152-ФЗ · Криптозащита ПДн

Приказ ФСБ № 378: классы СКЗИ и требования к криптозащите персональных данных

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Приказ ФСБ России от 10.07.2014 № 378 — нормативный акт, который устанавливает состав и содержание организационных и технических мер по защите персональных данных с использованием средств криптографической защиты информации (СКЗИ), отдельно для каждого уровня защищённости ИСПДн. Это криптографическая половина системы защиты ПДн — параллельно приказу ФСТЭК № 21, который отвечает за все остальные, некриптографические меры.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 · ~13 мин чтения сверено с текстом приказа ФСБ № 378 (rg.ru) и ПП № 1119

Кратко

Что это
Приказ ФСБ России от 10.07.2014 № 378 — состав и содержание мер по защите ПДн с использованием СКЗИ, для каждого уровня защищённости.
Статус
Действует без изменений с момента принятия — единственная редакция от 10.07.2014, не отменён и не заменён.
Когда нужен
Не всегда — только если по модели угроз актуальна угроза, которую нейтрализуют криптографическими методами.
Классы СКЗИ
Пять: КС1, КС2, КС3, КВ, КА — без индексов у КВ/КА. 6-классная схема (КВ1/КВ2/КА1) устарела.
Кто выбирает класс
Руководитель оператора — на основании утверждённой модели угроз и модели нарушителя.
Не путать с
Приказами № 117 ФСБ (18.03.2025) и ФСТЭК (11.04.2025) — оба про ГИС, к ПДн отношения не имеют.

Что такое приказ ФСБ № 378

Полное название документа — «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищённости». Приказ зарегистрирован в Минюсте России 18.08.2014 за № 33620, опубликован в «Российской газете» 17.09.2014, вступил в силу 28.09.2014.

По существу приказ № 378 напрямую опирается на понятийный аппарат постановления Правительства РФ от 01.11.2012 № 1119 — уровни защищённости УЗ-1–УЗ-4 и типы актуальных угроз 1/2/3-го типа (подробно — в материале об уровнях защищённости ИСПДн) — и на ч. 4 ст. 19 152-ФЗ о персональных данных.

ПП-1119 закрепляет двухведомственную модель выбора средств защиты: оператор действует «в соответствии с нормативными правовыми актами, принятыми ФСБ России и ФСТЭК России» — приказ № 378 закрывает крипто-часть этой модели, а приказ ФСТЭК № 21 — все остальные меры. Периметры двух документов разграничены без пересечения: приказ ФСТЭК № 21 прямо оговаривает, что не рассматривает меры с применением шифровальных средств.

На дату сверки материала (25.08.2026) приказ № 378 действует без изменений: ни одна из проверенных карточек первоисточника (consultant.ru, base.garant.ru) не показывает более поздней редакции или отметки об утрате силы — документ существует в единственной редакции от 10.07.2014.

Когда нужны СКЗИ для ПДн

Ни 152-ФЗ, ни ПП-1119, ни сам приказ № 378 не требуют применения СКЗИ автоматически для каждой ИСПДн. Обязательность возникает тогда, когда оператор в ходе моделирования угроз (по методике ФСТЭК от 05.02.2021) признаёт актуальной угрозу, нейтрализация которой требует именно криптографических методов. На практике это чаще всего: передача ПДн по каналам связи, выходящим за пределы контролируемой зоны, — соответствующая мера ЗИС.3 приказа ФСТЭК № 21 обязательна для всех четырёх уровней защищённости; хранение ПДн в облачной или иной неконтролируемой инфраструктуре; использование сети «Интернет» для доступа к ИСПДн.

Решение о необходимости СКЗИ и требуемом классе принимает руководитель оператора: приказ № 378 (п. 9) возлагает на него формирование и утверждение совокупности предположений о возможностях, которые может использовать нарушитель, и определение на этой основе класса СКЗИ. Это оформляется документально — моделью угроз и моделью нарушителя, а не выбирается произвольно из каталога средств защиты.

Даже если по итогам оценки криптозащита не требуется, ИСПДн всё равно обязана выполнять базовый набор мер приказа ФСТЭК № 21 — приказ № 378 добавляется поверх этого набора, а не заменяет его, и распространяется только на ту часть системы, которая реализуется криптографическими средствами.

