Требования ФСБ и ФСТЭК к средствам электронной подписи: в чём разница

Мария Ж. 21 мин чтения

Требования ФСБ и ФСТЭК к средствам электронной подписи разведены по функции компонента, а не по его названию в прайсе. ФСБ отвечает за криптографию: средства электронной подписи, средства удостоверяющего центра, классы КС1-КА1 по приказу ФСБ России от 27.12.2011 № 796. Без подтверждения соответствия этим требованиям подпись не может считаться квалифицированной по 63-ФЗ. ФСТЭК закрывает другое поле: некриптографическую техническую защиту информации, уровни доверия 1-6 по приказу ФСТЭК России от 02.06.2020 № 76 и систему сертификации средств защиты. Главное различие, которое решает исход проверки: один и тот же токен в режиме пассивного хранилища и в режиме генерации ключа на борту попадает под разных регуляторов.

Разберём, как читать сертификат соответствия, чем класс СКЗИ отличается от уровня доверия и почему устройство бывает сертифицировано, но не тем регулятором. Покажем, какие лицензии обязан иметь вендор системы и что остаётся на операторе: акт оценки соответствия по 152-ФЗ, аттестация, журналы поэкземплярного учёта СКЗИ. Сценарная таблица по типовым контурам, разбор форматов p7s и sig, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Содержание

Кто что регулирует: криптография у ФСБ, остальная защита у ФСТЭК

Разграничение идёт по одному признаку: выполняет ли компонент криптографическое преобразование. Если программа или устройство вырабатывает ключ, формирует значение подписи, проверяет её или шифрует канал, это средство криптографической защиты информации, и требования к нему устанавливает ФСБ. Если компонент защищает информацию некриптографическими методами — разграничивает доступ, фильтрует трафик, фиксирует события, — он попадает в зону ФСТЭК.

Для квалифицированной подписи это различие не теоретическое. 63-ФЗ от 06.04.2011 требует, чтобы для создания и проверки УКЭП применялись средства электронной подписи, получившие подтверждение соответствия установленным требованиям, и эти требования утверждены приказом ФСБ № 796 в редакции от 13.04.2022. Сертификат ФСТЭК на то же изделие эту функцию не заменяет: он отвечает на другой вопрос и подтверждает другие свойства.

Объект требований Регулятор Документ Что подтверждается
Средство электронной подписи (формирование и проверка подписи) ФСБ Приказ ФСБ России от 27.12.2011 № 796 Класс КС1-КА1, пригодность средства для УКЭП
Средства удостоверяющего центра ФСБ Приказ ФСБ России от 27.12.2011 № 796 Класс средств УЦ, требования к ПО и регистрации событий
Форма квалифицированного сертификата ФСБ Приказ ФСБ России от 27.12.2011 № 795 Состав полей сертификата, который выдаёт аккредитованный УЦ
Носитель, который генерирует ключ и формирует подпись на борту ФСБ Приказ ФСБ России от 27.12.2011 № 796 Статус СКЗИ и средства ЭП, класс защиты
Носитель как хранилище ключей под ПИН-кодом, без криптоядра ФСТЭК Приказ ФСТЭК России от 02.06.2020 № 76 Уровень доверия к средству технической защиты
Некриптографические СЗИ: защита от несанкционированного доступа, межсетевые экраны, средства обнаружения вторжений ФСТЭК Приказ ФСТЭК России от 02.06.2020 № 76, Положение о системе сертификации по приказу ФСТЭК России от 03.04.2018 № 55 Уровень доверия, класс защиты, действие сертификата на версию или серию
Разработка, производство и распространение шифровальных средств ФСБ Постановление Правительства РФ от 16.04.2012 № 313 Лицензия на криптографическую деятельность
Услуги по технической защите конфиденциальной информации, в том числе аттестация ФСТЭК Постановление Правительства РФ от 03.02.2012 № 79 Лицензия на ТЗКИ у исполнителя работ
Разработка и производство средств защиты конфиденциальной информации ФСТЭК Постановление Правительства РФ от 03.03.2012 № 171 Лицензия у вендора информационной системы с функциями безопасности

Из таблицы следует практический вывод для закупки: у одного проекта КЭДО почти всегда два независимых комплекта документов. Криптографическая часть закрывается сертификатами ФСБ и лицензией по постановлению № 313 у производителя СКЗИ, прикладная — лицензиями ФСТЭК у вендора системы. Отсутствие второго комплекта не лечится наличием первого.

