Сертификация СКЗИ ФСБ: классы КС1–КА, когда сертифицированное средство обязательно и как проходит сертификация
Сертификат ФСБ на средство криптографической защиты информации подтверждает, что конкретная версия продукта — криптопровайдер, средство электронной подписи, VPN-шлюз, шифратор диска, защищённый носитель — корректно реализует криптографические алгоритмы и соответствует требованиям к СКЗИ определённого класса. Он нужен там, где закон или регулятор требует именно сертифицированной криптографии: при защите персональных данных с использованием СКЗИ, в государственных информационных системах, в квалифицированной электронной подписи, в банковской инфраструктуре, при взаимодействии с государственными сервисами. Это третий документ в кластере, который путают с нотификацией и сертификатом ФСТЭК, и здесь разобрано, чем он отличается, какие бывают классы защиты, когда сертифицированное СКЗИ обязательно, кто вправе подать на сертификацию и как устроена процедура с точки зрения сроков и затрат.
01
Что подтверждает сертификат ФСБ на СКЗИ
Средство криптографической защиты информации — продукт, основное назначение которого шифрование, электронная подпись, имитозащита, генерация и хранение ключей. Сертификация ФСБ проверяет три вещи: криптографические алгоритмы реализованы корректно и это отечественные стандартизованные алгоритмы, где они требуются; средство устойчиво к атакам определённого уровня, что выражается классом защиты; документация, порядок эксплуатации и ключевая система соответствуют требованиям. Сертификат выдаётся на конкретный продукт конкретной версии и исполнения, на ограниченный срок, и содержит условия применения.
В отличие от нотификации, сертификат ФСБ ничего не говорит о праве ввоза и не нужен для пересечения границы. В отличие от сертификата ФСТЭК, он оценивает не функции защиты информации в целом, а именно криптографию. Организация, которой закон предписывает применять сертифицированное СКЗИ, обязана использовать продукт из перечня сертифицированных средств и в той конфигурации, которая указана в сертификате и формуляре.
02
Три документа, которые путают: нотификация, ФСТЭК, ФСБ
| Нотификация | Сертификат ФСТЭК | Сертификат ФСБ на СКЗИ | |
| Ведомство | ФСБ (регистрация), ЕЭК (реестр) | ФСТЭК | ФСБ |
| Что оценивается | Заявленные характеристики криптографии для ввоза | Функции безопасности информации СЗИ | Корректность и стойкость криптографии |
| Для чего нужен | Пересечь границу ЕАЭС | Применять СЗИ в ГИС, КИИ, при защите ПДн | Применять СКЗИ там, где требуется сертифицированная криптография |
| Кто заявитель | Изготовитель или уполномоченное лицо | Разработчик, заявитель | Разработчик с лицензией ФСБ |
| Срок действия | Бессрочно | Ограничен | Ограничен, обычно несколько лет с продлением |
| Иностранный продукт | Да, массово | Возможно с ограничениями | Практически нет |
03
Классы защиты СКЗИ: КС1, КС2, КС3, КВ, КА
Класс защиты описывает, от какого нарушителя средство защищает: чем выше класс, тем более сильные возможности атакующего учтены и тем жёстче требования к среде функционирования, ключевой системе и контролю. Класс выбирает не разработчик по желанию, а оператор системы по модели угроз: для персональных данных — по актуальным угрозам и типу нарушителя, для ГИС — по классу системы и требованиям регуляторов.
| Класс | От кого защищает, упрощённо | Типичная среда применения | Типичные продукты |
| КС1 | Нарушитель без доступа в контролируемую зону и без специальных средств | Рабочие места, удалённый доступ, массовые сервисы | Криптопровайдеры, средства ЭП, VPN-клиенты |
| КС2 | Нарушитель с физическим доступом к средствам вычислительной техники в контролируемой зоне | Корпоративные и государственные системы | VPN-шлюзы, криптопровайдеры с аппаратной доверенной загрузкой |
| КС3 | Нарушитель с доступом к СВТ и возможностью влиять на среду функционирования | Системы с повышенными требованиями | Аппаратно-программные шифраторы, защищённые носители |
| КВ | Нарушитель с возможностью привлечения специалистов и исследования средства | Специальные системы | Специализированные аппаратные средства |
| КА | Максимальные возможности нарушителя | Отдельные государственные задачи | Специальные СКЗИ |
04
Где сертифицированное СКЗИ обязательно
Требование применять сертифицированную криптографию возникает не из свойств продукта, а из нормативных требований к системе, в которой он работает. Ниже — основные случаи.
| Сфера | Основание, упрощённо | Что требуется |
| Персональные данные, если для защиты выбраны СКЗИ | Требования ФСБ к защите ПДн с использованием СКЗИ, класс по типу угроз | Сертифицированное СКЗИ класса, соответствующего модели нарушителя |
| Государственные информационные системы | Требования к защите информации в ГИС и указания ФСБ по криптографии | Сертифицированные СКЗИ и согласование класса |
| Квалифицированная электронная подпись | Закон об электронной подписи | Сертифицированные средства ЭП и удостоверяющего центра |
| Взаимодействие с государственными сервисами | Требования операторов инфраструктуры | Сертифицированные СКЗИ для защищённых каналов |
| Финансовый сектор | Требования Банка России к защите информации | Сертифицированные СКЗИ по классам, определённым регулятором |
| Критическая информационная инфраструктура | Требования к обеспечению безопасности значимых объектов | Сертифицированные средства там, где они предусмотрены мерами |
05
Когда сертификат не нужен и чем его путают с лицензией
Сертификат подтверждает продукт, лицензия ФСБ подтверждает право организации работать с СКЗИ: разрабатывать, производить, распространять, обслуживать, оказывать услуги по шифрованию. Разработчику для сертификации нужна лицензия на разработку и производство; интегратору, который устанавливает и обслуживает сертифицированные СКЗИ у заказчиков, — лицензия на обслуживание и распространение; конечный пользователь, применяющий СКЗИ для собственных нужд, лицензии не требует, но обязан соблюдать порядок эксплуатации из формуляра.
- сертификат не нужен для ввоза — за ввоз отвечают нотификация и лицензия Минпромторга;
- сертификат не нужен для коммерческого использования криптографии вне регулируемых сфер;
- сертификат не заменяет сертификат ФСТЭК на функции защиты информации;
- лицензия ФСБ на деятельность — отдельный документ, и без неё сертифицированный продукт нельзя распространять и обслуживать как услугу.
06
Кто вправе быть заявителем и что нужно иметь
Заявителем выступает разработчик или изготовитель СКЗИ, имеющий лицензию ФСБ на разработку и производство шифровальных средств. Это ключевое отличие от нотификации и от многих других процедур: сертифицировать чужой продукт по доверенности нельзя, а иностранная компания без российской лицензии заявителем быть не может.
- лицензия ФСБ на разработку, производство, распространение шифровальных средств в нужных видах работ;
- конструкторская, программная и эксплуатационная документация на продукт;
- исходные коды и материалы, достаточные для анализа реализации криптографии;
- описание ключевой системы и порядка обращения с ключами;
- модель нарушителя и обоснование заявляемого класса;
- договор с испытательной лабораторией, имеющей лицензию на соответствующие работы;
- производственная база и система контроля версий, обеспечивающие воспроизводимость сертифицированной сборки.
07
Порядок сертификации по шагам
- Определить продукт и версию, которые будут сертифицироваться, и зафиксировать состав сертифицированной сборки.
- Определить заявляемый класс защиты по модели нарушителя и целевым сферам применения.
- Подготовить комплект документации: техническое задание на СКЗИ, описание криптографии, документация пользователя и администратора, формуляр.
- Заключить договор с испытательной лабораторией, лицензированной ФСБ, и согласовать программу испытаний.
- Пройти тематические исследования: анализ реализации алгоритмов, ключевой системы, среды функционирования, устойчивости к атакам заявленного класса.
- Устранить замечания лаборатории, при необходимости доработать продукт и документацию.
- Получить заключение лаборатории и направить материалы в ФСБ для принятия решения о выдаче сертификата.
- Получить сертификат, зафиксировать в формуляре условия применения и внести продукт в перечень сертифицированных СКЗИ.
- Поддерживать сертификат: сопровождать версии, продлевать срок, проходить оценку изменений.
08
Сроки и структура затрат
Сертификация СКЗИ — длительная и дорогая процедура, и планировать её нужно как отдельный проект разработки, а не как оформление документа. Цифры ниже — ориентиры при собранном комплекте и продукте без принципиальных доработок.
- работы испытательной лаборатории — основная статья, зависит от класса и объёма исследований;
- доработка продукта под требования: доверенная загрузка, контроль целостности, ключевая система;
- подготовка документации по установленным формам;
- лицензия ФСБ на деятельность, если её нет, — отдельный проект с требованиями к персоналу и помещениям;
- сопровождение сертификата: оценка влияния изменений при выпуске обновлений, продление.
| Этап | Ориентировочный срок | Что влияет |
| Подготовка документации и сборки | 1–3 месяца | Зрелость процессов разработчика |
| Тематические исследования в лаборатории | От полугода для КС1, дольше для КС2 и КС3 | Класс, сложность, объём кода |
| Устранение замечаний и повторные проверки | 1–3 месяца | Число и характер замечаний |
| Рассмотрение и выдача сертификата | 1–3 месяца | Полнота материалов |
| Итого | От года для КС1, полтора-два года для КС2–КС3 | — |
09
Перечень сертифицированных СКЗИ и как проверить сертификат
Сведения о выданных сертификатах ФСБ на СКЗИ публикуются в перечне, доступном на сайте Центра по лицензированию, сертификации и защите государственной тайны ФСБ. Заказчику при закупке нужно проверить не только факт наличия сертификата, но и его срок, версию и исполнение продукта, класс и условия применения из формуляра.
- Найти продукт в перечне по наименованию разработчика и продукта.
- Сверить номер сертификата и срок действия с предложением поставщика.
- Сверить версию и исполнение: сертифицированная сборка может отличаться от коммерческой.
- Проверить класс защиты против требований своей системы.
- Запросить формуляр и убедиться, что условия эксплуатации выполнимы в вашей среде.
- Убедиться, что поставщик и обслуживающая организация имеют лицензию ФСБ на распространение и обслуживание.
10
Импортные продукты: почему сертификации ФСБ практически нет
Три причины. Первая — требование о реализации отечественных стандартизованных алгоритмов там, где они предписаны: иностранный продукт с зарубежной криптографией под это требование не подходит. Вторая — доступ к исходным кодам и детальной реализации, на который зарубежный вендор, как правило, не идёт. Третья — заявителем должен быть разработчик с российской лицензией ФСБ. Практический вывод для заказчика с иностранной инфраструктурой: криптография в регулируемых сферах строится на отечественных сертифицированных СКЗИ поверх или рядом с иностранным оборудованием, а импортный продукт остаётся в части функций, не требующих сертифицированной криптографии.
| Задача | Реалистичное решение |
| Защищённый канал до ГИС на иностранном оборудовании | Отечественный сертифицированный VPN-шлюз или клиент перед иностранным сегментом |
| Электронная подпись в иностранной системе документооборота | Интеграция сертифицированного средства ЭП через российского разработчика |
| Шифрование дисков на иностранных ноутбуках для ПДн по требованиям | Отечественное сертифицированное средство шифрования вместо встроенного |
| Импортный криптошлюз в коммерческой сети без регулируемой информации | Использовать без сертификата ФСБ; ввоз по лицензии Минпромторга |
11
Типовые ошибки заказчиков
- закупка продукта «с сертификатом ФСБ» без проверки версии и класса против требований системы;
- эксплуатация обновлённой версии, не включённой в сертификат;
- подмена сертификата ФСБ сертификатом ФСТЭК или нотификацией в конкурсной документации;
- выбор класса КС1 там, где модель нарушителя требует КС2, из соображений цены;
- привлечение к установке и обслуживанию СКЗИ подрядчика без лицензии ФСБ;
- нарушение условий формуляра: неучтённые носители ключей, отсутствие журнала учёта СКЗИ;
- планирование внедрения без запаса на истечение срока сертификата;
- ожидание, что импортный продукт можно «досертифицировать» в разумный срок.
12
Типовые ошибки разработчиков
- старт сертификации до стабилизации версии — каждое изменение возвращает исследования назад;
- заявление класса выше необходимого рынку, что удлиняет исследования вдвое;
- отсутствие процессов управления версиями и воспроизводимой сборки;
- ключевая система, спроектированная после разработки, а не вместе с ней;
- недооценка документации: формуляр, руководства, описание применения — часть объекта сертификации;
- отсутствие лицензии ФСБ на момент подачи.
13
Чек-лист для заказчика перед закупкой СКЗИ
- Определить, обязана ли ваша система применять сертифицированные СКЗИ, и по какому основанию.
- Определить требуемый класс по модели нарушителя, а не по цене.
- Проверить продукт в перечне сертифицированных СКЗИ: номер, срок, версия, исполнение, класс.
- Запросить формуляр и оценить выполнимость условий эксплуатации.
- Проверить лицензии ФСБ у поставщика и обслуживающей организации.
- Заложить в план внедрения срок действия сертификата и порядок обновлений.
