
Сертификация во ФСТЭК России — это подтверждение соответствия средств защиты информации (СЗИ) или программных продуктов с функциями защиты установленным требованиям по безопасности. В последнее время нормативная база претерпела ряд существенных изменений, которые важно учитывать при планировании сертификационных проектов.
Ключевые изменения в нормативной базе (2025-2026 г.)
- Сертификация процессов безопасной разработки (Приказ № 240)
Основные изменения затронули сертификацию процессов безопасной разработки ПО СЗИ. Приказом ФСТЭК России от 30.06.2025 № 230 внесены существенные поправки в порядок, утвержденный приказом № 240:
- Обновлен стандарт: вместо ГОСТ Р 56939-2016 теперь применяется ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
- Новые требования к руководству по безопасной разработке: теперь оно должно содержать не только описание процессов, но и область действия, цели изготовителя, распределение ролей и обязанностей, перечень регламентов и правила проведения внутренних проверок.
- Ужесточение проверок: представители органа по сертификации теперь имеют право на инструментальный контрольсреды сборки и разработки, а также фактического соответствия процессов руководству.
- Место проведения: сертификация проводится строго на материально-технической базе изготовителя, расположенной на территории РФ.
- Срок действия: сертификат выдается на срок, указанный в заявке, но не более чем на пять лет.
На практике сертификация процессов дает разработчику право самостоятельно проводить анализ изменений в продукте без привлечения сторонних лабораторий, что значительно ускоряет выпуск обновлений.
- Изменения в требованиях к уровням доверия (Приказ № 76)
Информационным сообщением ФСТЭК России от 16.10.2025 № 240/24/5531 были внесены изменения в приказ № 76. Цель изменений — устранение дублирования с постановлением Правительства № 719 о подтверждении производства российской продукции.
Исключены требования о необходимости наличия сведений об аппаратных платформах СЗИ и их компонентах в едином реестре радиоэлектронной продукции для уровней доверия 1-5.
- Уточнения по сертификации СЗИ (Изменения в Приказ № 55)
В декабре 2025 года подготовлен проект изменений в Положение о системе сертификации СЗИ (Приказ № 55).
Ключевые нововведения:
- Уточнен перечень документов к заявке: обязательным становится предоставление перечня заимствованных программных компонентов с открытым исходным кодоми перечня образов контейнеров.
- Детализация испытаний: испытательная лаборатория теперь обязана проводить оценку полноты и корректности отнесения заимствованных компонентов и контейнеров к поверхности атаки.
- Ужесточение сроков: установлены четкие сроки рассмотрения программы и методики испытаний (не более 30 календарных дней).
Обновленная нормативная база
| Документ | О чём |
| Постановление № 608 | Верхнеуровневый порядок сертификации СЗИ. |
| Приказ № 55 | Главный «рабочий» документ. Обновлен: уточнены требования к документации (включая перечень OSS-компонентов и контейнеров) и процедура испытаний. |
| Приказ № 76 | 6 уровней доверия. Изменен: сняты требования по наличию аппаратных платформ в реестре российской продукции. |
| Профильные приказы | Требования к конкретным типам продуктов. |
| Приказ № 240 | Сертификация процессов безопасной разработки. Существенно изменен: актуализирован ГОСТ Р 56939-2024, расширены требования к документации, введен инструментальный контроль. |
| ГОСТ Р 56939-2024 | Разработка безопасного ПО. Актуализированная версия, обязательная для сертификации процессов с 2025 года. |
| Приказы № 147 и № 148 | Аккредитация и аттестация работников. |
Как проходит сертификация ПО (по шагам)
Шаг 1. Определить предмет сертификации — серия или единичный образец.
Шаг 2. Выбрать нормативную «цель». Важно: требования к аппаратной платформе по приказу № 76 теперь не привязаны к реестру Минпромторга.
Шаг 3. Подготовить продукт и доказательную базу. Особое внимание — перечню используемых OSS-компонентов (open source) и контейнеров, если они есть в составе продукта.
Шаг 4. Подать заявку в аккредитованный орган по сертификации.
Шаг 5. Пройти сертификационные испытания в аккредитованной лаборатории.
Шаг 6. Экспертиза и решение о выдаче сертификата.
Шаг 7. Жизнь после сертификата — внесение изменений, продление и инспекционный контроль.
Требования к сотрудникам
Для команды разработчика принципиально важным становится подтверждение компетенций, особенно при сертификации процессов по новым правилам.
| Роль | Основные обязанности в контексте изменений |
| Руководитель проекта | Запуск сертификации, ресурсы, подпись документов. Отвечает за организацию доступа к среде разработки при сертификации процессов. |
| ИБ-архитектор | Переводит требования приказов в архитектуру. Должен учитывать изменения в уровнях доверия и требования к OSS-компонентам. |
| Ведущий разработчик | Техническая реализация, контроль изменений, воспроизводимость сборки. |
| Тестировщик / QA | Предварительная проверка соответствия, сопровождение испытаний. |
| DevSecOps | Критическая роль: отвечает за безопасность сборочной среды, управление артефактами и контейнерами, так как теперь это предмет проверки. |
| Технический писатель | Оформление всей документации. С учетом поправок к № 55 и № 240 — это огромный объем работы. |
| Специалист по сопровождению | Процессы поддержки и управления уязвимостями. |
Итог
Сертификация ФСТЭК в 2026 году — это не разовая проверка, а сложный проект. Ключевым трендом становится переход к сертификации процессов разработки по ГОСТ Р 56939-2024, что является маркером зрелости разработчика и дает серьезные конкурентные преимущества.
Практический рецепт успеха с учетом изменений:
- Актуализировать нормативную базу (учесть все поправки 2025-2026 гг. к приказам № 55, 76, 240).
- Внедрить управление OSS-компонентами и контейнерами (это теперь документируется и проверяется).
- При претензии на высокие уровни доверия выстроить процессы разработки по ГОСТ Р 56939-2024.
- Обеспечить прозрачность и контролируемость среды сборки для прохождения инструментальных проверок.