Закрытый ключ, открытый ключ, сертификат и носитель в составе УКЭП
Регуляторы делят между собой ровно эти элементы: ключи и алгоритмы — зона ФСБ, окружение носителя и прикладная система — зона ФСТЭК.

В практике Добыто спор с ИБ-службой заказчика упирается не в бренд токена, а в режим, в котором выпущен ключевой контейнер: от режима зависит, какой сертификат для этого носителя вообще применим.

Классы КС1-КА1 и уровни доверия 1-6: что реально написано в сертификате

Класс средства ЭП по приказу № 796 отражает модель нарушителя, от которой средство защищает: линейка КС1, КС2, КС3, КВ1, КВ2, КА1 идёт от атак, подготовленных без доступа к рабочему месту, к атакам с физическим доступом к аппаратуре и с привлечением специализированных лабораторий. Для средств классов КС1 и КС2 приказ прямо допускает, что необходимость требований к регистрации событий и их состав определяются техническим заданием на разработку средства.

Уровни доверия ФСТЭК устроены иначе. Приказ № 76 задаёт шесть уровней, где шестой — минимальный, а первый — высший, и увязывает их с классом средства защиты: средству 6 класса соответствует 6 уровень доверия, средству 5 класса — 5 уровень. Требования разбиты на пять групп: общие требования по безопасности информации, требования к разработке и производству средства, к проведению испытаний, к поддержке безопасности и к самому средству. То есть ФСБ отвечает на вопрос «от какого нарушителя защищает криптография», а ФСТЭК — «насколько можно доверять тому, как это средство разработано, испытано и сопровождается».

Факт: сертификат ФСБ бывает выдан не на само прикладное ПО, а на связку. КриптоАРМ ГОСТ 3 сертифицирован ФСБ России в составе КриптоПро CSP по классам КС1 и КС2, сертификат действует до мая 2027 года. Ставите другой криптопровайдер — действие сертификата на эту связку не переносится.

Проверять сертификат нужно не по презентации вендора, а по первоисточнику. Действующие документы на средства защиты видны в государственном реестре ФСТЭК России: там же указаны номер сертификата, версия изделия и срок действия. Реестры лицензий на техническую защиту конфиденциальной информации и на разработку средств защиты ведутся отдельными списками, и совпадение названия компании в них проверяется за пару минут — государственный реестр сертифицированных средств защиты информации открыт для всех.

Сама система сертификации ФСТЭК не статична: Положение, утверждённое приказом ФСТЭК России от 03.04.2018 № 55, изменено приказом ФСТЭК России от 20.01.2026 № 9, изменения действуют со 2 мая 2026 года. Для проекта это означает простую вещь: справка о сертификате, взятая из презентации годичной давности, к моменту приёмки может описывать уже другой порядок.

Один токен, два разных ответа: когда хватает ФСТЭК, а когда нужен ФСБ

Ключи на токене делятся на извлекаемые и неизвлекаемые. Извлекаемые генерирует программный криптопровайдер, а токен работает как защищённое ПИН-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемые ключи создаёт криптоядро внутри микроконтроллера, закрытый ключ не покидает устройство и не копируется. Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые, флаг ставится при генерации или копировании контейнера.

Мария Ж, специалист по цифровой подписи и КЭДО: «Правило простое: если токен используется как защищённое ПИН-кодом хранилище извлекаемых ключей и его внутреннее криптоядро не задействовано, достаточно сертификации ФСТЭК. Как только устройство само вырабатывает ключ и формирует подпись на борту, оно становится средством ЭП, и нужен сертификат ФСБ — иначе подпись не будет считаться квалифицированной. Перед закупкой партии носителей проверьте в спецификации, в каком режиме вы собираетесь выпускать контейнеры.»

Дальше начинается техника. Неизвлекаемые ключи бывают двух форматов: PKCS#11, который генерируется аппаратными возможностями устройства, и ФКН, где к неизвлекаемости добавляется защита канала между криптопровайдером и токеном по протоколу SESPAKE. ФКН — самый защищённый из штатных вариантов, а PKCS#11 — открытый формат, совместимый со сторонним софтом, который умеет напрямую встраивать библиотеку. Для участников алкогольного рынка, отчитывающихся через ЕГАИС, подходит только формат PKCS#11.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Конкретные модели показывают, как это выглядит в сертификатах. Рутокен ЭЦП 3.0 сертифицирован и во ФСТЭК, и в ФСБ, несёт 128 КБ защищённой памяти, поддерживает алгоритмы Магма и Кузнечик, выпускается в форм-факторах с USB, контактным считывателем и NFC. СКЗИ ESMART Token ГОСТ сертифицировано ФСБ России по классам КС1, КС2 и КС3, реализует ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012 аппаратно и допускается в спецификации КриптоПро CSP 5.0 как носитель с неизвлекаемыми ключами. Пассивные модели без криптоядра в этот сценарий не попадают в принципе: сгенерировать на них ключ формата PKCS#11 нельзя.

Сведения о USB-носителе ключа: тип устройства, микропрограмма и поддержка функционального ключевого носителя
Тип носителя и строка поддержки функционального ключевого носителя видны в панели управления токеном: это и есть ответ на вопрос, какой режим доступен вашей партии устройств.

Полезно знать: в удостоверяющем центре ФНС извлекаемый ключ выдаётся только в неэкспортируемом контейнере: скопировать его на второй носитель по регламенту УЦ нельзя. Планировать резервную копию ключа руководителя в таком сценарии бессмысленно.

Ёмкость памяти тоже влияет на архитектуру. В формате CSP на 128 КБ помещается до 31 контейнера, но реальное число зависит от того, что удостоверяющий центр записал в расширения сертификата: верхняя оценка на один тяжёлый контейнер — порядка 12 КБ. Для сервисного токена, на который планируют «сложить все подписи филиала», это ограничение обнаруживается уже после закупки.

Посмотрите, каким сертификатом и алгоритмом подписан ваш файл

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Криптопровайдер, прикладное ПО и форматы: где кончается зона сертификата ФСБ

Сертификат регулятора действует на конкретную версию криптопровайдера, и в одном парке рабочих мест обычно живут несколько поколений. КриптоПро CSP 4.0 работает только с пассивными носителями и извлекаемыми ключами, и сертификат на него продолжает действовать. Версия 5.0 стала первой гибридной: она поддержала и пассивные носители, и активные токены, и ФКН с защитой канала. В сборке 5.0 R2 работа с токенами пошла через библиотеку PKCS#11, в 5.0 R3 режимы объединили в одном считывателе и починили сценарии входа в Windows и RDP с ключами PKCS#11.

Отсюда практическое ограничение переносимости, которое ломает типовые инструкции: ключ, выпущенный как ФКН с защитой канала, работает только с продуктами не младше версии 5.0. Если сотрудник носит токен между рабочими местами, часть которых сидит на 4.0, ему нужен извлекаемый пассивный ключ — другого варианта нет. Решение принимается один раз, на этапе генерации контейнера, и переиграть его позже без перевыпуска сертификата не получится.

Внимание: встроенная криптография на токене — это не то же самое, что установленный КриптоПро CSP. Если информационная система требует именно этот криптопровайдер, его ставят на рабочее место и вводят лицензию отдельно. В сертификатах, выпущенных по пилотному проекту УЦ ФНС, лицензия вшита в сертификат и действует ровно столько, сколько действует сам сертификат подписи.

С прикладным ПО ситуация ещё менее очевидна. У одних продуктов сертификат ФСБ есть на связку с криптопровайдером, у других его нет вовсе, и это не всегда написано на первой странице сайта. Jinn-Client реализует доверенную визуализацию документа перед подписанием и сертифицирован ФСБ России, сертификат для Windows действует до апреля 2027 года. Litoria Desktop сертифицирована ФСБ России и закрывает трансграничный документооборот с функциями клиента доверенной третьей стороны. У КриптоЭксперта от CrypteX сертификата ФСБ нет, при этом компания является действующим оператором ЭДО и имеет доступ к системе распределённого реестра сертификатов ФНС. Все три продукта решают задачи подписания, но в проект с обязательной сертификацией пройдут не все.

Мария Ж, спикер на конференциях по КЭДО и юриспруденции: «На борту токена выполняется только низкоуровневое криптографическое преобразование. Работа с форматами подписи, добавление метки доверенного времени, усовершенствование до архивного профиля выполняются программно, на стороне прикладного средства. Поэтому вопрос «поддерживает ли наш токен штамп времени» задан не тому компоненту: смотреть надо на программу подписания и на её сертификат.»

Расширение файла подписи к сертификации отношения не имеет вовсе. В настройках средств подписания выбираются p7s, sig, sgn, sign или bin, и это только имя файла: внутри лежит один и тот же контейнер CMS по стандарту PKCS#7 с алгоритмом хэширования по ГОСТ, сертификатом подписанта, цепочкой доверия и блоком SignerInfo. Различие, которое действительно влияет на проверку, лежит в другом: присоединённая подпись или открепленная, базовый профиль CAdES-BES или усовершенствованный со штампом времени. Файл с расширением p7s от контрагента открывается тем же средством, что и sig.

Состав контейнера подписи CMS PKCS#7: сертификаты, CRL, SignerInfo и штамп времени
Внутри p7s и sig лежит одинаковый контейнер CMS: версия, алгоритм хэширования по ГОСТ, сертификаты подписанта, список отзыва и блок SignerInfo со штампом времени.

Мы в Добыто фиксируем в паспорте контура три строки: версия криптопровайдера на рабочих местах, режим выпуска контейнера и профиль подписи. Этих трёх параметров хватает, чтобы ответить проверяющему, каким сертифицированным средством и в каком режиме сформирована конкретная подпись.

Что спрашивать у вендора КЭДО и что остаётся на операторе

Лицензия и сертификат — разные документы. Лицензия разрешает вид деятельности, сертификат подтверждает соответствие требованиям для продукта, аттестат — для одного конкретного экземпляра информационной системы. Информационная система, в которой реализована хотя бы одна функция безопасности, вплоть до проверки пароля пользователя, относится к разработке средств защиты информации, и если продукт продаётся в России, вендору нужна соответствующая лицензия ФСТЭК.

Мария Ж, юрист со стажем более 20 лет: «Покупателю системы стоит проверить наличие лицензии у разработчика до подписания договора, а не на приёмке. Полномочия регуляторов широкие: деятельность организации может быть прекращена, использование продукта — запрещено, и заказчик остаётся без поставщика, а иногда и без работающей информационной системы. Проверка занимает минуты: название компании ищется в реестре лицензий.»

Второй вопрос к вендору — на что именно выдан сертификат. Сертификат на продукт выдаётся для конкретной версии, а версии выходят регулярно, поэтому сертификация превращается в периодический и затратный процесс. Альтернатива, которая появилась в системе сертификации ФСТЭК, — сертифицировать не отдельную версию, а производство и процессы разработки безопасного программного обеспечения.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Сертификат на версию продукта устаревает вместе с релизом: вышло обновление — и формально у вас в контуре стоит уже не то, что сертифицировано. Поэтому в опросном листе для вендора мы спрашиваем не только номер сертификата, но и то, на что он выдан и что происходит с сертификацией при выходе новой версии. Ответ «сертифицируем процесс разработки» снимает половину будущих вопросов на приёмке.»

Третий блок — зона ответственности оператора, то есть заказчика. Наличие сертифицированных продуктов обязательно не всегда: точно нужно государственным организациям и тем, у кого по закону требуются высокие уровни защищённости, а в остальных случаях состав требований определяется обследованием конкретной системы. По 152-ФЗ оценка соответствия обязательна, но проводится двумя способами: самостоятельно, и тогда документ называется актом оценки соответствия требованиям, либо с привлечением лицензиата ФСТЭК, и тогда процедура называется аттестацией и заканчивается аттестатом или замечаниями.

Мария Ж, судебный эксперт в сфере корпоративного и трудового права: «Компаниям без собственного подразделения информационной безопасности имеет смысл привлечь лицензиата ФСТЭК хотя бы для того, чтобы убедиться, что аттестация вам не требуется. Взгляд со стороны показывает недостатки, которые изнутри не видны, и подсказывает, как правильно оформить самостоятельную оценку соответствия. Это дешевле, чем узнать состав требований на проверке.»

Как проверить, чем закрыт ваш контур подписи: пошаговая инструкция

  1. Шаг 1. Составьте перечень компонентов контура: криптопровайдер с версией, модели носителей, прикладное ПО подписания, серверные компоненты, система КЭДО, средства защиты рабочих мест.
  2. Шаг 2. Разделите перечень на две колонки по функции: выполняет криптографическое преобразование — зона ФСБ, защищает некриптографически — зона ФСТЭК. Спорные позиции опишите через режим работы, а не через название изделия.
  3. Шаг 3. По каждой позиции первой колонки найдите сертификат ФСБ и сверьте три параметра: наименование изделия, номер версии и срок действия. Связки вида «в составе криптопровайдера» выписывайте целиком.
  4. Шаг 4. По второй колонке проверьте сертификаты в государственном реестре ФСТЭК и лицензии вендора в реестрах лицензий на техническую защиту и на разработку средств защиты.
  5. Шаг 5. Определите режим выпуска контейнеров для каждой группы пользователей: пассивный извлекаемый, PKCS#11 или ФКН. Сверьте выбранный режим с версиями криптопровайдера на рабочих местах этих пользователей.
  6. Шаг 6. Зафиксируйте результат оценки соответствия по 152-ФЗ: акт самостоятельной оценки или аттестат, полученный через лицензиата ФСТЭК. Приложите к нему перечень из шага 1 — это и есть тот документ, который спрашивают на проверке.

Шаблоны для учёта подписей и разбора спорных ситуаций

Комплект закрывает эксплуатационную часть: начните с реестра сертификатов, без него не собирается ни один журнал учёта.

Документ Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Протокол проверки электронной подписи (образец) Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Машиночитаемая доверенность: образец и структура XML Скачать
Правила обработки персональных данных Скачать

Эксплуатация СКЗИ: журналы, ПИН-коды и роли внутри компании

Требования ФСБ не заканчиваются на закупке сертифицированного средства. Инструкция, утверждённая приказом ФАПСИ от 13.06.2001 № 152, требует поэкземплярного учёта СКЗИ, эксплуатационной и технической документации к ним и ключевых документов. Формы журналов в инструкции разные для органа криптографической защиты и для обладателя конфиденциальной информации, и заполняются они по экземплярам, а не по сотрудникам: один токен — одна учётная строка с номером, датой выдачи и распиской.

Это та часть, которую в проектах КЭДО обычно вспоминают последней. Реестр сертификатов сотрудников ведёт кадровая служба или администратор системы, журнал учёта СКЗИ — назначенный ответственный по линии информационной безопасности, и данные в них расходятся, если процессы не связаны. Сверка по срокам действия сертификатов решает и вторую задачу: заранее видно, у кого подпись истекает в ближайший месяц.

Лайфхак: в панели управления токеном видно тип устройства, версию микропрограммы, объём свободной памяти и строку поддержки функционального ключевого носителя. Снимок этого окна с одного устройства из партии избавляет от спора «поддерживает или нет» до закупки остальных.

Отдельная тема — забытые ПИН-коды. В актуальных линейках политики ПИН-кодов вшиваются внутрь токена, а не в конкретное рабочее место, что повышает безопасность, но и убирает лазейки: при блокировке носителя неизвлекаемый ключ не восстанавливается, устройство форматируется, а сертификат выпускается заново. То же касается сценария «сотрудник забыл пароль от контейнера» — в масштабах компании это не единичная история, а регулярная нагрузка на службу поддержки, которую стоит закладывать в регламент.

Сравнение хранения ключа подписи: аппаратный токен и облачный вариант через Госключ
Аппаратный токен и облачное хранение ключа решают разные задачи: первый — для УКЭП руководителя и работы с госсистемами, второй — для массового подписания рядовыми сотрудниками.

В части персональных данных обязанности тоже делятся между регуляторами. Уровень защищённости определяется по постановлению Правительства РФ от 01.11.2012 № 1119, состав организационных и технических мер — по приказу ФСТЭК России от 18.02.2013 № 21, а если в системе применяются СКЗИ, добавляются меры по приказу ФСБ России от 10.07.2014 № 378, который связывает уровень защищённости с минимально допустимым классом криптосредства. Мы закладываем пилотную группу до раскатки на всю компанию: на пилоте видно, какие рабочие места не тянут выбранный класс и режим носителя.

Когда сертифицированное средство ЭП и аттестация не нужны

Требование сертификации ФСБ жёстко привязано к виду подписи, а не к самому факту электронного документооборота. Простая электронная подпись формируется без криптографического преобразования, и требования к средствам ЭП на неё не распространяются. Для усиленной неквалифицированной подписи 63-ФЗ не требует подтверждения соответствия средства, хотя удостоверяющий центр или контрагент могут выдвинуть такое условие договором. Обязательным подтверждение соответствия становится для УКЭП: здесь без сертифицированного средства подпись просто не относится к квалифицированным.

Аттестация информационной системы обязательна не всем. Государственные информационные системы и организации с высокими уровнями защищённости проходят её в любом случае, коммерческий оператор персональных данных вправе ограничиться самостоятельной оценкой соответствия с оформлением акта. Решение принимается по результатам обследования конкретной системы, а не по общему правилу «у всех должен быть аттестат».

Во что обходится ошибка с выбором сертификата

Цена ошибки считается не в стоимости токена. Если для документа, где закон требует УКЭП, подпись сформирована средством без подтверждения соответствия, документ не даёт того правового эффекта, ради которого его подписывали: придётся переподписывать массив документов, а часть контрагентов и работников к этому моменту уже недоступны — отсюда и появляются в комплекте письмо о переподписании и акт о невозможности переподписания.

Вторая типовая ошибка дороже первой: неверно выбранный режим выпуска контейнеров. Ключи ФКН, розданные парку, где часть рабочих мест работает на КриптоПро CSP 4.0, не заработают на этих машинах, и лечится это только перевыпуском сертификатов на всех затронутых сотрудников. Третья ошибка — опора на сертификат, выданный на предыдущую версию продукта: формально в контуре стоит уже не сертифицированное изделие, и обнаруживается это на приёмке или на проверке.

Сценарии различаются сильнее, чем кажется по документам. Таблица показывает, что критично для каждого типа контура, а что можно не тащить в техническое задание.

Сценарий Критично со стороны ФСБ Критично со стороны ФСТЭК Вторично
КЭДО в коммерческой компании, работники подписывают ПЭП и УНЭП Сертифицированное средство ЭП нужно там, где применяется УКЭП работодателя Лицензии вендора, меры по приказу № 21, акт оценки соответствия Класс носителя для рядовых сотрудников
УКЭП руководителя, сдача отчётности, работа с госсистемами Сертификат ФСБ на носитель с криптоядром и на криптопровайдер, класс средства Защита рабочего места, с которого выполняется подписание Расширение файла подписи
Государственная организация или высокий уровень защищённости Класс СКЗИ по приказу № 378 под уровень защищённости Сертифицированные СЗИ, аттестация системы через лицензиата Интеграция с мессенджерами и прочая витрина
Отчётность через ЕГАИС Ключи только формата PKCS#11 на устройстве с криптоядром Общие меры защиты рабочего места Режим ФКН, который для этой задачи не подойдёт
Парк с разными версиями криптопровайдера Совместимость режима контейнера с версией: ФКН требует версии не младше 5.0 Учёт версий ПО и порядок обновления Единый бренд токенов по всей компании

Главный вывод из таблицы: чем массовее подписание, тем меньше веса у класса носителя и тем больше — у прикладной части и учёта. И наоборот, чем уже круг подписантов с УКЭП, тем детальнее приходится разбираться в классах и режимах.

Стоимость КЭДО с электронными подписями: тарифы и сроки

Стоимость складывается из численности подключаемых сотрудников, набора видов подписи и требований к инфраструктуре: выделенный сервер, SLA и кастомные интеграции тарифицируются отдельно от базовой подписки.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес по запросу
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес по запросу
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции, персональный менеджер по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по запросу
УКЭП для сотрудников и руководителя через партнёров-удостоверяющих центров по запросу
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» 1 день

Итоговая сумма зависит от численности и выбранного набора функций, а тариф меняется в обе стороны в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия и состав каждого пакета собраны на странице тарифов ДОБЫТО КЭДО.

Отдельная статья расходов в проектах с УКЭП — носители и лицензии криптопровайдера: они закупаются под выбранный класс и режим, и в подписку на платформу не входят.

Выводы

Разделение простое: ФСБ отвечает за криптографию и за то, чтобы подпись считалась квалифицированной, ФСТЭК — за доверие к средствам защиты и за прикладной контур вокруг подписи. Один и тот же токен требует разных сертификатов в зависимости от того, хранит он ключ или вырабатывает его сам. Сертификат всегда привязан к версии и часто к связке с криптопровайдером, а обязанности оператора начинаются там, где заканчиваются документы вендора: оценка соответствия по 152-ФЗ, поэкземплярный учёт СКЗИ и согласованный режим выпуска контейнеров.

Мы в Добыто собираем этот контур целиком: ПЭП и УНЭП для сотрудников выпускаются в рамках тарифа, УКЭП оформляется через партнёров-удостоверяющих центров, а требования регуляторов раскладываются по конкретным компонентам ещё на этапе технического задания. Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ о персональных данных.

Частые вопросы

Нужен ли сертификат ФСБ самой системе КЭДО, если подпись формируется во внешнем сервисе

Если платформа не выполняет криптографических преобразований, а обращается к внешнему средству подписи, требования приказа ФСБ № 796 адресованы этому средству, а не платформе. К самой системе остаются требования прикладного уровня: лицензии вендора по постановлениям № 79 и № 171, меры защиты персональных данных по приказу ФСТЭК № 21 и оценка соответствия по 152-ФЗ на стороне оператора. Формулировку про внешний сервис лучше зафиксировать в договоре и в описании контура, иначе на проверке придётся объяснять устно.

Что делать, если срок действия сертификата на версию криптопровайдера истекает

Сроки действия сертификатов указаны в самом документе и различаются по продуктам и операционным системам: у одной программы сертификат для Windows может действовать до апреля 2027 года, а для Linux заканчиваться раньше. План простой: до истечения срока проверить, вышла ли сертифицированная сборка новой версии, спланировать обновление парка рабочих мест и учесть, что переход между поколениями провайдера иногда требует перевыпуска контейнеров.

Нужна ли лицензия ФСБ компании, которая просто пользуется СКЗИ

Лицензирование по постановлению Правительства РФ от 16.04.2012 № 313 касается разработки, производства, распространения и обслуживания шифровальных средств. Организация, которая эксплуатирует СКЗИ для собственных нужд, лицензию не получает, но обязанности по учёту и порядку обращения с криптосредствами по инструкции приказа ФАПСИ № 152 с неё не снимаются.

Как вести журнал учёта, если ключи хранятся в облаке

Поэкземплярный учёт ведётся по тем экземплярам СКЗИ и ключевым документам, которые переданы организации и находятся в её обращении. При облачной схеме на стороне компании физических носителей может не быть вовсе, но остаётся реестр выданных сертификатов с владельцем, серийным номером, издателем и сроком действия. Практика показывает, что расхождение между реестром сертификатов и журналом учёта возникает именно в смешанных схемах, где часть подписей на токенах, а часть в облаке.

Кто выдаёт машиночитаемую доверенность, если сотрудник работает в филиале

Филиал не является юридическим лицом, поэтому МЧД оформляется от имени организации и подписывается УКЭП лица, действующего от её имени. Данные МЧД — сведения о доверителе, представителе и перечне полномочий — формируются в XML-формате, а получателю передаётся вместе с подписанным документом. Руководитель филиала действует по доверенности от организации, и объём его полномочий в МЧД не может быть шире того, что дано ему самой организацией.

Проверяет ли ГИТ наличие сертификатов ФСБ и ФСТЭК при проверке кадрового документооборота

Инспектор ГИТ проверяет соблюдение требований ТК РФ: наличие ЛНА о переходе на электронный документооборот, согласия работников, вид подписи для конкретного документа по статье 22.3 ТК РФ, сроки ознакомления и возможность выгрузить документ с подписью. Сертификация средств защиты — предмет контроля со стороны ФСБ и ФСТЭК, а в части персональных данных — Роскомнадзора. На практике это означает два разных комплекта доказательств, которые готовятся разными подразделениями.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.