Приказ ФАПСИ от 23 сентября 1999 г. N 158 "Об утверждении Положения о порядке разработки, производства, реализации и использования средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную та

Приказ ФАПСИ от 23 сентября 1999 г. N 158 "Об утверждении Положения о порядке разработки, производства, реализации и использования средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну"

В соответствии с Федеральным законом от 20 февраля 1995 г. N 24-ФЗ "Об информации, информатизации и защите информации"*, Законом Российской Федерации от 19 февраля 1993 г. N 4524-1 "О федеральных органах правительственной связи и информации"** и с целью определения порядка разработки, производства, реализации и использования средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну, приказываю:
Утвердить Положение о порядке разработки, производства, реализации и использования средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну (Положение ПКЗ-99) (прилагается).
Генеральный директор Агентства
В.Матюхин
_______________
* Собрание законодательства Российской Федерации, 1995, N 8, ст.609
** Ведомости Съезда народных депутатов Российской Федерации и Верховного Совета Российской Федерации, 1993, N 12, ст.423
Зарегистрировано в Минюсте РФ 28 декабря 1999 г.
Регистрационный N 2029
Приложение
к приказу ФАПСИ
от 23 сентября 1999 г. N 158

Положение о порядке разработки, производства, реализации и использования средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну (Положение ПКЗ-99)

Настоящее Положение определяет единый на территории Российской Федерации порядок разработки, производства, реализации и использования сертифицированных ФАПСИ средств криптографической защиты подлежащей в соответствии с действующим законодательством Российской Федерации обязательной защите информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну (шифровальных средств), при ее обработке, хранении и передаче по каналам связи в случае принятия решения о необходимости криптографической защиты данной информации.
Данным порядком рекомендуется руководствоваться также при разработке, производстве, реализации и использовании сертифицированных ФАПСИ средств криптографической защиты не подлежащей обязательной защите информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну, доступ к которой ограничивается в соответствии с действующим законодательством Российской Федерации или по решению пользователя (потребителя) данной информации (за исключением информации, содержащей сведения, к которым в соответствии с действующим законодательством Российской Федерации не может быть ограничен доступ), при ее обработке, хранении и передаче по каналам связи в случае принятия решения о необходимости криптографической защиты данной информации (далее информация с ограниченным доступом, не содержащая сведений, составляющих государственную тайну, именуется конфиденциальной информацией)*
Действие настоящего Положения не распространяется на средства криптографической защиты информации, которая содержит сведения, составляющие государственную тайну, а также информации, которая не содержит сведений конфиденциального характера и сведений, составляющих государственную тайну.
Настоящее Положение не определяет отношения, связанные с экспортом и импортом СКЗИ, и не распространяется на использование импортных шифровальных средств.
Порядок криптографической защиты конфиденциальной платежной информации при ее обработке и передаче по расчетным системам (сетям) Банка России (в случае необходимости) определяется совместными решениями Банка России и ФАПСИ.
Доступ правоохранительных органов Российской Федерации к конфиденциальной информации, защищенной с использованием СКЗИ, осуществляется в соответствии с действующим законодательством Российской Федерации.

I. Общие положения

1. При организации обмена подлежащей обязательной защите конфиденциальной информацией, участниками которого являются государственные органы, государственные организации, другие организации независимо от их организационно-правовой формы и формы собственности при выполнении ими государственных оборонных заказов, а также юридические лица - пользователи (потребители) конфиденциальной информации, не являющиеся государственными органами или государственными организациями и другими организациями, выполняющими государственные оборонные заказы (в случае их информационного обмена с государственными органами, государственными организациями и другими организациями, выполняющими государственные оборонные заказы) и физические лица - пользователи (потребители) конфиденциальной информации (в случае их информационного обмена с государственными органами, государственными организациями и другими организациями, выполняющими государственные оборонные заказы), необходимость криптографической защиты конфиденциальной информации и тип применяемых СКЗИ (в случае принятия решения о криптографической защите информации) определяются государственными органами или государственными организациями.
2. При организации информационного обмена конфиденциальной информацией, не подлежащей обязательной защите, необходимость ее криптографической защиты и тип применяемых СКЗИ (в случае принятия решения о криптографической защите информации) определяются соглашениями между участниками обмена.
3. Необходимость криптографической защиты конфиденциальной информации (как подлежащей обязательной защите, так и не подлежащей обязательной защите) при ее обработке, хранении и передаче по каналам связи в случае отсутствия обмена конфиденциальной информацией с государственными органами, государственными организациями или другими организациями, выполняющими государственные оборонные заказы, и выбор типа СКЗИ определяются ее пользователем (в случае, если собственником информационных ресурсов или уполномоченным им лицом предварительно не определена необходимость криптографической защиты конфиденциальной информации и не выбран требуемый тип СКЗИ).
4. При принятии решения о необходимости криптографической защиты подлежащей в соответствии с действующим законодательством обязательной защите конфиденциальной информации требования настоящего Положения являются обязательными для:
государственных органов и государственных организаций;
юридических лиц и индивидуальных предпринимателей, осуществляющих виды деятельности, подлежащие в соответствии с законодательством Российской Федерации лицензированию ФАПСИ;
негосударственных организаций и физических лиц при необходимости обмена конфиденциальной информацией с государственными органами, государственными организациями или другими организациями, выполняющими государственные оборонные заказы;
других организаций независимо от их организационно-правовой формы и формы собственности при выполнении ими государственных оборонных заказов.
В отношении иных лиц требования Положения ПКЗ-99 носят рекомендательный характер.
5. СКЗИ должны удовлетворять разрабатываемым ФАПСИ требованиям и допускаться к использованию после экспертизы в ФАПСИ.
6. Для криптографической защиты конфиденциальной информации могут использоваться СКЗИ, имеющие сертификат ФАПСИ (сертифицированные СКЗИ).
Порядок сертификации СКЗИ определяется соответствующей системой сертификации.

II. Порядок разработки СКЗИ

7. Заказ разработки СКЗИ для федеральных государственных нужд осуществляется ФАПСИ или иным федеральным органом исполнительной власти по согласованию с ФАПСИ.
8. Заказ разработки СКЗИ осуществляется юридическими лицами и (или) индивидуальными предпринимателями, имеющими лицензии ФАПСИ.
9. Разработка СКЗИ осуществляется путем постановки и проведения необходимых научно-исследовательских работ (НИР) по разработке нового типа СКЗИ и опытно-конструкторских работ (ОКР) по созданию нового типа или модернизации действующего образца СКЗИ.
10. НИР по разработке нового типа СКЗИ проводится в соответствии с тактико-техническим заданием (ТТЗ) или техническим заданием (ТЗ), разработанным на основе действующих стандартов на проведение НИР.
11. В ТТЗ или ТЗ на проведение НИР рекомендуется включать сведения:
о заказчике СКЗИ (для юридического лица - наименование юридического лица с указанием номера лицензии ФАПСИ и срока ее действия, адрес юридического лица, телефон; для индивидуального предпринимателя - фамилия, имя, отчество, данные документа, удостоверяющего личность, номер лицензии ФАПСИ и срок ее действия, адрес индивидуального предпринимателя и телефон);
о предполагаемой области применения планируемого к разработке нового типа СКЗИ (указывается система связи, в составе которой планируется использование создаваемого образца СКЗИ, ее основные технические характеристики, а также вид защищаемой информации (речевая, данные и т.д.);
о планируемых этапах выполнения НИР (приводятся данные о планируемых этапах и сроках выполнения НИР);
о предполагаемом исполнителе НИР (приводятся данные о предполагаемом исполнителе (наименование юридического лица, его адрес, телефон) и соисполнителе (при его наличии) с указанием номеров лицензий ФАПСИ и сроков их действия (при их наличии).
12. ТТЗ или ТЗ на проведение НИР заказчик СКЗИ направляет на рассмотрение в ФАПСИ. ФАПСИ в течение двух месяцев с момента получения документов обязано согласовать ТТЗ или ТЗ на проведение НИР или дать мотивированный отказ.
Письменное согласование с ФАПСИ ТТЗ или ТЗ на проведение НИР является основанием для проведения НИР.
13. ТТЗ или ТЗ на проведение НИР, согласованное с ФАПСИ, утверждается заказчиком СКЗИ. Экземпляр утвержденного ТТЗ или ТЗ на проведение НИР направляется заказчиком СКЗИ в ФАПСИ.
14. Результатом НИР являются проект ТТЗ или ТЗ на проведение ОКР по созданию нового типа СКЗИ или модернизации действующего образца СКЗИ и технико-экономическое обоснование данной ОКР.
15. ОКР по созданию нового типа или модернизации действующего образца СКЗИ проводится в соответствии с ТТЗ или ТЗ, разработанным на основе действующих стандартов на проведение ОКР.
16. Разработка ТТЗ или ТЗ на проведение ОКР может осуществляться без предварительного выполнения НИР.
17. ТТЗ или ТЗ на проведение ОКР должно разрабатываться в соответствии с действующими нормативными документами с обязательным указанием следующих сведений: