Нужно ли сертифицировать всё программное обеспечение на объектах КИИ?

Это один из самых частых вопросов при проектировании систем защиты информации. На практике многие компании закладывают избыточные требования, что приводит к росту бюджета и усложнению внедрения.

📌 В этой статье разберём:
  • когда требуется сертификация ПО для КИИ;
  • какие средства защиты информации (СЗИ) подлежат обязательной сертификации;
  • в каких случаях можно использовать несертифицированные решения;
  • типичные ошибки при реализации требований Приказа №239.

Ключевой принцип сертификации ПО для КИИ

Сертификация требуется не из-за принадлежности к КИИ, а из-за функций ПО.

Если программное обеспечение:

  • реализует меры защиты информации → требуется сертификация;
  • выполняет вспомогательные функции → сертификация не обязательна.
💡 Это напрямую следует из логики Приказа №239:
  • требуется реализовать меры защиты;
  • но не требуется использовать исключительно сертифицированное ПО.

Когда сертификация ПО обязательна (СЗИ)

Ниже — перечень случаев, когда сертификация обязательна.

🔐 1. Средства идентификации и аутентификации

Сертификация требуется, если ПО управляет учётными записями, реализует MFA, выступает как отдельное средство защиты.

Ключевые запросы: идентификация и аутентификация КИИ, MFA сертификация, ИАФ ФСТЭК

🔑 2. Средства управления доступом (УПД)

Сюда относятся IAM/IdM системы, системы разграничения прав доступа. Если это отдельное решение — требуется сертификация как СЗИ от НСД.

Ключевые запросы: разграничение доступа КИИ, IAM сертификация, контроль доступа ФСТЭК

🔥 3. Межсетевые экраны (Firewall, NGFW)

Сертификация обязательна во всех случаях использования как меры защиты.

Ключевые запросы: межсетевой экран ФСТЭК, NGFW сертификация, firewall КИИ

🛡️ 4. IDS/IPS (обнаружение вторжений)

Если система анализирует трафик и выявляет атаки, она должна быть сертифицирована.

Ключевые запросы: IDS IPS сертификация, обнаружение атак КИИ

🦠 5. Антивирусная защита

Включает антивирусы, EDR/XDR решения. Требуется обязательная сертификация.

Ключевые запросы: антивирус ФСТЭК, EDR сертификация КИИ

🔒 6. Криптография (СКЗИ)

Если используется шифрование, VPN, защита каналов, требуется сертификация СКЗИ, иногда дополнительная сертификация.

Ключевые запросы: СКЗИ сертификация, VPN ФСБ, криптозащита КИИ

✅ 7. Контроль целостности

Специализированные решения должны быть сертифицированы.

Ключевые запросы: контроль целостности ФСТЭК, integrity monitoring КИИ

Когда сертификация НЕ требуется

Ключевые запросы: несертифицированное ПО КИИ, требования к ПО КИИ, что не требует сертификации

💾 1. Резервное копирование

Системы backup не требуют сертификации, если не выполняют функции защиты. Исключение: если используются как средство защиты (например, шифрование).

📊 2. Мониторинг инфраструктуры

Zabbix, Prometheus и аналоги не относятся к СЗИ. Сертификация не требуется.

📋 3. SIEM-системы

Обычно не требуется, если нет активного предотвращения атак.

Ключевые запросы: SIEM сертификация ФСТЭК, нужна ли сертификация SIEM

🖥️ 4. Системы управления ИТ

CMDB, системы администрирования, оркестраторы. Не являются средствами защиты информации.

📦 5. Базовое ПО

Гипервизоры, СУБД, прикладные системы. Не требуют сертификации сами по себе.

Главный критерий: функция защиты

Перед внедрением задайте вопрос:
Это ПО защищает или просто обеспечивает работу?

Тип ПО Сертификация
Защита от НСД, атак ✔ Обязательна
Эксплуатация и доступность ❌ Не требуется
Смешанные функции ⚠️ Анализ

Роль модели угроз и ТЗ

Ключевые запросы: модель угроз КИИ, требования ФСТЭК КИИ, ТЗ безопасность КИИ

⚠️ Даже не-СЗИ может потребовать сертификации, если:
  • указано в модели угроз;
  • прописано в ТЗ;
  • требуется заказчиком.

Типичная ошибка при внедрении КИИ

❌ «Нужно сертифицировать всё ПО»

Это неверно.

✅ Правильно:

сертифицируются только средства защиты информации.

Почему требуют лишнюю сертификацию

Ключевые запросы: проверки ФСТЭК КИИ, аудит КИИ требования

  • страх проверок — проще перестраховаться, чем разбираться;
  • упрощение закупок — сертифицированное ПО проще согласовать;
  • недостаток компетенций — непонимание, что именно нужно сертифицировать.
⚠️ Это избыточная практика, а не нормативное требование.

Практические рекомендации

Чтобы правильно реализовать требования КИИ:

  1. Определите перечень мер защиты — какие меры нужны для вашего объекта.
  2. Привяжите ПО к каждой мере — какое ПО реализует какую меру.
  3. Выделите СЗИ — какие из этих решений являются средствами защиты.
  4. Проверьте требования к сертификации — для каждого СЗИ отдельно.
  5. Не закладывайте лишние ограничения — не сертифицируйте то, что не является СЗИ.

Вместо вывода

✔ Сертификация ПО для КИИ обязательна, только если оно является СЗИ
✔ Большая часть инфраструктурного ПО может использоваться без сертификации
✔ Ключевой фактор — роль в системе защиты информации

Чек-лист: проверка необходимости сертификации

Отметьте пункты, которые соответствуют вашему ПО.

Выполнено: 0 из 12
  • ПО является средством идентификации и аутентификации
  • ПО является средством управления доступом (IAM/IdM)
  • ПО является межсетевым экраном (Firewall/NGFW)
  • ПО является IDS/IPS
  • ПО является антивирусом или EDR/XDR
  • ПО является средством криптографической защиты (СКЗИ)
  • ПО является средством контроля целостности
  • ПО выполняет функции резервного копирования (без шифрования)
  • ПО является SIEM без активного предотвращения
  • ПО является системой мониторинга инфраструктуры
  • ПО указано в модели угроз как СЗИ
  • ПО указано в ТЗ как СЗИ

Сохраните чек-лист, чтобы оценить необходимость сертификации ПО для КИИ.

Как МАСО ИТ помогает с сертификацией ПО для КИИ

Что мы делаем в программах и курсах

Мы обучаем специалистов правильному применению требований Приказа №239. Наши курсы по КИИ включают разбор практических кейсов по определению СЗИ, оценке необходимости сертификации и оформлению документов.

Наш подход

  • Практическая направленность: отработка алгоритмов на реальных примерах.
  • Актуальная регуляторика: изучаем свежие требования Приказа №239.
  • Разбор ошибок: показываем, как не закладывать лишние требования.
  • Работа с моделью угроз: как правильно привязывать ПО к мерам защиты.

Связанные материалы (статьи в блоге МАСО ИТ)

FAQ

Нужно ли сертифицировать всё ПО на объектах КИИ?
Нет. Сертификация требуется только для средств защиты информации (СЗИ). Инфраструктурное и прикладное ПО сертификации не подлежит.
Какие средства защиты подлежат обязательной сертификации?
Средства идентификации и аутентификации, управления доступом, межсетевые экраны, IDS/IPS, антивирусы/EDR, криптографические средства (СКЗИ), средства контроля целостности.
Нужно ли сертифицировать SIEM для КИИ?
Обычно нет, если SIEM не выполняет функции активного предотвращения атак. Если SIEM используется только для сбора и корреляции событий — сертификация не требуется.
Может ли не-СЗИ потребовать сертификации?
Да, если это указано в модели угроз, техническом задании или требуется заказчиком. В этом случае сертификация становится обязательной, даже если ПО не является СЗИ по определению.
Почему многие компании сертифицируют лишнее ПО?
Из-за страха проверок, упрощения закупок и недостатка компетенций. Это избыточная практика, а не нормативное требование.
Как определить, является ли ПО средством защиты?
Задайте вопрос: «Это ПО защищает информацию или просто обеспечивает работу?» Если первое — вероятно, это СЗИ. Если второе — сертификация не требуется.

Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ. Специализируется на вопросах регуляторного соответствия, сертификации ПО и обучении персонала.

Страница автора: https://maso-it.ru/author

Хотите разобраться с сертификацией ПО для КИИ без ошибок?

Запишитесь на консультацию по обучению →