Аналитика и комментарии
Конференция «Криптография и Цифровой рубль»: «У нас нет вариантов, кроме как летать. Придётся научиться»
17 июня 2026 года в Конгресс-Центре МГТУ им. Н.Э. Баумана состоялась отраслевая конференция «Криптография и Цифровой рубль». Мероприятие, организованное при поддержке Банка России, ФСБ России и Ассоциации российских банков (генеральный партнёр – ГК «ИнфоТеКС»), стало ключевой площадкой для обсуждения внедрения сертифицированных СКЗИ в инфраструктуру цифровой национальной валюты. Интерес к теме превзошёл все ожидания организаторов: зал Конгресс-Центра был переполнен, что подтвердило актуальность повестки в преддверии жёстких регуляторных сроков: с 1 сентября 2026 года к платформе подключаются 22 системно значимых банка, в 2027-м – ещё 214, а к 2028-му – все остальные кредитные организации.
Открывая пленарную сессию, директор Департамента информационной безопасности Банка России Вадим Уваров подчеркнул уникальность проекта по масштабу использования отечественной криптографии: «Положение Банка России № 833-П предъявляет требование обязательного использования программного модуля СКЗИ Банка России на стороне клиента и наличия в кредитной организации двухконтурной системы контроля электронных сообщений. Поэтому цифровой рубль – самый масштабный в стране проект по использованию криптографии».
Ключевым решением, упрощающим жизнь банкам, стала разработка Стандарта платформы, который позволил действовать единообразно и быстро перейти от первых экспериментов к промышленному внедрению. Эксперты сошлись во мнении, что базовые технологии к старту проекта готовы, однако главный вызов – адаптация сложных криптоинструментов под задачи массового мобильного использования.
Модератор мероприятия, председатель правления АРБ Олег Скворцов, в ходе дискуссии акцентировал внимание на системных вызовах, стоящих перед финансовым сообществом, выходящих за рамки технологических решений: «Для банков сложилась ситуация, когда затраты на технологии, не только прямые денежные, но и кадровые, стали весьма существенными. Начиная примерно с 50–70-го места в рейтинге, расходы на инновации оцениваются как серьёзный вызов. Ассоциация в первую очередь поддерживает те решения, которые позволят кредитным организациям снизить финансовую нагрузку на внедрение цифрового рубля. Мы также видим более широкий контекст – социальные и регуляторные риски, включая проблему мошенничества с цифровыми активами, и эту работу нужно вести уже сейчас».

Заместитель генерального директора ИнфоТеКС Дмитрий Гусев рассказал о проделанной работе по упрощению пользовательского опыта: «Реализуя программный модуль Банка России, мы провели существенную работу, чтобы превратить СКЗИ из сложных универсальных инструментов в понятные инструменты, которые реализуют требуемый Стандартом Банка России функционал в рамках Платформы ЦР. А привлечение сразу трёх вендоров («ИнфоТеКС», «КриптоПро» и «Валидата») – это нетиповое решение регулятора, которое привело к очень положительным результатам, держало нас всех в тонусе».
Банк ВТБ стал первым, кто успешно выполнил все требования 833-П. Начальник управления обеспечения информационной безопасности Банка ВТБ Дмитрий Самойленко выделил три фактора успеха: «Во-первых, вовлечённость руководства: эта задача государственной важности решалась с участием зампредов. Во-вторых, зрелость наших процессов. И в-третьих – конструктивный диалог с регулятором, который оперативно предоставлял все разъяснения».
Одним из самых острых вопросов стало ценообразование для банков второй и третьей волны. Представители вендоров подчеркнули, что изначальные модели были пересмотрены в сторону гибкого подхода. Представитель компании «КриптоПро» пояснил: «Мы начали понимать, что именно требует или не требует вложения для банков. Теперь у нас ценообразование гранулировано с учётом размера банка, потребления сертификатов и количества устройств».
Подводя итоги конференции, участники призвали банки не паниковать, но и не откладывать подготовку. Сентябрь 2027 года остаётся ключевым дедлайном для большинства кредитных организаций.
Как резюмировал представитель Банка России: «Массовое применение СКЗИ существует, но такого масштаба, который сейчас планируется, ещё не было. У каждого гражданина нашей страны будет стоять мобильное приложение банка с отечественной криптографией. Это только начало. У нас нет вариантов, кроме как летать. Придётся научиться».
В долгосрочной перспективе, по прогнозам экспертов, затраты на криптозащиту окупятся за счёт экономических выгод. К 2031 году цифровой рубль может приносить экономике России до 260 млрд рублей ежегодно, а банковскому сектору – до 50 млрд рублей.
В кулуарах мероприятия мобильная студия Национального банковского журнала (NBJ) пообщалась с экспертами ведущих российских компаний, работающих в сфере информационной безопасности и участвующих в реализации проекта Цифрового рубля.

Дмитрий ГУСЕВ, заместитель генерального директора ИнфоТеКС, рассказал, почему в последнее время в финтехе уделяется повышенное внимание использованию сертифицированных средств криптографической защиты информации (СКЗИ); будут ли востребованы в других финтех-проектах решения по защите информации, внедряемые в проекте по цифровому рублю; началось ли массовое внедрение отечественной криптографии для защиты информации во всех банковских процессах, а также о роли компании в этих процессах:
«В проекте по цифровому рублю огромное внимание уделяется вопросам защиты информации. По требованиям регулятора банки должны защищать свои информационные системы отечественными средствами защиты, включая криптографические. Для защиты платформы цифрового рубля используются сертифицированные СКЗИ, а также проводится оценка влияния прикладного ПО, совместно с которым предполагается штатное функционирование СКЗИ.

Мы считаем, что проект по цифровому рублю действительно открыл и во многом возглавил направление массового внедрения отечественных криптографических средств в крупные информационные системы. Регуляторы сами активно обсуждают возможность применения тех криптографических средств, которые изначально были предназначены для платформы цифрового рубля, в других смежных информационных системах банков. Пройдя сложный путь использования криптографии на платформе цифрового рубля, банк получает возможность перенести этот опыт в другие информационные системы, что будет явным преимуществом.
Проведение оценки влияния среды функционирования на СКЗИ является крайне важным условием. Не секрет, что злоумышленники и хакеры очень редко пытаются взломать само криптографическое средство – это слишком специфичная задача, требующая глубоких компетенций в узкой области. Они всегда ищут обходные пути: не трогая криптографию, используют слабости в системном окружении, ошибки разработчика, который не обратил внимание на правила работы с криптографией. Именно через такие векторы атак реальные системы и взламываются. Поэтому крайне важно уделять внимание тому, как именно СКЗИ встраивается в информационную систему. В этом вопросе мы тоже можем помочь. В группу компаний «ИнфоТеКС» входит «СФБ Лаб» – аккредитованная испытательная лаборатория в системах сертификации ФСБ России и ФСТЭК России, которая в рамках работ по платформе цифрового рубля успешно сотрудничает со многими финансовыми организациями. На сегодняшней конференции коллеги представили свои компетенции и рассказали о первых результатах работ по оценке встраивания СКЗИ в мобильные приложения финансовых посредников.

Мы готовы предложить нашим заказчикам и партнёрам весь возможный комплекс услуг – от самих СКЗИ до оценки влияния и вывода продукта на рынок, а затем и его обновления. ГК «ИнфоТеКС» в этом году исполнилось 35 лет, и криптография всегда была и остаётся нашим основным направлением. Помимо «СФБ Лаб», в группу компаний входит «Перспективный мониторинг», который является одним из лидеров российского рынка коммерческих SOC, проводит исследования защищённости и расследования инцидентов. Учебный центр «ИнфоТеКС» оказывает образовательные услуги и осуществляет подготовку ИБ-специалистов. Мы всегда открыты и готовы к сотрудничеству. Уверен, что общими усилиями проект по цифровому рублю станет драйвером применения отечественной криптографии и позволит финансовой отрасли стать ещё более защищённой».
Полная версия интервью Дмитрия Гусева на VK видео и Rutube

Сергей ПЕТРОВ, заместитель начальника отдела аудита информационной безопасности и консалтинга компании «Перспективный мониторинг» (входит в ГК «ИнфоТеКС»), рассказал о том, что означает введение цифрового рубля для организаций, которые занимаются оценкой соответствия требованиям защиты информации; какой характер носят требования по защите информации для участников платформы цифрового рубля с точки зрения их оценки, а также какие услуги требуются банкам на этапе внедрения ЦР:
«Цифровой рубль – это новая национальная валюта. Соответственно, её безопасность должна обеспечиваться на должном уровне и иметь гарантии со стороны регулятора. Так же, как и в других регулируемых Банком России областях, он сформировал набор требований к безопасности инфраструктуры цифрового рубля, выполнение которых надо проверять и оценивать.
Банк России выпустил Положение №820-П, регулирующее обмен сообщениями и определяющее требования к платформе, а также Положение №833-П, которое устанавливает требования к обеспечению защиты информации для участников платформы цифрового рубля и определяет необходимость проведения оценки соответствия этим требованиям и отчётности об их выполнении перед Банком России. Вся методическая база для этого регулятором подготовлена. В методических рекомендациях Банка России от 06.03.2025 года №3-МР учтены требования по цифровому рублю из Положения №833-П. Также форма отчётности №0409071 содержит соответствующие поля отчётности кредитных организаций перед регулятором по цифровому рублю.

Сами требования можно разделить на две группы: часть из них Банк России просто продублировал из других областей, а вторая часть содержит уникальные требования, сформированные с учётом особенностей работы новой платформы. К примеру, раньше Положение №851-П регулировало отношения «Клиент – Банк», а Положение №802-П – отношения «Банк – Банк России». Здесь же требования устанавливаются на всю цепочку – от Клиента до Банка России, при этом сами банки здесь выступают в роли посредников. И для всей этой цепочки установлены требования в отношении средств криптографической защиты информации (СКЗИ).
Как оценивать требования к СКЗИ на уровне банка понятно. Новыми, в части оценки требований к СКЗИ, являются требования к клиентским приложениям, которые устанавливаются на мобильный телефон Клиента, и к самим мобильным устройствам Клиентов. По заказу Банка России разработан стандартизированный программный модуль для цифрового рубля. И теперь выставлены требования вплоть до снятия отпечатка цифрового устройства, контроля среды функционирования криптографического приложения, контроля целостности среды, идентификации и аутентификации. Пока мы разбираемся, как это проверять, готовых решений по данной теме мы ещё не видели.
В настоящее время недостаточно ясна область самой оценки: что именно включить в аудиторскую выборку. Как корректно определить область оценки – вопрос спорный, и мы, в том числе, регулярно его обсуждаем.

Если мы берём непосредственно криптографию, то она вся выстроена по стандартам Банка России, установлена, и у всех производителей – «ИнфоТеКС», «КриптоПро», «Валидата», – есть стандартизированные решения. А второй аспект – это прикладная часть цифрового рубля, не цепочка передачи, а то, что будет находиться внутри самого банка. Она пока не ясна, и непонятно, как это будет реализовано.
Основной спектр услуг, который требуется банкам при внедрении платформы цифрового рубля, исходит из требований Банка России и здравого смысла. Первое – Положение Банка России №833-П требует ежегодного проведения тестирования на проникновение инфраструктуры. Опять же, как и в части СКЗИ, здесь тоже возникают вопросы. Всю безопасность, которая будет выстроена, нужно будет встраивать в общий контур безопасности банка. Потребуется донастройка системы обеспечения безопасности, доработка документов, консультации – где, в том числе, мы можем помочь провести необходимые работы. Следующий момент – мобильное приложение клиента должно проходить оценку как минимум по требованиям ОУД 4. Кроме того, цифровой рубль является объектом КИИ, и Правительство РФ уже включило инфраструктуру цифрового рубля в перечень типовых объектов КИИ. Пока банки об этом не задумываются, потому что ещё ничего не внедрено, но, когда внедрят, необходимо будет проводить категорирование объекта и формировать акт для отправки во ФСТЭК России. Эти работы «Перспективный мониторинг» также может помочь выполнить, поддержать и сопровождать в течение времени ожидания результата от ФСТЭК России».
Полная версия интервью Сергея Петрова на VK видео и Rutube

Алексей АЛЕКСАНДРОВ, генеральный директор компании «СДК-Системс» рассказал о сложностях внедрения Цифрового рубля для банков с точки зрения информационной безопасности; минимальных сроках при планировании работ по внедрению ЦР, а также о том, как его компания-интегратор работает с разными разработчиками шлюзов для платформы цифрового рубля:
«Мы уже порядка трёх лет занимаемся построением инфраструктуры для банков в рамках цифрового рубля. Могу сказать так: этот проект по обилию средств защиты можно назвать революционным. Такого количества средств криптографической защиты, удостоверяющих центров, криптографии высоких классов раньше в банковской среде просто не было. Сейчас банки проходят довольно серьёзный этап преодоления, и мы всеми силами стараемся им помогать. Проект сложный, наукоёмкий. В процессе мы вместе с вендорами, чьи решения
используются, постоянно решаем новые задачи, которые обнаруживаются по ходу дела. Скажем так: на берегу, до этого заплыва, было непонятно, как всё будет выглядеть в финале. Мы нырнули, поплыли и теперь смотрим, что получается. Надеюсь, что вынырнем очень удачно.
Цифровой рубль действительно предъявляет серьёзные требования к безопасности. Банки, которые заходят в этот проект, сталкиваются с необходимостью построить два контура. Первый – тестовый: он строится довольно быстро, требований к нему меньше, и на нём обкатывают технологию, подтверждают, что все операционные потоки работают, сообщения отправляются. А второй контур – продуктивный, он разворачивается на физических серверах. Здесь сроки существенно больше, потому что есть зависимость от логистики, закупки оборудования, монтажа и настройки.
Сроки его реализации достаточно длинные. Сначала идёт этап проектирования – чтобы не ошибиться, правильно всё спланировать, понять, что закупать и настраивать. Потом – процесс закупки, в некоторых банках он довольно длительный из-за внутренних процедур. Затем логистика в ЦОДы, отгрузка, монтаж, пусконаладка, настройка и, наконец, тестирование.

Весь этот процесс от старта до готовности инфраструктуры, по нашему мнению, меньше чем в девять месяцев никак не укладывается. И это при оптимистичном сценарии, когда мы, как интегратор, разработчики прикладного решения и сам банк оперативно решают все вопросы. Этот «пинг-понг», перебрасывание мячика с одной стороны на другую, должен отрабатываться быстро, чтобы никто на своей стороне не задерживался. Если же возникают задержки, сроки могут сильно вырасти. Так что десять месяцев – это оптимальный срок, но только при напряжении сил всех участников: интегратора, банка и разработчика прикладного решения по цифровому рублю. Именно такое тройное оперативное взаимодействие и даёт хороший результат.
Для всех банков и всех вендоров существуют единые требования по информационной безопасности. Это формирует единство подходов для разработчиков. Если Банк России говорит, что должны быть контур обработки и контур контроля, то все вендоры делают ПО именно для этих контуров. А мы, как интегратор, строим под них отдельные серверы. В этом отношении требования ко всем одинаковы, и ландшафт получается очень похожим – покомпонентно всё совпадает. Но, конечно, есть нюансы. Они проявляются в том, что у разных разработчиков шлюзов разный технологический стек: кто-то использует виртуализацию, кто-то – контейнеры и так далее. Эти различия становятся заметны, когда мы начинаем масштабировать инфраструктуру на два ЦОДа, строить отказоустойчивые кластеры, геокластеры. Но опять же, расхождения не критические, и с точки зрения защищённой инфраструктуры всё примерно одинаково.
Я сейчас говорю про in-house-инфраструктуру, когда всё разворачивается внутри банка. Но на рынке есть предложения, нацеленные на оптимизацию расходов: некоторые вендоры предлагают часть инфраструктуры вынести в отдельный ЦОД и продавать как аутсорс-услугу. В этом случае на стороне банка объём оборудования уменьшается, а значит, можно сократить сроки проекта.

Простая математика: если банк разворачивает у себя, допустим, 30 физических серверов и настраивает их, а при гибридной схеме часть остаётся у него (например, 12 серверов), а часть – в арендованном ЦОДе, то время работ на стороне банка сокращается. Сервис-провайдер со своей стороны либо уже подготовил инфраструктуру, либо берёт эти работы на себя. Такой подход позволяет сэкономить на количестве оборудования и сроках. Но здесь нужно подходить комплексно: каждый банк считает стоимость владения на горизонте 5–7 лет. Быстрый вход в проект – это одно, а сколько будет стоить владение дальше – это уже индивидуальный расчёт.
Можно добавить, что у «СДК-Системс» как интегратора по информационной безопасности есть опыт взаимодействия практически со всеми разработчиками шлюзов цифрового рубля. Мы работаем на технологическом стеке продуктов «КриптоПро» и «Кода Безопасности» – это основные вендоры, вокруг которых строится инфраструктура.
Кроме того, как лицензиат ФСБ, мы оказываем консалтинговые услуги, помогаем банкам проходить оценку влияния, привлекаем лаборатории. Так что мы предлагаем полный комплекс услуг по построению защищённой инфраструктуры и решению задач ИБ в проекте цифрового рубля».
Полная версия интервью Алексея Александрова на VK видео и RutubeПодготовил Станислав Комаров
Материал также опубликован в печатной версии Национального банковского журнала (июль-август 2026)















