Шифрование и криптография для персональных данных по 152‑ФЗ

Получить CloudPayments бесплатно

Шифрование и криптография для персональных данных по 152‑ФЗ

Table of contents

Что требует 152‑ФЗ и подзаконные акты

Шифрование персональных данных согласно 152‑ФЗ — это часть комплекса мер защиты, а не самоцель. Базовые обязанности оператора заложены в статье 19 Закона «О персональных данных»; подробнее см. о законе, текст 152‑ФЗ и структуру и статьи.

Практические требования к ИСПДн (информационным системам ПДн) раскрывают подзаконные акты:

Ключевые ориентиры и взаимосвязь органов — в нашем материале Требования ФСТЭК и ФСБ. Для определения класса и объемов защиты начните с ИСПДн: определение и требования, уровней защищенности и модели угроз.

Когда шифрование обязательно

Решение «нужно ли шифровать» принимается по модели угроз и уровню защищенности ИСПДн. Типовые случаи, когда шифрование требуется или настоятельно рекомендуется:

Подробнее о подходе к мерам читайте в разделе меры безопасности ПДн. Отдельная практика — при трансграничной передаче ПД: шифрование каналов часто обязательное условие.

HTTPS/TLS для сайтов: как выполнить 152‑ФЗ

Формулировка «использование HTTPS 152‑ФЗ» встречается в чек‑листах проверок. Сам закон не называет HTTPS по имени, но для сайтов и веб‑форм защищенный протокол — практически необходимая мера.

Что нужно для соответствия и хорошей криптографической гигиены:

Сертификаты DV/OV/EV допустимы; EV не обязателен для соответствия, но упрощает доверие. Проводите регулярный аудит сайта и экспресс‑проверки настроек TLS — см. инструмент онлайн‑проверка сайта. Не забудьте про согласия во формах на сайте и корректные cookie‑баннеры: шифрование защищает канал, но не заменяет правовые основания обработки.

Шифрование в ИСПДн: каналы, хранение, резервные копии

В реальных системах нужна комбинация мер.

Таблица ориентиров по защите слоев:

Слой Минимум Усиление
Каналы TLS 1.2+ с PFS mTLS, IPsec, VPN с MFA
Хранение Шифрование тома/файла TDE + шифрование бэкапов + KMS
Приложение Хеширование паролей (bcrypt/Argon2) Полевая криптография + токенизация
Администрирование SSH‑ключи PAM/MFA, jump‑host, запись сессий

Российская криптография (СКЗИ) и международные алгоритмы

Вопрос «какую криптографию выбрать» упирается в статус системы и требования регуляторов:

Важно: если вы используете СКЗИ — средства должны иметь действующие сертификаты ФСБ, а защитные средства — подтверждение соответствия ФСТЭК. Детали — в разделе требования ФСТЭК и ФСБ.

Управление ключами: KMS, HSM, ротация

Надежность криптографии зависит от практик управления ключами:

Выбор решения: типовые сценарии и рекомендации

Ниже — ориентир для быстрого выбора.

Сценарий Что делать Примечание
Публичный сайт с формами Полный HTTPS, TLS 1.2/1.3, HSTS См. HTTPS по 152‑ФЗ
Личный кабинет/мобильное приложение HTTPS + mTLS/API‑ключи, защита токенов PFS, защита сессий
Межфилиальные каналы IPsec/SSL‑VPN с MFA, шифры уровня enterprise Логику доступа — по Zero Trust
Бэкапы ПД Шифрование на стороне клиента + хранение в зашифр. хранилище Отдельные ключи и KMS
Гос. заказчик/крит. контур СКЗИ с ГОСТ TLS/КЗИ Требования ФСБ/ФСТЭК
Обработка биометрии Шифрование в канале и при хранении + токенизация См. биометрические ПД

Облака и ЦОД: как не потерять соответствие

При переносе ИСПДн в облако или ЦОД обратите внимание на:

При аутсорсинге обработки — фиксируйте меры в договоре и в политике: см. поручение обработки ПД.

Биометрия, спецкатегории и обезличивание

Шифрование критично для повышенно чувствительных данных:

Следите за обновлениями регуляторики: изменения 2025.

Документы, проверки, инциденты

Одной техники мало — нужны документы и процессы:

Чек‑лист внедрения

Частые ошибки

Заключение и следующий шаг

Шифрование — обязательный элемент зрелой защиты ПД по 152‑ФЗ: оно закрывает риски в каналах, хранении и резервировании, но работает только в сочетании с корректной архитектурой, управлением ключами и документами. Начните с инвентаризации и модели угроз, внедрите HTTPS/TLS, VPN и шифрование хранения, затем закрепите это в политике и договорах.

Нужна помощь? Проведем аудит и подготовим решения «под ключ»: консалтинг и документы, аудит сайта и генератор политики и согласий. Материал носит информационный характер; за деталями обращайтесь к тексту 152‑ФЗ, смежным требованиям (149‑ФЗ, 187‑ФЗ, 63‑ФЗ, 98‑ФЗ) и сопоставлению с GDPR.

Получить CloudPayments бесплатно