Как обеспечить контролируемость процессов учёта и контроля средств защиты информации (СЗИ)
Средства защиты информации есть – но где они установлены, кто за них отвечает, какие сертификаты действительны, а какие уже истекли? Во многих организациях ответы на эти вопросы разбросаны по Excel-таблицам, бумажным журналам и памяти сотрудников. Учёт СЗИ ведётся формально, а контроль сроков – на совести ответственных.
В этих условиях ведение реестра СЗИ перестаёт быть учётной формальностью – он становится инструментом организационного контроля и частью управляемого процесса информационной безопасности.
Особенно это актуально для организаций, работающих с персональными данными, государственными информационными системами или объектами критической информационной инфраструктуры. В зависимости от категории информационной системы и применимых требований организации необходимо обеспечивать учёт используемых средств защиты и иметь подтверждающие сведения об их применении.
В этой статье мы разберём, как выстроить контролируемый процесс учёта СЗИ на платформе Directum RX: от ведения реестра и сертификационных сведений до регистрации операций, места установки, поэкземплярного учёта СКЗИ и формирования отчётности.

Реестр СЗИ – основа контролируемого процесса
Когда речь заходит об учёте средств защиты информации, многие специалисты представляют обычную таблицу или журнал. Но в условиях современных требований к управлению ИБ этого уже недостаточно.
Разберёмся, чем реестр СЗИ отличается от простого перечня и какие дополнительные возможности он даёт для организации процессов ИБ.
Чем реестр СЗИ отличается от журнала учёта
Журнал учёта позволяет зафиксировать основные сведения о средствах защиты: наименование, серийный номер и другие необходимые данные. Его основная задача – обеспечить регистрацию учётной информации.
Реестр СЗИ в решении «Информационная безопасность» позволяет использовать эти сведения в контексте других процессов ИБ.
Например, можно ответить на вопросы:
- Какие СЗИ учитываются в организации? – в реестре доступны сведения о зарегистрированных средствах защиты, их категориях и серийных номерах.
- Какое состояние жизненного цикла зафиксировано для конкретного СЗИ? – можно определить, планируется ли средство к использованию, используется или выведено из эксплуатации.
- Какие сведения о сертификации зарегистрированы? – для сертифицированных средств учитываются орган сертификации, номер сертификата и период его действия.
- Какие операции выполнялись с СЗИ? – для предусмотренных процессов можно зарегистрировать операции с конкретными экземплярами средств защиты и связанными документами.
- Где зарегистрирована установка СЗИ? – при выполнении операции «Установка» конкретный экземпляр СЗИ связывается с аппаратным средством или узлом.
То есть ценность реестра заключается не только в перечне СЗИ, но и в возможности использовать учётные сведения в связанном организационном контексте.
При этом Directum RX не выполняет автоматическое обнаружение установленных средств защиты и не определяет их фактическое техническое состояние. Решение фиксирует зарегистрированные сведения и результаты организационных операций.
Типичные признаки неконтролируемого учёта СЗИ
В организациях, где сведения о СЗИ ведутся вручную и распределены между разными источниками, регулярно возникают одни и те же проблемы.
Признак 1. Сложно контролировать сроки действия сертификатов.
Сведения о сертификатах могут находиться в отдельных таблицах, документах или реестрах. Если процесс их актуализации не организован, приближение окончания срока действия сертификата можно обнаружить слишком поздно.
Признак 2. Учётные сведения могут не соответствовать фактическому состоянию.
В реестре может быть указана одна информация о средстве защиты, а фактическая конфигурация инфраструктуры уже изменилась.
Directum RX не выполняет техническую инвентаризацию инфраструктуры. Поэтому актуальность учётных сведений должна обеспечиваться организационным процессом или настроенными источниками данных.
Признак 3. Непонятно, где используется средство защиты.
Если сведения о СЗИ существуют отдельно от информации об информационных системах и активах, специалисту приходится вручную восстанавливать контекст его применения.
В решении эта задача частично закрывается через операции с СЗИ. Например, при регистрации операции «Установка» конкретный экземпляр средства защиты связывается с аппаратным средством или узлом. Это позволяет зафиксировать место зарегистрированной установки.
При этом Directum RX не выполняет автоматическое обнаружение фактически установленных средств защиты.
Признак 4. Формальное «наличие» СЗИ.
Сам факт регистрации средства защиты, наличия лицензии или документов не означает, что оно технически установлено, корректно настроено и выполняет предусмотренные функции.
В Directum RX можно зарегистрировать выполненную операцию, её участников, место установки и подтверждающие документы. Техническое состояние самого СЗИ при этом определяется специализированными средствами и ответственными специалистами.
Почему Excel больше не работает как инструмент управления
Excel может использоваться для ведения простого перечня СЗИ. Проблемы появляются, когда вместе с самим средством необходимо учитывать его состояние, сертификационные сведения, связанные объекты, операции, ответственных и историю работы.
Типичные сложности:
- Разрозненность данных – сведения о СЗИ хранятся в разных файлах у разных сотрудников, информация дублируется и может противоречить друг другу.
- Сложность отслеживания изменений – необходимо дополнительно определять, кто, когда и почему изменил сведения.
- Контроль сроков требует отдельной организации – даты можно хранить в таблице, но сам по себе Excel не организует дальнейшую работу ответственных.
- Связанный контекст приходится восстанавливать вручную – сведения о СЗИ, информационных системах, операциях и документах могут находиться в разных источниках.
- Подготовка отчётности требует дополнительного сопоставления данных – особенно если исходные сведения ведутся в нескольких файлах или журналах.
В решении этот контекст можно выстроить последовательно:
СЗИ → состояние → сертификационные сведения → операция → участники → место установки → документ → результат.
Обязательные поля реестра СЗИ как элементы контроля
Реестр средств защиты информации – это не просто список, а структурированный набор сведений, который помогает идентифицировать СЗИ, учитывать его состояние, сертификационные данные и использовать эту информацию в связанных процессах ИБ.
Состав сведений зависит от вида средства защиты и задач конкретной организации. В решении «Информационная безопасность» предусмотрены данные, необходимые для ведения реестра и организации связанных процессов.
Группа 1: Идентификационные поля
Это сведения, которые позволяют идентифицировать средство защиты и определить его назначение.
- Наименование – наименование средства защиты информации.
- Описание – дополнительная информация о назначении и особенностях СЗИ.
- Серийный номер – идентификатор конкретного экземпляра, когда применяется поэкземплярный учёт.
- Категория СЗИ – позволяет классифицировать средства защиты по назначению.
- Категории применения – определяют контекст использования средства защиты.
Эти данные формируют основу карточки СЗИ и позволяют использовать запись в других процессах решения.
Группа 2: Сертификационные сведения
Для средств защиты, в отношении которых необходимо учитывать сертификацию, в карточке предусмотрен отдельный блок.
В нём могут фиксироваться:
- наличие сертификации;
- номер сертификата;
- орган сертификации;
- дата начала действия сертификата;
- дата окончания действия сертификата.
Такая структура позволяет хранить сертификационные сведения вместе с карточкой СЗИ и использовать их при организационном контроле.
При этом наличие соответствующих данных в Directum RX не подтверждает автоматически действительность сертификата на текущую дату или применимость конкретного средства защиты в конкретной информационной системе. Актуальность этих сведений должна обеспечиваться в рамках принятого процесса их ведения.
Группа 3: Статус жизненного цикла
Состояние позволяет определить, на каком этапе использования находится средство защиты.
Для обычных СЗИ предусмотрены состояния:
- «Планируется»;
- «Используется»;
- «Выведено из эксплуатации».
Для СКЗИ используется отдельная модель:
- «На хранении в ОКЗ»;
- «Выдано»;
- «Установлено»;
- «Изъято».
Разделение моделей позволяет учитывать особенности организационной работы с СКЗИ и не смешивать её с жизненным циклом других средств защиты.
Изменение состояния может быть связано с предусмотренными в решении операциями. При этом состояние в Directum RX отражает зарегистрированные сведения и не является результатом автоматической проверки технического состояния средства защиты.
Группа 4: Операционные данные
Отдельный пласт информации связан не с самой карточкой СЗИ, а с операциями, выполняемыми со средствами защиты и ключевыми документами.
В зависимости от вида объекта и операции могут фиксироваться:
- дата операции;
- экземпляр СЗИ или ключевого документа;
- ответственный сотрудник;
- пользователь;
- аппаратное средство или узел;
- причина выполнения операции;
- связанный акт или другой подтверждающий документ.
Например, при регистрации операции «Установка» специалист выбирает конкретный экземпляр СЗИ и аппаратное средство или узел, на котором регистрируется его установка.
Такой подход позволяет хранить не только текущее состояние объекта, но и сведения о зарегистрированных действиях с ним.
Получается связанная последовательность:
СЗИ → операция → экземпляр → участники → аппаратное средство/узел → документ → состояние.
Дополнительные сведения
Конкретной организации могут потребоваться дополнительные данные, связанные с её внутренними процессами учёта СЗИ.
Например:
- производитель;
- информация о лицензиях;
- дата последнего обновления;
- срок технической поддержки;
- дополнительные примечания.
Такие сведения имеет смысл добавлять при внедрении, если они действительно необходимы для процессов организации.
Важно разделять базовую функциональность решения и дополнительные требования конкретного проекта. Наличие поля в целевой модели учёта ещё не означает, что оно обязательно присутствует в стандартной карточке СЗИ.
Здесь принципиально убрана «версия» из перечня базовых или фактически учитываемых данных.
Как Directum RX помогает организовать учёт
В решении «Информационная безопасность» сведения о средствах защиты ведутся в специализированном справочнике и используются в связанных процессах ИБ.
Решение позволяет:
- централизованно учитывать СЗИ и их основные характеристики;
- хранить сертификационные сведения;
- учитывать состояние жизненного цикла;
- отдельно работать с особенностями учёта СКЗИ;
- регистрировать предусмотренные операции с СЗИ и ключевыми документами;
- фиксировать место установки конкретного экземпляра через связь операции «Установка» с аппаратным средством или узлом;
- сохранять сведения об участниках операций и связанных документах;
- использовать зарегистрированные сведения для формирования предусмотренной решением отчётности.
Платформа Directum RX имеет сертифицированную ФСТЭК поставку, соответствующую установленным требованиям, которая может использоваться в системах, требующих применения сертифицированного программного обеспечения.
При этом Directum RX и решение «Информационная безопасность» не являются средствами защиты информации – сертифицирована конкретная поставка платформы, а не сам продукт как СЗИ. Наличие сертификата у сертифицированной поставки не означает, что любая инсталляция Directum RX автоматически является сертифицированной или обеспечивает соответствие информационной системы требованиям регулятора.
Контроль сертификатов и актуальности сведений – как не потерять управление
Одна из задач при ведении реестра СЗИ – поддерживать актуальность сведений о сертификации средств защиты.
Если данные о сертификатах находятся в разных таблицах и документах, специалистам приходится самостоятельно отслеживать сроки их действия и проверять актуальность информации. Чем больше средств защиты используется в организации, тем сложнее поддерживать такие сведения вручную.
Централизованный реестр позволяет хранить сертификационные данные непосредственно в контексте конкретного СЗИ и использовать их в процессах контроля.
В чём суть проблемы
Срок действия сертификата определяется по конкретному сертификату и записи в соответствующем реестре. Если срок действия сертификата истекает, организации необходимо заранее определить, можно ли продолжать применение средства защиты, требуется ли его замена или выполнение других действий.
Почему это особенно важно: проверка актуальности сертификата, условий его действия и принятие решения о дальнейшем использовании СЗИ требуют времени. Если заниматься этим только после наступления критической даты, организация может столкнуться с несоответствием установленным требованиям к применяемым средствам защиты.
Поэтому сведения о сертификатах важно не просто хранить, а использовать в процессе организационного контроля.
Актуальность сведений о СЗИ – не менее критичная задача
Другая распространённая проблема – расхождение учётных данных и фактического состояния средств защиты.
В решении СЗИ идентифицируется по зарегистрированным в его карточке сведениям, включая наименование, серийный номер, категорию и сертификационные данные.
Дополнительный контекст формируется при выполнении операций. Например, операция «Установка» позволяет зарегистрировать установку конкретного экземпляра СЗИ на аппаратное средство или узел.
При этом Directum RX не выполняет техническую инвентаризацию инфраструктуры и не определяет автоматически, какое программное обеспечение фактически установлено на конкретном узле.
Поэтому актуальность сведений в реестре должна обеспечиваться организационным процессом или настроенными источниками данных.
Целевая модель автоматизированной системы контроля
Правильно выстроенный процесс контроля позволяет решить эти задачи системно:
- Хранить сведения о СЗИ и его сертификации в связанном виде.
- Учитывать номер сертификата, орган сертификации и период его действия.
- Контролировать актуальность зарегистрированных сведений.
- Фиксировать операции с конкретными экземплярами СЗИ.
- При установке связывать экземпляр СЗИ с аппаратным средством или узлом.
- Сохранять историю зарегистрированных операций и связанных документов.
- Своевременно определять необходимые действия при изменении состояния СЗИ или сертификационных данных.
Важно: Directum RX ведёт учётную информацию и организует связанные процессы, но не выполняет технический контроль конфигурации средства защиты.
Как это работает в Directum RX
В справочнике «Средства защиты информации (Реестр СЗИ)» для каждого СЗИ ведутся его основные характеристики и сертификационные сведения.
В блоке «Сертификация» фиксируются:
- наличие сертификации;
- орган сертификации;
- номер сертификата;
- дата начала действия сертификата;
- дата окончания действия сертификата.
Таким образом, сведения о сертификации хранятся непосредственно в контексте конкретного СЗИ и могут использоваться в связанных процессах ИБ и предусмотренной решением отчётности.
Directum RX при этом не проверяет техническое состояние средства защиты самостоятельно. Достоверность контроля зависит от актуальности зарегистрированных в решении исходных данных.
От реестра к контролируемому процессу: как Directum RX помогает управлять СЗИ системно
Иметь актуальный реестр СЗИ – это база. Но контролируемый процесс не заканчивается на вопросе «есть ли у нас средства защиты?».
Важно понимать, в каком состоянии находится СЗИ, какие сведения о сертификации зарегистрированы, какие операции с ним выполнялись, где зарегистрирована его установка и какие документы подтверждают выполненные действия.
Целевая модель контролируемого процесса управления СЗИ
Ниже описана целевая модель, к которой можно стремиться при выстраивании системного управления СЗИ. Часть контроля обеспечивается непосредственно средствами решения, а фактическое техническое состояние СЗИ определяется на основании данных специализированных средств и организационных процедур.
Что должно контролироваться | Как может обеспечиваться |
Какие СЗИ используются в организации? | Сведения о средствах защиты ведутся в справочнике «Средства защиты информации». Для СЗИ учитываются основные характеристики и состояние жизненного цикла. |
Какие сведения о сертификации зарегистрированы? | В карточке СЗИ хранятся наличие сертификации, орган сертификации, номер сертификата и период его действия. |
В каком состоянии находится СЗИ? | Для СЗИ предусмотрены состояния жизненного цикла «Планируется», «Используется», «Выведено из эксплуатации». Для СКЗИ используется отдельная модель состояний. |
Какие операции выполнялись с СЗИ и СКЗИ? | Предусмотрен учёт операций с СЗИ и ключевыми документами. В операции фиксируются участники, дата, экземпляры, аппаратное средство или узел и другие предусмотренные сведения. |
Где установлено средство защиты? | При регистрации операции «Установка» конкретный экземпляр СЗИ связывается с аппаратным средством или узлом. Это позволяет сохранить сведения о месте зарегистрированной установки. |
Кто участвовал в операции? | В операции фиксируются предусмотренные сведения об ответственном ОКЗ, пользователе СЗИ и других участниках. |
Какие документы подтверждают операцию? | С операцией может быть связан акт или другой предусмотренный подтверждающий документ. |
Какие сведения доступны для отчётности? | Зарегистрированные данные используются при формировании предусмотренных решением журналов и отчётов. |
Таким образом, реестр становится не изолированным перечнем средств защиты, а основой связанного процесса учёта:
СЗИ → состояние → операция → экземпляр → место установки → участники → документ → отчётность.
Ключевое преимущество: отчётность на основании данных решения
Контролируемый процесс требует не только ведения реестра, но и возможности использовать накопленные сведения для контроля и отчётности.
В части учёта средств защиты в решении предусмотрены:
- Отчёт по СЗИ – формируется на основании зарегистрированных сведений о средствах защиты.
- Журнал учёта СКЗИ и ключевых документов – отражает поэкземплярный учёт и зарегистрированные операции с СКЗИ и ключевыми документами.
Полнота такой отчётности зависит от полноты и актуальности зарегистрированных в решении данных.
Сформированные материалы могут использоваться для внутреннего контроля и подготовки информации в рамках проверок. При этом сама отчётность не является подтверждением выполнения всех применимых требований.
Особенности учёта СКЗИ: строже и детальнее
Когда речь заходит о криптографических средствах защиты информации (СКЗИ), требования к организации их учёта становятся более детальными. Это связано с особенностями обращения с СКЗИ и ключевыми документами, а также с требованиями нормативных документов в области криптографической защиты информации.
Поэтому для СКЗИ недостаточно только зарегистрировать средство защиты в реестре. Необходимо обеспечить поэкземплярный учёт и прослеживаемость операций – от получения и выдачи до установки и последующего изъятия.
Чем СКЗИ отличается от обычных СЗИ
СЗИ – это общее понятие, которое охватывает различные средства защиты информации. СКЗИ – средства криптографической защиты информации, для которых действуют специальные требования к организации эксплуатации и учёта.
Для процесса учёта это принципиальное различие. Если для обычного СЗИ важно зарегистрировать средство защиты, его основные характеристики, состояние и сертификационные сведения, то для СКЗИ дополнительно требуется контролировать движение конкретных экземпляров и связанные с ними операции.
В решении это отражено в отдельной модели состояний СКЗИ:
- «На хранении в ОКЗ»;
- «Выдано»;
- «Установлено»;
- «Изъято».
Требования к учёту СКЗИ
При организации работы с СКЗИ важно обеспечить прослеживаемость конкретных экземпляров и выполняемых с ними действий.
Ключевыми элементами такого учёта являются:
- Поэкземплярный учёт – каждый экземпляр СКЗИ учитывается отдельно с использованием идентифицирующих его сведений.
- Учёт ключевых документов – наряду с самими СКЗИ учитываются связанные с ними ключевые документы.
- Фиксация движения – получение, выдача, установка, изъятие и другие предусмотренные операции.
- Учёт участников операций – ответственные сотрудники, пользователи СКЗИ и другие предусмотренные участники.
- Фиксация места установки – при установке операция связывается с конкретным аппаратным средством или узлом.
- Подтверждение операций – предусмотренные действия могут сопровождаться расписками, актами и другими подтверждающими документами.
В результате формируется последовательная история движения экземпляра:
Получение → выдача → установка → изъятие → подтверждающие документы.
Как Directum RX помогает с учётом СКЗИ
В решении «Информационная безопасность» учёт СКЗИ организован на базе реестра средств защиты и объекта «Операция с СЗИ и ключевыми документами».
Для работы с СКЗИ предусмотрены:
- поэкземплярный учёт с использованием серийных номеров;
- отдельные состояния жизненного цикла;
- регистрация операций с СЗИ и ключевыми документами;
- фиксация даты операции;
- выбор конкретных экземпляров СЗИ;
- указание ответственного ОКЗ;
- указание пользователя СЗИ;
- связь с аппаратным средством или узлом;
- указание причины операции;
- связь с актом операции;
- сохранение истории зарегистрированных действий.
Например, при регистрации операции «Установка» специалист указывает конкретный экземпляр СЗИ, дату операции, ответственного ОКЗ, пользователя и аппаратное средство или узел, на котором регистрируется установка.
Таким образом, фиксируется конкретный организационный факт:
Какой экземпляр → когда → кем → кому → на какое аппаратное средство или узел → на каком основании установлен.
Журнал учёта СКЗИ и ключевых документов
На основании зарегистрированных сведений формируется «Журнал учёта СКЗИ и ключевых документов».
В журнале отражаются:
- наименование СКЗИ, эксплуатационной и технической документации и ключевых документов;
- серийные номера СКЗИ и документации;
- номера экземпляров ключевых документов;
- сведения о получении;
- сведения о выдаче пользователю;
- дата и подтверждение получения;
- сведения о подключении или установке;
- сотрудники ОКЗ и пользователи, участвовавшие в установке;
- аппаратное средство, на которое установлено СКЗИ;
- сведения об изъятии или уничтожении;
- номер акта или расписки;
- примечания.
Таким образом, журнал формируется на основании сведений, зарегистрированных при работе с СКЗИ и ключевыми документами, и позволяет восстановить историю движения конкретного экземпляра:
Экземпляр → получение → выдача → установка → изъятие или уничтожение → документальное подтверждение.
При этом Directum RX не выполняет техническую установку или изъятие СКЗИ и не контролирует его фактическую работу. В решении регистрируется факт выполнения соответствующей операции и сохраняются связанные с ней сведения и документы.
Сделайте учёт СЗИ управляемым, а подготовку необходимых данных – проще
Мы разобрали ключевые элементы контролируемого процесса учёта СЗИ: зачем нужен реестр, какие сведения важно учитывать, как вести сертификационные данные, фиксировать операции и место установки, а также почему для СКЗИ требуется более детальный поэкземплярный учёт.
Главные выводы статьи
1. Учёт СЗИ – это не формальность, а инструмент управления.
Реестр позволяет видеть, какие СЗИ зарегистрированы, в каком состоянии они находятся, какие сертификационные сведения для них указаны и какие операции с ними выполнялись.
2. Без автоматизации учёт СЗИ превращается в источник рисков.
При ручном учёте сведения о средствах защиты, сертификатах, операциях и документах могут оказаться распределены между несколькими источниками. Это усложняет поддержание актуальности данных и подготовку отчётности.
3. Контролируемый процесс на базе Directum RX позволяет связать учёт СЗИ с организационными операциями.
Решение позволяет:
- вести реестр СЗИ и учитывать их основные характеристики;
- хранить сертификационные сведения;
- учитывать состояния жизненного цикла;
- вести поэкземплярный учёт СКЗИ;
- регистрировать операции с СЗИ и ключевыми документами;
- фиксировать установку конкретного экземпляра на аппаратное средство или узел;
- учитывать участников и подтверждающие документы;
- формировать предусмотренные решением отчёты и журналы.
4. Важно понимать границы автоматизации.
Directum RX не выполняет автоматическое обнаружение средств защиты в инфраструктуре и не контролирует их фактическую техническую конфигурацию.
Задача решения – организовать учёт, регистрацию операций, работу ответственных, документы и прослеживаемость процесса.
Что вы получите, внедрив автоматизацию учёта СЗИ на Directum RX
- Централизованный учёт – сведения о СЗИ, их состоянии и сертификации ведутся в едином организационном контуре.
- Прослеживаемость операций – можно определить, какие зарегистрированные действия выполнялись с конкретным экземпляром.
- Учёт места установки – операция установки связывает экземпляр СЗИ с аппаратным средством или узлом.
- Поэкземплярный учёт СКЗИ – движение конкретных экземпляров отражается через зарегистрированные операции.
- Документальное подтверждение – операции могут быть связаны с актами и другими предусмотренными документами.
- Отчётность – зарегистрированные данные используются для формирования предусмотренных решением отчётов и журналов.
- Управляемость процесса – сведения об объектах, операциях, участниках и документах находятся в связанном организационном контексте.
Хотите, чтобы учёт СЗИ перестал быть головной болью? Готовы перейти от Excel и бумажных журналов к системному управлению СЗИ? Посмотрите, как работает наше решение «Информационная безопасность».
Пора переходить от разрозненных таблиц и журналов к контролируемому процессу учёта СЗИ и СКЗИ на платформе Directum RX.
Телефон: +7 (499) 703-35-27
Email: cvd@centrvd.ru
3 сентября 2026 г. · 23 мин
25 августа 2026 г. · 20 мин
31 августа 2026 г. · 40 мин
