностей нарушителя.
  • Сертификат ФСБ России подтверждает характеристики средства в установленных условиях, но сам по себе не доказывает правильность его выбора и внедрения.
  • Модель угроз, техническое задание, проектная и эксплуатационная документация должны описывать фактическую архитектуру и применение СКЗИ.
  • Приказ ФСБ России № 524 и приказ ФСТЭК России № 17 регулируют связанные, но разные аспекты защиты информации в ГИС.
  • После модернизации системы нужно проверить, сохранилось ли соответствие принятых мер новым каналам, интеграциям и сценариям доступа.
Основной ориентир. Сначала определяют требования к конкретной ГИС и её сегментам. Только после этого выбирают криптографическое средство, режим его работы и схему управления ключевой информацией.

Что регулирует приказ ФСБ России № 524

Приказ ФСБ России от 24 октября 2022 года № 524 утвердил требования к защите информации, содержащейся в государственных информационных системах, с использованием шифровальных и криптографических средств. Предмет регулирования документа связан именно с применением криптографии в ГИС, а не с закупкой программного или аппаратного продукта как самостоятельной процедурой.

Базовые обязанности по защите информации и информационных систем закрепляет Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Приказ № 524 конкретизирует требования для ситуаций, когда в составе мер защиты государственной информационной системы используют СКЗИ.

Наличие в инфраструктуре криптографического продукта ещё не подтверждает исполнение приказа. В проекте необходимо определить, какую информацию защищает средство, где проходят границы его применения, от каких угроз оно используется, кто администрирует компоненты и криптографические ключи, а также какие режимы работы разрешает эксплуатационная документация.

Документ не следует распространять на любую корпоративную сеть только из-за наличия персональных данных, коммерческой тайны или электронной подписи. Сначала устанавливают юридический статус информационной системы, её назначение, владельца и оператора. Затем проверяют, используются ли в этой системе криптографические средства для защиты содержащейся в ней информации.

На какие системы распространяются требования ФСБ 524

Государственная информационная система как объект защиты

Понятие государственной информационной системы раскрывает Федеральный закон № 149-ФЗ. Для практической квалификации недостаточно названия системы или участия государственного учреждения в проекте. Статус подтверждают правовое основание создания, назначение, состав участников, документы о владельце и операторе, а также функции, для выполнения которых система используется.

Корпоративная система подрядчика сама по себе не становится ГИС, даже если через неё готовят сведения для государственного заказчика. Иная ситуация возникает, когда подрядчик разрабатывает, модернизирует или сопровождает компоненты государственной информационной системы и получает доступ к её защищаемой информации. Требования к такому доступу должны быть отражены в техническом задании, договорных документах и проектных решениях.

Когда использование СКЗИ имеет значение для приказа

Криптографические средства часто применяют при передаче защищаемой информации по сетям связи, подключении территориальных подразделений, удалённой работе администраторов, обмене данными между сегментами и интеграции с внешними государственными системами. В каждом случае нужно определить точки шифрования, маршруты данных, доверенные зоны и стороны, отвечающие за администрирование.

Криптографическая аутентификация, электронная подпись и шифрование выполняют разные задачи. Электронная подпись может подтверждать авторство и целостность электронного документа, но не обязательно обеспечивает конфиденциальность канала. Защищённое сетевое соединение, в свою очередь, не заменяет проверку прав доступа и подписи там, где она требуется для юридически значимого электронного взаимодействия.

А нужно ли устанавливать СКЗИ во всех каналах ГИС? Нет. Решение зависит от состава информации, актуальных угроз, сетевой архитектуры и требований к конкретному взаимодействию. Если проект предусматривает криптографическую защиту, характеристики и схема применения средства должны соответствовать приказу № 524 и другим применимым требованиям.

Внимание. Шифрование отдельного канала не защищает автоматически всю ГИС. Незакрытые административные интерфейсы, ошибочные права доступа, неучтённые интеграции и нарушения при работе с ключами сохраняют возможность компрометации информации.

Как приказ № 524 связан с требованиями ФСТЭК России

ФСБ России регулирует применение шифровальных и криптографических средств в пределах своей компетенции. ФСТЭК России устанавливает требования к технической защите информации, не составляющей государственную тайну, в государственных информационных системах. Основным профильным документом для таких ГИС служит приказ ФСТЭК России № 17.

В одном проекте требования двух ведомств могут действовать одновременно. Меры контроля доступа, регистрации событий безопасности, антивирусной защиты, защиты сетевого взаимодействия и контроля целостности рассматривают в общей системе защиты. Криптографические механизмы проектируют как часть этой системы, если их применение предусмотрено моделью угроз и установленными требованиями.

Орган или документ Предмет регулирования Что проверяют в проекте
ФСБ России и приказ № 524 Применение шифровальных и криптографических средств для защиты информации в ГИС Класс СКЗИ, возможности нарушителя, условия применения, администрирование и работа с ключевой информацией
ФСТЭК России и приказ № 17 Защита информации, не составляющей государственную тайну, в ГИС Класс защищённости, модель угроз, состав мер защиты, проектные решения и контроль соответствия
Роскомнадзор Контроль и надзор в сфере персональных данных Соблюдение требований к обработке персональных данных, если они содержатся в системе
Частая ошибка. Сертифицированное криптографическое средство не закрывает весь набор требований к защите ГИС. Проект должен учитывать состав информации, сегменты, каналы связи, права пользователей, административный доступ, журналирование, управление инцидентами и эксплуатацию СКЗИ.

Если в государственной информационной системе обрабатываются персональные данные, дополнительно оценивают применимость Федерального закона № 152-ФЗ «О персональных данных» и требований к защите персональных данных в информационных системах, установленных постановлением Правительства Российской Федерации № 1119. Эти акты не заменяют требования к защите ГИС и не превращают Роскомнадзор в универсальный орган контроля исполнения приказа ФСБ России № 524.

Как определить минимально допустимый класс СКЗИ

Класс СКЗИ нельзя выбирать только по названию продукта, отрасли заказчика или схеме, использованной в другой системе. Приказ связывает минимально допустимый класс с характеристиками защищаемой системы, значимостью информации, актуальными угрозами и возможностями потенциального нарушителя.

Начать с границ ГИС и её сегментов

Сначала команда проекта фиксирует состав ГИС. В описание включают серверные компоненты, рабочие места, территориальные узлы, средства виртуализации, каналы связи, интеграционные шлюзы и административные точки подключения. Отдельно обозначают внешние системы, облачные или сервисные компоненты, если они участвуют в обработке и передаче защищаемой информации.

Граница сегмента должна отвечать на практический вопрос: где информация поступает под криптографическую защиту и где выходит из защищённого контура? Без такой схемы невозможно корректно определить точки установки СКЗИ, маршруты трафика, доверенные узлы и ответственность за ключевую информацию.

Учесть значимость и характеристики информации

Требования к защите зависят от последствий нарушения конфиденциальности, целостности и доступности информации. Оценку проводят применительно к функциям системы и обрабатываемым данным, а результаты согласуют с классификацией ГИС и проектными документами. Термин «уровень значимости» нельзя использовать как произвольную экспертную оценку без связи с установленной нормативной методикой.

В разных сегментах одной распределённой системы могут действовать разные сценарии обработки и передачи данных. Это не означает, что класс СКЗИ всегда выбирают отдельно для каждого сетевого участка. Решение должно учитывать архитектуру всей ГИС, взаимное влияние сегментов и возможность перемещения нарушителя между ними.

Оценить возможности нарушителя и актуальные угрозы

Модель угроз описывает источники угроз, возможные цели и способы действий нарушителя, доступные ему ресурсы и точки воздействия на систему. Для выбора криптографической защиты особенно существенны доступ к каналам передачи, оборудованию, программной среде, помещениям, административным функциям и компонентам управления ключами.

