В любой организации, где используются средства криптографической защиты информации (СКЗИ) для обеспечения безопасности персональных данных или иной защищаемой информации, законодательство требует ведения учёта этих средств, эксплуатационной документации и ключевых документов. Основной документ такого учёта — журнал поэкземплярного учёта СКЗИ. Разберём, зачем он нужен, какие требования к его ведению предъявляются и как правильно заполнять графы.
1. Нормативная основа и назначение журнала
Журнал поэкземплярного учёта СКЗИ, эксплуатационной и технической документации к ним, а также ключевых документов ведётся в соответствии с требованиями нормативных правовых актов ФСБ России (в частности, приказ ФАПСИ от 13.06.2001 № 152, форма Приложения № 2). Обязательность ведения такого журнала возникает, если:
- в информационной системе обрабатываются персональные данные, требующие защиты от угроз, нейтрализуемых только криптографическими средствами;
- организация осуществляет передачу конфиденциальной информации по открытым каналам связи;
- используются квалифицированные электронные подписи, средства электронной подписи, сертифицированные ФСБ России.
Журнал позволяет:
- контролировать движение каждого экземпляра СКЗИ (установка, передача, изъятие, уничтожение);
- фиксировать выдачу ключевых документов (токенов, смарт-карт, дискет) сотрудникам;
- отслеживать наличие и состояние эксплуатационной документации (формуляров, руководств);
- обеспечивать доказательную базу при проверках контролирующих органов (ФСТЭК, ФСБ).
Отсутствие журнала или его неправильное ведение расценивается как нарушение порядка обращения со средствами криптографической защиты информации и может повлечь административную ответственность.
2. Общая структура и реквизиты журнала
Журнал должен быть прошит, пронумерован, скреплён печатью организации и подписью руководителя. На обложке указываются:
- наименование организации (полное);
- название информационной системы, в которой используются СКЗИ;
- даты начала и окончания ведения журнала.
Форма журнала содержит следующие основные графы (колонки):
- № п/п – порядковый номер записи.
- Наименование СКЗИ, эксплуатационной и технической документации к ним, ключевых документов.
- Серийные номера СКЗИ, эксплуатационной и технической документации к ним, номера серий ключевых документов.
- Номера экземпляров (криптографические номера) ключевых документов.
- Отметка о получении (от кого получены или ФИО лица, изготовившего ключевые документы; дата и номер сопроводительного письма или дата изготовления и расписка).
- Отметка о передаче (ФИО пользователя, дата и расписка в получении).
- Отметка о подключении (установке СКЗИ) (ФИО сотрудника, установившего СКЗИ; дата установки и подписи; номера технических средств, в которые установлено СКЗИ).
- Отметка об изъятии СКЗИ из аппаратных средств, уничтожении ключевых документов (дата уничтожения; ФИО сотрудника, уничтожившего (изъявшего) СКЗИ; номер акта об уничтожении).
- Примечание.
3. Подробное описание заполнения каждой графы
3.1. Графа «Наименование СКЗИ, эксплуатационной и технической документации к ним, ключевых документов»
Здесь указывается:
- Наименование криптографического средства, например: «ViPNet Client 4», «КриптоПро CSP», «Рутокен ЭЦП».
- Эксплуатационная и техническая документация: «Формуляр», «Руководство пользователя», «Техническое описание», «Инструкция по установке».
- Ключевые документы — носители ключевой информации: «Электронный ключ eToken PRO», «Рутокен Lite», «Дискета 3,5″ с ключевой информацией», «Компакт-диск с ключевым контейнером».
Если ключевая информация хранится на жёстком диске компьютера (не рекомендуется, но допустимо в некоторых случаях), указывается серийный номер тома диска (командаdirв командной строке Windows).
3.2. Графа «Серийные номера СКЗИ, эксплуатационной и технической документации к ним, номера серий ключевых документов»
- Серийный номер СКЗИ указывается в соответствии с маркировкой на самом изделии или в формуляре.
- Для документации указывается номер при наличии (например, номер формуляра, номер экземпляра руководства).
- Для ключевого носителя — серийный номер, нанесённый производителем (на токенах обычно выгравирован или наклеен).
3.3. Графа «Номера экземпляров (криптографические номера) ключевых документов»
- Ключевые документы (носители ключей) обычно выпускаются в единственном экземпляре. Номер экземпляра может совпадать с криптографическим номером ключа или быть присвоен организацией в рамках внутреннего учёта.
- Если ключевой носитель имеет собственный заводской номер, его можно указать здесь или в предыдущей графе — на практике часто дублируют.
3.4. Отметка о получении
Состоит из двух подграф:
- «От кого получены или ФИО ОКЗ, изготовившего ключевые документы»
Указывается название организации-распространителя СКЗИ (лицензиата ФСБ России), например: ООО «ИнфоТех», АО «КриптоПро». Если ключевые документы изготавливаются органом криптографической защиты (ОКЗ) организации самостоятельно (например, администратор безопасности генерирует ключи на токене), указывается его фамилия и инициалы. - «Дата и номер сопроводительного письма или дата изготовления ключевых документов и расписка в изготовлении»
При получении СКЗИ от поставщика указываются реквизиты сопроводительного письма. При самостоятельном изготовлении ключевых документов ставится дата изготовления и подпись сотрудника, выполнившего изготовление.
3.5. Отметка о передаче
Две подграфы:
- «Ф.И.О. пользователя криптосредств» — фамилия, имя, отчество сотрудника, которому выдан ключевой носитель или СКЗИ.
- «Дата и расписка в получении» — дата выдачи и личная подпись пользователя. Подпись подтверждает, что сотрудник ознакомлен с правилами обращения с СКЗИ и несёт ответственность за сохранность ключевой информации.
3.6. Отметка о подключении (установке СКЗИ)
Заполняется при инсталляции криптографического средства на рабочую станцию или сервер:
- «ФИО сотрудника ОКЗ, установившего СКЗИ» — лицо, которое производило установку (обычно администратор безопасности или системный администратор).
- «Дата установки и подписи лиц» — дата и подписи лиц, участвовавших в установке.
- «Номера ТС, в которые установлено СКЗИ» — инвентарные или серийные номера компьютеров, ноутбуков, серверов, на которые установлено средство.
3.7. Отметка об изъятии СКЗИ из аппаратных средств, уничтожении ключевых документов
Заполняется при увольнении сотрудника, истечении срока действия ключей, компрометации или ликвидации системы:
- «Дата уничтожения» — дата, когда ключевой носитель был уничтожен (физически или путём гарантированного стирания) либо СКЗИ было демонтировано.
- «ФИО сотрудника, уничтожившего (изъявшего) СКЗИ» — делается ссылка на акт уничтожения, в котором указаны фамилии председателя и членов комиссии по уничтожению.
- «Номер акта об уничтожении» — номер и дата акта, составленного комиссией. Без акта уничтожение ключевых носителей не считается легитимным.
3.8. Примечание
Вносится любая дополнительная информация, не вошедшая в основные графы: причины изъятия, сведения о компрометации, переназначение ключа другому пользователю и т.п.
4. Пример заполнения журнала
| № п/п | Наименование | Серийные номера | Номера экземпляров ключевых документов | Отметка о получении | Отметка о передаче | Отметка об установке | Отметка об изъятии/уничтожении | Примечание |
|---|---|---|---|---|---|---|---|---|
| 1 | ViPNet Client 4 (дистрибутив), Формуляр | Серийный № С000123 | — | Получен от ООО «ИнфоТех», сопроводительное письмо № 45 от 12.02.2025 | Иванов И.И., 12.02.2025 (подпись) | Установил Петров А.А., 12.02.2025, ПК инв. № 001 | — | — |
| 2 | Рутокен Lite (ключевой носитель) | Зав. № RT-45678 | 1 (единственный) | Изготовлен ОКЗ: Сидоров С.С., 12.02.2025 (подпись) | Иванов И.И., 12.02.2025 (подпись) | — | 01.03.2026, акт уничтожения № 3 от 01.03.2026 | Ключ уничтожен по истечении срока действия сертификата |
| 3 | КриптоПро CSP версия 5.0, Руководство администратора | — | — | Получен от ООО «КриптоПро», письмо № 88 от 01.03.2025 | Сидоров С.С., 01.03.2025 (подпись) | Установил Сидоров С.С., 01.03.2025, сервер инв. № S-101 | — | — |
5. Ответственность за ведение журнала и типичные ошибки
Ответственность за ведение журнала обычно возлагается на администратора безопасности или лицо, ответственное за эксплуатацию СКЗИ, назначенное приказом руководителя.
Типичные ошибки при ведении журнала:
- Отсутствие подписей в графах получения и передачи.
- Не указаны инвентарные номера технических средств, на которые установлены СКЗИ.
- В графе уничтожения не приведён номер акта об уничтожении.
- Журнал не прошит, не пронумерован, не заверен печатью.
- Исправления и помарки без заверения «исправленному верить».
- Заполнение журнала задним числом.
Контролирующие органы (ФСТЭК России, ФСБ России) при проверках обращают внимание именно на полноту и аккуратность ведения журнала, а также на соответствие записей фактическому наличию СКЗИ и ключевых носителей.
6. Срок хранения и завершение журнала
Журнал ведётся до полного заполнения страниц. После окончания журнал хранится в организации не менее 5 лет после ликвидации последнего СКЗИ или прекращения действия всех ключевых документов, учтённых в нём. Хранение осуществляется в условиях, исключающих несанкционированный доступ (сейф или опечатываемый шкаф).
При смене ответственного лица за учёт СКЗИ журнал передаётся по акту приёма-передачи, в котором фиксируются номера страниц, количество записей и состояние документа.
Журнал поэкземплярного учёта СКЗИ — обязательный документ для любой организации, использующей криптографические средства защиты информации. Его правильное ведение позволяет контролировать жизненный цикл каждого экземпляра криптосредства, своевременно выявлять утраты или компрометации, а также успешно проходить проверки регуляторов. Используйте приведённые рекомендации и образец заполнения, чтобы организовать учёт СКЗИ на должном уровне.


