Открыть сервис

Шифровальная политика

Шифровальная политика — это совокупность правовых, административных и технических мер, принимаемых государством или международными организациями для регулирования использования криптографических средств защиты информации. Шифровальная политика определяет, какие алгоритмы и методы шифрования разрешены к применению, как осуществляется их распространение, импорт и экспорт, а также при каких условиях государственные органы могут получить доступ к зашифрованным данным.

История

Ранние этапы (XX век)

До середины XX века шифрование в основном использовалось военными и дипломатическими ведомствами. Государства контролировали разработку и применение криптографии как часть национальной безопасности. После Второй мировой войны, с развитием электронно-вычислительных машин, шифрование стало более доступным, что привело к первым попыткам его регулирования.

Эпоха «Криптовойн» (1990-е годы)

С распространением персональных компьютеров и интернета в 1990-х годах возник конфликт между государственными интересами (контроль над распространением сильного шифрования) и гражданскими свободами (право на конфиденциальность). В США и других странах были введены ограничения на экспорт криптографического ПО, которые классифицировали его как «боеприпасы» (munitions). Это привело к так называемым «Криптовойнам» (Crypto Wars). В ответ на это появились открытые криптографические стандарты, такие как PGP (Pretty Good Privacy), и активизировалось движение за децентрализованное шифрование.

Современный этап (2000-е — настоящее время)

После терактов 11 сентября 2001 года многие страны ужесточили законы, касающиеся доступа к зашифрованным данным. В 2010-х годах, с массовым внедрением сквозного шифрования (end-to-end encryption) в мессенджерах (WhatsApp, Telegram, Signal), возник новый виток дискуссий. Государства начали требовать от технологических компаний внедрения «бэкдоров» (backdoors) — уязвимостей, позволяющих правоохранительным органам расшифровывать данные. В 2020-х годах ряд стран (Великобритания, Австралия, Индия, Россия) приняли законы, обязывающие провайдеров предоставлять доступ к зашифрованным сообщениям по запросу властей.

Основные модели шифровальной политики

Модель «свободного шифрования»

Характерна для стран с высоким уровнем защиты прав человека (например, Нидерланды, Германия, Швейцария). Государство не ограничивает использование криптографии, не требует обязательного лицензирования или регистрации ключей. Однако существуют общие требования к операторам связи по хранению метаданных.

Модель «контролируемого шифрования»

Применяется в большинстве стран мира. Включает:

  • Обязательную сертификацию криптографических средств.
  • Запрет на использование несертифицированных алгоритмов в государственных и коммерческих системах.
  • Требование к операторам связи предоставлять доступ к ключам шифрования по решению суда.

Модель «запретительного шифрования»

Характерна для авторитарных режимов и стран с тотальным контролем над информацией (например, Китай, Иран, Северная Корея). Включает:

  • Полный запрет на использование сквозного шифрования без государственного контроля.
  • Обязательную регистрацию всех криптографических ключей у государственных органов.
  • Блокировку сервисов, использующих неразрешенные алгоритмы (например, блокировка Telegram в Иране).

Правовое регулирование в России

В Российской Федерации шифровальная политика регулируется рядом федеральных законов и подзаконных актов. Основные нормативные документы:

Требования к сертификации

В России все криптографические средства, используемые в государственных информационных системах и для защиты персональных данных, должны быть сертифицированы Федеральной службой по техническому и экспортному контролю (ФСТЭК России) или Федеральной службой безопасности (ФСБ России). Использование несертифицированных алгоритмов (например, зарубежных стандартов AES, RSA) в таких системах запрещено.

Законодательство о «бэкдорах» (закон Яровой)

С 1 июля 2018 года вступили в силу поправки, известные как «закон Яровой». Они обязывают:

  • Операторов связи хранить записи звонков, текстовые сообщения и трафик пользователей до 6 месяцев.
  • Интернет-компании (мессенджеры, соцсети) предоставлять ключи шифрования по запросу ФСБ.
  • Все средства шифрования, используемые в коммерческих целях, должны быть сертифицированы.

На практике это привело к тому, что многие зарубежные сервисы (WhatsApp, Telegram, Signal) не могут выполнить требования российского законодательства, так как их сквозное шифрование не предполагает хранения ключей на стороне сервера. В ответ на это Роскомнадзор периодически блокирует или ограничивает работу таких сервисов.

Международные аспекты

Экспортный контроль

Страны-члены Вассенаарских соглашений (включая Россию) регулируют экспорт криптографического ПО и оборудования. Криптографические средства с длиной ключа более 56 бит (для симметричных алгоритмов) считаются товарами двойного назначения и требуют лицензирования при экспорте.

Конфликт с технологическими компаниями

В 2016 году ФБР США требовало от Apple создать специальную версию iOS для взлома iPhone террориста. Apple отказалась, сославшись на угрозу безопасности всех пользователей. Этот инцидент стал символом глобального конфликта между государственными интересами и корпоративной политикой конфиденциальности.

Международные стандарты

  • ISO/IEC 27001стандарт управления информационной безопасностью, включает требования к шифрованию.
  • NIST (США) — публикует стандарты шифрования (AES, SHA-3), которые используются во всем мире, но не являются обязательными для всех стран.

Критика и контроверзии

Аргументы за жесткое регулирование

  • Борьба с преступностью и терроризмом: шифрование позволяет преступникам скрывать свою деятельность.
  • Национальная безопасность: доступ к зашифрованным данным может предотвратить теракты и кибератаки.
  • Защита детей: возможность расшифровки данных помогает выявлять распространение детской порнографии.

Аргументы против жесткого регулирования

  • Нарушение прав человека: право на конфиденциальность переписки закреплено в Конституции РФ (ст. 23) и международных договорах.
  • Уязвимость для всех: внедрение «бэкдоров» делает систему уязвимой для хакеров и иностранных спецслужб.
  • Экономический ущерб: жесткое регулирование отпугивает международные IT-компании и замедляет развитие цифровой экономики.

Примеры стран

США

  • Долгое время действовал запрет на экспорт криптографии (снят в 2000 году).
  • Закон «Communications Assistance for Law Enforcement Act» (CALEA) требует от операторов связи предоставлять доступ к данным.
  • В 2020 году администрация Трампа предложила закон «EARN IT Act», который может подорвать сквозное шифрование.

Китай

  • Закон «О криптографии» (2020) делит шифрование на «коммерческое» (разрешено) и «государственное» (контролируется).
  • Все коммерческие криптографические продукты должны быть сертифицированы.
  • Использование VPN и сквозного шифрования без разрешения запрещено.

Евросоюз

  • Общий регламент по защите данных (GDPR) не требует обязательного шифрования, но рекомендует его.
  • В 2022 году ЕС предложил закон «Chat Control», который может обязать мессенджеры сканировать зашифрованные сообщения на предмет детской порнографии.

Перспективы развития

Шифровальная политика продолжает эволюционировать в условиях роста киберугроз и развития квантовых вычислений. Основные тенденции:

  • Квантово-устойчивое шифрование: разработка алгоритмов, устойчивых к взлому квантовыми компьютерами.
  • Глобальная гармонизация: попытки создать единые международные стандарты, учитывающие как интересы безопасности, так и права граждан.
  • Технологические решения: развитие методов гомоморфного шифрования (позволяет обрабатывать данные без их расшифровки) и доказательств с нулевым разглашением.

Источники

  • Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
  • Федеральный закон от 07.07.2003 № 126-ФЗ «О связи».
  • Федеральный закон от 06.07.2016 № 374-ФЗ (закон Яровой).
  • Указ Президента РФ от 17.03.2008 № 351 «О мерах по обеспечению информационной безопасности Российской Федерации».
  • Положение о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств (утв. Постановлением Правительства РФ от 16.04.2012 № 313).
  • «Криптография и свобода» — сборник статей под ред. А. Н. Богомолова (2019).
  • «The Crypto Wars: A History of the Encryption Debate» — S. Levy (2018).
  • «Access Denied: The Practice and Policy of Global Internet Filtering» — OpenNet Initiative (2012).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →