Приказ ФСБ № 796 — требования к СКЗИ, лицензирование, сертификация

Приказ ФСБ России № 796 — это нормативный документ, утверждающий Требования к средствам криптографической защиты информации (СКЗИ), предназначенным для защиты информации, не содержащей сведений, составляющих государственную тайну. Приказ устанавливает классификацию СКЗИ по классам защищённости и порядок их сертификации.

Простыми словами: Это главный документ, который определяет, каким должно быть криптографическое средство (программа шифрования или устройство), чтобы его можно было легально использовать в России. Чем выше класс — тем строже требования.

📄 Скачать документ:

Скачать Приказ ФСБ № 796 (PNG)

Что такое Приказ ФСБ № 796?

Приказ Федеральной службы безопасности Российской Федерации № 796 «Об утверждении Требований к средствам криптографической защиты информации, предназначенным для защиты информации, не содержащей сведений, составляющих государственную тайну» был издан 27 декабря 2011 года.

Документ является ключевым нормативным актом, регулирующим оборот криптографических средств в Российской Федерации. Он устанавливает единые требования к разработке, производству и сертификации СКЗИ, используемых для защиты конфиденциальной информации, персональных данных и информации в государственных информационных системах.

Приказ ФСБ № 796 обязателен для исполнения всеми организациями и индивидуальными предпринимателями, осуществляющими деятельность в области криптографической защиты информации на территории РФ.

📌 Важно: Приказ ФСБ № 796 не отменён и продолжает действовать. В 2023-2024 годах в него вносились изменения, уточняющие требования к отдельным классам СКЗИ. Следует проверять актуальную версию документа.

Сфера применения Приказа ФСБ № 796

Действие Приказа ФСБ № 796 распространяется на:

  • Программные СКЗИ — библиотеки криптографических функций, приложения для шифрования, средства ЭП
  • Аппаратные СКЗИ — криптографические ускорители, аппаратные модули безопасности (HSM), токены
  • Программно-аппаратные СКЗИ — защищённые ПЭВМ, криптошлюзы, VPN-устройства
  • Встраиваемые СКЗИ — криптографические модули, встраиваемые в другое оборудование

Приказ не распространяется на:

  • Средства криптографической защиты гостайны (для них действуют отдельные требования)
  • Иностранные криптографические средства, не прошедшие сертификацию в РФ
  • Бытовые средства шифрования, не предназначенные для защиты конфиденциальной информации

СКЗИ, на которые распространяется Приказ № 796, используются при защите персональных данных, объектов КИИ, государственных информационных систем, коммерческой тайны.

Инфографика: Криптографические преобразования по ГОСТ
Схема прохождения данных через СКЗИ: от открытых данных к шифротексту.

Основные требования к СКЗИ

Приказ ФСБ № 796 устанавливает следующие группы требований к средствам криптографической защиты:

Функциональные требования:

  • Реализация криптографических алгоритмов в соответствии с национальными стандартами (ГОСТ 28147-89, ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012)
  • Обеспечение заданных режимов шифрования (гаммирование, выработка имитовставки)
  • Формирование и проверка электронной подписи
  • Хеширование данных

Требования к документации:

  • Наличие полного описания криптографических алгоритмов и протоколов
  • Руководство пользователя и администратора
  • Программа и методика испытаний
  • Описание контрольных примеров

Требования к тестированию:

  • Проверка реализации алгоритмов на соответствие ГОСТ
  • Статистическое тестирование выходных последовательностей
  • Тестирование на отсутствие недекларированных возможностей
  • Нагрузочное тестирование

Требования к среде функционирования:

  • Определение доверенной среды выполнения
  • Обеспечение изоляции криптографических процессов
  • Защита ключевой информации от компрометации
  • Контроль целостности программной и аппаратной части

Процедура сертификации по ФСБ № 796

Сертификация СКЗИ на соответствие требованиям Приказа ФСБ № 796 включает следующие этапы:

  1. Подача заявки — разработчик направляет заявку в ЦЛСЗ ФСБ России или уполномоченный орган сертификации
  2. Экспертиза документации — проверка полноты и корректности технической документации на СКЗИ
  3. Криптографическая экспертиза — оценка стойкости реализованных криптографических алгоритмов
  4. Испытания — функциональное тестирование, проверка на соответствие классу КС1/КС2/КС3
  5. Оформление сертификата — при положительных результатах выдаётся сертификат соответствия установленного образца
  6. Внесение в реестр — сертифицированное СКЗИ вносится в реестр сертифицированных средств ФСБ России

Сертификат соответствия выдаётся на срок до 5 лет. После окончания срока действия требуется подтверждение сертификации.

Ключевое отличие требований ФСБ № 796 от международных стандартов (например, FIPS 140) — обязательное использование российских криптографических алгоритмов, утверждённых национальными стандартами ГОСТ.

📌 Важно: Использование несертифицированных СКЗИ или СКЗИ, не соответствующих ФСБ № 796, в государственных информационных системах и на объектах КИИ является нарушением законодательства РФ.

Взаимосвязь с другими документами

Приказ ФСБ № 796 является частью системы нормативных документов в области криптографической защиты информации:

ДокументСфера регулирования
Приказ ФСБ № 796 Требования к СКЗИ для защиты информации, не содержащей гостайну
ГОСТ 28147-89 Национальный стандарт шифрования (блочный шифр «Магма»)
ГОСТ Р 34.10-2012 Стандарт электронной подписи на эллиптических кривых
ГОСТ Р 34.11-2012 Стандарт хеширования («Стрибог»)
Приказ ФСТЭК № 21 Требования к защите информации в автоматизированных системах
Постановление № 313 Положение о лицензировании деятельности в области СКЗИ
63-ФЗ «Об электронной подписи» Правовое регулирование использования ЭП

АО «РНТ» разрабатывает и производит сертифицированные СКЗИ, соответствующие требованиям ФСБ № 796. Продукты компании проходят полный цикл сертификации и имеют действующие сертификаты ФСБ России. Подробнее — в разделе продукции компании.

Часто задаваемые вопросы (FAQ)

Какие классы СКЗИ установлены Приказом ФСБ № 796?
Три класса: КС1 (низкий), КС2 (средний), КС3 (высокий). Класс определяется уровнем угроз и требуемой стойкостью криптографической защиты.
Чем отличается КС1 от КС3?
КС1 — базовая защита от типовых угроз. КС3 — максимальная защита от высококвалифицированных атак, включая атаки на инфраструктуру. КС3 требует сертифицированной аппаратной платформы и доверенной загрузки.
Нужно ли сертифицировать СКЗИ по ФСБ № 796?
Да, если СКЗИ используется для защиты конфиденциальной информации в государственных информационных системах, системах ПДн и на объектах КИИ. Для коммерческих организаций сертификация не обязательна, но рекомендуется.
Какие СКЗИ сертифицированы по ФСБ № 796?
Реестр сертифицированных СКЗИ ведётся ФСБ России. В него входят криптопровайдеры (КриптоПро, VipNet и др.), аппаратные модули безопасности, защищённые ПЭВМ («Обруч»), криптошлюзы.
Как проверить сертификат СКЗИ?
Проверить сертификат можно в реестре сертифицированных средств ФСБ России. Обычно сертификат содержит номер, дату выдачи, класс СКЗИ и срок действия.
Действует ли Приказ ФСБ № 796 в 2025-2026 году?
Да, Приказ ФСБ № 796 продолжает действовать. В него вносились изменения, уточняющие отдельные требования. Рекомендуется проверять актуальную редакцию.
Чем ФСБ № 796 отличается от международных стандартов?
Главное отличие — обязательное использование российских криптографических алгоритмов (ГОСТ) вместо международных (AES, ECDSA, SHA). Также отличается подход к классам защищённости.

Экспертная помощь по ИБ

Ответим на любые вопросы по защите информации и поможем выбрать решение

Или звоните: +7 (495) 777-75-77