ЦЕНТР СЕРТИФИКАЦИИ
И ИСПЫТАНИЙ
Шифровальные средства и экспортный контроль

Сертификация СКЗИ ФСБ: классы КС1–КА, когда сертифицированное средство обязательно и как проходит сертификация

Сертификат ФСБ на средство криптографической защиты информации подтверждает, что конкретная версия продукта — криптопровайдер, средство электронной подписи, VPN-шлюз, шифратор диска, защищённый носитель — корректно реализует криптографические алгоритмы и соответствует требованиям к СКЗИ определённого класса. Он нужен там, где закон или регулятор требует именно сертифицированной криптографии: при защите персональных данных с использованием СКЗИ, в государственных информационных системах, в квалифицированной электронной подписи, в банковской инфраструктуре, при взаимодействии с государственными сервисами. Это третий документ в кластере, который путают с нотификацией и сертификатом ФСТЭК, и здесь разобрано, чем он отличается, какие бывают классы защиты, когда сертифицированное СКЗИ обязательно, кто вправе подать на сертификацию и как устроена процедура с точки зрения сроков и затрат.

Обновлено 3 сентября 2026 REDICO 18 447 знаков
Проверить код ТН ВЭД Ответим в рабочее время и назовём срок и стоимость до начала работ
0тысяч знаков в разборе
0разделов по теме
0ответов на вопросы
0минут чтения

01

Что подтверждает сертификат ФСБ на СКЗИ

Средство криптографической защиты информации — продукт, основное назначение которого шифрование, электронная подпись, имитозащита, генерация и хранение ключей. Сертификация ФСБ проверяет три вещи: криптографические алгоритмы реализованы корректно и это отечественные стандартизованные алгоритмы, где они требуются; средство устойчиво к атакам определённого уровня, что выражается классом защиты; документация, порядок эксплуатации и ключевая система соответствуют требованиям. Сертификат выдаётся на конкретный продукт конкретной версии и исполнения, на ограниченный срок, и содержит условия применения.

В отличие от нотификации, сертификат ФСБ ничего не говорит о праве ввоза и не нужен для пересечения границы. В отличие от сертификата ФСТЭК, он оценивает не функции защиты информации в целом, а именно криптографию. Организация, которой закон предписывает применять сертифицированное СКЗИ, обязана использовать продукт из перечня сертифицированных средств и в той конфигурации, которая указана в сертификате и формуляре.

02

Три документа, которые путают: нотификация, ФСТЭК, ФСБ

НотификацияСертификат ФСТЭКСертификат ФСБ на СКЗИ
ВедомствоФСБ (регистрация), ЕЭК (реестр)ФСТЭКФСБ
Что оцениваетсяЗаявленные характеристики криптографии для ввозаФункции безопасности информации СЗИКорректность и стойкость криптографии
Для чего нуженПересечь границу ЕАЭСПрименять СЗИ в ГИС, КИИ, при защите ПДнПрименять СКЗИ там, где требуется сертифицированная криптография
Кто заявительИзготовитель или уполномоченное лицоРазработчик, заявительРазработчик с лицензией ФСБ
Срок действияБессрочноОграниченОграничен, обычно несколько лет с продлением
Иностранный продуктДа, массовоВозможно с ограничениямиПрактически нет

03

Классы защиты СКЗИ: КС1, КС2, КС3, КВ, КА

Класс защиты описывает, от какого нарушителя средство защищает: чем выше класс, тем более сильные возможности атакующего учтены и тем жёстче требования к среде функционирования, ключевой системе и контролю. Класс выбирает не разработчик по желанию, а оператор системы по модели угроз: для персональных данных — по актуальным угрозам и типу нарушителя, для ГИС — по классу системы и требованиям регуляторов.

КлассОт кого защищает, упрощённоТипичная среда примененияТипичные продукты
КС1Нарушитель без доступа в контролируемую зону и без специальных средствРабочие места, удалённый доступ, массовые сервисыКриптопровайдеры, средства ЭП, VPN-клиенты
КС2Нарушитель с физическим доступом к средствам вычислительной техники в контролируемой зонеКорпоративные и государственные системыVPN-шлюзы, криптопровайдеры с аппаратной доверенной загрузкой
КС3Нарушитель с доступом к СВТ и возможностью влиять на среду функционированияСистемы с повышенными требованиямиАппаратно-программные шифраторы, защищённые носители
КВНарушитель с возможностью привлечения специалистов и исследования средстваСпециальные системыСпециализированные аппаратные средства
КАМаксимальные возможности нарушителяОтдельные государственные задачиСпециальные СКЗИ

04

Где сертифицированное СКЗИ обязательно

Требование применять сертифицированную криптографию возникает не из свойств продукта, а из нормативных требований к системе, в которой он работает. Ниже — основные случаи.

СфераОснование, упрощённоЧто требуется
Персональные данные, если для защиты выбраны СКЗИТребования ФСБ к защите ПДн с использованием СКЗИ, класс по типу угрозСертифицированное СКЗИ класса, соответствующего модели нарушителя
Государственные информационные системыТребования к защите информации в ГИС и указания ФСБ по криптографииСертифицированные СКЗИ и согласование класса
Квалифицированная электронная подписьЗакон об электронной подписиСертифицированные средства ЭП и удостоверяющего центра
Взаимодействие с государственными сервисамиТребования операторов инфраструктурыСертифицированные СКЗИ для защищённых каналов
Финансовый секторТребования Банка России к защите информацииСертифицированные СКЗИ по классам, определённым регулятором
Критическая информационная инфраструктураТребования к обеспечению безопасности значимых объектовСертифицированные средства там, где они предусмотрены мерами

05

Когда сертификат не нужен и чем его путают с лицензией

Сертификат подтверждает продукт, лицензия ФСБ подтверждает право организации работать с СКЗИ: разрабатывать, производить, распространять, обслуживать, оказывать услуги по шифрованию. Разработчику для сертификации нужна лицензия на разработку и производство; интегратору, который устанавливает и обслуживает сертифицированные СКЗИ у заказчиков, — лицензия на обслуживание и распространение; конечный пользователь, применяющий СКЗИ для собственных нужд, лицензии не требует, но обязан соблюдать порядок эксплуатации из формуляра.

  • сертификат не нужен для ввоза — за ввоз отвечают нотификация и лицензия Минпромторга;
  • сертификат не нужен для коммерческого использования криптографии вне регулируемых сфер;
  • сертификат не заменяет сертификат ФСТЭК на функции защиты информации;
  • лицензия ФСБ на деятельность — отдельный документ, и без неё сертифицированный продукт нельзя распространять и обслуживать как услугу.

06

Кто вправе быть заявителем и что нужно иметь

Заявителем выступает разработчик или изготовитель СКЗИ, имеющий лицензию ФСБ на разработку и производство шифровальных средств. Это ключевое отличие от нотификации и от многих других процедур: сертифицировать чужой продукт по доверенности нельзя, а иностранная компания без российской лицензии заявителем быть не может.

  • лицензия ФСБ на разработку, производство, распространение шифровальных средств в нужных видах работ;
  • конструкторская, программная и эксплуатационная документация на продукт;
  • исходные коды и материалы, достаточные для анализа реализации криптографии;
  • описание ключевой системы и порядка обращения с ключами;
  • модель нарушителя и обоснование заявляемого класса;
  • договор с испытательной лабораторией, имеющей лицензию на соответствующие работы;
  • производственная база и система контроля версий, обеспечивающие воспроизводимость сертифицированной сборки.

07

Порядок сертификации по шагам

  1. Определить продукт и версию, которые будут сертифицироваться, и зафиксировать состав сертифицированной сборки.
  2. Определить заявляемый класс защиты по модели нарушителя и целевым сферам применения.
  3. Подготовить комплект документации: техническое задание на СКЗИ, описание криптографии, документация пользователя и администратора, формуляр.
  4. Заключить договор с испытательной лабораторией, лицензированной ФСБ, и согласовать программу испытаний.
  5. Пройти тематические исследования: анализ реализации алгоритмов, ключевой системы, среды функционирования, устойчивости к атакам заявленного класса.
  6. Устранить замечания лаборатории, при необходимости доработать продукт и документацию.
  7. Получить заключение лаборатории и направить материалы в ФСБ для принятия решения о выдаче сертификата.
  8. Получить сертификат, зафиксировать в формуляре условия применения и внести продукт в перечень сертифицированных СКЗИ.
  9. Поддерживать сертификат: сопровождать версии, продлевать срок, проходить оценку изменений.

08

Сроки и структура затрат

Сертификация СКЗИ — длительная и дорогая процедура, и планировать её нужно как отдельный проект разработки, а не как оформление документа. Цифры ниже — ориентиры при собранном комплекте и продукте без принципиальных доработок.

  • работы испытательной лаборатории — основная статья, зависит от класса и объёма исследований;
  • доработка продукта под требования: доверенная загрузка, контроль целостности, ключевая система;
  • подготовка документации по установленным формам;
  • лицензия ФСБ на деятельность, если её нет, — отдельный проект с требованиями к персоналу и помещениям;
  • сопровождение сертификата: оценка влияния изменений при выпуске обновлений, продление.
ЭтапОриентировочный срокЧто влияет
Подготовка документации и сборки1–3 месяцаЗрелость процессов разработчика
Тематические исследования в лабораторииОт полугода для КС1, дольше для КС2 и КС3Класс, сложность, объём кода
Устранение замечаний и повторные проверки1–3 месяцаЧисло и характер замечаний
Рассмотрение и выдача сертификата1–3 месяцаПолнота материалов
ИтогоОт года для КС1, полтора-два года для КС2–КС3

09

Перечень сертифицированных СКЗИ и как проверить сертификат

Сведения о выданных сертификатах ФСБ на СКЗИ публикуются в перечне, доступном на сайте Центра по лицензированию, сертификации и защите государственной тайны ФСБ. Заказчику при закупке нужно проверить не только факт наличия сертификата, но и его срок, версию и исполнение продукта, класс и условия применения из формуляра.

  1. Найти продукт в перечне по наименованию разработчика и продукта.
  2. Сверить номер сертификата и срок действия с предложением поставщика.
  3. Сверить версию и исполнение: сертифицированная сборка может отличаться от коммерческой.
  4. Проверить класс защиты против требований своей системы.
  5. Запросить формуляр и убедиться, что условия эксплуатации выполнимы в вашей среде.
  6. Убедиться, что поставщик и обслуживающая организация имеют лицензию ФСБ на распространение и обслуживание.

10

Импортные продукты: почему сертификации ФСБ практически нет

Три причины. Первая — требование о реализации отечественных стандартизованных алгоритмов там, где они предписаны: иностранный продукт с зарубежной криптографией под это требование не подходит. Вторая — доступ к исходным кодам и детальной реализации, на который зарубежный вендор, как правило, не идёт. Третья — заявителем должен быть разработчик с российской лицензией ФСБ. Практический вывод для заказчика с иностранной инфраструктурой: криптография в регулируемых сферах строится на отечественных сертифицированных СКЗИ поверх или рядом с иностранным оборудованием, а импортный продукт остаётся в части функций, не требующих сертифицированной криптографии.

ЗадачаРеалистичное решение
Защищённый канал до ГИС на иностранном оборудованииОтечественный сертифицированный VPN-шлюз или клиент перед иностранным сегментом
Электронная подпись в иностранной системе документооборотаИнтеграция сертифицированного средства ЭП через российского разработчика
Шифрование дисков на иностранных ноутбуках для ПДн по требованиямОтечественное сертифицированное средство шифрования вместо встроенного
Импортный криптошлюз в коммерческой сети без регулируемой информацииИспользовать без сертификата ФСБ; ввоз по лицензии Минпромторга

11

Типовые ошибки заказчиков

  • закупка продукта «с сертификатом ФСБ» без проверки версии и класса против требований системы;
  • эксплуатация обновлённой версии, не включённой в сертификат;
  • подмена сертификата ФСБ сертификатом ФСТЭК или нотификацией в конкурсной документации;
  • выбор класса КС1 там, где модель нарушителя требует КС2, из соображений цены;
  • привлечение к установке и обслуживанию СКЗИ подрядчика без лицензии ФСБ;
  • нарушение условий формуляра: неучтённые носители ключей, отсутствие журнала учёта СКЗИ;
  • планирование внедрения без запаса на истечение срока сертификата;
  • ожидание, что импортный продукт можно «досертифицировать» в разумный срок.

12

Типовые ошибки разработчиков

  • старт сертификации до стабилизации версии — каждое изменение возвращает исследования назад;
  • заявление класса выше необходимого рынку, что удлиняет исследования вдвое;
  • отсутствие процессов управления версиями и воспроизводимой сборки;
  • ключевая система, спроектированная после разработки, а не вместе с ней;
  • недооценка документации: формуляр, руководства, описание применения — часть объекта сертификации;
  • отсутствие лицензии ФСБ на момент подачи.

13

Чек-лист для заказчика перед закупкой СКЗИ

  1. Определить, обязана ли ваша система применять сертифицированные СКЗИ, и по какому основанию.
  2. Определить требуемый класс по модели нарушителя, а не по цене.
  3. Проверить продукт в перечне сертифицированных СКЗИ: номер, срок, версия, исполнение, класс.
  4. Запросить формуляр и оценить выполнимость условий эксплуатации.
  5. Проверить лицензии ФСБ у поставщика и обслуживающей организации.
  6. Заложить в план внедрения срок действия сертификата и порядок обновлений.
  7. Организовать учёт СКЗИ, ключей и допущенных лиц до ввода в эксплуатацию.

14

Чек-лист для разработчика перед стартом сертификации

  1. Есть лицензия ФСБ на нужные виды работ или запущен проект её получения.
  2. Зафиксирована версия и состав сертифицированной сборки.
  3. Класс защиты выбран по требованиям целевых заказчиков.
  4. Реализованы отечественные алгоритмы там, где они предписаны.
  5. Ключевая система спроектирована и документирована.
  6. Готовы исходные коды и материалы для тематических исследований.
  7. Выбрана лаборатория, согласована программа и бюджет с запасом на замечания.
  8. План развития продукта учитывает параллельную сертифицируемую ветку.

Частые вопросы

Что такое СКЗИ?

Средство криптографической защиты информации: продукт, основное назначение которого шифрование, электронная подпись, имитозащита, работа с ключами.

Чем сертификат ФСБ на СКЗИ отличается от сертификата ФСТЭК?

ФСБ оценивает корректность и стойкость криптографии, ФСТЭК — функции защиты информации в целом. Это разные ведомства, требования и реестры; продукт может нуждаться в обоих.

Заменяет ли сертификат ФСБ нотификацию при ввозе?

Нет. Сертификат нужен для применения СКЗИ в регулируемых сферах, а ввоз регулируется нотификацией или лицензией Минпромторга.

Что означают классы КС1, КС2, КС3?

Уровень возможностей нарушителя, от которого защищает средство: КС1 — без доступа в контролируемую зону, КС2 — с физическим доступом к технике, КС3 — с возможностью влиять на среду функционирования. Выше — КВ и КА для специальных систем.

Кто определяет нужный класс?

Оператор системы по модели нарушителя и требованиям регуляторов для своей сферы, а не поставщик продукта.

Когда сертифицированное СКЗИ обязательно?

При защите персональных данных с использованием СКЗИ, в ГИС, для квалифицированной электронной подписи, при взаимодействии с государственными сервисами, в финансовом секторе по требованиям Банка России, на значимых объектах КИИ там, где это предусмотрено.

Нужен ли сертификат для VPN в коммерческой компании без ПДн и ГИС?

Нет. Требование появляется вместе с регулируемой информацией и системами.

Кто может подать на сертификацию?

Разработчик или изготовитель с лицензией ФСБ на разработку и производство шифровальных средств. По доверенности за иностранного вендора подать нельзя.

Сколько занимает сертификация?

От года для КС1 и полтора-два года для КС2–КС3 при стабильной версии и полном комплекте.

Сертификат выдаётся на продукт или на версию?

На конкретную версию и исполнение. Обновление до версии вне сертификата — эксплуатация несертифицированного средства.

Где проверить сертификат?

В перечне сертифицированных СКЗИ на сайте Центра по лицензированию, сертификации и защите государственной тайны ФСБ, с проверкой номера, срока, версии и класса.

Можно ли сертифицировать иностранный продукт?

Практически нет: требуются отечественные алгоритмы там, где они предписаны, доступ к исходным кодам и российский заявитель с лицензией ФСБ.

Нужна ли пользователю лицензия ФСБ, чтобы применять сертифицированное СКЗИ?

Для собственных нужд — нет. Лицензия нужна тем, кто разрабатывает, производит, распространяет и обслуживает СКЗИ или оказывает услуги шифрования.

Что такое формуляр СКЗИ?

Эксплуатационный документ с условиями применения, составом, ключевой системой и требованиями к среде; его условия обязательны для пользователя.

Что проверяют при контроле у пользователя СКЗИ?

Учёт средств, ключевых документов и допущенных лиц, соблюдение условий формуляра, актуальность версии и сертификата.

Что делать, если срок сертификата истекает во время внедрения?

Запросить у разработчика статус продления и предусмотреть в договоре замену продукта; ввод в эксплуатацию без действующего сертификата — нарушение.

Продукт защищает информацию и шифрует канал — какой сертификат?

Возможно, оба: ФСТЭК на функции защиты и ФСБ на криптографию. Определяется требованиями системы, в которой продукт применяется.

Бесплатная консультация

Разберём ваш случай

Опишите товар и задачу — определим, какой документ нужен по техрегламентам, подберём схему подтверждения соответствия и назовём срок и стоимость до начала работ.

  • Проверим, попадает ли товар под технические регламенты
  • Подберём схему и состав испытаний под ваш код ТН ВЭД
  • Скажем срок и стоимость до начала работ
  • Проверим документы поставщика в реестре — без оплаты

Нажимая кнопку, вы соглашаетесь с политикой обработки персональных данных.

Читайте также

Сертификация средств защиты информации ФСТЭК: когда обязательна, классы, порядок и реестр Сертификация ФСТЭК подтверждает, что средство защиты информации — межсетевой экран, антивирус, система… Лицензия ФСБ на шифровальные средства: какие виды деятельности лицензируются, требования, порядок получения Работа с шифровальными средствами в России лицензируется: разработка, производство, распространение… Нотификация ФСБ: что это, когда нужна и чем отличается от лицензии и заключения Нотификация — это уведомление о характеристиках шифровальных (криптографических) средств, которое… Категории шифровальных средств для нотификации: разбор двенадцати категорий с примерами и границами Нотификация возможна только для товаров, криптография которых укладывается хотя бы в одну из категорий… Лицензия на ввоз шифровальных средств: когда нотификации недостаточно и как получить лицензию Минпромторга Большая часть техники с шифрованием ввозится по нотификации — уведомлению, которое изготовитель регистрирует… Заключение ФСТЭК: идентификация товаров двойного назначения, когда оно нужно и как его получить Заключение ФСТЭК относится к системе экспортного контроля и отвечает на один вопрос: подпадает ли конкретный…