Приказ ФСБ № 378: классы СКЗИ и требования к криптозащите персональных данных
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Приказ ФСБ России от 10.07.2014 № 378 — нормативный акт, который устанавливает состав и содержание организационных и технических мер по защите персональных данных с использованием средств криптографической защиты информации (СКЗИ), отдельно для каждого уровня защищённости ИСПДн. Это криптографическая половина системы защиты ПДн — параллельно приказу ФСТЭК № 21, который отвечает за все остальные, некриптографические меры.
Кратко
- Что это
- Приказ ФСБ России от 10.07.2014 № 378 — состав и содержание мер по защите ПДн с использованием СКЗИ, для каждого уровня защищённости.
- Статус
- Действует без изменений с момента принятия — единственная редакция от 10.07.2014, не отменён и не заменён.
- Когда нужен
- Не всегда — только если по модели угроз актуальна угроза, которую нейтрализуют криптографическими методами.
- Классы СКЗИ
- Пять: КС1, КС2, КС3, КВ, КА — без индексов у КВ/КА. 6-классная схема (КВ1/КВ2/КА1) устарела.
- Кто выбирает класс
- Руководитель оператора — на основании утверждённой модели угроз и модели нарушителя.
- Не путать с
- Приказами № 117 ФСБ (18.03.2025) и ФСТЭК (11.04.2025) — оба про ГИС, к ПДн отношения не имеют.
Что такое приказ ФСБ № 378
Полное название документа — «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищённости». Приказ зарегистрирован в Минюсте России 18.08.2014 за № 33620, опубликован в «Российской газете» 17.09.2014, вступил в силу 28.09.2014.
По существу приказ № 378 напрямую опирается на понятийный аппарат постановления Правительства РФ от 01.11.2012 № 1119 — уровни защищённости УЗ-1–УЗ-4 и типы актуальных угроз 1/2/3-го типа (подробно — в материале об уровнях защищённости ИСПДн) — и на ч. 4 ст. 19 152-ФЗ о персональных данных.
ПП-1119 закрепляет двухведомственную модель выбора средств защиты: оператор действует «в соответствии с нормативными правовыми актами, принятыми ФСБ России и ФСТЭК России» — приказ № 378 закрывает крипто-часть этой модели, а приказ ФСТЭК № 21 — все остальные меры. Периметры двух документов разграничены без пересечения: приказ ФСТЭК № 21 прямо оговаривает, что не рассматривает меры с применением шифровальных средств.
На дату сверки материала (25.08.2026) приказ № 378 действует без изменений: ни одна из проверенных карточек первоисточника (consultant.ru, base.garant.ru) не показывает более поздней редакции или отметки об утрате силы — документ существует в единственной редакции от 10.07.2014.
Когда нужны СКЗИ для ПДн
Ни 152-ФЗ, ни ПП-1119, ни сам приказ № 378 не требуют применения СКЗИ автоматически для каждой ИСПДн. Обязательность возникает тогда, когда оператор в ходе моделирования угроз (по методике ФСТЭК от 05.02.2021) признаёт актуальной угрозу, нейтрализация которой требует именно криптографических методов. На практике это чаще всего: передача ПДн по каналам связи, выходящим за пределы контролируемой зоны, — соответствующая мера ЗИС.3 приказа ФСТЭК № 21 обязательна для всех четырёх уровней защищённости; хранение ПДн в облачной или иной неконтролируемой инфраструктуре; использование сети «Интернет» для доступа к ИСПДн.
Решение о необходимости СКЗИ и требуемом классе принимает руководитель оператора: приказ № 378 (п. 9) возлагает на него формирование и утверждение совокупности предположений о возможностях, которые может использовать нарушитель, и определение на этой основе класса СКЗИ. Это оформляется документально — моделью угроз и моделью нарушителя, а не выбирается произвольно из каталога средств защиты.
Даже если по итогам оценки криптозащита не требуется, ИСПДн всё равно обязана выполнять базовый набор мер приказа ФСТЭК № 21 — приказ № 378 добавляется поверх этого набора, а не заменяет его, и распространяется только на ту часть системы, которая реализуется криптографическими средствами.
Классы СКЗИ: КС1–КА
Приказ № 378 упорядочивает классы СКЗИ по возрастанию возможностей нарушителя, которые они нейтрализуют: каждый следующий класс включает все возможности нарушителя предыдущего и добавляет новые. Класс КА — самый строгий, класс КС1 — минимальный. Всего в приказе — пять классов: КС1, КС2, КС3, КВ, КА.
↔ таблицу можно прокрутить вбок
| Класс | Пункт приказа | Что дополнительно нейтрализует |
|---|---|---|
| КС1 | п. 10 | Минимальный класс. Атаки нарушителя, который действует вне контролируемой зоны, без привлечения специалистов, используя открытые источники информации и общедоступное оборудование и каналы связи. |
| КС2 | п. 11 | + возможности КС1 + нарушитель физически находится в пределах контролируемой зоны, имеет доступ к документации на СКЗИ, знает организационные меры и правила разграничения доступа в системе. |
| КС3 | п. 12 | + возможности КС2 + физический доступ к средствам вычислительной техники, на которых реализованы СКЗИ, и ограниченная возможность располагать их аппаратными компонентами. |
| КВ | п. 13 | + возможности КС3 + привлечение специалистов по анализу сигналов и побочных электромагнитных излучений, лабораторные исследования СКЗИ, кооперация с научно-исследовательскими центрами. |
| КА | п. 14 | + возможности КВ + привлечение специалистов по недекларированным возможностям ПО, доступ к конструкторской документации и полному составу аппаратных компонентов СКЗИ и среды функционирования. |
Устройства класса «криптошлюз» — один из практических способов реализовать требуемый класс СКЗИ для защищённой передачи ПДн по каналам связи; обзор таких решений — в каталоге VPN и криптошлюзов SecRadar. Для операций с электронной подписью и сертификатами на базе тех же классов СКЗИ применяются отдельные продукты — каталог PKI и электронной подписи.
Класс СКЗИ и уровень защищённости: как связаны
Связь между уровнем защищённости ИСПДн и требуемым классом СКЗИ задана в приказе № 378 прямой нормой (пп. 9в, 18, 21, 26) — но она двумерная: зависит одновременно от уровня защищённости и от типа актуальной угрозы (1, 2 или 3-го типа по ПП-1119). Однозначной таблицы «уровень → один класс» без учёта типа угрозы приказ не даёт, и упрощать связку до одномерной было бы искажением нормы.
↔ таблицу можно прокрутить вбок
| Уровень защищённости | Угрозы 1-го типа (НДВ в системном ПО) | Угрозы 2-го типа (НДВ в прикладном ПО) | Угрозы 3-го типа |
|---|---|---|---|
| УЗ-4 | — комбинация невозможна по ПП-1119 | — комбинация невозможна по ПП-1119 | КС1 и выше |
| УЗ-3 | — комбинация невозможна по ПП-1119 | КВ и выше | КС1 и выше |
| УЗ-2 | КА | КВ и выше | КС1 и выше |
| УЗ-1 | КА | КВ и выше | — комбинация невозможна по ПП-1119 |
Порядок применения таблицы: сначала определяется уровень защищённости ИСПДн по ПП-1119 (см. материал об уровнях защищённости), затем — актуальный тип угрозы по методике ФСТЭК для той части системы, где решено применять криптозащиту, и только после этого по строке и столбцу таблицы находится требуемый класс СКЗИ. Указанный класс — минимально необходимый («и выше»): оператор вправе применить более строгий класс, но не вправе — более мягкий.
Сама зависимость от типа угрозы — прямая норма приказа, а не редакционная трактовка; то, какой тип угрозы актуален для конкретной системы, — уже результат самостоятельной оценки оператора, отражённой в модели угроз.
Эксплуатация СКЗИ: учёт и хранение
Сам приказ № 378 задаёт, какой класс СКЗИ нужен и какие организационные меры сопровождают его применение по уровням защищённости: режим помещений, где размещены СКЗИ, сохранность носителей ключевой информации (для УЗ-4 — хранение съёмных носителей в сейфах или металлических шкафах с несколькими дубликатами ключей, за исключением случаев, когда ПДн на носителе уже хранятся в зашифрованном виде), утверждённый перечень лиц с доступом, назначение ответственного за безопасность ПДн начиная с УЗ-3, контроль доступа к электронному журналу сообщений с УЗ-2, создание отдельного структурного подразделения по безопасности ПДн для УЗ-1.
