Национальная программа промышленной безопасности

Национальная программа промышленной безопасности (англ. National Industrial Security Program, NISP) — официальная государственная программа США, регулирующая предоставление доступа частному сектору к секретной информации[1].

С 30 января 2026 года инфраструктура управления программой была модернизирована за счёт запуска единой облачной системы NI2 (National Industrial Security System, Increment II), заменившей предыдущую систему NCCS.

История

Национальная программа промышленной безопасности была создана в 1993 году указом Президента США № 12829 (англ. Executive Order 12829)[2], который был дополнен разделом 6 указа № 13691[3]. Формально политику в области NISP определяет Совет национальной безопасности США (англ. National Security Council), тогда как полномочия по реализации принадлежат директору Управления по надзору за безопасностью информации (англ. Information Security Oversight Office, ISOO). В рамках ISOO исполнительным агентом назначается министр обороны США, однако в NISP признаются пять компетентных органов по безопасности (Cognizant Security Agencies), обладающих равными полномочиями: Министерство обороны США, Министерство энергетики США, Комиссия по ядерному регулированию, Управление директора национальной разведки и Министерство внутренней безопасности США[4].

На основании указа Президента США № 13869 Агентство по контрразведке и безопасности Министерства обороны США (англ. Defense Counterintelligence and Security Agency, DCSA) является основным администратором программы NISP и отвечает за её практическую реализацию от имени Министерства обороны и 34 других федеральных агентств[5][6].

Руководство NISPOM (32 CFR Part 117)

Ключевым документом NISP является Руководство по эксплуатации NISP (англ. NISP Operating Manual, также NISPOM или DoD 5220.22-M). В данном руководстве устанавливаются единые процедуры и требования для всех подрядчиков правительства США в части работы с секретной информацией. По состоянию на 2017 год актуальная редакция NISPOM датирована 28 февраля 2006 года. Главы и выбранные разделы данной редакции включают:

Актуальной версией руководства является 32 CFR Part 117, вступившее в силу 19 августа 2021 года[7][8].

  • Глава 1 — Общие положения и требования
  • Глава 2 — Доступы к секретной информации
    • Раздел 1 — Доступ организаций (Facility Clearances)
    • Раздел 2 — Личные допуски (Personnel Security Clearances)
    • Раздел 3 — Зарубежное владение, контроль или влияние (FOCI)
  • Глава 3 — Подготовка и инструктаж по вопросам безопасности
  • Глава 4 — Классификация информации и маркировка
  • Глава 5 — Меры по защите секретной информации
  • Глава 6 — Визиты и собрания
  • Глава 7 — Субподрядные работы
  • Глава 8 — Безопасность информационных систем
  • Глава 9 — Специальные требования
    • Раздел 1 — RD и FRD
    • Раздел 2 — Критическая информация по проектированию ядерного оружия для Министерства обороны США (CNWDI)
    • Раздел 3 — Разведывательная информация
    • Раздел 4 — Защита связи (COMSEC)
  • Глава 10 — Международные требования по безопасности
  • Глава 11 — Разное
    • Раздел 1 — TEMPEST
    • Раздел 2 — Центр технической информации Министерства обороны США (DTIC)
    • Раздел 3 — Независимые исследования и разработки (IR&D)
  • Приложения

Согласно 32 CFR § 117.10, была внедрена система непрерывной проверки (Continuous Vetting). В соответствии с обновлёнными требованиями Агентства по контрразведке и безопасности Министерства обороны США (DCSA), плановые повторные расследования были отменены и заменены непрерывными автоматизированными проверками, однако сохраняется требование подачи обновлённой анкеты каждые пять лет.

Обработка и уничтожение данных

Документ DoD 5220.22-M иногда упоминается в качестве стандарта обезличивания данных для предотвращения остаточности данных. Однако NISPOM охватывает все вопросы государственной и ведомственной безопасности, а рассматриваемая тема составляет лишь небольшую часть документа — порядка двух параграфов из 141 страницы. Кроме того, в NISPOM не регламентируется конкретный метод обезличивания — выбор методов делегирован компетентному органу по безопасности. Служба безопасности обороны США разрабатывает матрицу очистки и уничтожения данных (Clearing and Sanitization Matrix, C&SM), где конкретные методы указываются отдельно. По состоянию на июнь 2007 года, согласно DSS C&SM, для очистки магнитных носителей перезапись больше не допускается; приемлемыми методами признаются только размагничивание или физическое уничтожение[9].

Физическая безопасность

Для защиты сейфов и хранилищ применяются замки высокой секретности стандарта FF-L-2740B. Согласно Уведомлению ISOO 2026-02, запрещено использование приложений-переводчиков для генерации и хранения кодов замков на неаккредитованных устройствах из-за риска компрометации секретной информации[10].

Информационные системы

В январе 2026 года была запущена новая цифровая система учёта NI2, а в феврале того же года устаревшая система NCCS была выведена из эксплуатации. Основные модули NI2 включают разрешения на объекты, контроль иностранного влияния и непрерывную проверку[11]. Полный переход от бумажных процессов планируется завершить к 2028 финансовому году[12].

Примечания

  1. Manual reissues DoD 5220.22-M, "National Industrial Security Program Operating. — 2006.
  2. Executive Order 12829. FAS website. Дата обращения: 27 августа 2026.
  3. Policy Documents. National Archives and Records Administration. Дата обращения: 27 августа 2026.
  4. National Industrial Security Program (NISP). Federal Register (7 мая 2018). Дата обращения: 27 августа 2026.
  5. GAO Report on DCSA. U.S. Government Accountability Office (GAO). Дата обращения: 27 августа 2026.
  6. 32 CFR Part 117 - National Industrial Security Program. Electronic Code of Federal Regulations (eCFR). Дата обращения: 27 августа 2026.
  7. 32 CFR Part 117. eCFR. Government Publishing Office. Дата обращения: 27 августа 2026.
  8. National Industrial Security Program (NISP). ISOO Overview Blog. National Archives and Records Administration. Дата обращения: 27 августа 2026.
  9. Special Publication 800-88 Revision 1, Guidelines for Media Sanitization (англ.). Национальный институт стандартов и технологий (18 декабря 2014). Дата обращения: 27 августа 2026.
  10. ISOO Notice 2026-02: Prohibition on the Use of Combination Translator Applications to Generate Lock Combinations That Protect Classified Information. ISOO Overview. Information Security Oversight Office (ISOO) (10 июня 2026). Дата обращения: 27 августа 2026.
  11. IMPACT 24 DCSA Industrial Security (PDF). National Security Institute (NSI). Дата обращения: 27 августа 2026.
  12. DCSA Needs to Improve Its Management of the National Industrial Security System Increment II Program. Government Accountability Office (GAO). Дата обращения: 27 августа 2026.