Техническая защита конфиденциальной информации (ТЗКИ): что это, требования, СТР-К
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
ТЗКИ в информационной безопасности — это техническая защита конфиденциальной информации: инженерные и программные меры против утечки и несанкционированного доступа к сведениям, которые не составляют гостайну. Техническая защита конфиденциальной информации (ТЗКИ) — это защита информации ограниченного доступа, которая не составляет государственную тайну (персональных данных, коммерческой, служебной, профессиональной тайны и других категорий по Указу Президента №188), от утечки по техническим каналам и от несанкционированного доступа некриптографическими методами.
Базовый нормативно-методический документ по теме — СТР-К, а для отдельных типов систем действуют более новые профильные приказы ФСТЭК. Статья разводит понятия, которые на практике путают чаще всего: ТЗИ и ТЗКИ, ТЗКИ и криптографическую защиту, ТЗКИ и защиту гостайны. Основной документ здесь — СТР-К, полностью «Специальные требования и рекомендации по технической защите конфиденциальной информации»: именно так он называется в приказе Гостехкомиссии России от 30.08.2002 № 282.
Кратко
- Что это
- Комплекс мер защиты информации ограниченного доступа (не гостайны) от утечки по техническим каналам и НСД некриптографическими методами.
- Что защищают
- Шесть категорий по Указу Президента №188: персональные данные, служебную, коммерческую, профессиональную тайну, тайну следствия и сведения об изобретении до публикации.
- Базовый документ
- СТР-К — приказ Председателя Гостехкомиссии России №282 от 30.08.2002; обязателен для госорганов, рекомендателен для коммерческой тайны.
- Для конкретных систем
- Приказы ФСТЭК №117 (ГИС, с 01.03.2026 сменил №17), №21 (ИСПДн), №239 (значимые объекты КИИ).
- Статус СТР-К на 2026
- Формально не отменён, но прямого подтверждения действия на официальном источнике не найдено — статус уточняется.
- Не путать с
- Криптографической защитой (СКЗИ, регулирует ФСБ) и защитой гостайны — это другие правовые режимы.
Определение ТЗКИ и место в ГОСТ Р 50922-2006
Строго говоря, отдельного стандартизованного термина «ТЗКИ» не существует. ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения» (введён в действие с 01.02.2008, разработан ФГУ «ГНИИИ ПТЗИ ФСТЭК России») в п. 2.2.2 определяет более широкое понятие техническая защита информации (ТЗИ): «защита информации, заключающаяся в обеспечении некриптографическими методами безопасности информации (данных), подлежащей (подлежащих) защите в соответствии с действующим законодательством, с применением технических, программных и программно-технических средств».
Там же, в п. 2.2.3, стандарт отдельно определяет криптографическую защиту информации — защиту с помощью криптографического преобразования. Это два разных вида защиты информации, наряду с правовой (п. 2.2.1) и физической (п. 2.2.4).
«ТЗКИ» — не отдельная норма ГОСТа, а практическое словосочетание из названия постановления Правительства РФ №79 «О лицензировании деятельности по технической защите конфиденциальной информации» и из самого названия СТР-К. По содержанию ТЗКИ — это применение ТЗИ (в её ГОСТ-смысле, некриптографическими методами) к конкретному объекту защиты — конфиденциальной информации, перечень которой закреплён отдельным нормативным актом (раздел ниже).
Разница между родовым «ТЗИ» и видовым «ТЗКИ» — источник постоянной путаницы у тех, кто ищет именно термин «ТЗКИ»: одни ждут отдельного ГОСТ-определения, которого нет, другие путают ТЗКИ с ТЗИ как синонимами.
Что не входит в ТЗКИ, хотя стоит рядом по смыслу:
- Криптографическая защита (КЗИ/СКЗИ) — отдельный вид защиты по ГОСТ, регулируется ФСБ России, лицензия по ПП №313.
- Защита государственной тайны — отдельный правовой режим по Закону РФ №5485-I, отдельная лицензия ФСБ по ПП №333.
- Лицензия на ТЗКИ (ПП №79) — документ о праве организации оказывать услуги по ТЗКИ третьим лицам, не про содержание самой технической защиты.
Что относится к конфиденциальной информации
Исчерпывающий перечень категорий конфиденциальной информации закреплён Указом Президента РФ от 06.03.1997 №188 «Об утверждении перечня сведений конфиденциального характера». В приложении к указу — шесть пунктов:
- сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность, — персональные данные;
- сведения, составляющие тайну следствия и судопроизводства, а также сведения о защищаемых лицах и мерах государственной защиты;
- служебная тайна — служебные сведения, доступ к которым ограничен органами государственной власти в соответствии с Гражданским кодексом РФ и федеральными законами;
- профессиональная тайна — врачебная, нотариальная, адвокатская тайна, тайна переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений;
- коммерческая тайна — сведения, связанные с коммерческой деятельностью, доступ к которым ограничен в соответствии с Гражданским кодексом РФ и федеральными законами;
- сведения о сущности изобретения, полезной модели или промышленного образца до официальной публикации информации о них.
Главный вывод для темы ТЗКИ: конфиденциальная информация по Указу №188 — это не гостайна (она прямо исключена как отдельная категория, регулируемая Законом РФ №5485-I) и объединяет разные по правовой природе категории — от персональных данных до коммерческой тайны. Именно этот перечень и есть предметная область ТЗКИ.
Рамочно категорию «информация ограниченного доступа» задаёт также ст. 5 ФЗ №149-ФЗ «Об информации, информационных технологиях и о защите информации»: информация делится на общедоступную и информацию, доступ к которой ограничен федеральными законами; порядок защиты информации в государственных информационных системах ст. 16 149-ФЗ относит к компетенции ФСБ России и ФСТЭК России.
СТР-К: реквизиты и область применения
Полное название документа — «Специальные требования и рекомендации по технической защите конфиденциальной информации (СТР-К)». Утверждён приказом Председателя Гостехкомиссии России от 30.08.2002 №282, по решению Коллегии Гостехкомиссии России №7.2/02.03.01г. Отдельно существует приказ Минсвязи России от 20.05.2003 №62 «О введении в действие „СТР-К“» — это ведомственный акт другого органа, вводящий документ в действие применительно к сфере связи, не основной акт утверждения.
Область применения СТР-К прямо описана в п. 2.1–2.3 документа и имеет три разных режима обязательности в зависимости от типа организации-читателя:
↔ таблицу можно прокрутить вбок
| Тип информации / организации | Статус документа |
|---|---|
| Служебная тайна и госресурсы (госорганы, органы местного самоуправления, предприятия при работе с гостайной инфраструктурой) | Основной руководящий документ, обязателен |
| Персональные данные | Исторически временно закрывал пробел до принятия 152-ФЗ в 2006 г.; сейчас режим защиты ПДн задаёт отдельный закон и приказ ФСТЭК №21 |
| Коммерческая тайна в частных организациях | Прямо и дословно назван в самом документе рекомендательным, не обязательным |
Документ разработан на основании федерального закона «Об информации, информатизации и защите информации», Указа Президента №188, Доктрины информационной безопасности РФ, утверждённой Президентом 09.09.2000 №Пр-1895, и постановления Правительства РФ от 03.11.94 №1233. Закон, на который СТР-К опирался при создании, — федеральный закон №24-ФЗ от 20.02.1995 — утратил силу с принятием 149-ФЗ от 27.07.2006, который действует сейчас.
Формально СТР-К не признан утратившим силу вместе со старым законом; свидетельств отмены самого приказа №282/2002 найти не удалось.
Что регламентирует СТР-К
По структуре документ состоит из семи разделов: термины и сокращения; общие положения; организация работ по защите информации; защита речевой информации; защита информации, обрабатываемой средствами вычислительной техники; рекомендации по взаимодействию с сетями общего пользования; приложения (типовые формы актов классификации и аттестатов). Содержательно СТР-К закрывает два практических блока:
Защита от утечки через акустические каналы, виброакустические сигналы через конструкции, при звукозаписи и передаче по каналам связи.
Защита при обработке на автономных ПЭВМ, в локальных сетях, при межсетевом взаимодействии, работе с СУБД и съёмными накопителями.
Кто отвечает за защиту, порядок разработки средств защиты информации, аттестация объектов.
Акт классификации автоматизированной системы, аттестат соответствия, аттестат защищённого помещения, перечень нормативных актов.
П. 2.9 СТР-К перечисляет технические каналы утечки конфиденциальной информации: акустическое излучение информативного речевого сигнала; наводки за счёт микрофонного эффекта; виброакустические сигналы через конструкции; несанкционированный доступ и действия в автоматизированных системах, в том числе через сети общего пользования; воздействие на технические и программные средства; побочные электромагнитные излучения и наводки (ПЭМИН) информативного сигнала и линий передачи;
наводки на цепи электропитания и линии связи; радиоизлучения от закладных устройств; прослушивание телефонных и радиопереговоров; просмотр информации с экранов; хищение технических средств с носителями информации.
По п. 2.16–2.18 СТР-К для защиты конфиденциальной информации рекомендуется применять сертифицированные по требованиям безопасности технические и программные средства, а при обработке на объектах органов государственной власти РФ и субъектов РФ такие средства подлежат обязательной сертификации. Объекты информатизации должны быть аттестованы на соответствие требованиям по защите информации, а ответственность за обеспечение требований ТЗКИ несут руководители учреждений и предприятий, эксплуатирующих объекты информатизации.
В формулировке 2002 года аттестация понималась как внутренняя комиссионная приёмка силами самого предприятия с участием специалиста по защите информации — современный порядок аттестации по приказу ФСТЭК №77 от 29.04.2021 институционализировал процедуру строже, через аккредитованные органы по аттестации (подробнее — «Аттестация объектов информатизации»).
Профильные приказы ФСТЭК: №117, №21, №239
СТР-К — базовый общий документ 2002 года; для конкретных типов информационных систем ФСТЭК позже выпустила отдельные, более детализированные и современные приказы. Каждый из них — тема отдельного материала на SecRadar, здесь — только краткая сводка и место в общей логике ТЗКИ, без пересказа содержания.
↔ таблицу можно прокрутить вбок
| Документ | Сфера применения | Статус на 2026 |
|---|---|---|
| СТР-К (приказ №282 от 30.08.2002) | Универсальный базовый документ по ТЗКИ | Формально не отменён; статус уточняется |
| Приказ ФСТЭК №117 (сменил №17) | Государственные информационные системы (ГИС) | Действует с 01.03.2026 |
| Приказ ФСТЭК №21 | ИСПДн — информационные системы персональных данных | Действует |
| Приказ ФСТЭК №239 | Значимые объекты критической информационной инфраструктуры | Действует |
Приказ ФСТЭК России от 11.02.2013 №17 действовал 13 лет; 16.06.2025 Минюст зарегистрировал заменивший его приказ №117, который вступил в силу с 01.03.2026 — с этой даты приказ №17 утратил силу. ГИС по определению работают с информацией, значительная часть которой относится к категориям конфиденциальной информации, — приказ №117 формулирует детальные меры ТЗКИ применительно к ГИС, дополняя общий каркас СТР-К современными техническими требованиями (подробнее — «Приказ ФСТЭК №117: требования к защите ГИС»).
Приказ ФСТЭК от 18.02.2013 №21 устанавливает состав и содержание мер защиты для информационных систем персональных данных в зависимости от уровня защищённости — частный случай ТЗКИ применительно к персональным данным как одной из шести категорий конфиденциальной информации по Указу №188 (подробнее — на хабе «Персональные данные»).
Приказ ФСТЭК от 25.12.2017 №239 устанавливает требования к обеспечению безопасности значимых объектов критической информационной инфраструктуры — формально это не про конфиденциальную информацию как таковую (объекты КИИ защищают по критерию значимости последствий, а не по грифу конфиденциальности), но методически близкий, современный аналог СТР-К для отдельного сегмента регулирования.
Защита конфиденциальной информации (ТЗКИ) и защита значимых объектов КИИ по 187-ФЗ — разные, хотя и пересекающиеся режимы: объект КИИ может одновременно обрабатывать конфиденциальную информацию (требуется ТЗКИ) и подпадать под требования 187-ФЗ как значимый объект (подробнее — «Приказ ФСТЭК №239: требования к значимым объектам КИИ»).
Контроль защищённости конфиденциальной информации
«Контроль защищённости конфиденциальной информации» — не абстрактный термин, а прямая формулировка из перечня лицензируемых видов работ по ТЗКИ (Положение о лицензировании деятельности по технической защите конфиденциальной информации, утв. ПП РФ №79 от 03.02.2012). В перечень входят контроль защищённости конфиденциальной информации от утечки по техническим каналам и контроль защищённости от несанкционированного доступа и её модификации.
По смыслу определения «средство контроля эффективности защиты информации» из ГОСТ Р 50922-2006 (п. 2.7.3: «средство защиты информации, предназначенное или используемое для контроля эффективности защиты информации») контроль защищённости на практике — это проверка, инструментальная и документарная, того, что фактически применённые меры технической защиты действительно обеспечивают требуемый уровень защищённости конкретного объекта от конкретных угроз: утечки по техническим каналам и НСД.
Проводится либо собственным специалистом или подразделением предприятия по защите информации, либо лицензиатом ТЗКИ по договору — с использованием сертифицированных ФСТЭК программных и аппаратных средств контроля. К числу инструментов, закрывающих часть задач контроля и предотвращения утечки, на практике относят классы продуктов вроде DLP — контроль каналов передачи данных и предотвращение утечки — и NGFW — контроль сетевого периметра при обработке конфиденциальной информации.
Подробный порядок аттестации объектов информатизации (в её современном, институционализированном виде) — на отдельной странице «Аттестация объектов информатизации».
Лицензия, аттестация, сертификация — кто и как обеспечивает ТЗКИ
Деятельность по ТЗКИ, оказываемая третьим лицам на коммерческой основе, — контроль защищённости, аттестационные испытания, проектирование защищённых объектов, установка, монтаж и наладка средств защиты информации — лицензируемый вид деятельности (ПП РФ №79 от 03.02.2012, действующая редакция от 27.12.2024, лицензирует ФСТЭК России). Организация, защищающая только собственную информацию без оказания услуг третьим лицам, по устойчивой рыночной практике формально может обходиться без лицензии, но однозначной нормы, прямо это формулирующей, нет — пограничный вопрос требует юридической консультации в каждом конкретном случае.
Подробный разбор лицензионных требований, порядка получения и стоимости — на отдельной странице «Лицензии ФСТЭК и ФСБ» — здесь эта тема намеренно не дублируется.
Современный порядок аттестации объектов информатизации на соответствие требованиям по защите информации (для несекретных объектов) регулируется приказом ФСТЭК России №77 от 29.04.2021 — институционализированная процедура через аккредитованный орган по аттестации, а не только внутренняя комиссия предприятия, как изначально описывал СТР-К 2002 года. Подробности — на странице «Аттестация объектов информатизации».
Для защиты конфиденциальной информации на объектах органов государственной власти РФ и субъектов РФ (по прямой норме п. 2.16 СТР-К) средства защиты информационных систем подлежат обязательной сертификации; для остальных случаев сертифицированные средства рекомендуются. Порядок сертификации СЗИ ФСТЭК, госреестр и проверка сертификата конкретного продукта — на странице «Оценка соответствия и сертификация СЗИ ФСТЭК».
ТЗКИ vs ТЗИ vs криптографическая защита vs гостайна
Ядро анти-путаницы для читателя, который ищет именно «ТЗКИ» и часто смешивает термин с соседними понятиями.
↔ таблицу можно прокрутить вбок
| ТЗИ | ТЗКИ (эта статья) | Криптографическая защита (СКЗИ) | Защита гостайны | |
|---|---|---|---|---|
| Что это | Родовое понятие — защита информации некриптографическими методами (ГОСТ Р 50922-2006, п. 2.2.2) | Видовое понятие — применение ТЗИ к объекту «конфиденциальная информация» по Указу №188 | Защита информации методом криптографического преобразования (ГОСТ, п. 2.2.3) — отдельный вид защиты | Защита сведений, отнесённых к гостайне (Закон РФ №5485-I) — отдельный, более строгий правовой режим |
| Методы | Некриптографические: контроль доступа, защита от ПЭМИН, экранирование | То же самое, применительно к конфиденциальной информации | Криптографическое преобразование: шифрование, электронная подпись, VPN на основе СКЗИ | Любые — и техническая, и криптографическая, и физическая защита в самом строгом режиме |
| Базовый документ | ГОСТ Р 50922-2006, частные приказы ФСТЭК по типам СЗИ | СТР-К (приказ №282/2002), приказы ФСТЭК №117, №21, №239 | Положение ПКЗ-2005 ФСБ России | Закон РФ №5485-I «О государственной тайне» |
| Лицензия на деятельность | Входит в лицензии по объекту защиты | ПП №79 (услуги ТЗКИ), ПП №171 (разработка и производство средств защиты конфиденциальной информации) | ПП №313 (ФСБ России) | ПП №333 (ФСБ России) |
| Регулятор | ФСТЭК России | ФСТЭК России | ФСБ России | ФСБ России, координация — межведомственная комиссия по защите гостайны |
Три момента, которые стоит явно держать в голове при работе с темой:
- ТЗИ и ТЗКИ — не синонимы, а род и вид: ТЗИ — общее понятие (любая информация, некриптографическими методами), ТЗКИ — частный случай именно для конфиденциальной информации.
- ТЗКИ и криптографическая защита — разные виды защиты по ГОСТ, но на практике нередко применяются вместе на одном объекте (например, средство защиты от НСД плюс СКЗИ для шифрования канала); при этом регулируются они разными нормативными актами, разными лицензиями, разными органами.
- ТЗКИ и защита гостайны — принципиально разные правовые режимы: организация, работающая только с конфиденциальной информацией (персональные данные, коммерческая тайна), не обязана иметь лицензию на работы с гостайной, и наоборот. Подробное разграничение органов, лицензий и требований — в материале «Защита государственной тайны».
Частые вопросы
Что такое ТЗКИ простыми словами?
Что относится к конфиденциальной информации?
Что такое СТР-К и действует ли она сейчас?
Нужна ли лицензия на ТЗКИ?
Чем ТЗКИ отличается от защиты государственной тайны?
В чём разница между ТЗИ и ТЗКИ?
Хаб «Комплаенс» на SecRadar
Лицензии ФСТЭК и ФСБ, аттестация объектов, сертификация СЗИ, требования к ГИС, ИСПДн и значимым объектам КИИ, защита гостайны — независимый разбор регуляторики без привязки к вендору.