Скачать журнал поэкземплярного учёта СКЗИ

В приложениях 1 и 2 к Инструкции, утверждённой приказом ФАПСИ от 13.06.2001 № 152, предусмотрены разные формы для органа криптографической защиты и обладателя конфиденциальной информации. Если вы ведёте учёт в организации, использующей СКЗИ, сначала проверьте свою роль в принятой схеме криптографической защиты.

Для организации

Обладатель конфиденциальной информации: получение, выдача пользователю, установка, изъятие. Графы приложения 2.

Скачать бланк DOCX

Для органа криптографической защиты

Получение, рассылка и передача, возврат, ввод и вывод из действия, уничтожение. Графы приложения 1.

Скачать бланк ОКЗ DOCX

Пример заполнения DOCX Рабочий реестр XLSX

Бланки подготовлены SecRadar по графам типовых форм: сохранены их состав и номера, групповые заголовки включены в подписи колонок. В DOCX широкая таблица разделена на две части, связанные номером строки. Это редакционная верстка, а не новый утверждённый ведомственный бланк. В XLSX есть отдельные листы организации, ОКЗ и учебного примера. Сам по себе файл не заменяет принятого порядка оформления подписей и документов.

Что учитывают и на каком основании

Поэкземплярный учёт позволяет проследить конкретное средство: от кого оно получено, кому выдано, где установлено и что произошло при выводе из эксплуатации. По пункту 26 Инструкции учитываются используемые или хранимые СКЗИ, эксплуатационная и техническая документация к ним, ключевые документы. Программные СКЗИ учитывают совместно с аппаратными средствами, на которых они штатно работают.

Область Инструкции определена пунктом 1: криптографическая защита информации с ограниченным доступом, не составляющей государственную тайну, с указанными в нём условиями обязательной защиты; для другого описанного там случая дано положение о рекомендуемом применении. Поэтому одного слова «VPN» или наличия электронной подписи недостаточно, чтобы определить весь набор требований конкретной организации. Сверьте назначение системы, документацию СКЗИ и указания соответствующего органа криптографической защиты.

На дату проверки карточка нормативного документа в Контур.Норматив указывает статус «Действует» и редакцию от 13.06.2001. В историческом тексте встречаются прежние названия органов и документов; это не повод автоматически переносить старые реквизиты в современные организационные документы. Текст Инструкции и статус документа.

Как заполнять журнал учёта СКЗИ

Ниже — пояснения к форме для обладателя конфиденциальной информации, приложение 2. Рекомендации помогают подготовить запись; сведения берут из реальных документов и фактически выполненных операций.

ГрафыЧто записатьЧто проверить
1. Номер записиПорядковый номер строки.Один и тот же номер связывает обе части широкого бланка.
2–4. Объект и его номераНаименование СКЗИ, документации или ключевого документа; серийные номера и номера серий; номер экземпляра ключевого документа, когда это применимо.Номер лицензии, серийный номер средства, номер носителя и номер экземпляра ключевого документа имеют разное назначение. Используйте соответствующий идентификатор из документации, не подменяйте их автоматически.
5–6. ПолучениеОт кого получено; дата и номер сопроводительного письма.Запись позволяет найти документ о получении. Условный номер из примера сюда не переносится.
7–8. ВыдачаФ. И. О. пользователя; дата и расписка в получении.По пункту 27 выдача оформляется под расписку. Напечатанное имя само по себе не является подписью.
9–11. УстановкаКто выполнил подключение или установку; дата и подписи; номер аппаратного средства.Учитываемый экземпляр должен быть связан с фактическим оборудованием. Внутреннее имя АРМ используйте вместе с принятым идентификатором устройства.
12–14. Изъятие или уничтожениеДата; исполнители; номер акта или расписка об уничтожении.Изъятие из оборудования и уничтожение — разные события. Укажите выполненную операцию и её документальное основание.
15. ПримечаниеСведения, необходимые для понимания записи.Не заменяйте примечанием обязательные графы; не записывайте пароли, PIN или сами криптоключи.

В форме ОКЗ вместо блока установки предусмотрены свои графы рассылки, подтверждения получения, возврата и дат ввода/вывода из действия. Её нельзя получить простым переименованием формы организации.

Пример заполнения: установка и изъятие

В учебном файле используются вымышленные название «Программное СКЗИ “Учебное” 1.0», имена и номера. Он показывает расположение сведений и не подтверждает существование или сертификацию такого продукта.

  1. Получение. Экземпляр УЧ-СКЗИ-001 получен от учебного поставщика по письму № УЧ-10 от 01.10.2026. Эти сведения размещены в графах 2–6.
  2. Выдача и установка. Пользователь, дата выдачи и место для расписки — графы 7–8; исполнители, дата, места для подписей и АРМ-УЧ-01 — графы 9–11. До изъятия графы 12–14 остаются незаполненными.
  3. Изъятие другого экземпляра. Во второй строке показан УЧ-СКЗИ-002: дата изъятия, исполнители и ссылка на учебный акт. Это не заявление об уничтожении ключей или носителя. Содержание реального акта и последующие операции определяются вашим порядком и документацией средства.

При передаче другому пользователю учитывайте пункт 29: требуется предусмотренное оформление и санкционирование органом криптографической защиты. Там же описан отдельный вариант передачи по актам с согласия ОКЗ. Не заменяйте его произвольной записью «передано» в Excel.

Поэкземплярный и технический аппаратный журнал — в чём разница

Поэкземплярный журнал отражает движение учтённых средств и документов. Технический (аппаратный) журнал из приложения 3 относится к эксплуатации и регистрации предусмотренных пунктом 28 ключевых носителей или электронных записей криптоключей.

Пункт 28 связывает его ведение с использованием разовых ключевых носителей либо вводом и хранением криптоключей непосредственно в СКЗИ на весь срок действия. В остальных случаях он не заводится, если эксплуатационная или техническая документация прямо не требует его ведения. Поэтому утверждение «технический журнал обязателен для любого СКЗИ» было бы слишком широким. В скачиваемый комплект здесь входят только поэкземплярные формы; технический журнал ими не подменяется.

Можно ли вести журнал СКЗИ в электронном виде

Разделите две задачи: удобный электронный реестр и надлежащее оформление записей. Таблица или специализированная система помогает искать экземпляры, хранить связи с оборудованием и готовить формы. Это ещё не ответ на вопрос, как в вашей схеме оформляются расписки, подписи и акты.

Не считайте пустую графу с напечатанным Ф. И. О. подписанной записью. При переходе на электронный процесс заранее определите с соответствующим ОКЗ порядок оформления, типы подписей, доступ к записям и сохранение связанных документов. Универсальное разрешение заменить требуемые документы неподписанным XLSX в проверенных пунктах 26–29 не установлено; общий запрет на любой электронный учёт из них также не следует.

Например, документация Rutoken KeyBox 7.2 описывает экспорт результатов поиска в XLSX по формам ОКЗ и обладателя конфиденциальной информации. Это техническая возможность конкретного продукта, а не самостоятельное правовое основание для всего электронного документооборота. Руководство по журналу учёта Rutoken KeyBox 7.2.

Что сверить перед внутренней проверкой

  • У каждого учитываемого экземпляра есть понятное наименование и соответствующий идентификатор.
  • Программное средство связано с оборудованием, где оно используется.
  • Получение, выдача и установка подтверждаются записями и нужными документами.
  • Изъятые экземпляры не остались в списке установленных; уничтожение не отмечено до фактической операции.
  • Понятно, кто ведёт учёт и где находятся оригиналы связанных документов.

Это редакционный чек-лист для сверки. Требования к хранению, оформлению и конкретным операциям уточняют по применимым документам и принятому порядку организации.

Источники и связанные материалы

Что такое СКЗИ, классы и сертификация · Каталог российских СКЗИ · Приказ ФСБ № 378: применение СКЗИ для защиты персональных данных.

Таблица пояснений, учебные записи и чек-лист — редакционные материалы SecRadar. Типовые графы сверены с текстом Инструкции. Страница не устанавливает требования к конкретной системе вместо её эксплуатационной документации.