Нотификация по 12-й категории: криптография для служебных функций оборудования — кому подходит и как оформить
Категории нотификации описывают, какая именно криптография допустима для упрощённого порядка ввоза шифровальных средств.
- Оформляем такие документы регулярно — это наша ежедневная работа, а не разовый опыт
- Берёмся за сложные проекты, от которых отказываются другие: нестандартная продукция, спорная классификация, зарубежное производство
- Доводим до результата — до получения документа, а не до первого отказа
- Собственный орган по сертификации, аттестат 11НК35
- Цену и срок называем до начала работ, ответ в течение часа
К нам приходят после отказов в других органах и после остановки партии на таможне. Разбираем причину, исправляем доказательную базу и доводим до выдачи документа.
Оборудование единичного изготовления, спорная классификация, пересечение нескольких регламентов, зарубежные площадки с выездом экспертов — работаем с тем, что требует разбора, а не шаблона.
Называем реальный срок и цену до начала работ. Если по продукции документ не нужен — скажем прямо и оформим отказное письмо вместо лишнего сертификата.
Аттестат аккредитации 11НК35. Не посредники: работы ведём сами, сроки зависят от нас, а не от цепочки подрядчиков.
Категории нотификации описывают, какая именно криптография допустима для упрощённого порядка ввоза шифровальных средств. Двенадцатой категорией на практике называют ту, что охватывает оборудование, криптография в котором вспомогательна: она обслуживает служебные функции изделия — защищённое обновление прошивки, удалённое администрирование, защиту конфигурации и диагностику — и не предназначена для защиты информации пользователя как самостоятельная функция. Это категория промышленного, сетевого, офисного и инженерного оборудования: коммутаторов, контроллеров, принтеров, серверов, счётчиков, телеметрии. Она же — категория с самой размытой границей, потому что то же самое сетевое оборудование одним движением прошивки превращается из «служебной криптографии» в средство защиты трафика пользователя, на которое нотификация не распространяется. Ниже — что именно охватывает категория, как отличить служебную криптографию от пользовательской по спецификации, какие изделия в неё попадают, как описать функции в уведомлении, чтобы его не вернули, и что проверяют при контроле после регистрации.
01
Место категории среди остальных
Нотификация возможна для товаров, криптография которых укладывается хотя бы в одну из двенадцати категорий Положения о ввозе и вывозе шифровальных средств. Большинство категорий описывают потребительскую электронику, беспроводные интерфейсы, аутентификацию, платежи, контент. Категория служебной криптографии стоит особняком: она предназначена для изделий, у которых нет «пользовательского» шифрования вовсе — есть только защита собственных механизмов работы. Именно поэтому она закрывает оборудование, которое иначе оказалось бы вне упрощённого порядка: промышленный контроллер не продаётся в рознице, не имеет Bluetooth и не шифрует платежи, но обновляет прошивку по TLS и подписывает конфигурацию.
Нумерация категорий в разговорной практике условна — порядок в нормативном тексте и в обиходе не всегда совпадает, и в уведомлении категорию указывают по её содержанию со ссылкой на актуальный текст Положения, а не по порядковому номеру. В этой статье «двенадцатая» — обозначение категории служебной криптографии, принятое в практике оформления.
| Что | Значение |
| Назначение | Определяет допустимые криптофункции для упрощённого порядка |
| Форма | Уведомление о характеристиках, регистрируемое в едином реестре |
| Основание | Перечень категорий в Положении о ввозе и вывозе шифровальных средств |
| Проверка | Соответствие фактических функций заявленной категории |
| Срок | Бессрочно при неизменности характеристик |
| Изменения | Добавление криптофункций в прошивке требует новой оценки и, возможно, иного режима |
02
Что охватывает категория
Общий признак — криптография встроена в изделие для обеспечения его собственной работы и не может быть использована для защиты произвольной информации пользователя.
- защищённое обновление прошивки: проверка подписи образа, шифрованный канал загрузки;
- удалённое администрирование по защищённым протоколам: веб-интерфейс по HTTPS, SSH для управления;
- защита конфигурации: шифрование файла настроек, паролей, ключей доступа к самому устройству;
- диагностика и телеметрия: защищённая передача служебных данных изготовителю или в систему мониторинга;
- аутентификация компонентов: проверка подлинности картриджей, модулей, аккумуляторов;
- защита лицензий и активации функций изделия;
- встроенные в компоненты общего назначения криптофункции, которые изделие не экспонирует пользователю;
- служебные каналы между узлами одной системы, недоступные для пользовательских данных.
03
Служебная и пользовательская криптография: как отличить по спецификации
| Функция в спецификации | Служебная | Пользовательская |
| HTTPS для веб-интерфейса управления | Да | — |
| SSH для командной строки администратора | Да | — |
| Подпись образа прошивки | Да | — |
| TLS до облака изготовителя для телеметрии | Да | — |
| Шифрование файла конфигурации | Да | — |
| IPsec, SSL VPN, туннели для трафика пользователя | — | Да |
| Шифрование данных на накопителе пользователя | — | Да, оценивается по другим категориям |
| Шифрование канала передачи пользовательских данных между устройствами | — | Да |
| Криптографическая библиотека, доступная через API | — | Да, средство разработки |
| WPA в точке доступа | — | Да, но по категории беспроводного оборудования |
04
Типичные изделия категории
| Группа | Примеры | На что смотреть особо |
| Сетевое оборудование | Коммутаторы, маршрутизаторы без VPN, точки доступа в части управления, медиаконвертеры | Нет ли пользовательских туннелей и настраиваемой криптографии |
| Промышленная автоматика | ПЛК, панели оператора, преобразователи, промышленные шлюзы | Защита каналов между узлами — служебная или для данных заказчика |
| Приборы учёта и телеметрия | Счётчики, регистраторы, модули передачи данных | Шифрование показаний до сервера — служебная передача или защита информации пользователя |
| Офисная техника | Принтеры, МФУ, сканеры с защищённым администрированием | Шифрование документов на диске МФУ — пользовательская функция |
| Серверы и СХД | Защита удалённого управления, подпись прошивок | Шифрование данных на дисках — отдельная оценка |
| Инженерные системы | Контроллеры отопления, вентиляции, освещения, СКУД | Аутентификация карт доступа — отдельная категория |
| Медицинское и лабораторное оборудование | Приборы с сервисным доступом изготовителя | Передача данных пациентов — отдельная оценка |
| Транспорт | Бортовые контроллеры, диагностические интерфейсы | Телематика для пользователя — отдельная оценка |
05
Как описать функции в уведомлении
Орган проверяет соответствие заявленной категории по описанию криптографии. Описание должно быть техническим и полным: каждая функция, её алгоритм, длина ключа, назначение и доступность пользователю. Слабые описания возвращают, а неверная категория при точном описании — тоже возврат.
- Перечислите все криптографические функции изделия, включая те, что реализованы в компонентах и прошивке, а не только «основные».
- Для каждой функции укажите алгоритмы, режимы, длины ключей — как в документации изготовителя.
- Для каждой функции укажите назначение: обновление, администрирование, конфигурация, телеметрия, аутентификация компонентов.
- Прямо укажите, что функция недоступна пользователю для защиты произвольной информации, и поясните, почему: интерфейс не экспонируется, ключи фиксированы изготовителем.
- Если есть функции других категорий — беспроводной канал, аутентификация пользователя, — укажите их и соответствующие категории.
- Сверьте описание с реальной прошивкой той версии, которая поставляется: маркетинговые материалы часто описывают возможности старших моделей.
06
Комплект сведений для регистрации
- точное наименование и обозначение изделия, все исполнения и модификации с указанием отличий в криптографии;
- сведения об изготовителе: наименование, адрес, страна — как на маркировке;
- техническое описание криптографических функций по каждой функции: алгоритм, длина ключа, назначение, доступность;
- указание применимых категорий со ссылкой на текст Положения;
- доверенность от изготовителя при подаче уполномоченным лицом, легализованная и переведённая;
- сведения о заявителе и контактное лицо для технических вопросов.
07
Изменение прошивки: главный риск после регистрации
Нотификация зарегистрирована на изделие с определёнными криптофункциями. Изготовитель выпускает прошивку, добавляющую VPN-клиент или шифрование данных пользователя, — и изделие с этой прошивкой перестаёт соответствовать заявленной категории. Партия, ввезённая с новой прошивкой под старую запись, ввозится по документу, который её не покрывает.
| Изменение | Последствие | Что делать |
| Обновлены алгоритмы служебных функций без изменения назначения | Как правило, в рамках категории | Оценить, при необходимости внести изменения в запись |
| Добавлены пользовательские функции шифрования в пределах категорий | Нужны дополнительные категории | Дополнить нотификацию |
| Добавлен настраиваемый VPN или шифрование пользовательских данных вне категорий | Нотификация неприменима | Лицензия Минпромторга по заключению ФСБ или исполнение без этих функций |
| Новая аппаратная ревизия с другим криптомодулем | Иная криптография | Новая оценка, дополнение перечня моделей |
08
Разбор по типам оборудования: где искать пользовательскую функцию
Ниже — конкретные места в документации, где у типовых изделий прячется функция, выводящая их из служебной категории.
| Изделие | Где смотреть | Что выводит из категории |
| Управляемый коммутатор | Раздел «безопасность», список протоколов | MACsec для шифрования пользовательского трафика между портами |
| Маршрутизатор SOHO | Меню VPN, раздел «удалённый доступ» | Встроенный VPN-сервер или клиент с настройками ключей |
| Промышленный шлюз | Описание туннелирования и передачи данных на сервер | IPsec-туннель для данных заказчика, а не для служебной телеметрии |
| МФУ | Функции безопасности печати | Шифрование документов на диске, защищённая печать пользовательских данных |
| Сервер | Контроллер удалённого управления, дисковый контроллер | Самошифрующиеся диски с управлением ключами пользователем |
| Прибор учёта | Протокол передачи показаний | Шифрование данных абонента ключами оператора — оценивается отдельно |
| Контроллер СКУД | Аутентификация карт | Отдельная категория аутентификации; шифрование базы пользователей — отдельно |
09
Сроки и затраты по этой категории
Процедура та же, что и для любой нотификации, но подготовка описания занимает больше времени: у промышленного и сетевого оборудования криптофункций много, а изготовитель редко описывает их в одном документе.
| Этап | Ориентир | Особенность категории |
| Запрос описания криптографии у изготовителя | 2–6 недель | Нужен инженер вендора, а не отдел продаж |
| Классификация функций и подготовка уведомления | 1–2 недели | Разграничение служебных и пользовательских функций |
| Доверенность с легализацией | 2–6 недель параллельно | Как для любой нотификации |
| Регистрация в органе | Порядка десяти рабочих дней | При полном описании |
| Итого | 4–8 недель | Дольше обычного из-за объёма описания |
Цена зависит от конкретного изделия и объёма испытаний. Опишите товар — назовём точную сумму и срок до начала работ.
10
Что проверяют при контроле
Регистрация не означает, что вопрос закрыт навсегда. При таможенном контроле и последующих проверках сопоставляют фактические функции изделия с заявленной категорией: есть ли доступные пользователю средства шифрования произвольных данных, какая длина ключа, нет ли функций криптоанализа, соответствует ли прошивка описанию. Обнаружение функций сверх допустимых означает, что нотификация к изделию неприменима, а ввоз требовал лицензии — со всеми последствиями по статьям 16.2 и 16.3 КоАП РФ.
- соответствие обозначения модели на изделии записи в реестре;
- соответствие изготовителя на маркировке записи;
- наличие в интерфейсе пользователя функций шифрования данных, не заявленных в описании;
- возможность загрузки пользовательских ключей и настройки алгоритмов;
- версия прошивки и её функциональность против описания;
- комплектность: не поставляется ли с изделием ПО или модуль, расширяющий криптографию.
11
Типовые причины возврата и ошибки
- выбор категории по аналогии с похожим изделием без анализа функций;
- описание функций со слов поставщика или по каталогу, а не по подтверждению изготовителя;
- заявлена только служебная категория, хотя изделие имеет беспроводной канал или аутентификацию пользователя;
- служебной названа функция, доступная пользователю для защиты его данных;
- в описании нет алгоритмов и длин ключей — только назначение;
- несовпадение обозначения модели в уведомлении и на изделии, пропущены исполнения;
- использование чужой записи на схожую модель того же изготовителя;
- изменение прошивки, добавляющее криптофункции, без обновления записи;
- отсутствие или дефект доверенности при подаче не изготовителем.
12
Чек-лист перед подачей по двенадцатой категории
- Получено письменное описание криптографии от изготовителя по каждой функции.
- Каждая функция классифицирована: служебная или пользовательская, с обоснованием недоступности пользователю.
- Проверено, нет ли функций за пределами всех категорий.
- Указаны все применимые категории, а не только служебная.
- Обозначения моделей и исполнений сверены с маркировкой и документацией.
- Версия прошивки зафиксирована и соответствует описанию.
- Доверенность оформлена, легализована и переведена.
- Согласован с изготовителем порядок уведомления об изменениях криптографии.
13
Логика категорий
| Назначение | Категория определяет допустимые криптофункции |
| Форма | Уведомление о характеристиках, регистрируемое в реестре |
| Основание | Перечень категорий в актах о порядке ввоза |
| Проверка | Соответствие фактических функций заявленной категории |
| Реестр | Единый реестр нотификаций, доступный для проверки |
| Срок | Бессрочная при неизменности характеристик |
| Изменения | Изменение функций требует новой нотификации |
14
Порядок регистрации
- получить от изготовителя описание криптографических функций;
- определить применимую категорию;
- подготовить сведения по установленной форме;
- получить доверенность от изготовителя при подаче уполномоченным лицом;
- подать нотификацию на регистрацию;
- получить регистрационный номер и сведения в реестре;
- использовать номер нотификации при декларировании.
15
Проверка соответствия
Формальная регистрация нотификации не означает, что вопрос закрыт. При контроле проверяется, соответствуют ли фактические функции изделия заявленной категории: наличие доступных пользователю средств шифрования произвольных данных, длина ключа, возможность криптоанализа. Обнаружение функций сверх допустимых означает, что нотификация неприменима, а ввоз требовал лицензии. Поэтому описание функций запрашивается у изготовителя в письменном виде, а не составляется по предположениям.
16
Комплект сведений
- наименование и обозначение изделия;
- сведения об изготовителе;
- описание криптографических функций и алгоритмов;
- длина используемых ключей;
- назначение шифрования в изделии;
- указание применимой категории;
- доверенность при подаче уполномоченным лицом.
17
Типовые ошибки
- выбор категории по аналогии без анализа функций;
- описание функций со слов поставщика без подтверждения изготовителя;
- использование чужой нотификации на схожую модель;
- изменение прошивки, добавляющее криптофункции, без обновления нотификации;
- несовпадение обозначения модели в нотификации и на изделии;
- отсутствие доверенности при подаче не изготовителем.
Частые вопросы
Что такое двенадцатая категория нотификации?
Принятое в практике обозначение категории, охватывающей оборудование, криптография в котором обслуживает служебные функции — обновление прошивки, администрирование, защиту конфигурации, телеметрию — и недоступна пользователю для защиты его данных.
Почему нумерация условна?
Порядок категорий в нормативном тексте и в обиходе не всегда совпадает; в уведомлении категорию указывают по содержанию со ссылкой на актуальный текст Положения.
Какие изделия обычно проходят по этой категории?
Коммутаторы и маршрутизаторы без пользовательских туннелей, промышленные контроллеры, приборы учёта, принтеры и МФУ, серверы и СХД в части управления, инженерные контроллеры.
HTTPS для веб-интерфейса управления — служебная функция?
Да: защищает администрирование устройства, а не данные пользователя.
А IPsec или SSL VPN на том же роутере?
Нет, это пользовательская криптография. Если она настраиваемая и выходит за категории — изделие на нотификацию не проходит целиком.
Изделие попадает и в служебную, и в беспроводную категории — что указывать?
Обе. Все категории, в которые изделие попадает, указываются в уведомлении.
Как доказать, что функция недоступна пользователю?
Описанием: интерфейс не экспонируется, ключи фиксированы изготовителем, функция не имеет настроек в пользовательском интерфейсе.
Что произойдёт, если новая прошивка добавит VPN?
Изделие с такой прошивкой перестанет соответствовать категории; нужна новая оценка, дополнение записи или лицензия.
Кто подаёт уведомление?
Изготовитель или уполномоченное им лицо по доверенности. Импортёр без доверенности подать не может.
Есть ли срок действия?
Нет. Запись действует, пока не изменились характеристики изделия или запись не аннулирована.
Что проверяет таможня по такой записи?
Совпадение модели и изготовителя с записью, отсутствие незаявленных функций шифрования, соответствие прошивки описанию.
Можно ли использовать запись на похожую модель того же изготовителя?
Нет. Запись покрывает только перечисленные в ней модели и исполнения.
Промышленный контроллер без Wi-Fi и Bluetooth — нужна ли нотификация?
Если он обновляет прошивку по защищённому каналу, подписывает конфигурацию или администрируется по HTTPS — да, по служебной категории.
Что грозит, если функции сверх категории выявят после ввоза?
Нотификация признаётся неприменимой, ввоз требовал лицензии — ответственность по статьям 16.2 и 16.3 КоАП РФ.
Как хранить описание криптографии?
Вместе с копией записи и доверенностью: при проверке оно подтверждает, что заявитель действовал по данным изготовителя.
Сколько занимает регистрация?
Как и любая нотификация: порядка десяти рабочих дней в органе, три-шесть недель на весь цикл с подготовкой описания и доверенности.
Бесплатная консультация
Разберём ваш случай
Опишите товар и задачу — определим, какой документ нужен по техрегламентам, подберём схему подтверждения соответствия и назовём срок и стоимость до начала работ.
- Проверим, попадает ли товар под технические регламенты
- Подберём схему и состав испытаний под ваш код ТН ВЭД
- Скажем срок и стоимость до начала работ
- Проверим документы поставщика в реестре — без оплаты
