У банка с универсальной лицензией на все работы по подключению к платформе цифрового рубля осталось чуть больше года. Типовой проект занимает около десяти месяцев до выхода в промышленную эксплуатацию, и внутри этого срока есть работы, которые не ускоряются деньгами: поставка средств криптографической защиты, опытная эксплуатация, приёмо-сдаточные испытания, согласование сетевой связанности с Банком России. Арифметика получается неудобная: стартовать нужно уже сейчас, иначе запаса не остаётся вовсе.
Разберём, что именно требует Положение Банка России от 07.12.2023 № 833-П «О требованиях к обеспечению защиты информации для участников платформы цифрового рубля» и почему даже полностью внедрённый в банке ГОСТ Р 57580.1-2017 закрывает эту задачу лишь частично.
Цифровой рубль введён Федеральным законом от 24.07.2023 № 340-ФЗ, который внёс изменения в 161-ФЗ «О национальной платёжной системе». Здесь важно различать два закона: сам цифровой рубль введён 340-ФЗ, а сроки, с которых банки и продавцы обязаны с ним работать, установлены Федеральным законом от 23.07.2025 № 248-ФЗ. В обсуждениях их регулярно путают, и если такая путаница попала в ваши документы, её лучше поправить. Порядок работы самой платформы описан Положением Банка России от 03.08.2023 № 820-П.
Участник платформы — кредитная организация, которая предоставляет клиентам доступ к операциям с цифровыми рублями. Важно сразу прояснить: сами цифровые рубли хранятся на платформе Банка России, банк лишь предоставляет клиенту доступ — идентифицирует клиента, обеспечивает подписание распоряжений, передаёт их на платформу. При этом отвечает за защиту всего, что происходит на его стороне и в каналах связи — между банком и регулятором, а также между банком и клиентами. Именно эти задачи, входящие в зону ответственности участника платформы цифрового рубля, и описаны в 833-П.
Сроки, с которых банки обязаны предоставлять своим клиентам возможность совершать такие операции, закреплены Федеральным законом от 23.07.2025 № 248-ФЗ:
1 сентября 2026 года — системно значимые банки и банки, значимые на рынке платёжных услуг;
1 сентября 2027 года — банки с универсальной лицензией;
1 сентября 2028 года — остальные, включая банки с базовой лицензией.
Это обязанность, а не рекомендация, и дату нельзя сдвинуть договорённостью.
Первый вопрос, который задаёт любой руководитель ИБ в банке: у нас есть защищённая инфраструктура по ГОСТ Р 57580.1-2017, действует Положение № 851-П, регулярно проводится оценка соответствия — что из этого засчитывается?
Честный ответ: заметная часть. Требования 833-П пересекаются с ГОСТ 57580.1-2017 в базовых вещах — сегментация, управление доступом, защита периметра, регистрация событий, контроль привилегированных пользователей, антивирусная защита, двухфакторная аутентификация. Всё, что уже реализовано и подтверждено, повторно строить не нужно, и грамотное обследование начинается именно с фиксации того, что можно засчитать.
Дальше начинается специфика, аналогов которой в банке обычно нет. Цифровой рубль приносит с собой сущности, которых не было ни в одном предыдущем проекте: два собственных удостоверяющих центра, сервис автоматизации выпуска сертификатов с идентификацией клиента через ЕСИА, средство криптографической защиты класса КС1 внутри мобильного приложения и веб-кабинета, защита клиентского канала по ГОСТ-TLS с криптопровайдером и браузерным плагином для веб-версии, шлюз взаимодействия с платформой цифрового рубля, компоненты которого размещаются в отдельных контурах — обработки и контроля. Ни одна из этих задач не решается настройкой существующих средств.
Поэтому правильная формулировка звучит так: ГОСТ 57580.1-2017 закладывает фундамент, но цифровой рубль добавляет сверху требования, которых в стандарте нет. Банк, у которого фундамента нет, тратит на подключение существенно больше времени, но и банк с образцово реализованным ГОСТом не может считать, что дело в основном сделано.
Проект удобно рассматривать как три ключевых блока, которые реализуются параллельно и разными руками.
Фронты — функционал цифрового рубля в системах дистанционного банковского обслуживания и клиентских интерфейсах (мобильное приложение, веб-кабинет). Требуется встраивание СКЗИ класса КС1 для работы с ключами пользователя и организация защищённого канала между клиентами и банком.
