8 (800) 302-34-73

Сервер с сертификатом ГОСТ: требования для госзакупок

25 сентября 2026 г.

Что означает сертификат ГОСТ на сервере, классы защиты СКЗИ КС1-КС3 и требования 44-ФЗ/223-ФЗ к закупке.

Сервер с сертификатом ГОСТ: требования для госзакупок

Выражение «сертификат ГОСТ на сервере» означает, что в составе решения используется аппаратное или программное СКЗИ, то есть средство криптографической защиты информации с сертификатом ФСБ России. Сам сервер как физическое устройство сертификат ГОСТ не получает — сертифицируется именно криптографический модуль и алгоритм, который он реализует. Для закупщика по 44-ФЗ или 223-ФЗ разница принципиальна: сервер с сертификатом ГОСТ — это конкретное сочетание железа и программного СКЗИ с действующим сертификатом ФСБ, а не общая характеристика бренда. Ошибка в этой связке на этапе закупки означает срыв приемки оборудования.

Понимание этой связки важно и потому, что сертификат ГОСТ на криптомодуль — не то же самое, что сертификат ФСТЭК на отсутствие недекларированных возможностей в ПО, который выдают, например, сканерам уязвимостей. Для заказчика с гостайной или защищенным документооборотом класс защиты СКЗИ и срок сертификата ФСБ определяют, подойдет ли модель сервера под требования объекта.

Что означает сертификат ГОСТ для сервера на практике

В закупочной спецификации указывают конкретное СКЗИ, его исполнение и действующий сертификат ФСБ России. Сертификация относится к определенной версии и комплектации продукта, а область применения и реализуемые криптографические алгоритмы проверяют по документации на это исполнение.

Формулировка «сервер с сертификатом ГОСТ» требует уточнения: какой модуль СКЗИ установлен, на какое исполнение выдан сертификат и будет ли он действовать на момент поставки. Кроме того, заказчик фиксирует требуемый класс защиты, иначе описание остается маркетинговым, а не техническим.

Какие ГОСТ-алгоритмы шифрования применяются в СКЗИ

ГОСТ 28147-89 исторически задавал алгоритм криптографического преобразования, но в России он отменен. Для блочного шифрования действуют ГОСТ 34.12-2018 с алгоритмами «Магма» и «Кузнечик» и ГОСТ 34.13-2018 с режимами их применения. ГОСТ Р 34.10-2012 относится к формированию и проверке электронной подписи, а ГОСТ Р 34.11-2012 к хешированию данных. Поэтому запрос «гост сервер» нужно расшифровывать через конкретные стандарты и сертифицированное исполнение СКЗИ.

КриптоПро CSP — распространенное сертифицированное программное СКЗИ, которое реализует эти алгоритмы на уровне операционной системы сервера. Криптографические операции потребляют дополнительные ресурсы процессора: шифрование больших объемов трафика или подписание множества документов создает заметную нагрузку, которую стоит учитывать при расчете конфигурации сервера.

Классы защиты СКЗИ КС1-КС3 и как они влияют на выбор сервера

В документах и сертификатах встречаются классы СКЗИ КС1, КС2, КС3, КВ1, КВ2 и КА1. Требуемый уровень выбирают по нормативным требованиям, модели угроз и условиям эксплуатации информационной системы. Формулировка «СКЗИ класс КС» недостаточна: в техническом задании нужно указать конкретный класс и подтвердить его для выбранного исполнения продукта.

Два специалиста по информационной безопасности обсуждают техническую документацию сервера в офисе.

С повышением класса меняются требования к среде функционирования, контролю целостности и защите от нарушителя с более широкими возможностями. Аппаратное или программное исполнение выбирают не по названию класса само по себе, а по сертификату конкретного СКЗИ и модели угроз объекта. Для ГИС применяют требования приказа ФСБ №117, а для информационных систем персональных данных также учитывают приказ ФСБ №378.

Аппаратные и программные СКЗИ: в чем разница для сервера

Программное СКЗИ работает в операционной системе сервера. Аппаратное исполнение использует специальную плату или модуль с собственными средствами выполнения криптографических операций и хранения ключевой информации. Конкретные свойства зависят от сертифицированного исполнения, поэтому их сверяют по формуляру и эксплуатационной документации.

Для серверов с аппаратными платами СКЗИ важна физическая совместимость: свободные слоты PCIe нужного форм-фактора и поддержка драйверов под используемую операционную систему, включая российские дистрибутивы. Перед закупкой стоит проверить у поставщика сервера, что выбранная модель платы СКЗИ протестирована именно с этой платформой, а не только формально поддерживает интерфейс PCIe.

Требования 44-ФЗ/223-ФЗ к серверам с поддержкой ГОСТ-шифрования

44-ФЗ и 223-ФЗ регулируют закупочную процедуру, но требование применять сертифицированное СКЗИ возникает из профильных норм и проектных документов конкретной информационной системы. Реестровый статус и подтверждение происхождения оборудования по действующим правилам закупки не заменяют сертификат ФСБ на криптографическое средство.

Специалист по закупкам внимательно изучает государственные контрактные документы и спецификации сервера.

При формировании технического задания на закупку оборудования для государственных учреждений заказчик указывает не только модель сервера, но и конкретный тип СКЗИ. Отдельными пунктами фиксируют требуемый класс защиты и номер сертификата ФСБ, который поставщик обязан подтвердить документально до момента приемки.

Как проверить актуальность сертификата ФСБ перед закупкой

Срок действия сертификата ФСБ на СКЗИ ограничен и обычно составляет несколько лет. При закупке нужно проверять не дату выдачи сертификата, а то, что он останется действительным на момент поставки сервера и ввода его в эксплуатацию — просроченный на момент приемки сертификат делает закупку формально несоответствующей условиям контракта.

Заказчики запрашивают у поставщика копию сертификата соответствия ФСБ с регистрационным номером, сроком действия и точным обозначением исполнения, а затем сверяют сведения у держателя сертификата или через уполномоченный орган. Расхождение в номере или истекший срок — основание отклонить конкретную позицию спецификации еще на этапе согласования технического задания.

Если открытых данных недостаточно, актуальность сертификата подтверждают официальным ответом держателя сертификата, органа по сертификации или регулятора. Для комплексной оценки соответствия объекта информатизации требованиям заказывают аудит безопасности у интегратора, который сверяет не только сертификат СКЗИ, но и всю цепочку защиты данных на объекте.

Чем сертификат ГОСТ отличается от сертификата ФСТЭК на сканер уязвимостей

Сертификат ГОСТ и сертификат ФСБ на СКЗИ касаются криптографического модуля самого сервера — шифрования данных и электронной подписи. К этому же контуру относится и хеширование. Сертификат ФСТЭК на программный продукт, например на сканер уязвимостей, подтверждает совсем другое: отсутствие недекларированных возможностей в коде, то есть отсутствие скрытых функций, не заявленных производителем.

Путать эти два документа опасно на практике: наличие у поставщика сканера безопасности с сертификатом ФСТЭК не говорит ничего о криптографической защите сервера. Верно и обратное — сертифицированный ФСБ криптомодуль не подтверждает отсутствие недекларированных возможностей в остальном программном обеспечении сервера. В техническом задании на закупку эти требования указывают отдельными пунктами с разными номерами сертификатов.

Как подобрать сервер под задачи с ГОСТ-шифрованием

Подбор сервера под задачи с ГОСТ-шифрованием начинается с определения класса защиты, который требует модель угроз конкретного объекта. Второй параметр — объем трафика или документов, которые предстоит обрабатывать криптомодулем. От этих двух параметров зависит выбор между программным СКЗИ на базе КриптоПро CSP и отдельной платой аппаратного криптоускорителя.

Готовые конфигурации серверов с поддержкой ГОСТ-шифрования уже учитывают запас процессорных ресурсов под криптографическую нагрузку и совместимость с сертифицированными платами СКЗИ, что сокращает риск несовместимости на этапе приемки оборудования у заказчика.

Перед закупкой проверьте четыре параметра:

  1. Тип СКЗИ и его сертифицированное исполнение.
  2. Класс защиты, определенный по модели угроз и нормативным требованиям.
  3. Номер, область действия и срок сертификата ФСБ.
  4. Совместимость СКЗИ с серверной платформой и операционной системой.

Такой чек-лист снижает риск отклонения оборудования при приемке и не дает смешать требования к криптографическому средству с сертификацией другого программного обеспечения.