- Организовать учёт СКЗИ, ключей и допущенных лиц до ввода в эксплуатацию.
14
Чек-лист для разработчика перед стартом сертификации
- Есть лицензия ФСБ на нужные виды работ или запущен проект её получения.
- Зафиксирована версия и состав сертифицированной сборки.
- Класс защиты выбран по требованиям целевых заказчиков.
- Реализованы отечественные алгоритмы там, где они предписаны.
- Ключевая система спроектирована и документирована.
- Готовы исходные коды и материалы для тематических исследований.
- Выбрана лаборатория, согласована программа и бюджет с запасом на замечания.
- План развития продукта учитывает параллельную сертифицируемую ветку.
Частые вопросы
Что такое СКЗИ?
Средство криптографической защиты информации: продукт, основное назначение которого шифрование, электронная подпись, имитозащита, работа с ключами.
Чем сертификат ФСБ на СКЗИ отличается от сертификата ФСТЭК?
ФСБ оценивает корректность и стойкость криптографии, ФСТЭК — функции защиты информации в целом. Это разные ведомства, требования и реестры; продукт может нуждаться в обоих.
Заменяет ли сертификат ФСБ нотификацию при ввозе?
Нет. Сертификат нужен для применения СКЗИ в регулируемых сферах, а ввоз регулируется нотификацией или лицензией Минпромторга.
Что означают классы КС1, КС2, КС3?
Уровень возможностей нарушителя, от которого защищает средство: КС1 — без доступа в контролируемую зону, КС2 — с физическим доступом к технике, КС3 — с возможностью влиять на среду функционирования. Выше — КВ и КА для специальных систем.
Кто определяет нужный класс?
Оператор системы по модели нарушителя и требованиям регуляторов для своей сферы, а не поставщик продукта.
Когда сертифицированное СКЗИ обязательно?
При защите персональных данных с использованием СКЗИ, в ГИС, для квалифицированной электронной подписи, при взаимодействии с государственными сервисами, в финансовом секторе по требованиям Банка России, на значимых объектах КИИ там, где это предусмотрено.
Нужен ли сертификат для VPN в коммерческой компании без ПДн и ГИС?
Нет. Требование появляется вместе с регулируемой информацией и системами.
Кто может подать на сертификацию?
Разработчик или изготовитель с лицензией ФСБ на разработку и производство шифровальных средств. По доверенности за иностранного вендора подать нельзя.
Сколько занимает сертификация?
От года для КС1 и полтора-два года для КС2–КС3 при стабильной версии и полном комплекте.
Сертификат выдаётся на продукт или на версию?
На конкретную версию и исполнение. Обновление до версии вне сертификата — эксплуатация несертифицированного средства.
Где проверить сертификат?
В перечне сертифицированных СКЗИ на сайте Центра по лицензированию, сертификации и защите государственной тайны ФСБ, с проверкой номера, срока, версии и класса.
Можно ли сертифицировать иностранный продукт?
Практически нет: требуются отечественные алгоритмы там, где они предписаны, доступ к исходным кодам и российский заявитель с лицензией ФСБ.
Нужна ли пользователю лицензия ФСБ, чтобы применять сертифицированное СКЗИ?
Для собственных нужд — нет. Лицензия нужна тем, кто разрабатывает, производит, распространяет и обслуживает СКЗИ или оказывает услуги шифрования.
Что такое формуляр СКЗИ?
Эксплуатационный документ с условиями применения, составом, ключевой системой и требованиями к среде; его условия обязательны для пользователя.
Что проверяют при контроле у пользователя СКЗИ?
Учёт средств, ключевых документов и допущенных лиц, соблюдение условий формуляра, актуальность версии и сертификата.
Что делать, если срок сертификата истекает во время внедрения?
Запросить у разработчика статус продления и предусмотреть в договоре замену продукта; ввод в эксплуатацию без действующего сертификата — нарушение.
Продукт защищает информацию и шифрует канал — какой сертификат?
Возможно, оба: ФСТЭК на функции защиты и ФСБ на криптографию. Определяется требованиями системы, в которой продукт применяется.
Бесплатная консультация
Разберём ваш случай
Опишите товар и задачу — определим, какой документ нужен по техрегламентам, подберём схему подтверждения соответствия и назовём срок и стоимость до начала работ.
- Проверим, попадает ли товар под технические регламенты
- Подберём схему и состав испытаний под ваш код ТН ВЭД
- Скажем срок и стоимость до начала работ
- Проверим документы поставщика в реестре — без оплаты
