8 июля 2026882

Сертификация ПО по линии ФСТЭК: нормативная база, процесс и роли в команде в 2026 году

Владислав Халяпин, эксперт по лицензированию

Сертификация во ФСТЭК России — это подтверждение соответствия средств защиты информации (СЗИ) или программных продуктов с функциями защиты установленным требованиям по безопасности. В последнее время нормативная база претерпела ряд существенных изменений, которые важно учитывать при планировании сертификационных проектов.

Ключевые изменения в нормативной базе (2025-2026 г.)

  1. Сертификация процессов безопасной разработки (Приказ № 240)

Основные изменения затронули сертификацию процессов безопасной разработки ПО СЗИ. Приказом ФСТЭК России от 30.06.2025 № 230  внесены существенные поправки в порядок, утвержденный приказом № 240:

  • Обновлен стандарт: вместо ГОСТ Р 56939-2016 теперь применяется ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
  • Новые требования к руководству по безопасной разработке: теперь оно должно содержать не только описание процессов, но и область действия, цели изготовителя, распределение ролей и обязанностей, перечень регламентов и правила проведения внутренних проверок.
  • Ужесточение проверок: представители органа по сертификации теперь имеют право на инструментальный контрольсреды сборки и разработки, а также фактического соответствия процессов руководству.
  • Место проведения: сертификация проводится строго на материально-технической базе изготовителя, расположенной на территории РФ.
  • Срок действия: сертификат выдается на срок, указанный в заявке, но не более чем на пять лет.

На практике сертификация процессов дает разработчику право самостоятельно проводить анализ изменений в продукте без привлечения сторонних лабораторий, что значительно ускоряет выпуск обновлений.

  1. Изменения в требованиях к уровням доверия (Приказ № 76)

Информационным сообщением ФСТЭК России от 16.10.2025 № 240/24/5531 были внесены изменения в приказ № 76. Цель изменений — устранение дублирования с постановлением Правительства № 719 о подтверждении производства российской продукции.

Исключены требования о необходимости наличия сведений об аппаратных платформах СЗИ и их компонентах в едином реестре радиоэлектронной продукции для уровней доверия 1-5.

  1. Уточнения по сертификации СЗИ (Изменения в Приказ № 55)

В декабре 2025 года подготовлен проект изменений в Положение о системе сертификации СЗИ (Приказ № 55).

Ключевые нововведения:

  • Уточнен перечень документов к заявке: обязательным становится предоставление перечня заимствованных программных компонентов с открытым исходным кодоми перечня образов контейнеров.
  • Детализация испытаний: испытательная лаборатория теперь обязана проводить оценку полноты и корректности отнесения заимствованных компонентов и контейнеров к поверхности атаки.
  • Ужесточение сроков: установлены четкие сроки рассмотрения программы и методики испытаний (не более 30 календарных дней).

Обновленная нормативная база

Документ О чём
Постановление № 608 Верхнеуровневый порядок сертификации СЗИ.
Приказ № 55 Главный «рабочий» документ. Обновлен: уточнены требования к документации (включая перечень OSS-компонентов и контейнеров) и процедура испытаний.
Приказ № 76 6 уровней доверия. Изменен: сняты требования по наличию аппаратных платформ в реестре российской продукции.
Профильные приказы Требования к конкретным типам продуктов.
Приказ № 240 Сертификация процессов безопасной разработки. Существенно изменен: актуализирован ГОСТ Р 56939-2024, расширены требования к документации, введен инструментальный контроль.
ГОСТ Р 56939-2024 Разработка безопасного ПО. Актуализированная версия, обязательная для сертификации процессов с 2025 года.
Приказы № 147 и № 148 Аккредитация и аттестация работников.

Как проходит сертификация ПО (по шагам)

Шаг 1. Определить предмет сертификации — серия или единичный образец.

Шаг 2. Выбрать нормативную «цель». Важно: требования к аппаратной платформе по приказу № 76 теперь не привязаны к реестру Минпромторга.

Шаг 3. Подготовить продукт и доказательную базу. Особое внимание — перечню используемых OSS-компонентов (open source) и контейнеров, если они есть в составе продукта.

Шаг 4. Подать заявку в аккредитованный орган по сертификации.

Шаг 5. Пройти сертификационные испытания в аккредитованной лаборатории.

Шаг 6. Экспертиза и решение о выдаче сертификата.

Шаг 7. Жизнь после сертификата — внесение изменений, продление и инспекционный контроль.

Требования к сотрудникам

Для команды разработчика принципиально важным становится подтверждение компетенций, особенно при сертификации процессов по новым правилам.

Роль Основные обязанности в контексте изменений
Руководитель проекта Запуск сертификации, ресурсы, подпись документов. Отвечает за организацию доступа к среде разработки при сертификации процессов.
ИБ-архитектор Переводит требования приказов в архитектуру. Должен учитывать изменения в уровнях доверия и требования к OSS-компонентам.
Ведущий разработчик Техническая реализация, контроль изменений, воспроизводимость сборки.
Тестировщик / QA Предварительная проверка соответствия, сопровождение испытаний.
DevSecOps Критическая роль: отвечает за безопасность сборочной среды, управление артефактами и контейнерами, так как теперь это предмет проверки.
Технический писатель Оформление всей документации. С учетом поправок к № 55 и № 240 — это огромный объем работы.
Специалист по сопровождению Процессы поддержки и управления уязвимостями.

Итог

Сертификация ФСТЭК в 2026 году — это не разовая проверка, а сложный проект. Ключевым трендом становится переход к сертификации процессов разработки по ГОСТ Р 56939-2024, что является маркером зрелости разработчика и дает серьезные конкурентные преимущества.

Практический рецепт успеха с учетом изменений:

  1. Актуализировать нормативную базу (учесть все поправки 2025-2026 гг. к приказам № 55, 76, 240).
  2. Внедрить управление OSS-компонентами и контейнерами (это теперь документируется и проверяется).
  3. При претензии на высокие уровни доверия выстроить процессы разработки по ГОСТ Р 56939-2024.
  4. Обеспечить прозрачность и контролируемость среды сборки для прохождения инструментальных проверок.
Сертификация ПО по линии ФСТЭК: нормативная база, процесс и роли в команде в 2026 году
Комментарии