Журнал учёта электронных подписей: зачем нужен, что в нём и образец

Зачем вести журнал учёта электронных подписей

Журнал отвечает на один вопрос: у кого сейчас находится каждый носитель и кто им пользовался в конкретный день. Пока подписей две-три, это кажется формальностью. Когда их полтора десятка и часть сотрудников сменилась, журнал оказывается единственным документом, по которому можно восстановить картину.

  • При инциденте. Документ подписан, а сотрудник утверждает, что не подписывал — журнал показывает, кому выдавался носитель.
  • При увольнении. Видно, какие носители числятся за человеком и что нужно вернуть до расчёта.
  • При проверке. Подтверждает, что в организации есть порядок обращения с ключевой информацией.
  • При перевыпуске. Сразу видно, у каких сертификатов подходит срок.

Обязанность вести такой журнал для всех подряд законом не установлена — он ведётся в рамках внутреннего порядка, который закрепляется приказом об использовании электронной подписи. Для организаций, работающих со средствами криптографической защиты по требованиям регуляторов, порядок учёта строже и определяется отдельными правилами.

Что такое журналы учета ключей?

Журналом учета ключей или других средств криптозащиты называют документ для отслеживания использования ЭЦП внутри организации. В нем фиксируют, когда и кому были оформлены и выданы электронные подписи, сдачу криптографических ключей при переводе сотрудника на другую должность или в случае увольнения, ознакомление персонала с порядком использования данных криптографических элементов защиты конфиденциальности.

Кому нужно вести журналы учета ключей электронной подписи?

Необходимость ведения журналов учета электронных подписей установлена в отношении следующих организаций:
лицензиатов ФСБ – сюда входят УЦ и прочие субъекты, род деятельности которых предполагает оказание платных услуг по разработке, распространению, установке ключей, ПО и других средств СКЗИ; к перечисленной категории специализированных организаций предъявляются наиболее жесткие требования относительно ведения отчетной документации и использования ЭЦП, с необходимостью разработки детального внутреннего регламента;
других компаний и предприятий, применяющих электронную подпись в документообороте, но не входящих в число лицензиатов ФСБ – несмотря на рекомендательный характер ведения журналов, отчетная документация позволит обеспечить контроль использования криптографических средств защиты в организациях.
Требования к отчетной документации по ЭЦП регламентирует приказ ФАПСИ за № 152, подписанный в июне 2001 года и утверждающий инструкцию по форме и порядку ведения необходимых журналов.

Образцы журналов учета ЭЦП

Отмеченная инструкция предусматривает ведение нескольких видов журналов учета ЭЦП, устанавливая форму указанной документации. Соответствующие таблицы приведены в приложениях данного норматива. Образцы с примерами заполнения для каждой разновидности отчетных документов не составит труда найти в интернете, чтобы использовать в качестве наглядного руководства.

Журнал поэкземплярного учета

В журналах поэкземплярного учета отображают информацию о движении всех криптографических средств, задействованных организацией, с указанием следующей информации:
  • полного перечня выданных и действующих ЭЦП и прочих элементов защиты конфиденциальности;
  • фамилий и инициалов, должностей сотрудников, получивших электронные подписи;
  • сведений о лицах, выдавших средства СКЗИ, включая место и дату выдачи;
  • информации об уничтожении подписей и прочие важные данные.
Действующая инструкция предусматривает формы журналов поэкземплярного учета, которые различны, в зависимости от статуса компании – отдельно для лицензиатов ФСБ и компаний, использующих ЭЦП в целях соблюдения конфиденциальности. Эти различия обусловлены спецификой деятельности указанных организаций и выполняемыми функциями.

Технический или аппаратный журнал

Назначение технического или аппаратного журнала учета предполагает фиксацию операций по обращению и допуску к работе со средствами криптозащиты, установленными на серверном компьютерном оборудовании. Форма документа предусматривает указание следующей информации в соответствующих колонках:
  • даты и порядкового номера проводимой операции;
  • типа и серийного номера ключа;
  • записи о характере обслуживания криптографического средства;
  • используемых криптоключей, с отражением в отдельных столбцах типа, серии и номера задействованного экземпляра, данных о флешке или другом носителе для размещения выданной ЭЦП;
  • отметки, указывающей на уничтожение подписи, подтверждения ответственного сотрудника, отмечающего дату ликвидации криптоключа.
Отдельная графа предусмотрена для примечаний, в дополнение к содержанию установленных граф.
Как и любая другая отчетная документация, перечисленные журналы должны быть прошиты, с пронумерованными страницами. На первом листе указывают наименование документа, даты начала и окончания ведения, ФИО и должность ответственного лица.
При ведении исключено внесение исправлений, использование забеливания при ошибочных записях.
Подписывает сотрудник, а не директор? Нужна машиночитаемая доверенность. Посмотреть Контур.Доверенность

Что будет, если не соблюдать инструкцию и не вести журналы учета

Организация, использующая в работе криптографические средства защиты, должна обеспечить выполнение следующих мероприятий, направленных на сохранение конфиденциальности информации:
  • назначения сотрудников, которым поручено ведение журналов и контроль применения ЭЦП;
  • осуществления поэкземплярного учета электронных подписей;
  • обучения персонала, допущенного к работе с ключами, с проведением инструктажей о том, как правильно обращаться с данными средствами защиты;
  • соблюдения установленного законом порядка действий при утере или подозрениях на неправомерное применение криптоключей.
Перечисленные меры утверждают в регламенте, действующем внутри организации. Руководство многих организаций полагает содержание вышеупомянутого приказа № 152 неактуальным, ввиду давности утверждения данного документа. Но такое мнение ошибочно, поскольку норматив никто не отменял.
Не стоит забывать, что контроль исполнения законодательных норм по обращению криптографических средств защиты осуществляет ФСБ, проводя плановые и внеплановые проверки.
Нарушителей могут привлечь к административной ответственности по ст. 13.12 КоАП РФ «Нарушение правил защиты информации». Размеры штрафов там дифференцированы по частям статьи и зависят от состава нарушения: по части 1 это 1 000–1 500 ₽ для граждан, 1 500–2 500 ₽ для должностных лиц и 15 000–20 000 ₽ для организаций, а по частям, касающимся использования несертифицированных средств защиты и нарушения требований защиты информации, для юридических лиц предусмотрены суммы до 100 000 ₽ с возможной конфискацией.

Важное уточнение. Отдельного состава «за отсутствие журнала учёта» в КоАП нет. Журнал оценивается не сам по себе, а как часть порядка обращения со средствами криптографической защиты: его отсутствие показывает, что поэкземплярный учёт не ведётся. Поэтому для организаций, на которых распространяются требования регуляторов к работе с СКЗИ, вопрос стоит не «оштрафуют ли за журнал», а «сможете ли вы подтвердить, что учёт ключей организован».

Владимир Аникеев
Мнение эксперта
Владимир Аникеев
Специалист отдела технической поддержки
Точные размеры штрафа определит суд, исходя из характера нарушения, предусмотренного соответствующей частью указанной статьи, и степенью тяжести допущенных отступлений от законодательных норм.
По результатам проверки, предприятие получит обязательное к исполнению предписание об устранении выявленных недостатков, с установленными сроками. Соблюдение конфиденциальности криптографических средств защиты информации в учреждении или компании требует ведения установленной законом документации. Заполнение указанных журналов организовать несложно. А выполнение условий по контролю за обращением ЭЦП избавит руководство и персонал организации от серьезных проблем с государственными контролирующими органами.
Владимир Аникеев
Мнение эксперта
Владимир Аникеев
Специалист отдела технической поддержки
Журнал работает только тогда, когда его заполняют в момент выдачи, а не раз в квартал по памяти. Самый живучий вариант, который я видел, — обычная таблица с колонками «носитель, владелец сертификата, срок действия, кому выдан, дата выдачи, дата возврата, подпись». Колонка со сроком действия окупает журнал сама по себе: перевыпуск перестаёт быть внезапным.

Что должно быть в журнале: состав граф

Единой утверждённой формы для внутреннего журнала нет — организация составляет его под себя. Рабочий минимум выглядит так:

ГрафаЗачем нужна
Учётный номер носителяЧтобы отличать одинаковые токены
Владелец сертификатаКому принадлежит подпись
Реквизиты сертификата и срок действияПланирование перевыпуска
Кому и когда выдан носительВосстановление картины при разборе
Дата возврата и подписьПодтверждение сдачи
Отметка об уничтожении или отзывеЗакрытие жизненного цикла ключа

Как посмотреть срок действия сертификата для заполнения журнала — в статье про срок действия ЭЦП.

Часто задаваемые вопросы

Обязательно ли вести журнал учёта ЭЦП?
Общей обязанности для всех организаций нет — журнал ведётся в рамках внутреннего порядка. Для работы со средствами криптографической защиты по требованиям регуляторов правила учёта строже.
Есть ли утверждённый образец журнала?
Единой формы нет. Организация составляет журнал сама, включая в него носитель, владельца сертификата, срок действия, факты выдачи и возврата.
Можно ли вести журнал в электронном виде?
Да, если обеспечена достоверность записей. Многие ведут таблицу, но тогда стоит предусмотреть, как фиксируется подпись сотрудника при получении носителя.
Кто отвечает за ведение журнала?
Сотрудник, назначенный приказом об использовании электронной подписи. Обычно это специалист по информационной безопасности или кадровик.
Что записывать при увольнении владельца подписи?
Дату возврата носителя, отметку об отзыве машиночитаемой доверенности и, при необходимости, об уничтожении ключевой информации.