Классы СКЗИ: КС1–КА

Приказ № 378 упорядочивает классы СКЗИ по возрастанию возможностей нарушителя, которые они нейтрализуют: каждый следующий класс включает все возможности нарушителя предыдущего и добавляет новые. Класс КА — самый строгий, класс КС1 — минимальный. Всего в приказе — пять классов: КС1, КС2, КС3, КВ, КА.

↔ таблицу можно прокрутить вбок

КлассПункт приказаЧто дополнительно нейтрализует
КС1п. 10Минимальный класс. Атаки нарушителя, который действует вне контролируемой зоны, без привлечения специалистов, используя открытые источники информации и общедоступное оборудование и каналы связи.
КС2п. 11+ возможности КС1 + нарушитель физически находится в пределах контролируемой зоны, имеет доступ к документации на СКЗИ, знает организационные меры и правила разграничения доступа в системе.
КС3п. 12+ возможности КС2 + физический доступ к средствам вычислительной техники, на которых реализованы СКЗИ, и ограниченная возможность располагать их аппаратными компонентами.
КВп. 13+ возможности КС3 + привлечение специалистов по анализу сигналов и побочных электромагнитных излучений, лабораторные исследования СКЗИ, кооперация с научно-исследовательскими центрами.
КАп. 14+ возможности КВ + привлечение специалистов по недекларированным возможностям ПО, доступ к конструкторской документации и полному составу аппаратных компонентов СКЗИ и среды функционирования.
факт пять классов, иерархия «каждый включает предыдущий» — пп. 10–14 приказа № 378 оценка формулировки возможностей нарушителя по КС2/КС3/КВ упрощены для читаемости, не дословная выписка
Не путайте с 6-классной схемой. В части старых презентаций и блогов встречается деление КС1, КС2, КС3, КВ1, КВ2, КА1 — с индексами у КВ и КА. Эта схема происходит из Методических рекомендаций ФСБ России от 21.02.2008 № 149/54-144 — документа, который по независимым юридическим базам сейчас фактически не применяется. Действующий для защиты ПДн приказ № 378 использует пятиклассную схему без индексов у КВ и КА — ориентируйтесь на неё.

Устройства класса «криптошлюз» — один из практических способов реализовать требуемый класс СКЗИ для защищённой передачи ПДн по каналам связи; обзор таких решений — в каталоге VPN и криптошлюзов SecRadar. Для операций с электронной подписью и сертификатами на базе тех же классов СКЗИ применяются отдельные продукты — каталог PKI и электронной подписи.

Класс СКЗИ и уровень защищённости: как связаны

Связь между уровнем защищённости ИСПДн и требуемым классом СКЗИ задана в приказе № 378 прямой нормой (пп. 9в, 18, 21, 26) — но она двумерная: зависит одновременно от уровня защищённости и от типа актуальной угрозы (1, 2 или 3-го типа по ПП-1119). Однозначной таблицы «уровень → один класс» без учёта типа угрозы приказ не даёт, и упрощать связку до одномерной было бы искажением нормы.

↔ таблицу можно прокрутить вбок

Уровень защищённостиУгрозы 1-го типа (НДВ в системном ПО)Угрозы 2-го типа (НДВ в прикладном ПО)Угрозы 3-го типа
УЗ-4— комбинация невозможна по ПП-1119— комбинация невозможна по ПП-1119КС1 и выше
УЗ-3— комбинация невозможна по ПП-1119КВ и вышеКС1 и выше
УЗ-2КАКВ и вышеКС1 и выше
УЗ-1КАКВ и выше— комбинация невозможна по ПП-1119
факт таблица — прямая норма пп. 9в, 18, 21, 26 приказа № 378 оценка прочерки — следствие того, что часть сочетаний «УЗ × тип угрозы» математически не возникает по логике ПП-1119

Порядок применения таблицы: сначала определяется уровень защищённости ИСПДн по ПП-1119 (см. материал об уровнях защищённости), затем — актуальный тип угрозы по методике ФСТЭК для той части системы, где решено применять криптозащиту, и только после этого по строке и столбцу таблицы находится требуемый класс СКЗИ. Указанный класс — минимально необходимый («и выше»): оператор вправе применить более строгий класс, но не вправе — более мягкий.

Сама зависимость от типа угрозы — прямая норма приказа, а не редакционная трактовка; то, какой тип угрозы актуален для конкретной системы, — уже результат самостоятельной оценки оператора, отражённой в модели угроз.

Эксплуатация СКЗИ: учёт и хранение

Сам приказ № 378 задаёт, какой класс СКЗИ нужен и какие организационные меры сопровождают его применение по уровням защищённости: режим помещений, где размещены СКЗИ, сохранность носителей ключевой информации (для УЗ-4 — хранение съёмных носителей в сейфах или металлических шкафах с несколькими дубликатами ключей, за исключением случаев, когда ПДн на носителе уже хранятся в зашифрованном виде), утверждённый перечень лиц с доступом, назначение ответственного за безопасность ПДн начиная с УЗ-3, контроль доступа к электронному журналу сообщений с УЗ-2, создание отдельного структурного подразделения по безопасности ПДн для УЗ-1.

На старших классах защиты требования к сохранности ключевой информации на практике закрывают аппаратно — классом HSM для хранения и обработки ключей внутри защищённого модуля.

Детальный порядок обращения с самими СКЗИ и криптоключами приказ № 378 не описывает — это отдельный документ: Инструкция, утверждённая приказом ФАПСИ от 13.06.2001 № 152. Она задаёт поэкземплярный учёт СКЗИ, эксплуатационной и технической документации к ним и ключевых документов, порядок обращения с криптоключами, действия при компрометации ключей, требования к размещению и охране помещений, где установлены СКЗИ.

ФАПСИ упразднено в 2003 году, надзорные функции по криптографии переданы ФСБ России, но сам текст Инструкции с 2001 года не менялся и продолжает применяться как основа требований к учёту СКЗИ.

Для организации, внедряющей криптозащиту ПДн, это означает два параллельных слоя требований: выбор класса СКЗИ и организационные меры «по уровню защищённости» — приказ № 378; поэкземплярный учёт, журналы и порядок обращения с ключами — Инструкция ФАПСИ № 152. Сводить всё к одному приказу № 378 — типичное упрощение, которое на практике приводит к пробелам при проверке.

ФСБ vs ФСТЭК в защите ПДн

Оба ведомства действуют в рамках одной и той же двухведомственной модели ПП-1119, но отвечают за разные, не пересекающиеся части системы защиты ПДн:

↔ таблицу можно прокрутить вбок

КритерийФСБ (приказ № 378 + Инструкция № 152)ФСТЭК (приказ № 21)
Что регулируетМеры защиты ПДн с использованием СКЗИ — криптографическая частьОрганизационные и технические меры, не связанные с криптографией (15 групп, 109 мер)
Классификация средств5 классов СКЗИ: КС1, КС2, КС3, КВ, КА — по возможностям нарушителяКлассы СЗИ и уровни доверия — по п. 12 приказа № 21
Обязательность примененияНе всегда — только при актуальной угрозе, требующей криптографической нейтрализацииБазовый набор мер обязателен для любой ИСПДн вне зависимости от применения криптографии
Сертификация средствСКЗИ сертифицируются ФСБ России; встраивание классов КС3/КВ/КА — под контролем ФСБ (норма Положения ПКЗ-2005)СЗИ сертифицируются ФСТЭК России, Госреестр сертифицированных СЗИ
Кто выбирает решениеРуководитель оператора — на основе модели угроз и нарушителя (п. 9 приказа № 378)Оператор — через алгоритм адаптации базового набора мер (п. 9 приказа № 21)
Периметр вне ПДнПриказ ФСБ № 117 от 18.03.2025 — та же логика (СКЗИ), но для ГИС, не для ПДн; с 11.09.2026 его заменяет приказ ФСБ № 321 от 22.08.2026Приказ ФСТЭК № 117 от 11.04.2025 (заменил № 17) — общие меры для ГИС, не для ПДн
факт разграничение периметров и классификации — пп. 1, 9 приказа № 378, п. 1, 12 приказа ФСТЭК № 21 оценка норма о контроле ФСБ за встраиванием классов КС3/КВ/КА — широко цитируемое отраслевое прочтение Положения ПКЗ-2005, требует точечной сверки по первоисточнику
Не путайте с приказами № 117. В 2025 году появились сразу два разных приказа под номером 117, и оба — не про персональные данные. Приказ ФСБ № 117 от 18.03.2025 регулирует криптозащиту государственных информационных систем и заменил приказ ФСБ № 524 от 24.10.2022. Приказ ФСТЭК № 117 от 11.04.2025 задаёт общие меры защиты ГИС и заменил приказ ФСТЭК № 17. Оба документа относятся к ГИС, а не к ИСПДн, и ни один из них не отменяет и не заменяет приказ ФСБ № 378 — для защиты персональных данных он остаётся действующим отдельным актом.

Собственный ориентир по масштабу сертификации: по данным SecRadar (Госреестр сертифицированных средств защиты информации ФСТЭК России, срез на 25.08.2026) — 778 действующих сертификатов на средства защиты информации факт. Эта цифра не включает сертификаты СКЗИ — они выдаются и учитываются отдельно ФСБ России, и открытого агрегированного реестра по ним SecRadar на сегодня не ведёт.

Частые вопросы

Что регулирует приказ ФСБ № 378?
Приказ устанавливает состав и содержание организационных и технических мер по защите персональных данных с использованием СКЗИ — отдельно для каждого из четырёх уровней защищённости, установленных ПП-1119. Это криптографическая часть системы защиты ПДн, действующая параллельно и без пересечения с общими мерами приказа ФСТЭК № 21. Метка: факт — пп. 1, 9 приказа № 378.
Когда нужны СКЗИ для защиты персональных данных?
Не автоматически. Криптозащита обязательна, если по результатам моделирования угроз оператор признаёт актуальной угрозу, которую можно нейтрализовать только криптографическими методами, — например, передачу ПДн по каналам связи за пределами контролируемой зоны или хранение ПДн вне защищённой инфраструктуры. Решение принимает и утверждает руководитель оператора. Метка: факт — п. 9 приказа № 378, разграничение с приказом ФСТЭК № 21.
Какие бывают классы СКЗИ?
Пять классов: КС1, КС2, КС3, КВ и КА — по возрастанию возможностей нарушителя, которые они нейтрализуют. Индексов у классов КВ и КА в действующем приказе № 378 нет. Шестиклассная схема КС1/КС2/КС3/КВ1/КВ2/КА1 — из более старого документа 2008 года, который фактически не применяется; встречается в устаревших материалах и не соответствует действующей норме. Метка: факт — пп. 10–14 приказа № 378.
Чем приказ ФСБ 378 отличается от приказа ФСТЭК 21?
Приказ ФСБ № 378 регулирует только криптографическую часть защиты ПДн — состав мер и класс СКЗИ. Приказ ФСТЭК № 21 задаёт общие, некриптографические меры — идентификацию и управление доступом, антивирусную защиту, регистрацию событий и другие группы, обязательные для любой ИСПДн вне зависимости от применения криптографии. Периметры разграничены: ФСТЭК прямо не рассматривает меры с шифровальными средствами. Метка: факт — п. 1 приказа ФСТЭК № 21, пп. 3–4 ПП-1119.
Какой класс СКЗИ нужен для моего уровня защищённости?
Зависит от двух параметров сразу — уровня защищённости (УЗ-1–УЗ-4) и типа актуальной угрозы (1, 2 или 3-го типа), который оператор определяет в модели угроз. Например, при угрозах 3-го типа для любого уровня достаточно класса не ниже КС1; при угрозах 1-го типа для УЗ-1 и УЗ-2 требуется класс КА. Однозначного правила «уровень → класс» без учёта типа угрозы приказ не даёт — точную клетку смотрите в таблице раздела о связи класса СКЗИ и уровня защищённости выше. Метка: факт — пп. 9в, 18, 21, 26 приказа № 378; конкретный тип угрозы для системы — оценка оператора.

Хаб «Персональные данные» на SecRadar

152-ФЗ, уровни защищённости, приказ ФСТЭК № 21 и реестр СЗИ — независимый разбор регуляторики защиты ПДн без привязки к вендору.

Открыть хаб «ПДн»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →