+7 (495) 180 40 32
Главная / Услуги / Цифровой рубль

Цифровой рубль: подключение к платформе и подготовка к приёму

Закрываем требования по информационной безопасности для тех, кто обязан работать с цифровым рублём: от полной защищённой инфраструктуры с двумя удостоверяющими центрами для участника платформы до подготовки рабочих мест и оценки влияния на средства криптозащиты для компании, которая принимает оплату.

До 2-й волны — 13 месяцевЛицензии ФСТЭК и ФСБ РоссииБанки, компании, разработчики

Кому это нужно

Объём требуемых работ существенно различается в зависимости от роли участника. Частое заблуждение — считать, что требования Положения № 833-П распространяются на всех, кто как-то соприкасается с цифровым рублём. Это не так.

Кредитные и некредитные организации — участники платформы
Наиболее сложный сценарий. Нужна защищённая инфраструктура целиком: шлюз цифрового рубля с выделенными контурами обработки и контроля, два удостоверяющих центра, сервис автоматизации выпуска сертификатов, защита каналов до Банка России и до клиента, полный комплект организационно-распорядительных документов. Срок реализации проекта — от десяти месяцев.
Компании и торгово-сервисные предприятия, обязанные принимать оплату
В этом сценарии ни удостоверяющего центра, ни реализации положений 833-П не требуется — это зона ответственности обслуживающего банка. Задачи иные: интеграция приёма платежей через банк и кассовые решения, подготовка рабочих мест, где появляются электронная подпись и средства криптозащиты, внутренние документы и обучение сотрудников. Как правило, реализация занимает недели, а не месяцы.
Разработчики приложений и прикладных решений
Всем, кто встраивает средства криптографической защиты в своё мобильное или веб-приложение для работы с цифровым рублём, требуется оценка влияния среды функционирования на СКЗИ по ПКЗ-2005. Кроме того, нужны безопасная разработка и анализ защищённости самого приложения — его будут проверять и банк-партнёр, и регулятор.

Сроки: кто и когда обязан

Кредитные организации — предоставить клиентам возможность совершать операции с цифровым рублём:

  • С 1 сентября 2026 года — системно значимые банки и банки, значимые на рынке платёжных услуг.
  • С 1 сентября 2027 года — банки с универсальной лицензией.
  • С 1 сентября 2028 года — остальные, включая банки с базовой лицензией.

Торгово-сервисные предприятия — обеспечить возможность оплаты товаров (работ, услуг) цифровыми рублями:

  • С 1 сентября 2026 года — компании с годовой выручкой свыше 120 млн ₽, являющиеся клиентами системно значимых банков или банков, значимых на рынке платёжных услуг.
  • С 1 сентября 2027 года — компании с годовой выручкой свыше 30 млн ₽, являющиеся клиентами системно значимых банков, банков, значимых на рынке платёжных услуг, или банков с универсальной лицензией.
  • С 1 сентября 2028 года — остальные продавцы.
  • Освобождены от обязанности принимать цифровые рубли торговые точки с выручкой менее 5 млн ₽ в год, точки без доступа в интернет и компании, работающие только с юридическими лицами.

Сейчас наиболее критична подготовка ко второй волне. До 1 сентября 2027 года остаётся около тринадцати месяцев, а типовой проект подключения к платформе цифрового рубля занимает от десяти месяцев — запаса на согласования и закупку криптосредств почти не остаётся. Для третьей волны время ещё есть, но раннее начало обходится дешевле: без срочных закупок и авральных доработок.

Что нельзя ускорить деньгами

Срок установлен законом, а не рекомендацией: за нарушение обязательных требований и неисполнение предписаний следуют надзорные меры Банка России. При этом часть работ имеет фиксированную длительность и не может быть сокращена даже при увеличении бюджета — поставка средств криптографической защиты, опытная эксплуатация, приёмо-сдаточные испытания и согласование сетевой связанности с Банком России. Именно поэтому проект, начатый за полгода до срока, не может быть завершён в требуемые даты ни при каком бюджете.

Из чего состоит подключение участника платформы

Фронты

Реализация функционала цифрового рубля в системах ДБО и клиентских интерфейсах. В приложение встраивается СКЗИ класса КС1 для работы с ключами пользователя, канал до банка защищается ГОСТ-TLS.

Шлюз цифрового рубля

Выбор и внедрение прикладного решения, интеграция с ДБО, АБС и смежными системами. Реализация выделенных контуров — обработки и контроля, а также сегмента взаимодействия с платформой Банка России.

Защищённая инфраструктура и УЦ

Внедрение и настройка средств защиты информации, двух удостоверяющих центров, сервиса автоматизации выпуска сертификатов с идентификацией клиентов через ЕСИА, разработка комплекта документов.

Наша зона ответственности — третий блок и стык с первыми двумя. Фронты и шлюз реализуются разработчиками прикладных решений, с которыми мы работаем в связке: мы отвечаем за то, чтобы вся конструкция соответствовала требованиям регулятора и прошла приёмку.

Как это устроено

Клиент мобильное приложение, браузер — СКЗИ КС1, ГОСТ-TLS
Участник платформы
ДБО и АБС Шлюз ЦР: контур обработки и контур контроля УЦ ЭП и УЦ TLS, сервис автоматизации
Идентификация клиента через ЕСИА, ключи удостоверяющих центров — в аппаратном криптомодуле
Банк России платформа цифрового рубля, корневой УЦ

Канал до платформы Банка России защищается сертифицированными криптошлюзами, канал до клиента — ГОСТ-TLS

Два удостоверяющих центра — и почему это самое сложное

Подчинённый УЦ для УНЭП

Выпускает клиентам сертификаты ключей проверки усиленной неквалифицированной электронной подписи, которая используется для подписания операций с цифровыми рублями. УЦ работает на подчинённом корневом сертификате, выданном удостоверяющим центром Банка России. Класс защиты КС3.

Самоподписанный УЦ для TLS-сертификатов

Выпускает сертификаты для защиты канала между клиентом и участником платформы по протоколу ГОСТ-TLS. Класс защиты КС3.

Оба центра требуют не только технической реализации. Организация фактически становится удостоверяющим центром: нужны лицензия ФСБ России на работу со средствами криптографической защиты, комплект организационно-распорядительных документов по 63-ФЗ, назначенные и обученные ответственные, регламент деятельности УЦ, порядок разбора конфликтных ситуаций и ведения реестра сертификатов. Эту часть чаще всего недооценивают — а без неё техническая часть не будет принята регулятором. Разрабатываем такой комплект отдельной услугой.

Что мы делаем

  • Предпроектное обследование. Оцениваем готовность инфраструктуры, помогаем выбрать прикладное решение для шлюза, определяем объём требований ИТ и ИБ, которые предстоит реализовать.
  • Архитектура и проектная документация. Разрабатываем техническое задание по ГОСТ 34.602, технический проект, схемы сетевой связанности для тестового и продуктивного контуров, ведомость поставки, программу и методику испытаний.
  • Подбор и поставка средств защиты. Обеспечиваем поставку средств удостоверяющих центров, аппаратных криптомодулей для хранения ключей, криптошлюзов, межсетевых экранов и систем обнаружения атак, средств защиты от несанкционированного доступа, двухфакторной аутентификации, контроля привилегированных пользователей.
  • Развёртывание и настройка. Реализуем контур УЦ и административный сегмент, сервис автоматизации выпуска сертификатов, контуры обработки и контроля, сегмент взаимодействия с платформой, защиту каналов связи.
  • Организационно-распорядительные документы. Формируем комплект документов, регламентирующих деятельность удостоверяющего центра, а также определяющих требования и порядок реализации мер защиты информации в контуре безопасности: положения и регламенты, приказы, роли и обязанности, порядок сопровождения, план обучения сотрудников.
  • Оценка влияния среды функционирования на СКЗИ по ПКЗ-2005, в том числе для приложений, в которые встроены средства криптозащиты.
  • Опытная эксплуатация, обучение и приёмо-сдаточные испытания. Проводим испытания по согласованной программе, обучаем администраторов и операторов, оформляем результаты.
  • Подготовка к проверке готовности. Помогаем заполнить акт о готовности выполнения требований к обеспечению защиты информации.

Варианты архитектуры

Инхаус

Вся инфраструктура размещается на стороне участника платформы цифрового рубля. Такой подход обеспечивает максимальный контроль и независимость, но связан с более высокими капитальными затратами и нагрузкой на собственную эксплуатацию.

Гибрид

Часть компонентов выносится на сторону провайдера. Это позволяет снизить стартовые вложения и требования к собственной площадке, но ведёт к зависимости от партнёра и появлению отдельного контура ответственности.

Отдельно прорабатываем резервирование: схемы 1N, 2N, 1N+1N и размещение в двух центрах обработки данных. Выбор схемы влияет на стоимость сильнее, чем что-либо ещё в проекте, поэтому мы считаем несколько вариантов и показываем, за что именно вы платите в каждом из них.

Требования, по которым работаем

  • Положение Банка России № 833-П от 07.12.2023 — требования к обеспечению защиты информации для участников платформы цифрового рубля.
  • Положение Банка России № 820-П от 03.08.2023 — о платформе цифрового рубля.
  • Положение Банка России № 851-П от 30.01.2025 — требования к защите информации при осуществлении банковской деятельности.
  • Временные требования по обеспечению информационной безопасности для автоматизации выпуска сертификатов пользователя платформы и Порядок подключения участника к платформе.
  • ГОСТ Р 57580.1-2017 — защита информации финансовых организаций.
  • 63-ФЗ «Об электронной подписи» и приказ ФСБ России № 796 — требования к средствам электронной подписи и средствам удостоверяющего центра.
  • ПКЗ-2005 и эксплуатационная документация на применяемые средства криптографической защиты, включая требования к оценке влияния среды функционирования.

Как проходит проект

Рабочая сессия

Оцениваем готовность инфраструктуры, помогаем выбрать прикладное решение, определяем объём требований ИТ и ИБ. Продолжительность — полдня-день с вашими командами ИТ и ИБ.

Архитектура

Выбираем вариант размещения и схему резервирования, рассчитываем несколько сценариев по стоимости.

Итоговая проработка

Оптимизируем состав решения и собираем дорожную карту внедрения с указанием ответственных и сроков.

Проектирование и поставка

Разрабатываем техническое задание и технический проект, осуществляем закупку и поставку средств защиты. Самый длительный этап — прежде всего из-за сроков поставки криптографических средств.

Внедрение

Выполняем развёртывание контуров и удостоверяющих центров, настройку защиты каналов, интеграцию со смежными системами, разработку комплекта документов.

Испытания и ввод в промышленную эксплуатацию

Проводим опытную эксплуатацию, обучение сотрудников, приёмо-сдаточные испытания, подготовку к проверке готовности.

Типовой срок для участника платформы — от десяти месяцев. Для компании, которая готовится принимать оплату, объём принципиально меньше: обследование, настройка процессов и рабочих мест, разработка документов и обучение, как правило, занимают несколько недель.

Опыт

Большинство наших клиентов — финансовые организации: более 30 банков и некредитных организаций. Мы хорошо понимаем специфику банковских процессов, требования регулятора к операционной надёжности и особенности эксплуатации критичных систем. Прямо сейчас ведём проекты по построению защищённой инфраструктуры для подключения к платформе цифрового рубля.

Сроки и стоимость

Рабочая сессия и оценка готовности
по запросу
от нескольких дней
Подготовка к приёму оплаты
по запросу
обычно недели
Подключение участника платформы
по результатам обследования
от 10 месяцев

Стоимость определяется после уточнения архитектуры, варианта размещения, схемы резервирования и выбранного прикладного решения — разброс между вариантами кратный. Мы понимаем факторы ценообразования и подбираем не типовой, а оптимальный состав: часть работ можно закрыть силами вашей команды, часть — исключить, если инфраструктура уже соответствует требованиям.

Почему Oreol Security

Лицензии ФСТЭК и ФСБ России — работаем с конфиденциальной информацией и криптографией легально.

Финансовый сектор — наш основной профиль: более 30 банков и некредитных организаций среди клиентов, 16 лет в информационной безопасности.

Своя команда из 30+ специалистов — не перепродаём чужие услуги и не собираем проектную команду с рынка под задачу.

Работаем в связке с разработчиками адаптеров — берём на себя стык между прикладным решением и требованиями регулятора.

Частые вопросы

Мы обычная компания и просто должны принимать оплату. Нам нужен удостоверяющий центр?
Нет. Требования Положения № 833-П и обязанность разворачивать удостоверяющие центры относятся к участникам платформы — кредитным и некредитным организациям. Продавцу нужно обеспечить приём оплаты через обслуживающий банк и кассовое решение. Работа по информационной безопасности при этом появляется, но другого масштаба: рабочие места, где используются электронная подпись и средства криптозащиты, внутренние документы и обучение сотрудников.
Мы ещё не выбрали разработчика шлюза. Можно начинать с вами?
Да, и это правильный момент. На рабочей сессии мы помогаем сопоставить прикладные решения с вашей инфраструктурой и требованиями регулятора. Выбор шлюза влияет на состав средств защиты и на схему сетевой связанности, поэтому начинать проектирование инфраструктуры до этого выбора — значит переделывать.
Обязательно ли самим становиться удостоверяющим центром?
Для участника платформы выпуск сертификатов пользователям возложен на его собственный удостоверяющий центр, подчинённый удостоверяющему центру Банка России. Полностью снять с себя эту функцию нельзя, но часть компонентов допустимо разместить на стороне провайдера — это и есть гибридный вариант. Что именно можно вынести, зависит от вашей схемы, разбираем на архитектурном этапе.
Сколько времени занимает проект на самом деле?
Для участника платформы — от десяти месяцев до промышленной эксплуатации. Ускорить можно проектирование и внедрение, но не поставку криптографических средств, опытную эксплуатацию и приёмо-сдаточные испытания. Отсюда простая арифметика: чтобы запуститься к 1 сентября 2027 года, начинать нужно не позже осени 2026-го. Для компании, готовящейся принимать оплату, счёт идёт на недели.
У нас уже есть инфраструктура, приведённая к ГОСТ 57580. Это засчитывается?
Частично. Требования 833-П пересекаются с ГОСТ Р 57580.1-2017, и всё, что уже реализовано, мы засчитываем — на обследовании как раз фиксируем разрывы. Но специфика цифрового рубля — два удостоверяющих центра, сервис автоматизации выпуска сертификатов и идентификация через ЕСИА — закрывается отдельно, готовых аналогов обычно нет.
Мы разрабатываем приложение, в которое встроено СКЗИ. Что от нас требуется?
Нужна оценка влияния среды функционирования на средства криптографической защиты по ПКЗ-2005 — без неё встроенное СКЗИ нельзя считать применённым корректно. Дополнительно имеет смысл анализ защищённости самого приложения: его будут проверять и банк-партнёр, и регулятор. Делаем и то, и другое.
Что вы делаете сами, а что — партнёры?
Мы отвечаем за защищённую инфраструктуру, удостоверяющие центры, комплект документов и прохождение приёмки. Прикладное решение шлюза и доработку дистанционного банковского обслуживания делают разработчики адаптеров, с которыми мы работаем в связке. Границы ответственности фиксируем на этапе архитектуры, чтобы между подрядчиками не осталось незакрытых зон.
Фон

Расскажите о задаче

Опишите задачу в двух словах — вернёмся с уточняющими вопросами и предварительной оценкой в течение рабочего дня. При необходимости подпишем NDA.

Получить консультацию

Оставьте свои контактные данные. Мы свяжемся с вами и подберем универсальное решение с широкими функциональными возможностями.

Успешно!

Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.

Ошибка

К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.

Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования