Когда говорят о «сертификации ПО по линии ФСТЭК», важно сразу убрать распространённую путаницу. ФСТЭК России не занимается “одобрением любого программного продукта вообще”. Речь идёт о сертификации средств защиты информации и программных продуктов, в которых реализованы функции защиты информации, в системе сертификации ФСТЭК России.

📌 Базовая правовая рамка этой системы задаётся Положением о сертификации средств защиты информации,

утверждённым постановлением Правительства РФ № 608, а организационный и процедурный порядок сегодня закреплён в приказе ФСТЭК России от 03.04.2018 № 55.

Для программных продуктов ключевой смысл сертификации такой: разработчик или изготовитель должен доказать, что его ПО или программное средство защиты соответствует установленным требованиям по безопасности информации, а само подтверждение соответствия выполняется в рамках системы, где участвуют ФСТЭК России, аккредитованные органы по сертификации и испытательные лаборатории.

Какие нормативные документы нужно знать

📜 Постановление Правительства РФ от 26.06.1995 № 608

Базовый документ верхнего уровня, устанавливающий порядок сертификации средств защиты информации в Российской Федерации.

📋 Приказ ФСТЭК России от 03.04.2018 № 55

Главный рабочий документ по сертификации в системе ФСТЭК. Определяет состав участников, порядок сертификации, формы заявок, процедуры испытаний и выдачи сертификатов.

📊 Приказ ФСТЭК России от 02.06.2020 № 76

Устанавливает 6 уровней доверия к средствам защиты информации — от шестого (низшего) до первого (высшего).

📌 Профильные требования к типу продукта

Отдельные требования к конкретным классам средств: межсетевые экраны (№ 44), СУБД (№ 64), виртуализация (№ 187), контейнеризация (№ 118), EDR (№ 58) и другие.

🛡️ Приказ ФСТЭК России от 01.12.2023 № 240

Сертификация процессов безопасной разработки программного обеспечения средств защиты информации. Вступил в силу с 1 июня 2024 года.

📖 ГОСТ Р 56939-2024

«Защита информации. Разработка безопасного программного обеспечения. Общие требования». Ключевой стандарт в контуре безопасной разработки.

📁 Приказы № 147 и № 148 от 27.07.2023

Регулируют аттестацию работников органов по сертификации и испытательных лабораторий, а также правила аккредитации.

Как обычно проходит сертификация ПО

На практике сертификация ПО по линии ФСТЭК — это не “отдали программу в лабораторию и ждём бумагу”, а полноценный проект, где одновременно сходятся требования к продукту, к документации, к испытаниям и, всё чаще, к процессам разработки.

Шаг 1

Определить, что именно сертифицируется

Относится ли продукт к СЗИ? По какой схеме идёт работа: серийное производство или единичный образец/партия?

Шаг 2

Выбрать нормативную “цель” сертификации

Определить тип средства, применимые требования и требуемый уровень доверия. Ошибка на этом этапе обходится дороже всего.

Шаг 3

Подготовить продукт и доказательную базу

Привести в порядок продукт, зафиксировать состав и версию, подготовить эксплуатационную и техническую документацию.

Шаг 4

Подача заявки и решение о проведении сертификации

Заявка адресуется ФСТЭК России по установленной форме. Для сертификации процессов разработки — отдельная форма по приказу № 240.

Шаг 5

Сертификационные испытания

Проводятся аккредитованными испытательными лабораториями. По итогам оформляются технические заключения и протоколы.

Шаг 6

Экспертиза результатов и решение по сертификату

Оформляется экспертное заключение, затем принимается решение о выдаче или отказе в выдаче сертификата.

Шаг 7

Жизнь после получения сертификата

Маркирование, внесение изменений, переоформление, продление срока действия, приостановление или прекращение действия. Заявитель обязан обеспечивать соответствие сертифицированного средства требованиям.

⚠️ Отдельно стоит помнить про контур безопасной разработки.

По приказу № 240 сертификация процессов безопасной разработки осуществляется на основании договора с аккредитованным органом по сертификации. Это способ заранее выстроить процессы так, чтобы сам продукт проходил сертификацию через управляемую систему.

Требования к сотрудникам по ролям

Здесь важно разделить две разные плоскости. Первая — это обязательные требования к работникам органов по сертификации и испытательных лабораторий. Вторая — это требования к команде самого разработчика, которая готовит продукт к сертификации.

1. Работники органа по сертификации и испытательной лаборатории

📌 Для этих ролей требования жёстче и нормативно формализованы.
  • Орган по сертификации и испытательная лаборатория должны быть аккредитованы ФСТЭК России.
  • Работники проходят аттестацию: оцениваются знания нормативных актов, методических документов и национальных стандартов.
  • Предусмотрено решение практических задач на материально-технической базе ФСТЭК России.

2. Команда разработчика, которая выводит ПО на сертификацию

В общедоступных базовых документах нет универсальной нормы вида “нужно обязательно иметь 2 разработчиков, 1 тестировщика”. Для разработчика ФСТЭК и ГОСТ требуют не фиксированное штатное расписание, а наличие назначенных ролей, распределённых обязанностей, подтверждённой компетентности и выстроенных процессов.

👤 Руководитель проекта / владелец продукта

Запускает проект, фиксирует состав и версию, обеспечивает ресурсами, подписывает ключевые документы.

🏛️ ИБ-архитектор / регуляторный архитектор

Переводит требования приказов ФСТЭК и уровня доверия в архитектурные и функциональные требования к продукту.

💻 Ведущий разработчик / архитектор ПО

Отвечает за техническую реализацию функций безопасности, корректность архитектуры, контроль изменений.

🧪 Тестировщик / QA по безопасности

Предварительная проверка продукта, подготовка тестовых сценариев, сопровождение взаимодействия с лабораторией.

⚙️ DevSecOps / специалист по сборке и конфигурации

Безопасность сборочной среды, управление артефактами, воспроизводимость релизов, трассируемость изменений.

📄 Технический писатель / специалист по документации

Готовит эксплуатационную и техническую документацию. Плохо оформленная документация может сорвать проект.

🔄 Специалист по сопровождению / менеджер по уязвимостям

Обеспечивает процессы технической поддержки, уведомления об обновлениях и уязвимостях, информирования о компенсирующих мерах.

⚠️ В маленькой компании часть этих ролей может совмещаться одним человеком.

Но даже в этом случае важно, чтобы роли были формально назначены, обязанности описаны, а обучение и компетенции подтверждаемы документально. Именно это и ожидается при зрелом подходе к безопасной разработке.

Вместо вывода

Сертификация ПО по линии ФСТЭК — это не “бумага на программу” и не разовая проверка одного дистрибутива.
Это проект на стыке регуляторики, архитектуры, разработки, испытаний, документации и сопровождения.

Если смотреть на вопрос практично, то успешную сертификацию обычно проходят не те команды, у которых “есть хороший программист”, а те, у которых заранее выстроена связка: правильно выбранные требования, управляемая версия продукта, нормальная документация, внутренняя проверка до лаборатории и назначенные роли с понятной ответственностью.

И именно в этом месте сертификация становится не только регуляторной задачей, но и маркером зрелости самого разработчика.

Чек-лист: готовность к сертификации ПО по линии ФСТЭК

Отметьте пункты, которые уже выполнены.

Выполнено: 0 из 12
  • Определён тип продукта и его принадлежность к СЗИ
  • Выбран уровень доверия (от 1 до 6 по приказу № 76)
  • Изучены профильные требования к классу продукта
  • Подготовлена эксплуатационная и техническая документация
  • Зафиксирован состав и версия продукта
  • Назначены роли в команде разработки
  • Проведена внутренняя проверка продукта до лаборатории
  • Выстроены процессы безопасной разработки (по ГОСТ Р 56939-2024)
  • Подготовлена заявка по форме приказа № 55
  • Определён орган по сертификации
  • Согласован план сертификационных испытаний
  • Разработан план поддержания сертификата после получения

Сохраните чек-лист, чтобы оценить готовность к сертификации.

Как компания МАСО ИТ помогает

Мы обучаем команд разработки и ИБ подготовке к сертификации средств защиты информации: требования ФСТЭК, роли в проекте, документация и практика взаимодействия с лабораторией.

Связанные материалы (статьи в блоге МАСО ИТ)

FAQ

Какие документы регулируют сертификацию ПО по линии ФСТЭК?
Базовые документы: Постановление Правительства № 608, Приказ ФСТЭК № 55 (основной процедурный), Приказ № 76 (уровни доверия), профильные требования к типам продуктов, а для безопасной разработки — Приказ № 240 и ГОСТ Р 56939-2024.
Чем отличаются сертификация продукта и сертификация процессов разработки?
Сертификация продукта подтверждает соответствие самого ПО требованиям безопасности. Сертификация процессов (по приказу № 240) подтверждает зрелость процессов безопасной разработки, что упрощает дальнейшую сертификацию продуктов.
Какие уровни доверия существуют в системе ФСТЭК?
Приказ № 76 устанавливает 6 уровней: от 6 (самый низкий) до 1 (самый высокий). Глубина требований к разработке, испытаниям и контролю зависит от выбранного уровня.
Какие роли нужны в команде для сертификации ПО?
Минимальный набор: руководитель проекта, ИБ-архитектор, ведущий разработчик, тестировщик по безопасности, DevSecOps-инженер, технический писатель и специалист по сопровождению. В небольших командах возможно совмещение ролей.
Сколько времени занимает сертификация ПО в системе ФСТЭК?
Сроки зависят от сложности продукта, выбранного уровня доверия и готовности документации. От нескольких месяцев до года и более. Ключевой фактор — качество подготовки до подачи заявки.
Что делать после получения сертификата ФСТЭК?
Необходимо обеспечивать соответствие продукта требованиям, контролировать изменения, проходить инспекционный контроль, своевременно переоформлять и продлевать сертификат.

Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Имеет практический опыт внедрения систем защиты информации на объектах КИИ и в коммерческих организациях. Специализируется на вопросах управления рисками, разработке технических заданий и обучении персонала.

Страница автора: https://maso-it.ru/author

Хотите подготовиться к сертификации ПО по линии ФСТЭК?

Получить консультацию →