Формальная модель, не совпадающая с фактической архитектурой, ведёт к ошибочному выбору класса СКЗИ. Если в документе отсутствует внешний интеграционный контур или удалённый доступ подрядчика, средство защиты подбирают для неполного набора угроз, а проектная документация перестаёт описывать реальную систему.

Что происходит после подключения нового сегмента? Команда повторно оценивает маршруты данных, сценарии доступа и возможности нарушителя. Полная переработка всех документов нужна не при каждом техническом изменении, но значимые изменения архитектуры должны получить отражение в модели угроз и проектных решениях.

Проверить сертификацию и условия применения средства

После определения минимально допустимого класса проверяют сведения о средстве и действующий статус сертификата. Наименование, версия, исполнение и состав компонентов должны совпадать с теми характеристиками, которые указаны в сертификационной и эксплуатационной документации. Проверка одного коммерческого названия продукта недостаточна.

Эксплуатационная документация устанавливает поддерживаемые режимы, допустимую конфигурацию, требования к программной и аппаратной среде, порядок установки, администрирования и работы с ключевой информацией. Отклонение от этих условий может изменить защищённость решения, даже если само средство имеет сертификат ФСБ России.

В проекте также закрепляют ответственных за выпуск, получение, хранение, замену, блокирование и уничтожение ключевой информации. Конкретный порядок зависит от выбранного СКЗИ, применяемой ключевой системы и документации производителя. Универсальный регламент без учёта используемого средства здесь не работает.

Какие документы проверить перед внедрением СКЗИ в ГИС

Состав документов зависит от жизненного цикла системы, архитектуры, условий государственного контракта и применимых требований. Перед внедрением или модернизацией криптографической защиты обычно проверяют следующие группы:

  • Документы о системе. Правовое основание создания, назначение ГИС, сведения о владельце и операторе, состав участников информационного взаимодействия.
  • Описание архитектуры. Границы системы и сегментов, схема размещения компонентов, каналы связи, интеграции, точки удалённого и административного доступа.
  • Техническое задание. Требования к созданию или модернизации системы защиты, функциям СКЗИ, совместимости и условиям приёмки работ.
  • Модель угроз. Актуальные угрозы, характеристики нарушителя, возможные точки воздействия и обоснование выбранных мер защиты.
  • Материалы по классификации. Документы, подтверждающие установленный класс защищённости ГИС и связанные характеристики, если они применимы к проекту.
  • Проектные решения. Схема применения СКЗИ, точки шифрования, защищённые каналы, настройки взаимодействия и распределение ответственности.
  • Документация на средство. Сертификат, формуляр, руководства по установке и эксплуатации, описание допустимой конфигурации и ограничений.
  • Эксплуатационные регламенты. Порядок администрирования, управления ключевой информацией, контроля доступа, журналирования событий и реагирования на инциденты.
  • Материалы ввода и контроля. Протоколы настройки, результаты испытаний и документы по контролю соответствия или аттестации, когда соответствующая процедура предусмотрена для конкретной ГИС.

Документы должны согласовываться между собой. Если техническое задание предусматривает удалённое администрирование, а модель угроз и проект защиты его не рассматривают, наличие инструкции на СКЗИ не устраняет противоречие.

Практический порядок действий для владельца или оператора ГИС

  1. Подтвердить статус системы. Проверить назначение, правовое основание создания, владельца, оператора и функции, реализуемые с использованием информационной системы.
  2. Определить защищаемую информацию. Зафиксировать виды данных, места их хранения и обработки, требования к конфиденциальности, целостности и доступности.
  3. Описать архитектуру. Нанести на схему сегменты, каналы связи, внешние интеграции, удалённые рабочие места, административные подключения и границы ответственности.
  4. Проверить модель угроз. Сопоставить документ с фактической системой, актуальными сценариями доступа и возможностями нарушителя.
  5. Сформировать требования к криптографической защите. Определить задачи СКЗИ, защищаемые потоки, минимально допустимый класс и условия эксплуатации.
  6. Выбрать и проверить средство. Сопоставить требуемый класс с сертификатом, исполнением, режимами работы, совместимостью и ограничениями конкретного продукта.
  7. Закрепить решение документально. Обновить техническое задание, проектные схемы, эксплуатационные регламенты, настройки, порядок управления ключами и материалы контроля.

Надёжная последовательность начинается с требований к защите, а не с закупки продукта. Попытка адаптировать модель угроз и проектную документацию под уже приобретённое средство создаёт риск несоответствия класса, конфигурации или условий применения.

Типовые ошибки при применении требований ФСБ 524

Выбор СКЗИ только по наличию сертификата

Причина: заказчик проверяет сертификат ФСБ России, но не сопоставляет его с требуемым классом, исполнением и условиями эксплуатации. Последствие: средство может не подходить конкретному сегменту ГИС. Корректное действие: определить требования по модели угроз, затем проверить сертификат и эксплуатационную документацию выбранного решения.

Одинаковая схема защиты для всех сегментов

Причина: распределённую систему рассматривают как однородную сеть. Последствие: проект не учитывает внешние интеграции, удалённые узлы и разные способы административного доступа. Корректное действие: описать потоки данных и точки применения криптографии для каждого значимого сегмента, сохранив оценку взаимного влияния компонентов.

Устаревшая модель угроз после модернизации

Причина: технические изменения внедряют без пересмотра исходных предположений о нарушителе. Последствие: новые маршруты, интерфейсы и полномочия не отражаются в защитных мерах. Корректное действие: оценить влияние изменений и актуализировать модель угроз, проект защиты и эксплуатационные регламенты в необходимом объёме.

Смешение требований к ГИС и ИСПДн

Причина: наличие персональных данных принимают за единственный критерий выбора нормативных требований. Последствие: организация рассматривает постановление Правительства Российской Федерации № 1119 как замену требованиям к ГИС. Корректное действие: отдельно определить статус государственной системы, факт обработки персональных данных и применимость требований ФСБ России, ФСТЭК России и законодательства о персональных данных.

Предположение об универсальном согласовании с ФСБ России

Причина: требования к применению криптографии ошибочно трактуют как обязанность предварительно согласовать с ФСБ России каждое средство или проект. Последствие: в план работ включают процедуру без установленного основания либо, напротив, пропускают специальные требования конкретного проекта. Корректное действие: владелец или оператор оформляет решения в пределах своих полномочий, а необходимость отдельных согласований определяет по статусу системы, составу работ, условиям контракта и применимым нормативным актам.

Ответственность. Нарушения правил защиты информации могут квалифицироваться по статье 13.12 Кодекса Российской Федерации об административных правонарушениях с учётом состава конкретного нарушения. Статья 13.11 применяется к нарушениям законодательства о персональных данных и не служит общей нормой для любых несоответствий в ГИС.

Пример из практики: почему вопрос начинается не с выбора продукта

В действующей распределённой ГИС уже может работать защищённый канал между территориальными подразделениями. После подключения внешнего интеграционного контура или удалённого администрирования меняются маршруты обмена, точки доступа и возможности потенциального нарушителя.

До запуска нового подключения проверяют границы сегментов, актуальность модели угроз, требования к классу СКЗИ и допустимость выбранной конфигурации по эксплуатационной документации. Замена или установка ещё одного продукта без такого анализа не подтверждает соответствие изменившейся архитектуры.

Вывод

Приказ ФСБ России № 524 нужно применять как часть проектирования и эксплуатации защиты информации в ГИС. Центральный вопрос состоит не в том, какое СКЗИ приобрести, а в том, какой минимально допустимый класс и какая схема применения отвечают характеристикам конкретной системы.

  • Статус ГИС и её границы подтверждают до выбора криптографического решения.
  • Класс СКЗИ связывают с моделью угроз, возможностями нарушителя и характеристиками защищаемой информации.
  • Сертификат средства проверяют вместе с версией, исполнением, конфигурацией и эксплуатационной документацией.
  • Модернизация архитектуры требует оценки модели угроз и ранее принятых мер защиты.

Если внутренней экспертизы недостаточно, владелец или оператор может привлечь профильного подрядчика по защите информации. До обращения стоит подготовить документы о статусе ГИС, архитектурную схему, модель угроз, техническое задание и сведения о применяемых СКЗИ. Команда «Реестр Гарант» поможет определить документальный маршрут и границы компетенций участников без подмены испытаний, сертификации средств или процедур государственных органов.

FAQ

Кому нужно применять приказ ФСБ России № 524?

Требования относятся к владельцам и операторам государственных информационных систем, в которых для защиты информации применяют шифровальные или криптографические средства. На все корпоративные системы и все ИСПДн этот вывод автоматически не распространяется.

Можно ли выбрать СКЗИ только по наличию сертификата ФСБ России?

Нет. Сертификат подтверждает характеристики средства в установленных условиях. Для выбора также нужны требуемый класс, модель угроз, архитектура ГИС, подходящее исполнение продукта и соблюдение эксплуатационной документации.

Заменяет ли приказ ФСБ России № 524 требования ФСТЭК России?

Нет. Приказ ФСБ России № 524 регулирует применение криптографических средств, а приказ ФСТЭК России № 17 устанавливает требования к защите информации, не составляющей государственную тайну, в ГИС. В одном проекте оба документа могут применяться одновременно.

Нужно ли пересматривать криптографическую защиту при модернизации ГИС?

Да, если меняются сегменты, интеграции, маршруты передачи данных, точки удалённого доступа или порядок администрирования. Объём пересмотра зависит от того, как изменения влияют на угрозы и ранее принятые проектные решения.

Обязательно ли согласовывать выбранное СКЗИ с ФСБ России?

Сам приказ № 524 не устанавливает универсальную процедуру предварительного согласования каждого средства или проекта ГИС. Необходимость специальных процедур определяют по статусу системы, характеру работ, условиям контракта и другим применимым требованиям.

Что проверить в первую очередь, если СКЗИ уже установлено?

Нужно сопоставить фактическую архитектуру с моделью угроз, проверить класс и исполнение средства, статус сертификата, соблюдение эксплуатационных ограничений и порядок управления ключевой информацией. Затем устраняют расхождения в настройках и документах.

Нужна сертификация по этой теме?

Получите бесплатную оценку сроков и стоимости за 15 минут. Расскажите о продукции — подберём оптимальную схему сертификации.

1500+ сертификатов оформлено В работе с 2015 года Ответ за 15 мин

Читайте также

📰
Сертификация химической продукции

Уайт-спирит: паспорт качества, содержание и проверка в России

Паспорт качества на уайт-спирит — документ о характеристиках конкретной партии нефтяного растворителя. В нём указывают производителя, номер партии, дату изготовления, нормативный документ и результаты контроля. Паспорт не равен сертификату соответствия и не заменяет паспорт безопасности химической продукции.

📅 25.09.2026
📰
Сертификация химической продукции

Паспорт качества на дизельное топливо: что содержит и как проверить в России

Паспорт качества на дизельное топливо — документ о конкретной партии ДТ, ее изготовителе, нормативной основе и заявленных показателях. Он помогает сопоставить поставленное топливо с договором и отгрузочными документами, но не заменяет декларацию о соответствии или сертификат, если для продукции предусмотрена соответств

📅 25.09.2026
📰

Паспорт качества на крепёжные изделия: болты, гайки и шайбы

Паспорт качества на крепёжные изделия — документ изготовителя, который сообщает, каким требованиям должны соответствовать конкретные болты, гайки, шайбы или другая указанная продукция, и приводит результаты контроля идентифицированной партии, если такой контроль предусмотрен документацией и условиями поставки. Паспорт

📅 25.09.2026