Шлюз цифрового рубля — прикладное решение, обеспечивающее взаимодействие банка с платформой цифрового рубля. Требуется интеграция с ДБО, АБС и смежными системами, выделение отдельных контуров — обработки и контроля, а также организация канала защищённого взаимодействия с Банком России.
Защищённая инфраструктура — комплекс средств защиты информации, включая решения для защиты каналов, два удостоверяющих центра, аппаратный криптомодуль для хранения ключей УЦ, сервис автоматизации выпуска сертификатов.
Общий срок проекта определяется самым длительным по продолжительности блоком, а не суммой трёх. На практике главная сложность часто возникает не внутри блоков, а на их стыках: команды могут по-разному распределять зоны ответственности — разработчик шлюза считает, что криптографию обеспечивает инфраструктура, инфраструктурная команда, что её закрывает прикладное решение, и пробелы выявляются только на этапе испытаний. Границы ответственности стоит зафиксировать письменно на этапе проработки архитектуры.
Часто возникает соблазн составить ведомость, закупить оборудование — межсетевые экраны, системы обнаружения атак, криптошлюзы, средства защиты от несанкционированного доступа, средства антивирусной защиты, контроля привилегированных пользователей, двухфакторной аутентификации, аппаратные модули доверенной загрузки, и отчитаться.
Но так не работает по трём причинам.
Во-первых, 833-П описывает не набор продуктов, а защищённую систему в конкретной архитектуре. Один и тот же криптошлюз в одной схеме закрывает требование, а в другой — нет. Схема сетевой связанности с Банком России согласуется отдельно, и она же определяет, где именно средства защиты должны стоять.
Во-вторых, значительная часть требований носит организационный характер. Банк, разворачивающий удостоверяющие центры, попадает под действие 63-ФЗ «Об электронной подписи» и связанные с ним требования ФСБ России, а это означает, что помимо железа, нужны лицензии, комплект организационно-распорядительных документов, назначенные и обученные ответственные лица, проведение регламентных работ. Купить это нельзя: нужны организационные мероприятия — своими силами или с внешними консультантами.
В-третьих, выбор архитектуры влияет на стоимость сильнее, чем состав оборудования. Инхаус или гибрид, схема резервирования 1N, 2N или 1N+1N, один центр обработки данных или два — разброс между вариантами может быть кратным. Поэтому сценарии нужно просчитывать до закупки, а не после.
Требование, о котором вспоминают в последнюю очередь и которое стабильно занимает в проекте несколько недель. Средства криптографической защиты сертифицируются не «вообще», а для определённых условий эксплуатации, описанных в эксплуатационной документации. Соответствие реальной среды этим условиям нужно оценить и обосновать — в порядке, установленном ПКЗ-2005.
На практике это означает проверку того, что операционная система, гипервизор, состав установленного программного обеспечения, порядок доступа к машине и физическая защита соответствуют формуляру на СКЗИ. Если инфраструктура виртуализирована так, как удобно эксплуатации, а не так, как требует документация на криптосредство, выясняется это уже после развёртывания. Поэтому условия применения нужно анализировать до проектирования.
Финал подготовки — оформление акта о готовности выполнения требований к обеспечению защиты информации. Это не формальность в конце, а документ, который проверяют по существу: заявленные меры должны соответствовать тому, что реально развёрнуто, подтверждаться проектной документацией, результатами испытаний и организационно-распорядительными документами.
Отсюда простое следствие для планирования: документы — программа и методика испытаний, отчёт по опытной эксплуатации, приказы о вводе в эксплуатацию, обоснование по СКЗИ — пишутся не после внедрения «чтобы закрыть бумаги», а параллельно с ним. Банки, которые оставляют это на последний месяц, приходят к сроку с работающей техникой и непринимаемым проектом.
Подключение к платформе цифрового рубля — обследование готовности, архитектура, поставка и внедрение средств защиты, удостоверяющие центры, комплект документов и подготовка к приёмке. Стоимость определяется после уточнения архитектуры, срок — от 10 месяцев. Подробнее об услуге
Подчинённый удостоверяющий центр цифрового рубля: банк становится УЦ
20 августа 2026
Требования 833-П: что на самом деле должен сделать участник платформы цифрового рубля
17 августа 2026
Подготовка бизнеса к приёму цифрового рубля: что нужно сделать, а что — нет
14 августа 2026
Как подготовиться к проверке Роскомнадзора: чек-лист оператора персональных данных
11 августа 2026
Оборотные штрафы за утечку персональных данных: за что и сколько
11 августа 2026
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Виды работ, услуг, составляющих лицензируемый вид деятельности, на которые выдана лицензия:
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.
К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.
Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования