5 августа я писал здесь о проекте требований ФСБ России к криптографической защите в государственных информационных системах (ID
169883) и обещал подать предложения о непрерывности работы при отказах шифровальных средств. Подал 18 августа, а в разборе для Кибер Медиа 7 сентября назвал два пробела проекта. Ответ разработчика есть в сводке предложений.Первое: что делать оператору, когда криптографическая инфраструктура недоступна. Я предлагал порядок действий с фиксацией периодов недоступности в журналах и требования к резервированию компонентов. Регламент действий, по ответу ФСБ, "не относится к предмету проекта приказа". Про резервирование ответ такой: "полагаем избыточным, поскольку включение в проект Требований указанной нормы может привести к значительным финансовым затратам со стороны операторов информационных систем".
Второе: переходные положения. Проект отменяет действующий приказ № 117, а срока на приведение в соответствие ранее введённых систем в нём нет. Ответ: закон № 568-ФЗ, во исполнение которого разработан приказ, вступил в силу 1 сентября 2026 года, поэтому переходные положения нецелесообразны.
Ещё одно моё замечание, в подаче оно стояло первым, было ошибкой: текст Требований в материалах был, файлы лежали в разделе "Информация по этапу", разработчик на это и указал.
Итог обсуждения: 3 участника, учтено 0 из 5 предложений.
Что это значит на практике. Порядок работы при отказе криптосредств и резервирование остаются заботой самого оператора, в проекте требований их нет. Класс СКЗИ для своей системы и сверку модели угроз с установленными средствами можно делать уже сейчас, шаги есть в разборе.
Разбор: Кибер Медиа, 7 сентября
Проект: regulation.gov.ru/projects/169883
#подал_ответили