Приказ ФСБ №378 · ПКЗ-2005 · КС1–КА · Комплаенс

СКЗИ: что это, классы КС1, КС2, КС3, КВ, КА и кто их регулирует

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

СКЗИ (средство криптографической защиты информации) — не «шифрование» вообще, а конкретная категория средств защиты информации: устройство, программа или ключевой документ, которые разрабатывают, сертифицируют и эксплуатируют по правилам ФСБ России, а не ФСТЭК. Материал разбирает определение по Положению ПКЗ-2005, разграничение зон ФСБ и ФСТЭК, классы защиты — ядро запроса «класс СКЗИ» — и то, в каких случаях применение СКЗИ становится обязательным по закону.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~14 мин чтения проверено по нормативным актам и официальным публикаторам (pravo.gov.ru, garant.ru, consultant.ru)

Кратко

Что это
Аппаратное, программное или программно-аппаратное средство, которое шифрует данные, создаёт и проверяет электронную подпись, защищает от навязывания ложной информации или изготавливает ключевые документы — термин из Положения ПКЗ-2005.
Кто регулирует
ФСБ России — через Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ); ФСТЭК регулирует некриптографические средства защиты (МЭ, антивирусы, DLP).
Классы
По действующему приказу ФСБ № 378 — пять: КС1, КС2, КС3, КВ, КА, по возрастанию силы нарушителя. В более старых и смежных документах встречается дробная нумерация КВ1/КВ2/КА1.
Когда обязательно
Защита персональных данных при угрозах 1/2 типа, ГИС, гостайна, подключение к НКЦКИ, отдельные требования финсектора, квалифицированная электронная подпись.
Сертификация
Сертификат ФСБ подтверждает корректность криптоалгоритмов и отсутствие недекларированных возможностей — отдельно от сертификата ФСТЭК, который проверяет некриптографические функции.
Подбор продукта
Сравнение вендоров и конкретных СКЗИ — на странице класса «СКЗИ» в каталоге SecRadar, здесь — только понятие и регуляторика.

Что такое СКЗИ — определение и виды

СКЗИ — аппаратное, программное или программно-аппаратное средство, которое шифрует данные, создаёт и проверяет электронную подпись, защищает от навязывания ложной информации или изготавливает ключевые документы; термин ввело в оборот Положение ПКЗ-2005, утверждённое приказом ФСБ России от 09.02.2005 № 66 (зарегистрирован в Минюсте 03.03.2005, действует в редакции от 12.04.2010).

Согласно Положению, шифровальные (криптографические) средства защиты информации конфиденциального характера именуются в документе средствами криптографической защиты информации — то есть «СКЗИ» и «шифровальное (криптографическое) средство» в российском регуляторном языке синонимичны и взаимозаменяемы.

Область действия Положения — отношения, которые возникают при разработке, производстве, реализации и эксплуатации шифровальных средств защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну. Для гостайны действует отдельный, более закрытый режим регулирования, за пределами этого материала.

Положение относит к СКЗИ шесть видов средств:

Средства шифрования

Аппаратные, программные и аппаратно-программные средства, системы и комплексы, которые реализуют криптографическое преобразование данных при передаче и хранении.

Средства имитозащиты

Реализуют криптографическое преобразование для защиты от навязывания ложной информации.

Средства ЭП

Для создания электронной подписи с использованием закрытого ключа и для проверки такой подписи.

Средства кодирования

Реализуют криптографическое преобразование с выполнением части операций вручную или через автоматизированные средства.

Средства изготовления ключевых документов

Независимо от вида носителя информации.

Ключевые документы

Сами ключи и связанные с ними материалы — независимо от вида носителя.

Практический вывод. «Шифрование» — общий процесс или технология, который можно встроить в любое программное обеспечение без всякого регулирования. «СКЗИ» — конкретный регулируемый ФСБ объект (устройство, программа, ключевой документ), который подпадает под требования разработки, сертификации и эксплуатации именно потому, что реализует один из перечисленных выше видов криптографического преобразования в целях защиты информации, а не потому, что «где-то в коде есть шифрование».

Аппаратные, программные, программно-аппаратные — три формы исполнения. Само деление присутствует уже в определении «средств шифрования» выше: Положение прямо перечисляет все три формы. На практике разница такая:

Программное СКЗИ CSP

Устанавливается как программа поверх операционной системы и использует её вычислительные ресурсы. Типовые примеры — криптопровайдеры КриптоПро CSP, ViPNet CSP.

Аппаратное СКЗИ модуль

Отдельное физическое устройство — криптографический модуль, аппаратный шифратор, токен со встроенным крипто-чипом, — которое выполняет операции изолированно от основной ОС. Физическая изоляция ключей, как правило, позволяет претендовать на более высокий класс защиты.

Программно-аппаратное СКЗИ шлюз

Комбинация специализированного аппаратного модуля и управляющего ПО. Типовой пример — криптографические шлюзы уровня VPN: «Континент», «С-Терра Шлюз» (подробнее о классе — на странице «VPN»).

факт определение и область действия ПКЗ-2005 — приказ ФСБ №66, garant.ru факт⚠ состав шести видов СКЗИ — раздел I Положения, по агрегированному пересказу первоисточника оценка связь формы исполнения и класса защиты — редакционное обобщение практики рынка, не нормативное требование

СКЗИ и «шифрование» — в чём разница

Шифрование — свойство алгоритма или функции, которое может быть частью мессенджера, браузера, файловой системы без всякого отдельного регулирования; СКЗИ — принципиально другое: отдельный объект регулирования, конкретное средство (программа, устройство, ключевой документ), которое государство рассматривает как предмет лицензирования, сертификации и контроля эксплуатации именно потому, что оно реализует криптографическое преобразование в целях защиты информации. Читатели часто ищут «СКЗИ это» и «что такое СКЗИ», ожидая узнать про шифрование как таковое, — и путают два разных по объёму понятия.

Отсюда и разница в правовых последствиях: встроенное шифрование в обычном коммерческом ПО ничего не требует от разработчика, а СКЗИ подпадает под весь комплекс требований, разобранных ниже.

С шифрованием часто путают ещё одно смежное, но принципиально другое криптографическое преобразование — хеширование: в отличие от шифрования оно необратимо и решает задачу не защиты содержимого, а проверки целостности и подлинности данных, в том числе внутри самих СКЗИ и электронной подписи.

оценка формулировка различия — редакционный синтез по определению ПКЗ-2005, раздел выше

Кто регулирует СКЗИ — ФСБ или ФСТЭК

СКЗИ регулирует ФСБ России, а не ФСТЭК: разграничение определяет наличие криптографического преобразования в средстве защиты — ФСБ отвечает за шифрование, электронную подпись, имитозащиту и кодирование (приказ ФСБ №66, постановление Правительства РФ №313 от 16.04.2012), а ФСТЭК — за некриптографические средства защиты: межсетевые экраны, антивирусы, DLP, контроль НСД (Указ Президента РФ №1085, приказы ФСТЭК №17/21/239). Разграничение простое и жёсткое: критерий — наличие криптографического преобразования в средстве защиты.

Зона ФСБ

Криптографическая защита

Разработка, производство, распространение, сертификация и эксплуатация СКЗИ: шифрование, электронная подпись, имитозащита, кодирование. Основание — приказ ФСБ №66 (ПКЗ-2005), постановление Правительства РФ №313 от 16.04.2012.

Зона ФСТЭК

Некриптографическая защита

Сертификация средств защиты, которые реализуют некриптографические методы: межсетевые экраны, антивирусы, системы обнаружения вторжений, средства доверенной загрузки, контроль НСД, DLP. Основание — Указ Президента РФ №1085, приказы ФСТЭК №17/21/239 и другие.

Двойная сертификация — распространённая практика, не путаница, а норма. Один и тот же продукт часто имеет сертификаты и ФСТЭК, и ФСБ — на разные функции. Например, у криптошлюза ViPNet Coordinator сертификат ФСТЭК подтверждает функции межсетевого экрана, а сертификат ФСБ — криптографическую защиту канала связи. Аналогичная логика применима к другим VPN-шлюзам с ГОСТ-шифрованием, таким как «Континент» и «С-Терра Шлюз» — подробнее о самих продуктах и их сравнении на странице класса VPN.

Кто внутри ФСБ отвечает за СКЗИ. Лицензирование и сертификацию СКЗИ практически осуществляет Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ) ФСБ России — подразделение, которое публикует на своём сайте clsz.fsb.ru разделы «Лицензирование» и «Сертификация» и является органом, куда обращаются заявители. В отраслевых материалах методологию криптозащиты также связывают с «8 Центром» ФСБ России; точное распределение полномочий между подразделениями в открытых источниках не раскрывается — структура ФСБ частично закрыта, и в этом материале она описывается обобщённо.

Лицензирование — отдельно от лицензии ФСТЭК на ТЗКИ. Деятельность по распространению, техническому обслуживанию шифровальных средств и оказанию услуг шифрования подлежит лицензированию ФСБ России согласно постановлению Правительства РФ № 313 от 16.04.2012. Лицензирующий орган — ЦЛСЗ ФСБ России. Это отдельная лицензия от лицензии ФСТЭК на техническую защиту конфиденциальной информации — разграничение этих двух лицензий подробно разобрано на странице «Лицензии ФСТЭК и ФСБ».

факт⚠ принцип разграничения ФСБ/ФСТЭК — согласован по ≥2 источникам рынка факт⚠ реквизиты ПП №313 от 16.04.2012 — согласованы по ≥2 источникам оценка распределение полномочий ЦЛСЗ и «8 Центра» — обобщённая формулировка, структура ФСБ официально не детализируется

Классы СКЗИ: КС1, КС2, КС3, КВ, КА

СКЗИ делятся на пять классов — КС1, КС2, КС3, КВ и КА — по возрастанию силы нейтрализуемого нарушителя; их определяет приказ ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных...» — действующий документ для сферы персональных данных, который описывает эти классы так:

↔ таблицу можно прокрутить вбок

КлассКакого нарушителя нейтрализуетПрактический смысл
КС1Атаки, для подготовки которых не привлекаются специалисты в области разработки и анализа СКЗИ, в том числе с использованием находящихся в свободном доступе средствБазовый уровень — «внешний» нарушитель без специальной криптографической квалификации
КС2Дополнительно к КС1 — атаки нарушителя, имеющего физический доступ из пределов контролируемой зоны организацииУчитывает риск внутреннего или физически близкого нарушителя
КС3Дополнительно к КС1–КС2 — атаки с физическим доступом к самим средствам вычислительной техники, на которых реализовано СКЗИНарушитель может физически взаимодействовать с оборудованием, где работает СКЗИ
КВДополнительно — атаки с привлечением специалистов в области анализа сигналов, с использованием недокументированных возможностей системного и прикладного ПО, лабораторных исследований СКЗИНарушитель — квалифицированный специалист с лабораторными возможностями
КАМаксимальный класс — дополнительно нейтрализует атаки специалистов, обладающих знаниями о системном ПО и доступом к конструкторской документации на аппаратные и программные компоненты СКЗИНарушитель уровня государственных или отраслевых лабораторий с доступом к исходным материалам
Почему в интернете встречается «6 классов». Широко тиражируется формулировка «КС1, КС2, КС3, КВ1, КВ2, КА1» — шесть обозначений вместо пяти. Эта нумерация происходит из более раннего документа — «Типовых требований по организации и обеспечению функционирования шифровальных (криптографических) средств...» ФСБ России от 21.02.2008 № 149/6/6-622, — который для сферы персональных данных формально заменён приказом №378 в 2014 году. Действующий приказ №378 оперирует именно пятью обозначениями (КС1, КС2, КС3, КВ, КА), без разбивки КВ и КА на подклассы. Более дробная 6-классовая нумерация продолжает встречаться в отраслевых материалах и в документации отдельных производителей и, предположительно, сохраняет значение вне контекста ПДн — этот вопрос требует отдельной проверки и не подтверждён дословно как действующая норма. Для практических целей, связанных с защитой персональных данных, ориентироваться стоит на пять обозначений действующего приказа №378.

Класс выбирает не потребитель, а оператор — через модель угроз. Необходимость применения СКЗИ и конкретный класс определяет оператор (заказчик) самостоятельно, на основе анализа актуальных угроз безопасности, а не произвольно и не «по рекомендации вендора». По согласованному пересказу приказа №378 применительно к сфере ПДн, общий принцип соответствия такой: класс КА — при угрозах 1 типа (актуальны недекларированные возможности в системном ПО), класс КВ и выше — при угрозах 2 типа (актуальны недекларированные возможности в прикладном ПО), класс КС1 и выше — при угрозах 3 типа (недекларированные возможности в СПО и ПО информационной системы не актуальны).

Точные формулировки соответствующих пунктов приказа стоит сверять по первоисточнику при подготовке конкретного проекта.

факт⚠ пять классов и их иерархия по приказу №378 — согласованы по официальной публикации rg.ru и ≥2 юридическим базам, дословные формулировки пп.9–14 стоит сверять по первоисточнику факт⚠ реквизиты Типовых требований 2008 г. № 149/6/6-622 — подтверждены, точный правовой статус документа сегодня не закрыт в рамках проверки оценка соответствие «тип угрозы → класс» — общий принцип по вторичным источникам, точные пункты приказа сверять отдельно

Когда применение СКЗИ обязательно

Применение СКЗИ обязательно по конкретным нормативным триггерам, а не «вообще»: для персональных данных при угрозах 1/2 типа (приказ ФСБ №378), для государственных информационных систем (приказ ФСБ №117), для гостайны, при подключении к инфраструктуре НКЦКИ, для отдельных требований финсектора (ГОСТ Р 57580) и для квалифицированной электронной подписи (63-ФЗ).

↔ таблицу можно прокрутить вбок

СфераНорма-триггерУсловие обязательности
Персональные данныеПриказ ФСБ №378 от 10.07.2014Оператор применяет СКЗИ, если по результатам моделирования угроз актуальны угрозы 1 или 2 типа, либо если крипто-защита каналов передачи ПДн выбрана как мера нейтрализации угроз. Подробнее — на странице «Приказ ФСБ №378»
Государственные информационные системыПриказ ФСБ №117 от 18.03.2025; с 11.09.2026 его заменяет приказ ФСБ №321 от 22.08.2026Для защиты информации в ГИС средствами шифрования — только СКЗИ, сертифицированные ФСБ России (приказ №117 действует с 06.04.2025, заменил утративший силу приказ №524 от 24.10.2022)
ГостайнаЗакон РФ «О государственной тайне», отдельные инструкции ФСБПрименение сертифицированных СКЗИ для каналов и носителей с гостайной обязательно практически всегда; тема отдельного, более закрытого режима регулирования, здесь не раскрывается
КИИ / ГосСОПКАПодключение к технической инфраструктуре НКЦКИ в рамках 187-ФЗОрганизация защищённого канала взаимодействия с НКЦКИ требует сертифицированных СКЗИ (на практике — например, на базе АПКШ «Континент»); точный номер профильного ведомственного приказа стоит уточнять отдельно
Финансовый секторГОСТ Р 57580 / положение Банка России № 821-ПОтдельные требования по сертификации СКЗИ для операторов значимых платёжных систем — с отсрочкой до 2031 года. Подробнее — на странице «ГОСТ Р 57580»
Электронная подпись63-ФЗ «Об электронной подписи», ст.12, приказ ФСБ №796 от 27.12.2011Для квалифицированной электронной подписи обязательны средства ЭП, соответствие которых требованиям ФСБ подтверждено установленным порядком
факт приказ ФСБ №117 от 18.03.2025 (в силе с 06.04.2025, заменил №524) — publication.pravo.gov.ru, consultant.ru; признан утратившим силу приказом ФСБ №321 от 22.08.2026 (Минюст 31.08.2026 №88073), который вступает в силу 11.09.2026 факт⚠ приказ №378, требования к КИИ/ГосСОПКА, 63-ФЗ и приказ №796 — согласованы по ≥2 источникам, отдельные реквизиты (номер приказа по НКЦКИ) требуют дополнительной сверки оценка строка «гостайна» — обобщённая констатация без детализации

Сертификация СКЗИ в ФСБ — зачем и чем отличается от ФСТЭК

Сертификат ФСБ подтверждает, что конкретное СКЗИ корректно реализует заявленные криптографические алгоритмы (как правило, отечественные алгоритмы семейства ГОСТ), не содержит недекларированных возможностей и соответствует заявленному классу защиты КС1–КА. Зачем нужен сертификат ФСБ: сертификат ФСБ (заключение по результатам тематических исследований или сертификат соответствия) подтверждает, что конкретное СКЗИ:

  • корректно реализует заявленные криптографические алгоритмы — как правило, отечественные алгоритмы семейства ГОСТ: ГОСТ 34.10, 34.11, 34.12, 34.13 и другие;
  • не содержит недекларированных возможностей, которые могут ослабить криптографическую стойкость или дать нарушителю доступ к ключевой информации;
  • соответствует заявленному классу защиты (КС1–КА) — то есть действительно выдерживает ту модель нарушителя, которая заявлена производителем.

Без действующего сертификата ФСБ применение СКЗИ в регулируемых сферах — ПДн при угрозах 1/2 типа, ГИС, финсектор, электронная подпись и другие из раздела выше — юридически не закрывает соответствующее нормативное требование, даже если продукт технически «шифрует хорошо».

Чем отличается от сертификата ФСТЭК. Сертификат ФСТЭК подтверждает соответствие требованиям к некриптографической защите — например, что межсетевой экран действительно фильтрует трафик по заданным правилам, а антивирус детектирует вредоносный код. Он не проверяет корректность криптографических алгоритмов и стойкость шифрования — эта часть исключительно в компетенции сертификации ФСБ.

Отсюда — необходимость двойной сертификации для гибридных продуктов, разобранная выше. Подробнее о механике сертификации СЗИ в целом — на странице «Оценка соответствия и сертификация СЗИ».

Где смотреть реестр. Официальный орган — Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ) ФСБ России, сайт clsz.fsb.ru, раздел «Сертификация». В отличие от ФСТЭК, у которого есть удобный публичный веб-реестр сертифицированных СЗИ (reestr.fstec.ru) со свободным поиском, у ФСБ по СКЗИ настолько же прозрачного публичного онлайн-реестра нет — на практике действующий сертификат конкретного продукта проверяют напрямую у производителя или интегратора.

оценка назначение сертификата ФСБ и сравнение с ФСТЭК — редакционный синтез общей логики сертификации, не дословная норма одного документа факт⚠ отсутствие публичного реестра ФСБ и наличие reestr.fstec.ru у ФСТЭК — практическое наблюдение, подтверждено индексацией clsz.fsb.ru

ГОСТ 34.12-2018 и 34.13-2018: «Кузнечик», «Магма» и режимы блочных шифров

ГОСТ 34.12-2018 «Информационная технология. Криптографическая защита информации. Блочные шифры» задаёт два национальных алгоритма блочного шифрования — «Кузнечик» с длиной блока 128 бит и «Магма» с длиной блока 64 бит, идейный преемник более раннего ГОСТ 28147-89; ГОСТ 34.13-2018 «Информационная технология. Криптографическая защита информации. Режимы работы блочных шифров» определяет, как эти шифры применяются на практике — режимы простой замены, гаммирования, гаммирования с обратной связью, сцепления блоков и выработки имитовставки. Оба ГОСТа действуют с 1 июня 2019 года и вместе с ГОСТ Р 34.10-2012 (электронная подпись) и ГОСТ Р 34.11-2012 (хеш-функция «Стрибог») образуют текущий набор национальных криптоалгоритмов, вокруг которого строится сертификация СКЗИ в ФСБ России (раздел выше).

Стандарт часто ищут как «ГОСТ Р 34.12-2018» — с буквой «Р». С «Р» обозначалась национальная редакция 2015 года (ГОСТ Р 34.12-2015); действующая редакция 2018 года принята как межгосударственный стандарт и официально пишется без «Р» — ГОСТ 34.12-2018 (так же и ГОСТ 34.13-2018). Оба написания относятся к одним и тем же шифрам «Кузнечик» и «Магма».

«Кузнечик» 128 бит

Блочный шифр с длиной блока 128 бит и длиной ключа 256 бит, построен по принципу SP-сети (подстановка — перестановка). Основной алгоритм ГОСТ 34.12-2018 для новых систем: более широкий блок снижает ряд рисков, характерных для 64-битных шифров при больших объёмах шифруемых данных.

«Магма» 64 бит

Блочный шифр с длиной блока 64 бит и длиной ключа 256 бит, построен на сети Фейстеля — по структуре и результату шифрования соответствует прежнему ГОСТ 28147-89, но заново описан в терминах ГОСТ 34.12-2018. Сохраняется в стандарте прежде всего ради совместимости с системами, где уже используется 64-битный шифр.

Разработку и сопровождение обоих стандартов курирует технический комитет по стандартизации «Криптографическая защита информации» (ТК 26) совместно с ФСБ России и Росстандартом. Сертифицированные ФСБ СКЗИ, о которых шла речь в разделе выше, — КриптоПро CSP, ViPNet CSP, «Континент», С-Терра Шлюз и другие — реализуют «Кузнечик» и «Магму» как базовые алгоритмы шифрования наряду с ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.

Отдельно от общей сертификации СКЗИ у ФНС России есть собственный, точечный кейс перехода: приказ ФНС России от 27.03.2024 № ЕД-7-26/245@ внёс в Унифицированный формат транспортного контейнера для электронного документооборота с налоговыми органами (п. 5.3.1) требование шифровать по ГОСТ 34.12-2018 и ГОСТ 34.13-2018 вместо прежнего ГОСТ 28147-89, а формировать ЭП — по ГОСТ Р 34.10-2012. По данным удостоверяющих центров и операторов ЭДО (Контур, Гарант, «Алладин Р.Д.», «Первый Бит»), переход стал обязательным с 1 апреля 2026 года: документы, подписанные и зашифрованные старыми алгоритмами (в том числе на носителях без поддержки новых ГОСТ, например Рутокен ЭЦП 2.0), с этой даты налоговые органы перестали принимать. Точная дата 01.04.2026 в тексте самого приказа № ЕД-7-26/245@ (доступен на consultant.ru) в рамках подготовки материала не вычитывалась построчно — она взята из согласованных формулировок нескольких независимых вторичных источников; актуальный статус стоит сверять напрямую на nalog.gov.ru или по полному тексту приказа.
факт⚠ названия, номера и предмет регулирования ГОСТ 34.12-2018 и ГОСТ 34.13-2018 — согласованы по техническим публикациям ТК26 и открытым описаниям алгоритмов; дословный текст стандартов (доступ через protect.gost.ru) в рамках этого материала не сверялся построчно факт⚠ длина блока «Кузнечика» (128 бит) и «Магмы» (64 бит), дата введения в действие 01.06.2019 — согласованы по ≥2 техническим источникам, рекомендуется дополнительная сверка по официальному тексту стандарта факт⚠ переход ФНС на ГОСТ 34.12-2018/34.13-2018 с 01.04.2026 — приказ ФНС России от 27.03.2024 № ЕД-7-26/245@ (текст на consultant.ru), дата подтверждена согласованно ≥3 вторичными источниками (Контур, Гарант, «Алладин Р.Д.»), построчная сверка даты в самом приказе не проводилась

Реестр сертифицированных СКЗИ ФСБ: где смотреть и чем он отличается от реестра ФСТЭК

Единого публичного «реестра СКЗИ» с поиском по номеру, как у ФСТЭК, не существует. ФСБ России ведёт учёт выданных сертификатов соответствия на средства криптографической защиты и публикует перечни на своём сайте в разделе лицензирования и сертификации, но это периодически обновляемые списки, а не база с формой поиска. Поэтому запрос «реестр сертифицированных СКЗИ ФСБ» чаще всего приводит либо к этим перечням, либо к спискам вендоров, которые перечисляют собственные сертификаты.

Не путайте два разных учёта. Средство может стоять в одном и отсутствовать в другом, и это нормально — они про разное:

↔ таблицу можно прокрутить вбок

Чем отличаются реестры ФСБ и ФСТЭК
ПризнакСертификаты ФСБ Госреестр СЗИ ФСТЭК
Что сертифицируюткриптографические функции: шифрование, имитозащита, электронная подписьнекриптографические меры защиты: межсетевые экраны, СОВ, антивирусы, СДЗ
Как обозначают классКС1, КС2, КС3, КВ, КА — по модели нарушителя классы защиты и уровни доверия 1–6
Публичный поиск по номерунет, только перечни на сайте ФСБ есть — reestr.fstec.ru и наши списки по профилям
Номер сертификатавида СФ/124-XXXXчисло, например № 4433

Продукт нередко имеет оба сертификата: криптошлюз получает сертификат ФСБ на криптографию и сертификат ФСТЭК как межсетевой экран. Проверять нужно тот, который требует ваша норма: для защиты персональных данных криптосредствами — приказ ФСБ № 378, для государственных информационных систем — приказ ФСБ № 321.

Примеры сертифицированных российских СКЗИ

Среди сертифицированных российских СКЗИ на рынке — программные криптопровайдеры КриптоПро CSP (ООО «КриптоПро»), ViPNet CSP (АО «ИнфоТеКС»), Signal-COM CSP, ЛИССИ-CSP и программно-аппаратные VPN-шлюзы АПКШ «Континент» (ООО «Код Безопасности») и С-Терра Шлюз (ООО «С-Терра СиЭсПи»). Ниже — ориентир по игрокам рынка, без ранжирования и без утверждения конкретного класса как постоянного факта: классы сертификации у продуктов регулярно меняются вместе с новыми версиями и переоформлением сертификатов, поэтому актуальный класс конкретного продукта стоит уточнять по действующему сертификату производителя.

Полное сравнение вендоров и функциональности — на странице класса «СКЗИ» в каталоге SecRadar.

↔ таблицу можно прокрутить вбок

ПродуктПроизводительТипКомментарий
КриптоПро CSPООО «КриптоПро»Программный криптопровайдерОдин из самых распространённых на рынке РФ; класс уточнять по актуальному сертификату на сайте cryptopro.ru
ViPNet CSPАО «ИнфоТеКС»Программный криптопровайдерИспользуется в том числе в связке с продуктовой линейкой ViPNet — VPN, координаторы
Signal-COM CSPЗАО «Сигнал-КОМ»Программный криптопровайдерАльтернативный сертифицированный криптопровайдер на рынке
ЛИССИ-CSPЗАО «ЛИССИ»Программный криптопровайдерСпециализируется в том числе на встраиваемых и мобильных решениях
АПКШ «Континент»ООО «Код Безопасности»Программно-аппаратный комплекс (VPN-шлюз)Пример двойной сертификации: ФСТЭК (МЭ) + ФСБ (крипто-канал); используется в том числе для подключения к инфраструктуре НКЦКИ
С-Терра ШлюзООО «С-Терра СиЭсПи»Программно-аппаратный комплекс (VPN-шлюз)Линейка на аппаратных платформах разных производителей, в том числе отечественных

Отдельное наблюдение по рынку: не у всех российских платформенных ИБ-решений есть собственное сертифицированное СКЗИ. Например, по данным открытых источников, продукт Platform V SOWA от СберТеха для криптографических операций опирается на интеграцию с внешним сертифицированным криптопровайдером — КриптоПро CSP, а не разрабатывает собственную криптографию. Это типовой паттерн рынка: далеко не каждый разработчик СЗИ выстраивает собственный крипто-стек, вместо этого встраивая уже сертифицированное сторонним вендором решение.

факт⚠ состав игроков и профиль продуктов — cryptopro.ru/certificates, infotecs.ru, публичные данные вендоров оценка вывод об отсутствии собственного СКЗИ у Platform V SOWA — основан на одном найденном упоминании интеграции с КриптоПро CSP, не на исчерпывающей проверке всего портфеля

СКЗИ, электронная подпись и КриптоПро

Программа-посредник, которая выполняет криптографическое преобразование между сертификатом электронной подписи и операционной системой, называется криптопровайдером — именно эту роль на рынке РФ чаще всего выполняет КриптоПро CSP; без установленного и корректно настроенного криптопровайдера подписание документов усиленной электронной подписью технически невозможно. Почему для ЭП нужен криптопровайдер. Электронная подпись технически — результат криптографического преобразования: создание ЭП с использованием закрытого ключа и её проверка.

Юридическая связка с квалифицированной ЭП. Для квалифицированной электронной подписи (КЭП) закон прямо требует использования средств ЭП, соответствие которых требованиям ФСБ России подтверждено установленным порядком (63-ФЗ, ст.12; детализация — приказ ФСБ №796 от 27.12.2011). То есть для КЭП криптопровайдер не может быть произвольным — на практике это означает применение сертифицированного ФСБ СКЗИ: КриптоПро CSP, ViPNet CSP, реже другие. Для неквалифицированной и простой ЭП такого жёсткого требования нет.

Подробный разбор видов электронной подписи по 63-ФЗ, удостоверяющих центров и рынка PKI-решений — на странице класса «PKI / электронная подпись»; здесь тема разобрана только в объёме, необходимом для связки с СКЗИ.

факт⚠ роль криптопровайдера в подписании ЭП — согласована по ≥2 источникам рынка факт⚠ связка КЭП и требований ФСБ по 63-ФЗ ст.12 и приказу №796 — общая суть подтверждена, дословная формулировка и точная дата приказа не сверены по первоисточнику

Частые вопросы

КС1, КС2, КС3 — что это за классы СКЗИ?
КС1, КС2, КС3 — это классы криптографической защиты, которые ФСБ России присваивает средству криптографической защиты информации при сертификации. Класс показывает, нарушителю какого уровня СКЗИ способно противостоять. КС1 рассчитан на нарушителя вне контролируемой зоны, КС2 — на нарушителя внутри неё, КС3 — на нарушителя с доступом к аппаратной части средства. Выше идут классы КВ и КА, рассчитанные на противника, привлекающего специализированные научные центры. Класс СКЗИ выбирают не по желанию, а по модели угроз конкретной системы: например, для информационных систем персональных данных требуемый класс определяется приказом ФСБ России № 378.
Что такое СКЗИ простыми словами?
Средство криптографической защиты информации — аппаратное, программное или программно-аппаратное средство, которое шифрует данные, создаёт и проверяет электронную подпись, защищает от навязывания ложной информации или изготавливает ключевые документы. Разработку, сертификацию и эксплуатацию СКЗИ регулирует ФСБ России, а не ФСТЭК, которая сертифицирует некриптографические средства защиты. Практический признак СКЗИ: если средство обрабатывает информацию криптографически и вы обязаны применять его по закону — например, для защиты персональных данных по 152-ФЗ или для квалифицированной электронной подписи, — оно должно иметь сертификат соответствия ФСБ России, а не просто «использовать шифрование». Масштаб рынка по нашим данным: в Реестре российского ПО 206 записей имеют код 03.10 «Средства криптографической защиты информации», из них у 160 этот код основной (выгрузка Реестра от 12.08.2026, подсчёт редакции SecRadar). В курированный профиль класса на SecRadar отобрано 8 решений — реестровый код слишком широк и смешивает криптопровайдеры, VPN-шлюзы, HSM и средства подписи. Метка: факт по определению ПКЗ-2005.
Чем СКЗИ отличается от шифрования?
Шифрование — общая технология и процесс преобразования данных, встроить которую можно в любое программное обеспечение без всякого регулирования. СКЗИ — конкретный регулируемый объект: устройство, программа или ключевой документ, который подпадает под требования ФСБ к разработке, сертификации и эксплуатации именно потому, что реализует криптографическое преобразование в целях защиты информации. Практическое следствие: собственная реализация шифрования, даже корректная с точки зрения математики, не заменяет СКЗИ там, где закон требует сертифицированное средство. Для защиты персональных данных приказ ФСБ России № 378 от 10.07.2014 прямо предписывает применять СКЗИ нужного класса, а не «любое шифрование». Разработка, распространение и техобслуживание шифровальных средств лицензируются ФСБ по постановлению Правительства РФ № 313 от 16.04.2012. То есть различие не в алгоритме — в «Кузнечике» внутри сертифицированного и несертифицированного продукта математика одна, — а в том, прошло ли средство оценку соответствия и вправе ли вы им закрывать нормативное требование. Метка: оценка — синтез по определению ПКЗ-2005.
Чем СКЗИ отличается от СЗИ?
СЗИ (средство защиты информации) — широкое понятие, включающее любые средства защиты, в том числе некриптографические: межсетевые экраны, антивирусы, DLP, средства контроля доступа. СКЗИ — узкая категория СЗИ, которая защищает информацию именно криптографическими методами и поэтому регулируется отдельно, ФСБ России, а не ФСТЭК. Ключевое различие на практике — какой регулятор и какой реестр. Некриптографические СЗИ сертифицирует ФСТЭК России, и они попадают в Госреестр сертифицированных СЗИ (на 05.08.2026 в нём 1650 записей, из которых действующих 767). СКЗИ сертифицирует ФСБ России по своей линии, с отдельным перечнем и отдельной лицензией на деятельность. Поэтому фраза «продукт сертифицирован» без указания органа ничего не значит: сертификат ФСТЭК не закрывает требование к криптографии, а сертификат ФСБ — требование к межсетевому экранированию. При закупке под КИИ или ИСПДн проверяйте оба контура отдельно. Метка: факт⚠ по разграничению из раздела «Кто регулирует».
Сколько классов у СКЗИ и какие они?
