Нужно ли сертифицировать ПО для КИИ в 2026: разбор требований Приказа №239
Разбираем, когда требуется сертификация ПО для КИИ, какие средства защиты подлежат обязательной сертификации, в каких случаях можно использовать несертифицированные решения и типичные ошибки.
Нужно ли сертифицировать всё программное обеспечение на объектах КИИ?
Это один из самых частых вопросов при проектировании систем защиты информации. На практике многие компании закладывают избыточные требования, что приводит к росту бюджета и усложнению внедрения.
- когда требуется сертификация ПО для КИИ;
- какие средства защиты информации (СЗИ) подлежат обязательной сертификации;
- в каких случаях можно использовать несертифицированные решения;
- типичные ошибки при реализации требований Приказа №239.
Ключевой принцип сертификации ПО для КИИ
Сертификация требуется не из-за принадлежности к КИИ, а из-за функций ПО.
Если программное обеспечение:
- реализует меры защиты информации → требуется сертификация;
- выполняет вспомогательные функции → сертификация не обязательна.
- требуется реализовать меры защиты;
- но не требуется использовать исключительно сертифицированное ПО.
Когда сертификация ПО обязательна (СЗИ)
Ниже — перечень случаев, когда сертификация обязательна.
Сертификация требуется, если ПО управляет учётными записями, реализует MFA, выступает как отдельное средство защиты.
Ключевые запросы: идентификация и аутентификация КИИ, MFA сертификация, ИАФ ФСТЭК
Сюда относятся IAM/IdM системы, системы разграничения прав доступа. Если это отдельное решение — требуется сертификация как СЗИ от НСД.
Ключевые запросы: разграничение доступа КИИ, IAM сертификация, контроль доступа ФСТЭК
Сертификация обязательна во всех случаях использования как меры защиты.
Ключевые запросы: межсетевой экран ФСТЭК, NGFW сертификация, firewall КИИ
Если система анализирует трафик и выявляет атаки, она должна быть сертифицирована.
Ключевые запросы: IDS IPS сертификация, обнаружение атак КИИ
Включает антивирусы, EDR/XDR решения. Требуется обязательная сертификация.
Ключевые запросы: антивирус ФСТЭК, EDR сертификация КИИ
Если используется шифрование, VPN, защита каналов, требуется сертификация СКЗИ, иногда дополнительная сертификация.
Ключевые запросы: СКЗИ сертификация, VPN ФСБ, криптозащита КИИ
Специализированные решения должны быть сертифицированы.
Ключевые запросы: контроль целостности ФСТЭК, integrity monitoring КИИ
Когда сертификация НЕ требуется
Ключевые запросы: несертифицированное ПО КИИ, требования к ПО КИИ, что не требует сертификации
Системы backup не требуют сертификации, если не выполняют функции защиты. Исключение: если используются как средство защиты (например, шифрование).
Zabbix, Prometheus и аналоги не относятся к СЗИ. Сертификация не требуется.
Обычно не требуется, если нет активного предотвращения атак.
Ключевые запросы: SIEM сертификация ФСТЭК, нужна ли сертификация SIEM
CMDB, системы администрирования, оркестраторы. Не являются средствами защиты информации.
Гипервизоры, СУБД, прикладные системы. Не требуют сертификации сами по себе.
Главный критерий: функция защиты
Перед внедрением задайте вопрос:
Это ПО защищает или просто обеспечивает работу?
| Тип ПО | Сертификация |
|---|---|
| Защита от НСД, атак | ✔ Обязательна |
| Эксплуатация и доступность | ❌ Не требуется |
| Смешанные функции | ⚠️ Анализ |
Роль модели угроз и ТЗ
Ключевые запросы: модель угроз КИИ, требования ФСТЭК КИИ, ТЗ безопасность КИИ
- указано в модели угроз;
- прописано в ТЗ;
- требуется заказчиком.
Типичная ошибка при внедрении КИИ
Это неверно.
сертифицируются только средства защиты информации.
Почему требуют лишнюю сертификацию
Ключевые запросы: проверки ФСТЭК КИИ, аудит КИИ требования
- страх проверок — проще перестраховаться, чем разбираться;
- упрощение закупок — сертифицированное ПО проще согласовать;
- недостаток компетенций — непонимание, что именно нужно сертифицировать.
Практические рекомендации
Чтобы правильно реализовать требования КИИ:
- Определите перечень мер защиты — какие меры нужны для вашего объекта.
- Привяжите ПО к каждой мере — какое ПО реализует какую меру.
- Выделите СЗИ — какие из этих решений являются средствами защиты.
- Проверьте требования к сертификации — для каждого СЗИ отдельно.
- Не закладывайте лишние ограничения — не сертифицируйте то, что не является СЗИ.
Вместо вывода
✔ Сертификация ПО для КИИ обязательна, только если оно является СЗИ
✔ Большая часть инфраструктурного ПО может использоваться без сертификации
✔ Ключевой фактор — роль в системе защиты информации
Чек-лист: проверка необходимости сертификации
Отметьте пункты, которые соответствуют вашему ПО.
- ПО является средством идентификации и аутентификации
- ПО является средством управления доступом (IAM/IdM)
- ПО является межсетевым экраном (Firewall/NGFW)
- ПО является IDS/IPS
- ПО является антивирусом или EDR/XDR
- ПО является средством криптографической защиты (СКЗИ)
- ПО является средством контроля целостности
- ПО выполняет функции резервного копирования (без шифрования)
- ПО является SIEM без активного предотвращения
- ПО является системой мониторинга инфраструктуры
- ПО указано в модели угроз как СЗИ
- ПО указано в ТЗ как СЗИ
Сохраните чек-лист, чтобы оценить необходимость сертификации ПО для КИИ.
Как МАСО ИТ помогает с сертификацией ПО для КИИ
Что мы делаем в программах и курсах
Мы обучаем специалистов правильному применению требований Приказа №239. Наши курсы по КИИ включают разбор практических кейсов по определению СЗИ, оценке необходимости сертификации и оформлению документов.
Наш подход
- Практическая направленность: отработка алгоритмов на реальных примерах.
- Актуальная регуляторика: изучаем свежие требования Приказа №239.
- Разбор ошибок: показываем, как не закладывать лишние требования.
- Работа с моделью угроз: как правильно привязывать ПО к мерам защиты.
Связанные материалы (статьи в блоге МАСО ИТ)
FAQ
Нужно ли сертифицировать всё ПО на объектах КИИ?
Какие средства защиты подлежат обязательной сертификации?
Нужно ли сертифицировать SIEM для КИИ?
Может ли не-СЗИ потребовать сертификации?
Почему многие компании сертифицируют лишнее ПО?
Как определить, является ли ПО средством защиты?
Об авторе
Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ. Специализируется на вопросах регуляторного соответствия, сертификации ПО и обучении персонала.
Страница автора: https://maso-it.ru/author
Хотите разобраться с сертификацией ПО для КИИ без ошибок?
Запишитесь на консультацию по обучению →