Приказ ФСБ России от 22.08.2026 № 321

О чём:

Приказ утверждает требования по криптографической защите информации в государственных и приравненных к ним информационных системах во исполнение части 5-1 статьи 13 Федерального закона № 149-ФЗ.

Ключевые положения:

— определение классов защищенности информационных систем (ИС) в зависимости от категории обрабатываемой информации и угроз;

— установление обязательных требований к криптографическим алгоритмам, протоколам и механизмам (исключительно на базе российских стандартов ГОСТ);

— регламентация полного жизненного цикла криптографических ключей (от генерации до уничтожения);

— определение жестких требований к средствам криптографической защиты информации (СКЗИ), включая обязательность их сертификации ФСБ России;

— установление организационных мер по обеспечению безопасности криптографических ключей, сред их хранения и самого персонала.

Направление нормативного акта:

Государственные ИС.

Категория:

Акты ФОИВ.

Отрасль:

Государственные (муниципальные) учреждения.

Орган, принявший акт:

Федеральная служба безопасности Российской Федерации (ФСБ России).

Наименование нормативного акта:

Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, а также при использовании технических средств и программ для электронных вычислительных машин и баз данных в соответствии с частью 5-1 статьи 13 Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» с использованием шифровальных (криптографических) средств.

Реквизиты нормативного акта:

  • Дата принятия: 22.08.2026.
  • Номер акта: № 321.
  • Регистрация в Минюсте: 31.08.2026 № 88073.

Статус нормативного акта:

Действует без изменений.

Связь с иными нормативными актами:

— Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;

— Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»;

— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;

— Федеральный закон от 04.05.2011 № 99-ФЗ «О лицензировании отдельных видов деятельности»;

— Постановление Правительства РФ от 06.07.2015 № 676 «О требованиях к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем…»;

— приказ ФСБ России от 09.02.2005 № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)».

Ссылки для ознакомления с нормативным актом:

  • В базе «Законодательство России»: [Ссылка];
  • На сайте выпустившего органа: Нет данных;
  • На официальное опубликование: [Ссылка];
  • На иные источники: [Ссылка].

Требования, определённые нормативным актом:

I. Сфера применения и субъектный состав

1.1. Информационные системы, на которые распространяется приказ (п. 1):

— государственные информационные системы (ГИС);

— иные информационные системы государственных органов;

— информационные системы государственных унитарных предприятий;

— информационные системы государственных учреждений;

— технические средства и программы для ЭВМ и баз данных, используемые при создании и эксплуатации указанных систем в соответствии с ч. 5.1 ст. 13 ФЗ № 149-ФЗ.

1.2. Системы, на которые приказ НЕ распространяется (п. 2 приказа):

— информационные системы Администрации Президента РФ;

— информационные системы Совета Безопасности РФ;

— информационные системы Федерального Собрания РФ;

— информационные системы Правительства РФ;

— информационные системы Конституционного Суда РФ;

— информационные системы Верховного Суда РФ;

— информационные системы ФСБ России;

— информационные системы, содержащие сведения, составляющие государственную тайну.

II. Случаи, когда информация подлежит защите с использованием СКЗИ (п. 1)

Защита с использованием СКЗИ обязательна при наличии хотя бы одного из следующих условий:

  1. Законодательными и (или) иными нормативными правовыми актами РФ прямо предусмотрена обязанность по защите информации с использованием СКЗИ.
  2. В ИС осуществляется передача информации по каналам связи, проходящим за периметром контролируемой зоны (охраняемой территории, ограждающих конструкций охраняемого здания, охраняемой части здания, выделенного помещения).
  3. Необходимо признание электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе с собственноручной подписью.
  4. В ИС осуществляется передача информации по каналам связи в пределах контролируемой зоны, а также хранение данных на носителях, несанкционированный доступ к которым со стороны третьих лиц не может быть исключён с помощью некриптографических методов и способов.

III. Обоснование и согласование (п. 2)

— Необходимость использования СКЗИ подлежит обоснованию в модели угроз безопасности информации и (или) техническом задании на создание (развитие) ИС;

— Модель угроз безопасности информации и (или) техническое задание на создание (развитие) государственных информационных систем подлежат согласованию с ФСБ России в части криптографической защиты информации.

IV. Сертификация, ввод в эксплуатацию и смена ключей (п. 3)

— Для защиты информации должны использоваться только СКЗИ, сертифицированные ФСБ России;

— Ввод СКЗИ в эксплуатацию оформляется актом, подтверждающим выполнение требований эксплуатационной и технической документации на СКЗИ, а также требований НПА РФ в области защиты информации с использованием СКЗИ;

— Смена ключевой информации осуществляется в соответствии с эксплуатационной и технической документацией на СКЗИ.

V. Оценка влияния средств на СКЗИ (п. 5)

— В отношении аппаратных, программно-аппаратных и программных средств, с которыми в ИС предполагается штатное функционирование СКЗИ, должна быть проведена оценка их влияния на выполнение предъявляемых к СКЗИ требований — если это предусмотрено документацией на СКЗИ;

— Оценка проводится организацией, уполномоченной на осуществление криптографических, инженерно-криптографических и специальных исследований СКЗИ в соответствии с Положением ПКЗ-2005 (приказ ФСБ России от 09.02.2005 № 66).

VI. Требования к помещениям (п. 6)

6.1. Общие требования:

— В помещениях, где размещены и (или) хранятся СКЗИ и (или) носители ключевой, аутентифицирующей и парольной информации, должен обеспечиваться режим, препятствующий неконтролируемому проникновению или пребыванию посторонних лиц;

— Данный режим достигается посредством утверждения: — схемы криптографической защиты (с указанием помещений, каналов связи, подлежащих защите, наименований и класса СКЗИ); — правил доступа в помещения в рабочее и нерабочее время, а также в нештатных ситуациях; — перечня лиц, имеющих право доступа в помещения.

6.2. Дополнительные требования для систем федерального/межсубъектного масштаба с высоким уровнем значимости:

— Окна на первых и/или последних этажах, а также окна около пожарных лестниц оборудуются металлическими решётками или ставнями, охранной сигнализацией или другими средствами, препятствующими проникновению посторонних;

— Окна и двери помещений, где размещены серверы ИС, оборудуются металлическими решётками, охранной сигнализацией или другими средствами защиты.

6.3. Опечатывание (опломбирование) стоек:

— Размещение СКЗИ в помещениях, куда имеют доступ лица, не допущенные к СКЗИ, должно препятствовать неконтролируемому доступу — в том числе путём опечатывания (опломбирования) стоек;

— Факты вскрытия и опечатывания (опломбирования) стоек фиксируются документально: номер стойки, дата и время, проведённые действия, ФИО лица, подпись.

VII. Определение класса СКЗИ (п. 7–17)

7.1. Общие правила (п. 7–10):

— Класс СКЗИ определяется для ИС в целом. Для ИС, состоящей из сегментов, — для ИС в целом или для каждого сегмента отдельно;

— Минимально допустимый класс СКЗИ определяется в зависимости от уровня значимости информации и масштаба ИС по таблице (см. приложение);

— При взаимодействии ИС с другими системами класс СКЗИ определяется по наивысшему классу, используемому во взаимодействующих системах;

— При взаимодействии сегментов одной ИС класс определяется не ниже наименьшего класса, используемого в таких сегментах.

7.2. Уровни значимости информации (п. 8):

— Высокий — в результате нарушения хотя бы одного из свойств безопасности информации ИС и (или) оператор ИС, обладатель информации не могут выполнять возложенные на них функции;

— Средний — не могут выполнять хотя бы одну из возложенных функций;

— Низкий — могут выполнять возложенные функции только с привлечением дополнительных сил и средств.

7.3. Повышение класса СКЗИ в зависимости от актуальных угроз (п. 11–15):

п. 11: Если источник атак может создавать способы атак только вне пределов контролируемой зоны — СКЗИ класса КС1 и выше;

п. 12: Если по таблице требуется КС1, а в модели угроз определена возможность атак в пределах контролируемой зоны, но без физического доступа к аппаратным средствам СКЗИ и среде их функционирования — СКЗИ класса КС2 и выше;

п. 13: Если по таблице требуется КС1 или КС2, а в модели угроз определена возможность атак в пределах контролируемой зоны с физическим доступом к аппаратным средствам СКЗИ и среде их функционирования — СКЗИ класса КС3 и выше.

п. 14: Если по таблице требуется КС1, КС2 или КС3, а источник атак может привлекать специалистов с опытом разработки и анализа СКЗИ (включая анализ побочного электромагнитного излучения и недокументированных возможностей прикладного ПО) — СКЗИ класса КВ и выше.

п. 15: Если по таблице требуется КС1, КС2, КС3 или КВ, а источник атак может привлекать специалистов с опытом разработки и анализа СКЗИ (включая использование недокументированных возможностей аппаратного и программного компонентов среды функционирования СКЗИ) — СКЗИ класса КА.

7.5. Особые правила (п. 16–17):

Класс СКЗИ, используемых для взаимодействия граждан (физических лиц) с ИС, определяется исходя из актуальных угроз и может быть ниже класса, определённого для ИС.

Если иными НПА предусмотрена необходимость использования СКЗИ более высокого класса, применяется требование иного акта.

VIII. Внутренний контроль (п. 18)

Требования, предусмотренные п. 2–17, должны быть проверяемыми в ходе внутреннего контроля.

Внутренний контроль организуется оператором ИС самостоятельно и (или) с привлечением юридических лиц и индивидуальных предпринимателей, имеющих лицензию по п. 1 ч. 1 ст. 12 ФЗ от 04.05.2011 № 99-ФЗ.

Периодичность: не реже одного раза в 3 года.

IX. Важные оговорки

9.1. Приказ не устанавливает самостоятельных технических требований к шифровальным средствам — он определяет порядок и условия их применения в государственных и приравненных к ним информационных системах. Конкретные технические характеристики СКЗИ устанавливаются документацией на СКЗИ и иными актами ФСБ России.

9.2. Приказ отменяет ранее действовавший приказ ФСБ России от 18.03.2025 № 117. По сравнению с предшественником: расширен перечень защищаемых систем (добавлены технические средства и программы для ЭВМ и баз данных по ч. 5.1 ст. 13 ФЗ № 149-ФЗ); необходимость использования СКЗИ теперь обосновывается в модели угроз и (или) техническом задании (ранее — в модели угроз и техническом проекте и/или ТЗ); введено требование внутреннего контроля не реже 1 раза в 3 года.

9.3. Сфера действия приказа ограничена государственным сектором: ГИС, иными системами госорганов, государственных унитарных предприятий и учреждений. На негосударственные информационные системы приказ не распространяется (за исключением случаев, когда они обрабатывают информацию в соответствии с ч. 5.1 ст. 13 ФЗ № 149-ФЗ при создании и эксплуатации указанных государственных систем).

Бесплатный
ИБ30
приказ5
ГИС4
госорганы4
фсб2
аудит1
контроль1
криптозащита1
скзи1
Комментарии
avatar
Здесь будут комментарии к публикации