На старших классах защиты требования к сохранности ключевой информации на практике закрывают аппаратно — классом HSM для хранения и обработки ключей внутри защищённого модуля.
Детальный порядок обращения с самими СКЗИ и криптоключами приказ № 378 не описывает — это отдельный документ: Инструкция, утверждённая приказом ФАПСИ от 13.06.2001 № 152. Она задаёт поэкземплярный учёт СКЗИ, эксплуатационной и технической документации к ним и ключевых документов, порядок обращения с криптоключами, действия при компрометации ключей, требования к размещению и охране помещений, где установлены СКЗИ.
ФАПСИ упразднено в 2003 году, надзорные функции по криптографии переданы ФСБ России, но сам текст Инструкции с 2001 года не менялся и продолжает применяться как основа требований к учёту СКЗИ.
Для организации, внедряющей криптозащиту ПДн, это означает два параллельных слоя требований: выбор класса СКЗИ и организационные меры «по уровню защищённости» — приказ № 378; поэкземплярный учёт, журналы и порядок обращения с ключами — Инструкция ФАПСИ № 152. Сводить всё к одному приказу № 378 — типичное упрощение, которое на практике приводит к пробелам при проверке.
ФСБ vs ФСТЭК в защите ПДн
Оба ведомства действуют в рамках одной и той же двухведомственной модели ПП-1119, но отвечают за разные, не пересекающиеся части системы защиты ПДн:
↔ таблицу можно прокрутить вбок
| Критерий | ФСБ (приказ № 378 + Инструкция № 152) | ФСТЭК (приказ № 21) |
|---|---|---|
| Что регулирует | Меры защиты ПДн с использованием СКЗИ — криптографическая часть | Организационные и технические меры, не связанные с криптографией (15 групп, 109 мер) |
| Классификация средств | 5 классов СКЗИ: КС1, КС2, КС3, КВ, КА — по возможностям нарушителя | Классы СЗИ и уровни доверия — по п. 12 приказа № 21 |
| Обязательность применения | Не всегда — только при актуальной угрозе, требующей криптографической нейтрализации | Базовый набор мер обязателен для любой ИСПДн вне зависимости от применения криптографии |
| Сертификация средств | СКЗИ сертифицируются ФСБ России; встраивание классов КС3/КВ/КА — под контролем ФСБ (норма Положения ПКЗ-2005) | СЗИ сертифицируются ФСТЭК России, Госреестр сертифицированных СЗИ |
| Кто выбирает решение | Руководитель оператора — на основе модели угроз и нарушителя (п. 9 приказа № 378) | Оператор — через алгоритм адаптации базового набора мер (п. 9 приказа № 21) |
| Периметр вне ПДн | Приказ ФСБ № 117 от 18.03.2025 — та же логика (СКЗИ), но для ГИС, не для ПДн; с 11.09.2026 его заменяет приказ ФСБ № 321 от 22.08.2026 | Приказ ФСТЭК № 117 от 11.04.2025 (заменил № 17) — общие меры для ГИС, не для ПДн |
Собственный ориентир по масштабу сертификации: по данным SecRadar (Госреестр сертифицированных средств защиты информации ФСТЭК России, срез на 25.08.2026) — 778 действующих сертификатов на средства защиты информации факт. Эта цифра не включает сертификаты СКЗИ — они выдаются и учитываются отдельно ФСБ России, и открытого агрегированного реестра по ним SecRadar на сегодня не ведёт.
Частые вопросы
Что регулирует приказ ФСБ № 378?
Когда нужны СКЗИ для защиты персональных данных?
Какие бывают классы СКЗИ?
Чем приказ ФСБ 378 отличается от приказа ФСТЭК 21?
Какой класс СКЗИ нужен для моего уровня защищённости?
Хаб «Персональные данные» на SecRadar
152-ФЗ, уровни защищённости, приказ ФСТЭК № 21 и реестр СЗИ — независимый разбор регуляторики защиты ПДн без привязки к вендору.