Нужно ли сертифицировать всё программное обеспечение на объектах КИИ?
Это один из самых частых вопросов при проектировании систем защиты информации. На практике многие компании закладывают избыточные требования, что приводит к росту бюджета и усложнению внедрения.
- когда требуется сертификация ПО для КИИ;
- какие средства защиты информации (СЗИ) подлежат обязательной сертификации;
- в каких случаях можно использовать несертифицированные решения;
- типичные ошибки при реализации требований Приказа №239.
Ключевой принцип сертификации ПО для КИИ
Сертификация требуется не из-за принадлежности к КИИ, а из-за функций ПО.
Если программное обеспечение:
- реализует меры защиты информации → требуется сертификация;
- выполняет вспомогательные функции → сертификация не обязательна.
- требуется реализовать меры защиты;
- но не требуется использовать исключительно сертифицированное ПО.
Когда сертификация ПО обязательна (СЗИ)
Ниже — перечень случаев, когда сертификация обязательна.
Сертификация требуется, если ПО управляет учётными записями, реализует MFA, выступает как отдельное средство защиты.
Ключевые запросы: идентификация и аутентификация КИИ, MFA сертификация, ИАФ ФСТЭК
Сюда относятся IAM/IdM системы, системы разграничения прав доступа. Если это отдельное решение — требуется сертификация как СЗИ от НСД.
Ключевые запросы: разграничение доступа КИИ, IAM сертификация, контроль доступа ФСТЭК
Сертификация обязательна во всех случаях использования как меры защиты.
Ключевые запросы: межсетевой экран ФСТЭК, NGFW сертификация, firewall КИИ
Если система анализирует трафик и выявляет атаки, она должна быть сертифицирована.
Ключевые запросы: IDS IPS сертификация, обнаружение атак КИИ
Включает антивирусы, EDR/XDR решения. Требуется обязательная сертификация.
Ключевые запросы: антивирус ФСТЭК, EDR сертификация КИИ
Если используется шифрование, VPN, защита каналов, требуется сертификация СКЗИ, иногда дополнительная сертификация.
Ключевые запросы: СКЗИ сертификация, VPN ФСБ, криптозащита КИИ
Специализированные решения должны быть сертифицированы.
Ключевые запросы: контроль целостности ФСТЭК, integrity monitoring КИИ
Когда сертификация НЕ требуется
Ключевые запросы: несертифицированное ПО КИИ, требования к ПО КИИ, что не требует сертификации
Системы backup не требуют сертификации, если не выполняют функции защиты. Исключение: если используются как средство защиты (например, шифрование).
Zabbix, Prometheus и аналоги не относятся к СЗИ. Сертификация не требуется.
Обычно не требуется, если нет активного предотвращения атак.
Ключевые запросы: SIEM сертификация ФСТЭК, нужна ли сертификация SIEM
CMDB, системы администрирования, оркестраторы. Не являются средствами защиты информации.
Гипервизоры, СУБД, прикладные системы. Не требуют сертификации сами по себе.
Главный критерий: функция защиты
Перед внедрением задайте вопрос:
Это ПО защищает или просто обеспечивает работу?
| Тип ПО | Сертификация |
|---|---|
| Защита от НСД, атак | ✔ Обязательна |
| Эксплуатация и доступность | ❌ Не требуется |
| Смешанные функции | ⚠️ Анализ |
Роль модели угроз и ТЗ
Ключевые запросы: модель угроз КИИ, требования ФСТЭК КИИ, ТЗ безопасность КИИ
- указано в модели угроз;
- прописано в ТЗ;
- требуется заказчиком.
Типичная ошибка при внедрении КИИ
Это неверно.
сертифицируются только средства защиты информации.
Почему требуют лишнюю сертификацию
Ключевые запросы: проверки ФСТЭК КИИ, аудит КИИ требования
- страх проверок — проще перестраховаться, чем разбираться;
- упрощение закупок — сертифицированное ПО проще согласовать;
- недостаток компетенций — непонимание, что именно нужно сертифицировать.
Практические рекомендации
Чтобы правильно реализовать требования КИИ:
- Определите перечень мер защиты — какие меры нужны для вашего объекта.
- Привяжите ПО к каждой мере — какое ПО реализует какую меру.
- Выделите СЗИ — какие из этих решений являются средствами защиты.
- Проверьте требования к сертификации — для каждого СЗИ отдельно.
- Не закладывайте лишние ограничения — не сертифицируйте то, что не является СЗИ.
Вместо вывода
✔ Сертификация ПО для КИИ обязательна, только если оно является СЗИ
✔ Большая часть инфраструктурного ПО может использоваться без сертификации
✔ Ключевой фактор — роль в системе защиты информации
Чек-лист: проверка необходимости сертификации
Отметьте пункты, которые соответствуют вашему ПО.
- ПО является средством идентификации и аутентификации
- ПО является средством управления доступом (IAM/IdM)
- ПО является межсетевым экраном (Firewall/NGFW)
- ПО является IDS/IPS
- ПО является антивирусом или EDR/XDR
- ПО является средством криптографической защиты (СКЗИ)
- ПО является средством контроля целостности
- ПО выполняет функции резервного копирования (без шифрования)
- ПО является SIEM без активного предотвращения
- ПО является системой мониторинга инфраструктуры
- ПО указано в модели угроз как СЗИ
- ПО указано в ТЗ как СЗИ
Сохраните чек-лист, чтобы оценить необходимость сертификации ПО для КИИ.
Как МАСО ИТ помогает с сертификацией ПО для КИИ
Что мы делаем в программах и курсах
Мы обучаем специалистов правильному применению требований Приказа №239. Наши курсы по КИИ включают разбор практических кейсов по определению СЗИ, оценке необходимости сертификации и оформлению документов.
Наш подход
- Практическая направленность: отработка алгоритмов на реальных примерах.
- Актуальная регуляторика: изучаем свежие требования Приказа №239.
- Разбор ошибок: показываем, как не закладывать лишние требования.
- Работа с моделью угроз: как правильно привязывать ПО к мерам защиты.
Связанные материалы (статьи в блоге МАСО ИТ)
FAQ
Нужно ли сертифицировать всё ПО на объектах КИИ?
Какие средства защиты подлежат обязательной сертификации?
Нужно ли сертифицировать SIEM для КИИ?
Может ли не-СЗИ потребовать сертификации?
Почему многие компании сертифицируют лишнее ПО?
Как определить, является ли ПО средством защиты?
Об авторе
Хотите разобраться с сертификацией ПО для КИИ без ошибок?
Запишитесь на консультацию по обучению →