Гриф конструктор модели угроз

Класс СКЗИ по Приказу ФСБ России № 378

Три класса СКЗИ: КС1 — нарушитель вне контролируемой зоны, КС2 — внутри без доступа к технике, КС3 — средства с СКЗИ вне зоны
Где находится нарушитель — таков и класс; итоговый берётся больший из этого и базового

Класс средств криптографической защиты для информационной системы персональных данных определяется Приказом ФСБ России от 10.07.2014 № 378. Итоговое требование — максимум из двух независимых величин. Для государственной системы к ним добавляется третья.

Первая величина: базовый класс по уровню защищённости

Связка «уровень защищённости + тип актуальных угроз» задаёт минимум: для УЗ-4 это КС1 и выше (пункт 9 «в»), для УЗ-3 — КС1 при 3-м типе угроз и КВ при 2-м (пункт 18), для УЗ-2 и УЗ-1 требования выше (пункты 21 и 26).

Вторая величина: модель крипто-нарушителя

Класс растёт вместе с возможностями нарушителя. Решающий признак — физический доступ к средству вычислительной техники с установленным СКЗИ: он поднимает требование до КС3.

Что упускают чаще всего

Связка «УЗ-4 + 3-й тип угроз» сама по себе даёт всего лишь КС1. Но если сотрудники работают с корпоративных ноутбуков за пределами контролируемой зоны, оконечное СКЗИ находится там же — и требование становится КС3. Вторую величину легко не заметить, потому что в таблицах приказа её нет: она следует из модели нарушителя.

Ещё одно частое заблуждение

Обоснование «СКЗИ не требуются, потому что система изолирована» ненадёжно. Значение имеет не наличие интернета, а пересечение границы контролируемой зоны: данные могут не покидать организацию, но передаваться между площадками — и этого достаточно, чтобы криптозащита стала обязательной.

Третья величина: государственная система

С 11 сентября 2026 года действуют Требования, утверждённые приказом ФСБ России от 22.08.2026 № 321, — о защите информации в государственных информационных системах, иных системах государственных органов, государственных унитарных предприятий и государственных учреждений с использованием шифровальных (криптографических) средств. Приказ зарегистрирован в Минюсте России 31.08.2026 под № 88073; даты вступления он не называет, поэтому действует общий порядок — десять дней после официального опубликования 31 августа.

Там класс определяется по своей таблице: уровень значимости информации (высокий, средний или низкий — по степени ущерба от нарушения конфиденциальности, целостности или доступности) и масштаб системы (вся страна или два и более субъектов; один субъект; муниципальное образование либо объект одной организации). Федеральная система с высокой значимостью информации требует КВ, объектовая с низкой — КС1.

Приказ ФСБ № 378 этими Требованиями не отменён: утратил силу другой акт — приказ ФСБ России от 18.03.2025 № 117, однофамилец приказа ФСТЭК № 117. Для государственной системы, которая обрабатывает персональные данные, оба приказа применяются вместе, и по пункту 17 Требований № 321 берётся больший из полученных классов.

Разница бывает существенной. Уровень защищённости 4 и 3-й тип угроз дают по приказу № 378 всего лишь КС1; та же система, если она федеральная и значимость информации высокая, по Требованиям № 321 требует КВ — на три ступени выше.

Что ещё обязана сделать государственная система

Требования № 321 не сводятся к классу. Необходимость применения СКЗИ и сам класс обосновываются в модели угроз безопасности информации, а модель угроз и (или) техническое задание подлежат согласованию с ФСБ России в части криптографической защиты (пункты 2 и 4). В помещениях, где размещены или хранятся средства и ключевые носители, утверждаются схема криптографической защиты, правила доступа и перечень допущенных лиц (пункт 6). Выполнение требований проверяется внутренним контролем не реже одного раза в три года (пункт 18).

Определить класс СКЗИ

Коротко

Когда персональным данным нужны сертифицированные СКЗИ
Когда персональные данные передаются по каналам связи, выходящим за пределы контролируемой зоны. Обоснование «система изолирована» опирается на факт пересечения границы зоны, а не на отсутствие интернета: данные могут не покидать организацию, но идти между площадками по чужому каналу.
Как определить класс СКЗИ
Из двух величин берётся большая. Базовый класс задаётся связкой «уровень защищённости + тип угроз» по пункту 9 Приказа ФСБ России от 10.07.2014 № 378. Второй — по модели крипто-нарушителя: КС1, если нарушитель действует только вне контролируемой зоны; КС2 — если он внутри зоны, но без доступа к технике; КС3 — если оконечные средства с установленным СКЗИ размещены вне зоны и физический доступ к ним возможен.
Какой класс СКЗИ нужен государственной информационной системе
С 11 сентября 2026 года для государственной информационной системы действует вторая таблица — приложение к Требованиям, утверждённым приказом ФСБ России от 22.08.2026 № 321. Класс там зависит от уровня значимости информации (высокий, средний, низкий) и масштаба системы: федеральная система с высокой значимостью требует КВ, объектовая с низкой — КС1. Приказ ФСБ № 378 при этом продолжает действовать, и по пункту 17 Требований № 321 применяется больший из двух классов. Уровень защищённости 4 и 3-й тип угроз дают по № 378 всего лишь КС1 — у федеральной системы итогом окажется КВ.
Что ещё требуется от государственной системы с криптографией
Необходимость применения СКЗИ и их класс обосновываются в модели угроз безопасности информации, а сама модель угроз и (или) техническое задание согласовываются с ФСБ России в части криптографической защиты (пункты 2 и 4 Требований приказа ФСБ России от 22.08.2026 № 321). В помещениях размещения и хранения средств утверждаются схема криптографической защиты, правила доступа и перечень допущенных лиц (пункт 6), а выполнение требований проверяется внутренним контролем не реже одного раза в три года (пункт 18).
Почему у сервиса в облаке выходит класс КС3
Потому что сервер арендован: помещение и физический доступ к нему принадлежат провайдеру, а не оператору. Средство с установленным СКЗИ оказывается вне контролируемой зоны оператора — по пункту 12 Приказа № 378 это поднимает класс до КС3. Снизить его можно, только разместив сервер в помещении, куда посторонний не войдёт без сопровождения.

Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.

Что дальше

Определить класс СКЗИ

Следующий вопрос, который обычно возникает: Модель угроз по методике ФСТЭК: как составить.