Защита государственной тайны: режим секретности, органы, требования к СЗИ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Защита государственной тайны — отдельный, параллельный контур регулирования информационной безопасности: свой закон (Закон РФ от 21.07.1993 № 5485-1), свои органы (межведомственная комиссия, ФСБ, ФСТЭК, СВР, Минобороны), свой режим секретности и отдельные требования к средствам защиты информации. Он не совпадает ни с защитой ГИС и значимых объектов КИИ, ни с защитой персональных данных или конфиденциальной информации — для СЗИ-рынка это самостоятельный, более тяжёлый комплаенс-трек, который затрагивает госзаказчиков и ОПК, а не весь рынок.
Кратко
- Что это
- Сведения, распространение которых может нанести ущерб безопасности России (ст. 2 закона № 5485-1).
- Степени секретности
- Три — «секретно», «совершенно секретно», «особой важности» (ст. 8).
- Органы защиты
- Межведомственная комиссия, ФСБ, ФСТЭК, СВР, Минобороны (ст. 20).
- Режим секретности
- Допуск и доступ, секретное делопроизводство, режимные помещения, защита от техканалов утечки.
- Требования к СЗИ
- Сертификат под степень секретности, уровень доверия 1–3, отдельная лицензия по ПП №333, отдельная аттестация объекта.
- Ответственность
- Ст. 283 УК РФ — до 4 лет (базовый состав), до 7 лет при тяжких последствиях; ст. 283.1 (незаконное получение) — до 4 лет по ч. 1, до 8 лет при квалифицирующих признаках.
Короткий ответ: что такое гостайна и как устроена её защита
Государственная тайна — защищаемые государством сведения в военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной областях, распространение которых может нанести ущерб безопасности России (ст. 2 Закона РФ от 21.07.1993 № 5485-1 «О государственной тайне»). Защита гостайны — это не гриф на документе, а система: органы защиты, средства и методы защиты, а также мероприятия, которые эти органы проводят (та же статья даёт этому системе отдельное определение).
Для рынка СЗИ ключевое отличие гостайны от остальной регуляторики в том, что она живёт по собственному закону, а не по приказам ФСТЭК №117, №235, №239 или 152-ФЗ — те прямо регулируют защиту информации, не составляющей гостайну. Продукт, сертифицированный для ГИС, значимых объектов КИИ или ИСПДн, не получает автоматического права работать в контуре гостайны: для этого нужны отдельная сертификация, отдельная лицензия и отдельная аттестация объекта, о которых ниже.
№ 5485-1 «О государственной тайне» — базовый акт, органы, режим секретности, ответственность. Определение и степени →
Особой важности, совершенно секретно, секретно — по масштабу возможного ущерба. Таблица признаков →
Межведомственная комиссия, ФСБ, ФСТЭК, СВР, Минобороны и подразделения по защите гостайны в организациях. Роли органов →
Допуск и доступ, секретное делопроизводство, режимные помещения, защита от утечек по техканалам. Из чего он состоит →
Сертификация под гриф, уровни доверия 1–3, отдельная лицензия, отдельная аттестация объекта. Сводная таблица →
Что такое государственная тайна и три степени секретности
Закон № 5485-1 определяет государственную тайну как «защищаемые государством сведения в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации» (ст. 2). Он же задаёт «гриф секретности» — реквизиты на носителе или в сопроводительной документации, свидетельствующие о степени секретности сведений; использовать грифы для сведений, не отнесённых к гостайне, закон прямо запрещает (ст. 2, ст. 8).
Статья 5 делит сведения, составляющие гостайну, на четыре области: военную (стратегические и оперативные планы, боевая и мобилизационная готовность войск, характеристики вооружения); экономическую, научную и техническую (мобилизационные мощности промышленности, гособоронзаказ, стратегические запасы); внешнюю политику и экономику (внешнеполитическая деятельность, финансовая политика в отношении иностранных государств); разведывательную, контрразведывательную и оперативно-розыскную деятельность, включая противодействие терроризму.
Детальный перечень сведений, отнесённых к гостайне, формирует межведомственная комиссия и утверждает президент; он подлежит открытому опубликованию и пересматривается по мере необходимости (ст. 9).
Статья 8 закона устанавливает три степени секретности и соответствующие им грифы — «особой важности», «совершенно секретно» и «секретно» — и требует, чтобы степень соответствовала тяжести возможного ущерба безопасности России. Разграничительные признаки степеней раскрывает постановление правительства от 04.09.1995 №870:
↔ таблицу можно прокрутить вбок
| Степень / гриф | Разграничительный признак (масштаб ущерба) |
|---|---|
| Особой важности | Сведения в военной, внешнеполитической, экономической, научно-технической, разведывательной, контрразведывательной и оперативно-розыскной областях, распространение которых может нанести ущерб интересам России в одной или нескольких из этих областей |
| Совершенно секретно | Те же области деятельности, но распространение сведений может нанести ущерб интересам отдельного государственного органа или отрасли экономики |
| Секретно | Все иные сведения из числа составляющих гостайну, не подпадающие под два первых уровня |
Органы защиты государственной тайны
Статья 20 закона № 5485-1 перечисляет органы защиты государственной тайны: межведомственную комиссию по защите государственной тайны; федеральный орган, уполномоченный в области обеспечения безопасности (ФСБ); федеральный орган, уполномоченный в области обороны (Минобороны); федеральный орган, уполномоченный в области внешней разведки (СВР); федеральный орган, уполномоченный в области противодействия техническим разведкам и технической защиты информации (ФСТЭК); а также структурные подразделения по защите гостайны в органах власти, на предприятиях, в учреждениях и организациях.
Межведомственная комиссия — коллегиальный орган, который координирует деятельность органов власти по защите гостайны в интересах разработки и выполнения государственных программ и нормативных актов. Действующее положение о ней утверждено указом президента от 06.10.2004 №1286 (с последующими изменениями, включая правки 2024 года — точное содержание положения по последней редакции стоит свериться на kremlin.ru перед цитированием).
Комиссия формирует перечень сведений, отнесённых к гостайне (ст. 9), и координирует работы по организации сертификации средств защиты информации (ст. 28) — эта норма прямая точка пересечения с рынком СЗИ.
↔ таблицу можно прокрутить вбок
| Орган | Роль в защите гостайны по нормам закона № 5485-1 |
|---|---|
| ФСБ России | Орган защиты гостайны (ст. 20); участвует в организации сертификации СЗИ (ст. 28); лицензирует деятельность предприятий по работе с гостайной на территории России (ст. 27, ПП №333) |
| Минобороны России | Орган защиты гостайны (ст. 20); участвует в организации сертификации СЗИ (ст. 28); в структуре ведомства — собственная Служба защиты государственной тайны |
| СВР России | Орган защиты гостайны (ст. 20); лицензирует деятельность предприятий по работе с гостайной за рубежом (ст. 27, ПП №333) |
| ФСТЭК России | Орган защиты гостайны (ст. 20); участвует в организации сертификации СЗИ для гостайны (ст. 28); тот же регулятор, что ведёт открытый рынок сертификации, уровней доверия и аттестации для несекретного контура (приказы №76, №77, №117, №239) |
Ведомственный пример подразделения по защите гостайны — Служба защиты государственной тайны Вооружённых Сил РФ, созданная приказом министра обороны в феврале 2003 года; её центральный орган — Восьмое управление Генерального штаба. уточняется Дата создания и функции службы подтверждены по независимому вторичному источнику (Wikipedia), прямой доступ к официальной странице истории на mil.ru в рамках подготовки материала не удался технически — перед цитированием в юридических целях стоит свериться напрямую на zgt.mil.ru.
Режим секретности: из чего он состоит
Ключевой подзаконный акт о режиме секретности — «Инструкция по обеспечению режима секретности в Российской Федерации», утверждённая постановлением правительства от 05.01.2004 №3-1. Инструкция имеет гриф ограниченного доступа и не публикуется в открытых правовых системах, поэтому её содержание ниже дано по согласованным вторичным источникам (учебные материалы профильных центров), а не по дословной норме уточняется.
По совокупности прямых статей закона № 5485-1 и практике применения Инструкции режим секретности принято раскладывать на четыре элемента.
- Допуск и доступ. Допуск — разрешительная процедура на входе: должностное лицо или организация получают право работать со сведениями определённой степени секретности (ст. 21, 27). Доступ — конкретный факт ознакомления с конкретными сведениями в рамках уже имеющегося допуска: руководитель организует его так, чтобы сотрудник знакомился только с тем, что необходимо для его должностных обязанностей (ст. 25). Подробный разбор форм допуска, проверочных мероприятий и ограничений прав — в отдельном материале «Допуск к государственной тайне».
- Секретное делопроизводство. Отдельный от общего документооборота порядок составления, учёта, размножения, хранения, пересылки и уничтожения секретных документов и носителей — ведут его режимно-секретные подразделения организации.
- Режимные помещения. Выделенные и аттестованные помещения для хранения носителей гостайны, работы с секретными документами и совещаний по секретным вопросам, с контролем доступа.
- Защита от утечек по техническим каналам. Противодействие техническим разведкам — ПЭМИН, акустические и иные каналы утечки. За организацию и методическое обеспечение этого направления в системе защиты гостайны отвечает ФСТЭК России — именно так закон и называет её: «федеральный орган, уполномоченный в области противодействия техническим разведкам и технической защиты информации» (ст. 20).
Отдельно закон закрепляет: заключение трудового договора с лицом, которое оформляет допуск, до окончания проверки компетентными органами не допускается (ст. 21); руководитель организации несёт персональную ответственность за то, чтобы сотрудник знакомился только с необходимыми ему по должности сведениями (ст. 25) — по сути, законодательная формулировка принципа минимальных привилегий, знакомого рынку ИБ по несекретному контуру.
Требования к СЗИ для работы с гостайной
Статья 28 закона № 5485-1 требует: «Средства защиты информации должны иметь сертификат, удостоверяющий их соответствие требованиям по защите сведений соответствующей степени секретности». Организацию сертификации закон возлагает на ФСТЭК, ФСБ и Минобороны — каждый в пределах своей компетенции, порядок устанавливает правительство, а координирует работы межведомственная комиссия.
Сертификат «для несекретного контура» (по требованиям приказов ФСТЭК для ГИС, значимых объектов КИИ, ИСПДн) и сертификат «для гостайны» — не одно и то же: сертификация под гриф проводится по отдельным, более строгим требованиям, привязанным к конкретной степени секретности, и часть методик по ней закрыта грифом ДСП оценка.
Отдельно от сертификата продукта закон требует лицензию на проведение работ с гостайной (ст. 27): «Допуск предприятий, учреждений и организаций к проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны, осуществляется путём получения ими лицензий на проведение работ со сведениями соответствующей степени секретности».
Порядок раскрывает постановление правительства от 15.04.1995 №333: лицензии на работы с использованием сведений, составляющих гостайну, выдают ФСБ (на территории России) и СВР (за рубежом); лицензии на создание СЗИ и оказание услуг по защите гостайны — ФСБ, ФСТЭК и СВР, каждый в пределах своей компетенции. Это отдельная лицензия от привычной рынку лицензии ФСТЭК на техническую защиту конфиденциальной информации (ПП №79) — организация с одной лицензией ТЗКИ не вправе автоматически выполнять работы с гостайной.
Третий слой требований — уровень доверия. Приказ ФСТЭК от 02.06.2020 №76 задаёт шесть уровней доверия, где уровень 1 самый строгий, а уровень 6 самый базовый; уровни 1, 2 и 3 применяются только для защиты гостайны, и детали требований по ним не публикуются в открытом доступе (см.
«Уровни доверия ФСТЭК и классы защиты СЗИ»). Если СЗИ позиционируется как применимое в контуре гостайны, у него должен быть уровень доверия 1–3, а не 4–6 — это наглядный маркер, который отделяет гостайновские продукты от массового рынка ГИС, КИИ и ИСПДн оценка.
Четвёртый слой — аттестация самого объекта, а не только сертификация продукта. Объекты, предназначенные для обработки сведений, составляющих гостайну, подлежат обязательной аттестации, но вне сферы действия основного массового порядка — приказа ФСТЭК от 29.04.2021 №77, который сам в своём названии выведен из-под гостайны («…требованиям о защите информации ограниченного доступа, не составляющей государственную тайну»).
Для гостайны действует отдельная процедура аттестации по подзаконным актам, часть из которых закрыта — подробнее в материале «Аттестация объектов информатизации».
↔ таблицу можно прокрутить вбок
| Требование | Норма | Что это значит для СЗИ-вендора |
|---|---|---|
| Сертификат под степень секретности | ст. 28 закона № 5485-1 | Отдельный сертификационный трек ФСТЭК/ФСБ/Минобороны, привязанный к грифу |
| Уровень доверия 1–3 (не 4–6) | приказ ФСТЭК №76, закрытая часть | Открытая сертификация уровня 4–6 не подтверждает применимость для гостайны — нужен закрытый трек испытаний |
| Лицензия на создание СЗИ / услуги по защите гостайны | ст. 27 закона + ПП №333 | Отдельная лицензия ФСБ/ФСТЭК/СВР, не заменяется лицензией ТЗКИ по ПП №79 |
| Аттестация объекта | закон № 5485-1, вне приказа №77 | Сертифицированное СЗИ само по себе не даёт права на эксплуатацию без аттестации секретного объекта |
| Режимные организационные меры | ст. 20, 21, 25 закона; Инструкция №3-1 (ДСП) | Технические средства защиты работают только в связке с допуском персонала и секретным делопроизводством |
На практике сертифицированные для гостайны продукты чаще всего приходят из тех же классов СЗИ, что и несекретный контур, но с отдельной, более строгой сертификацией: СКЗИ для криптографической защиты каналов, СЗИ от НСД для разграничения доступа, СДЗ для доверенной загрузки и инфраструктура открытых ключей и электронной подписи для секретного документооборота.
Наличие продукта в открытом реестре ФСТЭК само по себе не означает, что он сертифицирован под гриф — это нужно проверять по конкретному сертификату и уровню доверия, а не по факту присутствия в общем каталоге.
Ответственность за разглашение государственной тайны
Статья 26 закона № 5485-1 формулирует общую норму: «Должностные лица и граждане, виновные в нарушении законодательства Российской Федерации о государственной тайне, несут уголовную, административную, гражданско-правовую или дисциплинарную ответственность в соответствии с действующим законодательством». Основная уголовная ответственность закреплена в статьях 283 и 283.1 УК РФ:
↔ таблицу можно прокрутить вбок
| Статья УК РФ | Состав | Санкция |
|---|---|---|
| Ст. 283, ч. 1 | Разглашение гостайны лицом, которому она была доверена или стала известна по службе, учёбе или работе | Арест на 4–6 месяцев либо лишение свободы до 4 лет, с правом занимать определённые должности до 3 лет |
| Ст. 283, ч. 2 | То же деяние, повлёкшее тяжкие последствия по неосторожности | Лишение свободы от 3 до 7 лет |
| Ст. 283.1, ч. 1 | Незаконное получение сведений, составляющих гостайну — похищением, обманом, шантажом, принуждением, угрозой насилием или иным незаконным способом | Штраф 200–500 тыс. руб. либо в размере зарплаты (дохода) за период 1–3 года, либо лишение свободы до 4 лет |
| Ст. 283.1, ч. 2 | То же деяние группой лиц, с насилием, с тяжкими последствиями, с использованием спецтехсредств для негласного получения информации либо сопряжённое с распространением сведений или перемещением их носителей за пределы РФ | Лишение свободы от 3 до 8 лет |
От разглашения по ст. 283 закон отделяет более тяжкий состав — государственную измену (ст. 275 УК РФ): выдачу гостайны иностранному государству или организации во вред безопасности России. Разбор состава ст. 275 выходит за рамки этого материала — важно только разграничение: «просто» разглашение и передача сведений иностранному адресату квалифицируются по разным статьям с разной тяжестью санкций.
Гостайна vs конфиденциальная информация vs персональные данные
На рынке ИБ гостайну, конфиденциальную информацию и персональные данные иногда выстраивают в одну шкалу строгости — от самого закрытого режима к самому открытому. Это упрощение мешает: перед вами не одна шкала, а три разных правовых режима с разными регуляторами, разными основаниями засекречивания и разными требованиями к СЗИ. Понятие «информация ограниченного доступа», на которое опираются все три режима, задаёт статья 9 149-ФЗ «Об информации» — базового рамочного закона.
↔ таблицу можно прокрутить вбок
| Государственная тайна | Конфиденциальная информация | Персональные данные | |
|---|---|---|---|
| Базовый акт | Закон РФ № 5485-1 «О государственной тайне» | Указ президента от 06.03.1997 №188 «Об утверждении перечня сведений конфиденциального характера» (рамочный перечень; под каждый вид — свой акт: комтайна, врачебная, адвокатская, нотариальная тайна) | Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» |
| Кто относит | Должностные лица по перечню, утверждённому президентом — государственный акт | Обладатель информации (например, режим коммерческой тайны вводит сама компания) либо прямое указание закона | Оператор персональных данных в силу закона — статус информации по определению 152-ФЗ, а не гриф |
| Органы защиты / контроля | Межведомственная комиссия, ФСБ, ФСТЭК, СВР, Минобороны — специализированный контур (ст. 20 закона № 5485-1) | Отраслевые регуляторы по виду тайны, единого органа нет | Роскомнадзор — основной надзорный орган по 152-ФЗ |
| Требования к СЗИ | Сертификация под степень секретности, уровни доверия 1–3, отдельная лицензия ФСБ/ФСТЭК/СВР (ст. 27–28 закона № 5485-1) | Общие требования ФСТЭК к защите конфиденциальной информации, лицензия ТЗКИ по ПП №79; отдельного грифа секретности в терминологии закона о гостайне нет | Приказ ФСТЭК №21 — организационные и технические меры для ИСПДн, уровни защищённости по ПП №1119 |
| Ответственность | Уголовная (ст. 283, 283.1, 275, 276 УК РФ) + административная и дисциплинарная (ст. 26 закона № 5485-1) | По виду тайны — от гражданско-правовой (упущенная выгода при разглашении комтайны) до уголовной (ст. 183 УК РФ) | Административная (ст. 13.11 КоАП РФ) и в отдельных случаях уголовная (ст. 137 УК РФ) |
Практический вывод: продукт, сертифицированный или лицензированный для работы с персональными данными или конфиденциальной информацией, не получает автоматического права применяться в контуре гостайны. Нужен отдельный, более тяжёлый комплаенс-трек — сертификат под степень секретности, уровень доверия 1–3, лицензия по ПП №333 и отдельная аттестация объекта (см. таблицу выше в разделе о требованиях к СЗИ). Общий каталог регуляторики по всем этим режимам — на странице «Комплаенс».
Частые вопросы
Что такое государственная тайна?
Сколько степеней секретности у государственной тайны?
Какие органы защищают государственную тайну?
Какие СЗИ нужны для работы с государственной тайной?
Чем государственная тайна отличается от конфиденциальной информации?
Допуск к государственной тайне
Формы допуска, проверочные мероприятия, ограничения прав и порядок оформления для должностных лиц и организаций — отдельный разбор ст. 21 закона № 5485-1 и правил допуска 2024 года.