По действующему приказу ФСБ №378 от 10.07.2014, который регулирует защиту персональных данных, — пять классов: КС1, КС2, КС3, КВ, КА, по возрастанию уровня нарушителя. В более старом документе 2008 года и в ряде смежных материалов встречается более дробная нумерация из шести обозначений — КС1, КС2, КС3, КВ1, КВ2, КА1; для сферы персональных данных актуальны именно пять обозначений действующего приказа. Зачем это знать на практике: класс СКЗИ выбирается не по желанию, а по модели нарушителя и уровню защищённости информационной системы — чем выше требуемый уровень, тем выше класс и тем дороже решение. Класс всегда указан в сертификате ФСБ на конкретное средство, поэтому проверять его нужно по документу на ту самую версию продукта, а не по маркетинговой странице вендора: у одного вендора разные сборки нередко сертифицированы по разным классам. В нашем профиле класса СКЗИ из 8 курированных решений 7 имеют действующий сертификат на дату проверки (подсчёт редакции SecRadar, срез на 12.08.2026). Метка: факт⚠, дословные формулировки приказа сверять по первоисточнику.
Что такое класс КС1, КС2 и КС3?
КС1 нейтрализует атаки, для подготовки которых не привлекаются специалисты в области разработки и анализа СКЗИ. КС2 — дополнительно атаки нарушителя, имеющего физический доступ в контролируемую зону организации. КС3 — дополнительно атаки нарушителя с физическим доступом к самим средствам вычислительной техники, на которых работает СКЗИ. Классы КВ и КА рассчитаны на более квалифицированного нарушителя — вплоть до специалиста с доступом к конструкторской документации на СКЗИ. Логика ряда простая: каждый следующий класс добавляет к предыдущему более сильного нарушителя. КС1 — нарушитель действует извне и не имеет доступа в помещения; КС2 — уже внутри контролируемой зоны; КС3 — имеет доступ к самим средствам вычислительной техники. Выше идут КВ и КА, рассчитанные на нарушителя, привлекающего специалистов по анализу и разработке СКЗИ. Для большинства коммерческих сценариев защиты персональных данных достаточно КС1–КС3, а КВ и КА встречаются в задачах, где модель угроз предполагает противника с исследовательскими возможностями. Конкретный требуемый класс определяется моделью угроз и уровнем защищённости ИСПДн — см. разбор приказа ФСБ № 378. Метка: факт⚠ по приказу ФСБ №378.
Нужна ли лицензия ФСБ для работы со СКЗИ?
Да, деятельность по разработке, распространению, техническому обслуживанию шифровальных средств и оказанию услуг шифрования подлежит лицензированию ФСБ России согласно постановлению Правительства РФ №313 от 16.04.2012. Это отдельная лицензия от лицензии ФСТЭК на техническую защиту конфиденциальной информации — выдаёт её Центр по лицензированию, сертификации и защите государственной тайны (ЦЛСЗ) ФСБ России. Метка: факт⚠, подробнее — на странице «Лицензии ФСТЭК и ФСБ».
Как связаны СКЗИ и КриптоПро?
КриптоПро CSP — один из самых распространённых на рынке РФ криптопровайдеров, то есть СКЗИ, которое выполняет криптографическое преобразование между сертификатом электронной подписи и операционной системой. Для квалифицированной электронной подписи закон требует применять средства, соответствие которых требованиям ФСБ подтверждено установленным порядком, — на практике это чаще всего сертифицированные СКЗИ вроде КриптоПро CSP или ViPNet CSP. Метка: факт⚠ по разделу «СКЗИ, электронная подпись и КриптоПро».
Что определяет ГОСТ 34.12-2018?
ГОСТ 34.12-2018 «Информационная технология. Криптографическая защита информации. Блочные шифры» — межгосударственный стандарт, введённый в действие как национальный стандарт РФ с 1 июня 2019 года, который задаёт два блочных шифра: «Кузнечик» с длиной блока 128 бит и «Магма» с длиной блока 64 бит, идейный преемник ГОСТ 28147-89. Стандарт лежит в основе шифрования в сертифицированных ФСБ СКЗИ вместе с ГОСТ 34.13-2018, который определяет режимы работы этих шифров. Метка: факт⚠ по разделу «ГОСТ 34.12-2018 и 34.13-2018».
Чем «Кузнечик» отличается от «Магмы»?
Оба алгоритма определены одним стандартом — ГОСТ 34.12-2018, но различаются размером блока и внутренней структурой: «Кузнечик» — 128-битный блочный шифр на SP-сети (подстановка — перестановка), «Магма» — 64-битный шифр на сети Фейстеля, по сути заново описывающий прежний ГОСТ 28147-89. «Магма» сохраняется в стандарте прежде всего ради совместимости с системами, где уже используется 64-битное шифрование, а «Кузнечик» — основной алгоритм для новых разработок. Метка: факт⚠ по разделу «ГОСТ 34.12-2018 и 34.13-2018».

Подбор конкретного СКЗИ — в каталоге SecRadar

Сравнение криптопровайдеров, VPN-шлюзов с ГОСТ-шифрованием и других СКЗИ по функциям, классам и интеграциям — на странице класса «СКЗИ».

Открыть класс «СКЗИ»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →