Класс СКЗИ по Приказу ФСБ России № 378
Класс средств криптографической защиты для информационной системы персональных данных определяется Приказом ФСБ России от 10.07.2014 № 378. Итоговое требование — максимум из двух независимых величин. Для государственной системы к ним добавляется третья.
Первая величина: базовый класс по уровню защищённости
Связка «уровень защищённости + тип актуальных угроз» задаёт минимум: для УЗ-4 это КС1 и выше (пункт 9 «в»), для УЗ-3 — КС1 при 3-м типе угроз и КВ при 2-м (пункт 18), для УЗ-2 и УЗ-1 требования выше (пункты 21 и 26).
Вторая величина: модель крипто-нарушителя
Класс растёт вместе с возможностями нарушителя. Решающий признак — физический доступ к средству вычислительной техники с установленным СКЗИ: он поднимает требование до КС3.
Что упускают чаще всего
Связка «УЗ-4 + 3-й тип угроз» сама по себе даёт всего лишь КС1. Но если сотрудники работают с корпоративных ноутбуков за пределами контролируемой зоны, оконечное СКЗИ находится там же — и требование становится КС3. Вторую величину легко не заметить, потому что в таблицах приказа её нет: она следует из модели нарушителя.
Ещё одно частое заблуждение
Обоснование «СКЗИ не требуются, потому что система изолирована» ненадёжно. Значение имеет не наличие интернета, а пересечение границы контролируемой зоны: данные могут не покидать организацию, но передаваться между площадками — и этого достаточно, чтобы криптозащита стала обязательной.
Третья величина: государственная система
С 11 сентября 2026 года действуют Требования, утверждённые приказом ФСБ России от 22.08.2026 № 321, — о защите информации в государственных информационных системах, иных системах государственных органов, государственных унитарных предприятий и государственных учреждений с использованием шифровальных (криптографических) средств. Приказ зарегистрирован в Минюсте России 31.08.2026 под № 88073; даты вступления он не называет, поэтому действует общий порядок — десять дней после официального опубликования 31 августа.
Там класс определяется по своей таблице: уровень значимости информации (высокий, средний или низкий — по степени ущерба от нарушения конфиденциальности, целостности или доступности) и масштаб системы (вся страна или два и более субъектов; один субъект; муниципальное образование либо объект одной организации). Федеральная система с высокой значимостью информации требует КВ, объектовая с низкой — КС1.
Приказ ФСБ № 378 этими Требованиями не отменён: утратил силу другой акт — приказ ФСБ России от 18.03.2025 № 117, однофамилец приказа ФСТЭК № 117. Для государственной системы, которая обрабатывает персональные данные, оба приказа применяются вместе, и по пункту 17 Требований № 321 берётся больший из полученных классов.
Разница бывает существенной. Уровень защищённости 4 и 3-й тип угроз дают по приказу № 378 всего лишь КС1; та же система, если она федеральная и значимость информации высокая, по Требованиям № 321 требует КВ — на три ступени выше.
Что ещё обязана сделать государственная система
Требования № 321 не сводятся к классу. Необходимость применения СКЗИ и сам класс обосновываются в модели угроз безопасности информации, а модель угроз и (или) техническое задание подлежат согласованию с ФСБ России в части криптографической защиты (пункты 2 и 4). В помещениях, где размещены или хранятся средства и ключевые носители, утверждаются схема криптографической защиты, правила доступа и перечень допущенных лиц (пункт 6). Выполнение требований проверяется внутренним контролем не реже одного раза в три года (пункт 18).
Коротко
- Когда персональным данным нужны сертифицированные СКЗИ
- Когда персональные данные передаются по каналам связи, выходящим за пределы контролируемой зоны. Обоснование «система изолирована» опирается на факт пересечения границы зоны, а не на отсутствие интернета: данные могут не покидать организацию, но идти между площадками по чужому каналу.
- Как определить класс СКЗИ
- Из двух величин берётся большая. Базовый класс задаётся связкой «уровень защищённости + тип угроз» по пункту 9 Приказа ФСБ России от 10.07.2014 № 378. Второй — по модели крипто-нарушителя: КС1, если нарушитель действует только вне контролируемой зоны; КС2 — если он внутри зоны, но без доступа к технике; КС3 — если оконечные средства с установленным СКЗИ размещены вне зоны и физический доступ к ним возможен.
- Какой класс СКЗИ нужен государственной информационной системе
- С 11 сентября 2026 года для государственной информационной системы действует вторая таблица — приложение к Требованиям, утверждённым приказом ФСБ России от 22.08.2026 № 321. Класс там зависит от уровня значимости информации (высокий, средний, низкий) и масштаба системы: федеральная система с высокой значимостью требует КВ, объектовая с низкой — КС1. Приказ ФСБ № 378 при этом продолжает действовать, и по пункту 17 Требований № 321 применяется больший из двух классов. Уровень защищённости 4 и 3-й тип угроз дают по № 378 всего лишь КС1 — у федеральной системы итогом окажется КВ.
- Что ещё требуется от государственной системы с криптографией
- Необходимость применения СКЗИ и их класс обосновываются в модели угроз безопасности информации, а сама модель угроз и (или) техническое задание согласовываются с ФСБ России в части криптографической защиты (пункты 2 и 4 Требований приказа ФСБ России от 22.08.2026 № 321). В помещениях размещения и хранения средств утверждаются схема криптографической защиты, правила доступа и перечень допущенных лиц (пункт 6), а выполнение требований проверяется внутренним контролем не реже одного раза в три года (пункт 18).
- Почему у сервиса в облаке выходит класс КС3
- Потому что сервер арендован: помещение и физический доступ к нему принадлежат провайдеру, а не оператору. Средство с установленным СКЗИ оказывается вне контролируемой зоны оператора — по пункту 12 Приказа № 378 это поднимает класс до КС3. Снизить его можно, только разместив сервер в помещении, куда посторонний не войдёт без сопровождения.
Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.