КиберосноваSGRC

Поэкземплярный учёт СКЗИ: требования ФСБ, форма журнала и пример заполнения

Как вести поэкземплярный учёт СКЗИ по требованиям ФСБ. Типовая форма журнала, построчный пример заполнения, частые ошибки и автоматизация учёта.

7 октября 2025 г.10 мин. чтения
Акт приёма-передачи СКЗИ — Word-шаблон
DOCXАкт приёма-передачи СКЗИ — Word-шаблон

Норматив: Приказ ФАПСИ №152 от 13.06.2001·Бесплатно

Скачать DOCX

Поэкземплярный учёт СКЗИ — одна из ключевых обязанностей любой организации, эксплуатирующей сертифицированные средства криптографической защиты, и важнейшая часть общего порядка учёта СКЗИ по Приказу ФАПСИ №152. Несмотря на кажущуюся простоту, именно на этом участке проверяющие из ФСБ фиксируют наибольшее количество нарушений. В этой статье разберём требования регулятора, покажем типовую форму журнала, дадим построчный пример заполнения и расскажем, как автоматизировать процесс.

Что такое поэкземплярный учёт СКЗИ

Определение и цель

Поэкземплярный учёт СКЗИ — это документированная процедура отслеживания каждого экземпляра криптосредства на протяжении всего жизненного цикла: от момента получения дистрибутива или аппаратного носителя до его уничтожения. Цель — обеспечить контроль за распространением криптографических средств внутри организации и исключить неучтённые экземпляры.

Каждый экземпляр идентифицируется уникальным набором атрибутов: серийный номер лицензии (для программных СКЗИ), заводской номер устройства (для аппаратных носителей), номер сертификата соответствия ФСБ. Это позволяет однозначно соотнести конкретный экземпляр с конкретным пользователем и рабочим местом.

Какие СКЗИ подлежат учёту

Поэкземплярному учёту подлежат все сертифицированные ФСБ криптосредства, используемые в организации:

Таблица: что фиксировать при поэкземплярном учёте каждого типа СКЗИ

СКЗИВерсия/модель (2026)Сертификат ФСБЧто указывать в журналеОсобенности учёта
КриптоПро CSP5.0 R3СФ/124-4412Серийный номер лицензии, hostname ПЭВМ, тип лицензии (клиент/сервер)При обновлении 4.0→5.0 — новая запись; старая — акт уничтожения
VipNet CSP4.4СФ/124-4065ID абонента, hostname, серийный номерПривязка к VipNet-сети, контроль ключевых наборов
Рутокен ЭЦП3.0СФ/124-4156Заводской номер токена, контейнеры ЭП на нёмОдин токен = один экземпляр, даже если несколько контейнеров
JaCarta-2 ГОСТ2.0СФ/114-3987Заводской номер, PIN-конверт, привязка к УЦКонтроль парольных конвертов как ключевых документов
Continent TLS4.0СФ/524-4358Серийный номер ПАК, сетевой адрес, сертификаты TLSПрограммно-аппаратный — все три журнала
КриптоАРМ ГОСТ3.0СФ/124-4289Серийный номер лицензии, hostnameУчитывается отдельно от КриптоПро CSP

Важно. Учёту подлежат даже те экземпляры, которые находятся на хранении и ещё не введены в эксплуатацию. Распространённая ошибка — не учитывать резервные токены и нераспределённые лицензии. Полный порядок организации учёта СКЗИ — в руководстве для ответственного.

Жизненный цикл экземпляра

Каждый экземпляр СКЗИ проходит следующие стадии, каждая из которых фиксируется в журнале:

  1. Получение — организация получает СКЗИ от разработчика или дистрибьютора. Фиксируются: дата, основание (договор, накладная), серийный номер.
  2. Регистрация — экземпляр вносится в журнал поэкземплярного учёта с присвоением внутреннего учётного номера.
  3. Выдача — передача конкретному пользователю под роспись. Указываются: ФИО, должность, дата, номер рабочего места.
  4. Эксплуатация — использование СКЗИ. Фиксируются обновления версий, замена ключевых документов.
  5. Возврат — пользователь сдаёт экземпляр ответственному. Причины: увольнение, перемещение, окончание проекта.
  6. Уничтожение — физическое или программное уничтожение экземпляра с составлением акта.

Требования ФСБ к поэкземплярному учёту

Приказ ФАПСИ №152 от 13.06.2001

Основной нормативный документ, регулирующий учёт СКЗИ, — Приказ ФАПСИ №152 «Инструкция об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну».

Ключевые требования Приказа:

  • Вести поэкземплярный учёт всех СКЗИ по серийным (заводским) номерам
  • Назначить ответственного за эксплуатацию СКЗИ приказом руководителя
  • Обеспечить хранение журналов учёта наравне с документацией, содержащей конфиденциальную информацию
  • Проводить периодическую проверку наличия СКЗИ и ключевых документов
  • Фиксировать уничтожение экземпляров актами с подписями комиссии

Инструкция и дополнительные документы

Помимо Приказа ФАПСИ №152, необходимо учитывать:

  • Формуляры конкретных СКЗИ — содержат требования производителя к учёту
  • ПКЗ-2005 — Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации
  • Отраслевые требования — для банков: 382-П ЦБ РФ; для операторов ПДн: 378 Приказ ФСБ; для субъектов КИИ: 239 Приказ ФСТЭК

Ответственность за нарушения

За нарушения в ведении учёта СКЗИ предусмотрены санкции:

  • ст. 13.12 ч.2 КоАП РФ (ред. 104-ФЗ 2025) — применение несертифицированных СЗИ: штраф от 10 000 до 50 000 руб. для должностных лиц, от 50 000 до 100 000 руб. для юридических лиц
  • Приостановка лицензии ФСБ — при грубых нарушениях, включая утрату неучтённых экземпляров
  • Отзыв аттестата — если нарушение выявлено при аттестации информационной системы

Форма журнала поэкземплярного учёта СКЗИ

Обязательные графы

Типовая форма журнала поэкземплярного учёта СКЗИ содержит следующие обязательные графы:

№ п/пГрафаОписаниеПример
1№ записиСквозная нумерация001
2Наименование СКЗИПолное наименование с версиейКриптоПро CSP 5.0 R3
3Серийный номерНомер лицензии или заводской номер50500-01234-56789
4№ сертификата ФСБНомер сертификата соответствияСФ/124-4412
5Дата полученияДата поступления в организацию15.01.2026
6Откуда полученоПоставщик или подразделениеООО «КриптоПро»
7Кому выданоФИО, должностьИванов И. И., инженер ИБ
8Дата выдачиДата передачи пользователю20.01.2026
9Подпись получателяПодтверждение получения(подпись)
10Дата возвратаДата сдачи экземпляра15.12.2026
11Дата уничтоженияДата и номер акта20.12.2026, акт №12
12ПримечаниеДополнительная информацияОбновлён до R3

Типовая форма

Приказ ФАПСИ №152 не утверждает единую жёсткую форму журнала, однако устанавливает минимальный набор обязательных сведений. Организация вправе расширить форму дополнительными графами. На практике большинство организаций используют форму, максимально приближённую к таблице выше.

Журнал может вестись:

  • На бумаге — прошнурован, пронумерован, скреплён печатью
  • В электронном виде — при обеспечении защиты от подмены и аудита изменений
  • В SGRC-системе — автоматизированный учёт с формированием печатных форм

Дополнительные графы

В зависимости от специфики организации рекомендуется добавить:

  • Тип СКЗИ — программное / аппаратное / ключевой документ
  • Hostname ПЭВМ — идентификатор рабочей станции, на которой установлено СКЗИ
  • Номер помещения — местоположение рабочего места
  • Срок действия лицензии — для контроля продлений
  • Номер акта установки — ссылка на сопутствующий документ

Пример заполнения журнала

Ниже — пример заполнения журнала поэкземплярного учёта для типичных сценариев: установка программного СКЗИ, выдача токена, обновление, возврат и уничтожение.

Наименование СКЗИСерийный номерСертификат ФСБПолученоОткудаВыданоДата выдачиВозвратУничтожениеПримечание
001КриптоПро CSP 5.0 R350500-01234-56789СФ/124-441215.01.2026ООО «КриптоПро»Иванов И. И., инженер ИБ20.01.2026Установлен на WS-FIN-012
002JaCarta-2 ГОСТJC-2G-00045678СФ/114-398715.01.2026ООО «Аладдин Р. Д.»Петрова А. С., бухгалтер22.01.2026Контейнер ЭП, сертификат до 22.01.2027
003VipNet Client 4VN4-LIC-098765СФ/124-430110.02.2026ОАО «ИнфоТеКС»Сидоров К. В., сисадмин12.02.2026Подключён к VipNet Coordinator
004Рутокен ЭЦП 3.0RT-ECP3-112233СФ/124-415605.11.2025ООО «Актив»Козлова М. Н., юрист10.11.202501.02.2026Возврат при увольнении
005КриптоПро CSP 5.0 R350500-09876-54321СФ/124-441203.06.2025ООО «КриптоПро»Фёдоров Д. А., экономист05.06.202510.01.202615.01.2026, акт №3Уничтожен: деинсталляция + акт

Пояснения к примеру

Строка 001 — установка программного СКЗИ. КриптоПро CSP 5.0 R3 получен от разработчика, зарегистрирован и выдан инженеру ИБ для установки на рабочую станцию WS-FIN-012. Указан серийный номер лицензии и номер сертификата соответствия ФСБ.

Строка 002 — выдача аппаратного токена. JaCarta-2 ГОСТ выдана бухгалтеру для подписания документов электронной подписью. В примечании зафиксирован срок действия сертификата ЭП — это позволяет контролировать дату перевыпуска.

Строка 004 — возврат. Рутокен ЭЦП 3.0 возвращён при увольнении сотрудника. Дата возврата зафиксирована, токен помещён на хранение до повторной выдачи или уничтожения.

Строка 005 — уничтожение. Программное СКЗИ деинсталлировано с рабочей станции, составлен акт уничтожения №3 от 15.01.2026. Акт подписан комиссией из трёх человек.

Поэкземплярный vs технический учёт СКЗИ

Организации обязаны вести два вида журналов учёта СКЗИ. Их часто путают — разберём различия.

ПараметрПоэкземплярный учётТехнический (аппаратный) учёт
Что фиксируетЖизненный цикл экземпляраЭксплуатационные события
Объект учётаЭкземпляр СКЗИ (лицензия, токен)Аппаратное средство, на котором работает СКЗИ
Типичные записиПолучение, выдача, возврат, уничтожениеНастройка, обновление, ремонт, замена ключей
Кто ведётОтветственный за СКЗИОтветственный за СКЗИ или администратор
ОснованиеПриказ ФАПСИ №152Приказ ФАПСИ №152, формуляры СКЗИ
ПериодичностьПри каждом событии жизненного циклаПри каждом техническом событии
СвязьОдин экземпляр = одна карточкаОдно устройство = один журнал

На практике оба журнала ведутся параллельно. Поэкземплярный учёт отвечает на вопрос «где находится каждый экземпляр», технический — «что с ним происходило в процессе эксплуатации». При проверке ФСБ запрашивают оба документа.

Подробнее о формах обоих журналов читайте в статье Журнал учёта СКЗИ: образец и пример заполнения.

Типичные ошибки при поэкземплярном учёте

Неполная регистрация экземпляров

Самая частая ошибка — учёт только «активных» экземпляров. Организации забывают регистрировать:

  • Резервные лицензии, хранящиеся в сейфе
  • Токены, выданные временным сотрудникам и подрядчикам
  • Обновлённые версии СКЗИ (новая версия = новая запись)
  • Ключевые документы на съёмных носителях

При проверке ФСБ сверяет журнал с фактическим наличием. Любой неучтённый экземпляр — нарушение.

Отсутствие записей о возврате и уничтожении

Экземпляр получен, выдан, записан — а дальше тишина. Нет записи о возврате при увольнении сотрудника, нет акта уничтожения при выводе из эксплуатации. Формально это означает, что СКЗИ до сих пор находится у пользователя, который, возможно, уже не работает в организации.

Рекомендация: интегрируйте процесс возврата СКЗИ в чек-лист увольнения. Используйте модуль учёта СКЗИ для автоматических уведомлений при кадровых изменениях.

Расхождение журнала с фактом

Журнал показывает 50 экземпляров, при инвентаризации обнаружено 47. Три экземпляра — неизвестно где. Причины: перемещение без записи, утрата без фиксации, повторная выдача без обновления журнала.

Регулярная сверка (не реже раза в квартал) и автоматизация учёта решают эту проблему.

Некорректное оформление уничтожения

Уничтожение СКЗИ — не просто удаление файла. Требуется:

  • Комиссия из не менее двух человек
  • Акт уничтожения с указанием метода (деинсталляция, физическое разрушение, размагничивание)
  • Подписи всех членов комиссии
  • Ссылка на акт в журнале поэкземплярного учёта

Программное СКЗИ уничтожается путём гарантированной деинсталляции с контрольной проверкой. Аппаратные носители — физическим разрушением или перезаписью сертифицированным средством.

Автоматизация поэкземплярного учёта

Почему Excel — плохое решение

Большинство организаций начинают учёт СКЗИ в Excel. На первый взгляд удобно, но на практике:

  • Нет аудита изменений — кто, когда и что изменил, неизвестно. При проверке ФСБ это критичный недостаток.
  • Нет контроля целостности — ячейку можно случайно перезаписать или удалить строку.
  • Нет уведомлений — истечение лицензии, плановая инвентаризация, увольнение сотрудника — обо всём нужно помнить вручную.
  • Нет связи с кадрами и ИТ — при увольнении или перемещении сотрудника Excel не знает об этом.
  • Множественные копии — файл живёт на нескольких компьютерах, версии расходятся.

При парке свыше 50 экземпляров СКЗИ Excel становится источником ошибок, а не инструментом контроля.

SGRC-подход к учёту СКЗИ

SGRC-платформа (Security Governance, Risk, Compliance) централизует управление всеми процессами ИБ, включая учёт криптосредств. Преимущества по сравнению с ручным учётом:

  • Единая база — все экземпляры СКЗИ, ключевые документы и ответственные в одном реестре
  • Аудит-трейл — каждое изменение логируется с указанием автора, даты и IP-адреса
  • Автоматические уведомления — система оповещает об истечении лицензий, сертификатов ЭП и плановых проверках
  • Интеграция с кадрами — при увольнении сотрудника система автоматически создаёт задачу на возврат СКЗИ
  • Печатные формы — журнал, акты уничтожения, ведомости выдачи формируются по кнопке
  • Связь с инвентаризацией — автоматическая привязка СКЗИ к рабочим станциям и серверам

Подробнее о SGRC-подходе к управлению ИБ читайте в глоссарии.

КиберОснова: модуль учёта СКЗИ

Платформа КиберОснова реализует полный цикл поэкземплярного и технического учёта СКЗИ:

  • Реестр экземпляров — карточка каждого СКЗИ с историей всех событий
  • Жизненный цикл — статусная модель: На хранении → Выдано → В эксплуатации → Возвращено → Уничтожено
  • Привязка к сотрудникам и активам — кто использует, на каком рабочем месте, с какой целью
  • Плановые проверки — система напоминает о сроках инвентаризации и формирует ведомость сверки
  • Акты и журналы — генерация печатных форм журнала поэкземплярного учёта, технического журнала и актов уничтожения
  • Dashboard — сводная панель: сколько экземпляров в эксплуатации, сколько на хранении, сколько лицензий истекает в ближайшие 30 дней

Запросить демо платформы и увидеть модуль учёта СКЗИ в действии.

Учёт рутокенов, eToken и JaCarta

Аппаратные токены — отдельная категория СКЗИ, требующая внимания при поэкземплярном учёте. Ключевое правило: учёту как СКЗИ подлежат только модели со встроенным сертифицированным ФСБ криптомодулем. Рутокен ЭЦП 2.0/3.0, JaCarta-2 ГОСТ и eToken ГОСТ — это полноценные аппаратные СКЗИ, каждый экземпляр которых регистрируется в журнале по заводскому серийному номеру. А вот Рутокен Lite, JaCarta LT и обычные USB-носители СКЗИ не являются — они учитываются только в журнале ключевых документов.

Серийный номер токена — обязательный реквизит записи. Для Рутокен его можно определить через утилиту rtAdmin -l, панель управления Рутокен в Windows или по маркировке на корпусе. Для eToken используется SafeNet Authentication Client, для JaCarta — «Единый клиент JaCarta».

Типичные ошибки при учёте токенов

  • Путаница моделей. Рутокен Lite учитывают как СКЗИ или, наоборот, Рутокен ЭЦП не учитывают, считая его «просто флешкой». Необходимо точно идентифицировать модель каждого устройства.
  • Нет серийного номера. Записи вида «Рутокен — 1 шт.» без серийного номера — нарушение. Каждый токен идентифицируется уникально.
  • Резервные токены не учтены. Даже токены в сейфе, ещё не выданные пользователям, обязаны быть зарегистрированы с момента поступления в организацию.
  • Нет акта при поломке. Вышедший из строя токен требует акта уничтожения с указанием способа физического разрушения чипа.

Подробный разбор всех моделей токенов, сравнительная таблица и примеры заполнения журнала — в статье Учёт рутокенов и ключевых носителей СКЗИ.

Чек-лист: поэкземплярный учёт СКЗИ

Используйте этот чек-лист для самопроверки перед визитом регулятора:

  • Назначен ответственный за эксплуатацию СКЗИ (приказ руководителя)
  • Журнал поэкземплярного учёта ведётся (бумажный или электронный)
  • Все экземпляры СКЗИ зарегистрированы, включая резервные и нераспределённые
  • Указаны серийные номера, номера сертификатов ФСБ, даты получения
  • Зафиксированы все выдачи с подписями получателей
  • Возвраты при увольнении и перемещении оформлены
  • Акты уничтожения составлены и подписаны комиссией
  • Журнал и фактическое наличие совпадают (сверка не старше 3 месяцев)
  • Журнал технического (аппаратного) учёта ведётся параллельно
  • Ключевые документы учтены отдельно от программных СКЗИ
  • Лицензии с истекающим сроком действия выявлены и запланированы к продлению
  • Документация хранится в защищённом месте с ограниченным доступом

Поэкземплярный учёт СКЗИ — не формальность, а инструмент контроля криптографических средств в организации. Грамотно выстроенный процесс снижает риски при проверках ФСБ, предотвращает утрату носителей и обеспечивает прозрачность для руководства. Переход от таблиц Excel к SGRC-платформе сокращает трудозатраты на учёт в 3-5 раз и исключает человеческий фактор. Поэкземплярный учёт СКЗИ входит в матрицу контролей комплаенса ИБ по требованиям ФСБ и ФАПСИ — систематизированный учёт упрощает прохождение проверок и аттестаций.

КД

Карпов Дмитрий

Эксперт КиберОснова по технической защите

Инженер по технической защите информации. Специалист по учёту СКЗИ, управлению уязвимостями и инвентаризации ИТ-активов. Опыт внедрения средств защиты информации в крупных организациях.

учёт СКЗИБДУ ФСТЭКуправление уязвимостямиинвентаризация
FAQ

Часто задаваемые вопросы

Не нашли ответ? Напишите нам

Связанные материалы

Автоматизируйте ИБ с КиберОснова

Запросите демо-доступ — покажем, как платформа решает ваши задачи.