СКЗИ: что это, классы КС1, КС2, КС3, КВ, КА и кто их регулирует
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
СКЗИ (средство криптографической защиты информации) — не «шифрование» вообще, а конкретная категория средств защиты информации: устройство, программа или ключевой документ, которые разрабатывают, сертифицируют и эксплуатируют по правилам ФСБ России, а не ФСТЭК. Материал разбирает определение по Положению ПКЗ-2005, разграничение зон ФСБ и ФСТЭК, классы защиты — ядро запроса «класс СКЗИ» — и то, в каких случаях применение СКЗИ становится обязательным по закону.
Кратко
- Что это
- Аппаратное, программное или программно-аппаратное средство, которое шифрует данные, создаёт и проверяет электронную подпись, защищает от навязывания ложной информации или изготавливает ключевые документы — термин из Положения ПКЗ-2005.
- Кто регулирует
- ФСБ России — через Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ); ФСТЭК регулирует некриптографические средства защиты (МЭ, антивирусы, DLP).
- Классы
- По действующему приказу ФСБ № 378 — пять: КС1, КС2, КС3, КВ, КА, по возрастанию силы нарушителя. В более старых и смежных документах встречается дробная нумерация КВ1/КВ2/КА1.
- Когда обязательно
- Защита персональных данных при угрозах 1/2 типа, ГИС, гостайна, подключение к НКЦКИ, отдельные требования финсектора, квалифицированная электронная подпись.
- Сертификация
- Сертификат ФСБ подтверждает корректность криптоалгоритмов и отсутствие недекларированных возможностей — отдельно от сертификата ФСТЭК, который проверяет некриптографические функции.
- Подбор продукта
- Сравнение вендоров и конкретных СКЗИ — на странице класса «СКЗИ» в каталоге SecRadar, здесь — только понятие и регуляторика.
Что такое СКЗИ — определение и виды
СКЗИ — аппаратное, программное или программно-аппаратное средство, которое шифрует данные, создаёт и проверяет электронную подпись, защищает от навязывания ложной информации или изготавливает ключевые документы; термин ввело в оборот Положение ПКЗ-2005, утверждённое приказом ФСБ России от 09.02.2005 № 66 (зарегистрирован в Минюсте 03.03.2005, действует в редакции от 12.04.2010).
Согласно Положению, шифровальные (криптографические) средства защиты информации конфиденциального характера именуются в документе средствами криптографической защиты информации — то есть «СКЗИ» и «шифровальное (криптографическое) средство» в российском регуляторном языке синонимичны и взаимозаменяемы.
Область действия Положения — отношения, которые возникают при разработке, производстве, реализации и эксплуатации шифровальных средств защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну. Для гостайны действует отдельный, более закрытый режим регулирования, за пределами этого материала.
Положение относит к СКЗИ шесть видов средств:
Аппаратные, программные и аппаратно-программные средства, системы и комплексы, которые реализуют криптографическое преобразование данных при передаче и хранении.
Реализуют криптографическое преобразование для защиты от навязывания ложной информации.
Для создания электронной подписи с использованием закрытого ключа и для проверки такой подписи.
Реализуют криптографическое преобразование с выполнением части операций вручную или через автоматизированные средства.
Независимо от вида носителя информации.
Сами ключи и связанные с ними материалы — независимо от вида носителя.
Практический вывод. «Шифрование» — общий процесс или технология, который можно встроить в любое программное обеспечение без всякого регулирования. «СКЗИ» — конкретный регулируемый ФСБ объект (устройство, программа, ключевой документ), который подпадает под требования разработки, сертификации и эксплуатации именно потому, что реализует один из перечисленных выше видов криптографического преобразования в целях защиты информации, а не потому, что «где-то в коде есть шифрование».
Аппаратные, программные, программно-аппаратные — три формы исполнения. Само деление присутствует уже в определении «средств шифрования» выше: Положение прямо перечисляет все три формы. На практике разница такая:
Программное СКЗИ CSP
Устанавливается как программа поверх операционной системы и использует её вычислительные ресурсы. Типовые примеры — криптопровайдеры КриптоПро CSP, ViPNet CSP.
Аппаратное СКЗИ модуль
Отдельное физическое устройство — криптографический модуль, аппаратный шифратор, токен со встроенным крипто-чипом, — которое выполняет операции изолированно от основной ОС. Физическая изоляция ключей, как правило, позволяет претендовать на более высокий класс защиты.
Программно-аппаратное СКЗИ шлюз
Комбинация специализированного аппаратного модуля и управляющего ПО. Типовой пример — криптографические шлюзы уровня VPN: «Континент», «С-Терра Шлюз» (подробнее о классе — на странице «VPN»).
СКЗИ и «шифрование» — в чём разница
Шифрование — свойство алгоритма или функции, которое может быть частью мессенджера, браузера, файловой системы без всякого отдельного регулирования; СКЗИ — принципиально другое: отдельный объект регулирования, конкретное средство (программа, устройство, ключевой документ), которое государство рассматривает как предмет лицензирования, сертификации и контроля эксплуатации именно потому, что оно реализует криптографическое преобразование в целях защиты информации. Читатели часто ищут «СКЗИ это» и «что такое СКЗИ», ожидая узнать про шифрование как таковое, — и путают два разных по объёму понятия.
Отсюда и разница в правовых последствиях: встроенное шифрование в обычном коммерческом ПО ничего не требует от разработчика, а СКЗИ подпадает под весь комплекс требований, разобранных ниже.
С шифрованием часто путают ещё одно смежное, но принципиально другое криптографическое преобразование — хеширование: в отличие от шифрования оно необратимо и решает задачу не защиты содержимого, а проверки целостности и подлинности данных, в том числе внутри самих СКЗИ и электронной подписи.
Кто регулирует СКЗИ — ФСБ или ФСТЭК
СКЗИ регулирует ФСБ России, а не ФСТЭК: разграничение определяет наличие криптографического преобразования в средстве защиты — ФСБ отвечает за шифрование, электронную подпись, имитозащиту и кодирование (приказ ФСБ №66, постановление Правительства РФ №313 от 16.04.2012), а ФСТЭК — за некриптографические средства защиты: межсетевые экраны, антивирусы, DLP, контроль НСД (Указ Президента РФ №1085, приказы ФСТЭК №17/21/239). Разграничение простое и жёсткое: критерий — наличие криптографического преобразования в средстве защиты.
Криптографическая защита
Разработка, производство, распространение, сертификация и эксплуатация СКЗИ: шифрование, электронная подпись, имитозащита, кодирование. Основание — приказ ФСБ №66 (ПКЗ-2005), постановление Правительства РФ №313 от 16.04.2012.
Некриптографическая защита
Сертификация средств защиты, которые реализуют некриптографические методы: межсетевые экраны, антивирусы, системы обнаружения вторжений, средства доверенной загрузки, контроль НСД, DLP. Основание — Указ Президента РФ №1085, приказы ФСТЭК №17/21/239 и другие.
Двойная сертификация — распространённая практика, не путаница, а норма. Один и тот же продукт часто имеет сертификаты и ФСТЭК, и ФСБ — на разные функции. Например, у криптошлюза ViPNet Coordinator сертификат ФСТЭК подтверждает функции межсетевого экрана, а сертификат ФСБ — криптографическую защиту канала связи. Аналогичная логика применима к другим VPN-шлюзам с ГОСТ-шифрованием, таким как «Континент» и «С-Терра Шлюз» — подробнее о самих продуктах и их сравнении на странице класса VPN.
Кто внутри ФСБ отвечает за СКЗИ. Лицензирование и сертификацию СКЗИ практически осуществляет Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ) ФСБ России — подразделение, которое публикует на своём сайте clsz.fsb.ru разделы «Лицензирование» и «Сертификация» и является органом, куда обращаются заявители. В отраслевых материалах методологию криптозащиты также связывают с «8 Центром» ФСБ России; точное распределение полномочий между подразделениями в открытых источниках не раскрывается — структура ФСБ частично закрыта, и в этом материале она описывается обобщённо.
Лицензирование — отдельно от лицензии ФСТЭК на ТЗКИ. Деятельность по распространению, техническому обслуживанию шифровальных средств и оказанию услуг шифрования подлежит лицензированию ФСБ России согласно постановлению Правительства РФ № 313 от 16.04.2012. Лицензирующий орган — ЦЛСЗ ФСБ России. Это отдельная лицензия от лицензии ФСТЭК на техническую защиту конфиденциальной информации — разграничение этих двух лицензий подробно разобрано на странице «Лицензии ФСТЭК и ФСБ».
Классы СКЗИ: КС1, КС2, КС3, КВ, КА
СКЗИ делятся на пять классов — КС1, КС2, КС3, КВ и КА — по возрастанию силы нейтрализуемого нарушителя; их определяет приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных...» — действующий документ для сферы персональных данных, который описывает эти классы так:
↔ таблицу можно прокрутить вбок
| Класс | Какого нарушителя нейтрализует | Практический смысл |
|---|---|---|
| КС1 | Атаки, для подготовки которых не привлекаются специалисты в области разработки и анализа СКЗИ, в том числе с использованием находящихся в свободном доступе средств | Базовый уровень — «внешний» нарушитель без специальной криптографической квалификации |
| КС2 | Дополнительно к КС1 — атаки нарушителя, имеющего физический доступ из пределов контролируемой зоны организации | Учитывает риск внутреннего или физически близкого нарушителя |
| КС3 | Дополнительно к КС1–КС2 — атаки с физическим доступом к самим средствам вычислительной техники, на которых реализовано СКЗИ | Нарушитель может физически взаимодействовать с оборудованием, где работает СКЗИ |
| КВ | Дополнительно — атаки с привлечением специалистов в области анализа сигналов, с использованием недокументированных возможностей системного и прикладного ПО, лабораторных исследований СКЗИ | Нарушитель — квалифицированный специалист с лабораторными возможностями |
| КА | Максимальный класс — дополнительно нейтрализует атаки специалистов, обладающих знаниями о системном ПО и доступом к конструкторской документации на аппаратные и программные компоненты СКЗИ | Нарушитель уровня государственных или отраслевых лабораторий с доступом к исходным материалам |
Класс выбирает не потребитель, а оператор — через модель угроз. Необходимость применения СКЗИ и конкретный класс определяет оператор (заказчик) самостоятельно, на основе анализа актуальных угроз безопасности, а не произвольно и не «по рекомендации вендора». По согласованному пересказу приказа №378 применительно к сфере ПДн, общий принцип соответствия такой: класс КА — при угрозах 1 типа (актуальны недекларированные возможности в системном ПО), класс КВ и выше — при угрозах 2 типа (актуальны недекларированные возможности в прикладном ПО), класс КС1 и выше — при угрозах 3 типа (недекларированные возможности в СПО и ПО информационной системы не актуальны).
Точные формулировки соответствующих пунктов приказа стоит сверять по первоисточнику при подготовке конкретного проекта.
Когда применение СКЗИ обязательно
Применение СКЗИ обязательно по конкретным нормативным триггерам, а не «вообще»: для персональных данных при угрозах 1/2 типа (приказ ФСБ №378), для государственных информационных систем (приказ ФСБ №117), для гостайны, при подключении к инфраструктуре НКЦКИ, для отдельных требований финсектора (ГОСТ Р 57580) и для квалифицированной электронной подписи (63-ФЗ).
↔ таблицу можно прокрутить вбок
| Сфера | Норма-триггер | Условие обязательности |
|---|---|---|
| Персональные данные | Приказ ФСБ №378 от 10.07.2014 | Оператор применяет СКЗИ, если по результатам моделирования угроз актуальны угрозы 1 или 2 типа, либо если крипто-защита каналов передачи ПДн выбрана как мера нейтрализации угроз. Подробнее — на странице «Приказ ФСБ №378» |
| Государственные информационные системы | Приказ ФСБ №117 от 18.03.2025; с 11.09.2026 его заменяет приказ ФСБ №321 от 22.08.2026 | Для защиты информации в ГИС средствами шифрования — только СКЗИ, сертифицированные ФСБ России (приказ №117 действует с 06.04.2025, заменил утративший силу приказ №524 от 24.10.2022) |
| Гостайна | Закон РФ «О государственной тайне», отдельные инструкции ФСБ | Применение сертифицированных СКЗИ для каналов и носителей с гостайной обязательно практически всегда; тема отдельного, более закрытого режима регулирования, здесь не раскрывается |
| КИИ / ГосСОПКА | Подключение к технической инфраструктуре НКЦКИ в рамках 187-ФЗ | Организация защищённого канала взаимодействия с НКЦКИ требует сертифицированных СКЗИ (на практике — например, на базе АПКШ «Континент»); точный номер профильного ведомственного приказа стоит уточнять отдельно |
| Финансовый сектор | ГОСТ Р 57580 / положение Банка России № 821-П | Отдельные требования по сертификации СКЗИ для операторов значимых платёжных систем — с отсрочкой до 2031 года. Подробнее — на странице «ГОСТ Р 57580» |
| Электронная подпись | 63-ФЗ «Об электронной подписи», ст.12, приказ ФСБ №796 от 27.12.2011 | Для квалифицированной электронной подписи обязательны средства ЭП, соответствие которых требованиям ФСБ подтверждено установленным порядком |
Сертификация СКЗИ в ФСБ — зачем и чем отличается от ФСТЭК
Сертификат ФСБ подтверждает, что конкретное СКЗИ корректно реализует заявленные криптографические алгоритмы (как правило, отечественные алгоритмы семейства ГОСТ), не содержит недекларированных возможностей и соответствует заявленному классу защиты КС1–КА. Зачем нужен сертификат ФСБ: сертификат ФСБ (заключение по результатам тематических исследований или сертификат соответствия) подтверждает, что конкретное СКЗИ:
- корректно реализует заявленные криптографические алгоритмы — как правило, отечественные алгоритмы семейства ГОСТ: ГОСТ 34.10, 34.11, 34.12, 34.13 и другие;
- не содержит недекларированных возможностей, которые могут ослабить криптографическую стойкость или дать нарушителю доступ к ключевой информации;
- соответствует заявленному классу защиты (КС1–КА) — то есть действительно выдерживает ту модель нарушителя, которая заявлена производителем.
Без действующего сертификата ФСБ применение СКЗИ в регулируемых сферах — ПДн при угрозах 1/2 типа, ГИС, финсектор, электронная подпись и другие из раздела выше — юридически не закрывает соответствующее нормативное требование, даже если продукт технически «шифрует хорошо».
Чем отличается от сертификата ФСТЭК. Сертификат ФСТЭК подтверждает соответствие требованиям к некриптографической защите — например, что межсетевой экран действительно фильтрует трафик по заданным правилам, а антивирус детектирует вредоносный код. Он не проверяет корректность криптографических алгоритмов и стойкость шифрования — эта часть исключительно в компетенции сертификации ФСБ.
Отсюда — необходимость двойной сертификации для гибридных продуктов, разобранная выше. Подробнее о механике сертификации СЗИ в целом — на странице «Оценка соответствия и сертификация СЗИ».
Где смотреть реестр. Официальный орган — Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ) ФСБ России, сайт clsz.fsb.ru, раздел «Сертификация». В отличие от ФСТЭК, у которого есть удобный публичный веб-реестр сертифицированных СЗИ (reestr.fstec.ru) со свободным поиском, у ФСБ по СКЗИ настолько же прозрачного публичного онлайн-реестра нет — на практике действующий сертификат конкретного продукта проверяют напрямую у производителя или интегратора.
ГОСТ 34.12-2018 и 34.13-2018: «Кузнечик», «Магма» и режимы блочных шифров
ГОСТ 34.12-2018 «Информационная технология. Криптографическая защита информации. Блочные шифры» задаёт два национальных алгоритма блочного шифрования — «Кузнечик» с длиной блока 128 бит и «Магма» с длиной блока 64 бит, идейный преемник более раннего ГОСТ 28147-89; ГОСТ 34.13-2018 «Информационная технология. Криптографическая защита информации. Режимы работы блочных шифров» определяет, как эти шифры применяются на практике — режимы простой замены, гаммирования, гаммирования с обратной связью, сцепления блоков и выработки имитовставки. Оба ГОСТа действуют с 1 июня 2019 года и вместе с ГОСТ Р 34.10-2012 (электронная подпись) и ГОСТ Р 34.11-2012 (хеш-функция «Стрибог») образуют текущий набор национальных криптоалгоритмов, вокруг которого строится сертификация СКЗИ в ФСБ России (раздел выше).
Стандарт часто ищут как «ГОСТ Р 34.12-2018» — с буквой «Р». С «Р» обозначалась национальная редакция 2015 года (ГОСТ Р 34.12-2015); действующая редакция 2018 года принята как межгосударственный стандарт и официально пишется без «Р» — ГОСТ 34.12-2018 (так же и ГОСТ 34.13-2018). Оба написания относятся к одним и тем же шифрам «Кузнечик» и «Магма».
«Кузнечик» 128 бит
Блочный шифр с длиной блока 128 бит и длиной ключа 256 бит, построен по принципу SP-сети (подстановка — перестановка). Основной алгоритм ГОСТ 34.12-2018 для новых систем: более широкий блок снижает ряд рисков, характерных для 64-битных шифров при больших объёмах шифруемых данных.
«Магма» 64 бит
Блочный шифр с длиной блока 64 бит и длиной ключа 256 бит, построен на сети Фейстеля — по структуре и результату шифрования соответствует прежнему ГОСТ 28147-89, но заново описан в терминах ГОСТ 34.12-2018. Сохраняется в стандарте прежде всего ради совместимости с системами, где уже используется 64-битный шифр.
Разработку и сопровождение обоих стандартов курирует технический комитет по стандартизации «Криптографическая защита информации» (ТК 26) совместно с ФСБ России и Росстандартом. Сертифицированные ФСБ СКЗИ, о которых шла речь в разделе выше, — КриптоПро CSP, ViPNet CSP, «Континент», С-Терра Шлюз и другие — реализуют «Кузнечик» и «Магму» как базовые алгоритмы шифрования наряду с ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.
Реестр сертифицированных СКЗИ ФСБ: где смотреть и чем он отличается от реестра ФСТЭК
Единого публичного «реестра СКЗИ» с поиском по номеру, как у ФСТЭК, не существует. ФСБ России ведёт учёт выданных сертификатов соответствия на средства криптографической защиты и публикует перечни на своём сайте в разделе лицензирования и сертификации, но это периодически обновляемые списки, а не база с формой поиска. Поэтому запрос «реестр сертифицированных СКЗИ ФСБ» чаще всего приводит либо к этим перечням, либо к спискам вендоров, которые перечисляют собственные сертификаты.
Не путайте два разных учёта. Средство может стоять в одном и отсутствовать в другом, и это нормально — они про разное:
↔ таблицу можно прокрутить вбок
| Признак | Сертификаты ФСБ | Госреестр СЗИ ФСТЭК |
|---|---|---|
| Что сертифицируют | криптографические функции: шифрование, имитозащита, электронная подпись | некриптографические меры защиты: межсетевые экраны, СОВ, антивирусы, СДЗ |
| Как обозначают класс | КС1, КС2, КС3, КВ, КА — по модели нарушителя | классы защиты и уровни доверия 1–6 |
| Публичный поиск по номеру | нет, только перечни на сайте ФСБ | есть — reestr.fstec.ru и наши списки по профилям |
| Номер сертификата | вида СФ/124-XXXX | число, например № 4433 |
Продукт нередко имеет оба сертификата: криптошлюз получает сертификат ФСБ на криптографию и сертификат ФСТЭК как межсетевой экран. Проверять нужно тот, который требует ваша норма: для защиты персональных данных криптосредствами — приказ ФСБ № 378, для государственных информационных систем — приказ ФСБ № 321.
Примеры сертифицированных российских СКЗИ
Среди сертифицированных российских СКЗИ на рынке — программные криптопровайдеры КриптоПро CSP (ООО «КриптоПро»), ViPNet CSP (АО «ИнфоТеКС»), Signal-COM CSP, ЛИССИ-CSP и программно-аппаратные VPN-шлюзы АПКШ «Континент» (ООО «Код Безопасности») и С-Терра Шлюз (ООО «С-Терра СиЭсПи»). Ниже — ориентир по игрокам рынка, без ранжирования и без утверждения конкретного класса как постоянного факта: классы сертификации у продуктов регулярно меняются вместе с новыми версиями и переоформлением сертификатов, поэтому актуальный класс конкретного продукта стоит уточнять по действующему сертификату производителя.
Полное сравнение вендоров и функциональности — на странице класса «СКЗИ» в каталоге SecRadar.
↔ таблицу можно прокрутить вбок
| Продукт | Производитель | Тип | Комментарий |
|---|---|---|---|
| КриптоПро CSP | ООО «КриптоПро» | Программный криптопровайдер | Один из самых распространённых на рынке РФ; класс уточнять по актуальному сертификату на сайте cryptopro.ru |
| ViPNet CSP | АО «ИнфоТеКС» | Программный криптопровайдер | Используется в том числе в связке с продуктовой линейкой ViPNet — VPN, координаторы |
| Signal-COM CSP | ЗАО «Сигнал-КОМ» | Программный криптопровайдер | Альтернативный сертифицированный криптопровайдер на рынке |
| ЛИССИ-CSP | ЗАО «ЛИССИ» | Программный криптопровайдер | Специализируется в том числе на встраиваемых и мобильных решениях |
| АПКШ «Континент» | ООО «Код Безопасности» | Программно-аппаратный комплекс (VPN-шлюз) | Пример двойной сертификации: ФСТЭК (МЭ) + ФСБ (крипто-канал); используется в том числе для подключения к инфраструктуре НКЦКИ |
| С-Терра Шлюз | ООО «С-Терра СиЭсПи» | Программно-аппаратный комплекс (VPN-шлюз) | Линейка на аппаратных платформах разных производителей, в том числе отечественных |
Отдельное наблюдение по рынку: не у всех российских платформенных ИБ-решений есть собственное сертифицированное СКЗИ. Например, по данным открытых источников, продукт Platform V SOWA от СберТеха для криптографических операций опирается на интеграцию с внешним сертифицированным криптопровайдером — КриптоПро CSP, а не разрабатывает собственную криптографию. Это типовой паттерн рынка: далеко не каждый разработчик СЗИ выстраивает собственный крипто-стек, вместо этого встраивая уже сертифицированное сторонним вендором решение.
СКЗИ, электронная подпись и КриптоПро
Программа-посредник, которая выполняет криптографическое преобразование между сертификатом электронной подписи и операционной системой, называется криптопровайдером — именно эту роль на рынке РФ чаще всего выполняет КриптоПро CSP; без установленного и корректно настроенного криптопровайдера подписание документов усиленной электронной подписью технически невозможно. Почему для ЭП нужен криптопровайдер. Электронная подпись технически — результат криптографического преобразования: создание ЭП с использованием закрытого ключа и её проверка.
Юридическая связка с квалифицированной ЭП. Для квалифицированной электронной подписи (КЭП) закон прямо требует использования средств ЭП, соответствие которых требованиям ФСБ России подтверждено установленным порядком (63-ФЗ, ст.12; детализация — приказ ФСБ №796 от 27.12.2011). То есть для КЭП криптопровайдер не может быть произвольным — на практике это означает применение сертифицированного ФСБ СКЗИ: КриптоПро CSP, ViPNet CSP, реже другие. Для неквалифицированной и простой ЭП такого жёсткого требования нет.
Подробный разбор видов электронной подписи по 63-ФЗ, удостоверяющих центров и рынка PKI-решений — на странице класса «PKI / электронная подпись»; здесь тема разобрана только в объёме, необходимом для связки с СКЗИ.
Частые вопросы
КС1, КС2, КС3 — что это за классы СКЗИ?
Что такое СКЗИ простыми словами?
Чем СКЗИ отличается от шифрования?
Чем СКЗИ отличается от СЗИ?
Сколько классов у СКЗИ и какие они?
Что такое класс КС1, КС2 и КС3?
Нужна ли лицензия ФСБ для работы со СКЗИ?
Как связаны СКЗИ и КриптоПро?
Что определяет ГОСТ 34.12-2018?
Чем «Кузнечик» отличается от «Магмы»?
Подбор конкретного СКЗИ — в каталоге SecRadar
Сравнение криптопровайдеров, VPN-шлюзов с ГОСТ-шифрованием и других СКЗИ по функциям, классам и интеграциям — на странице класса «СКЗИ».