
Сертификация во ФСТЭК России — это подтверждение соответствия средств защиты информации (СЗИ) или программных продуктов, в которых реализованы функции защиты информации, установленным требованиям по безопасности.
Базовая правовая рамка:
- Постановление Правительства РФ № 608 (порядок сертификации СЗИ);
- Приказ ФСТЭК России № 55 (организация и процедура).
Участники системы: ФСТЭК, аккредитованные органы по сертификации, испытательные лаборатории.
| Документ | О чём |
|---|---|
| Постановление № 608 | Верхнеуровневый порядок сертификации СЗИ |
| Приказ № 55 | Главный «рабочий» документ: заявки, испытания, экспертиза, выдача/отказ, инспекционный контроль, изменения, продление |
| Приказ № 76 | 6 уровней доверия (от 6 – низший до 1 – высший); определяет глубину требований |
| Профильные приказы | Требования к конкретным типам продуктов (МЭ, СУБД, виртуализация, контейнеризация, средства обнаружения и реагирования и др.) |
| Приказ № 240 | Сертификация процессов безопасной разработки ПО СЗИ (с 2024 г., обновлён в 2025 г.) |
| ГОСТ Р 56939-2024 | Разработка безопасного ПО – общие требования (актуален для процессов) |
| Приказы № 147 и № 148 | Аттестация работников органов/лабораторий и аккредитация |
Как проходит сертификация ПО (по шагам)
Шаг 1. Определить предмет сертификации
Относится ли продукт к СЗИ / содержит ли функции защиты. Выбрать схему: серийное производство или единичный образец/партия.
Шаг 2. Выбрать нормативную «цель»
Тип средства → применимые требования по безопасности → уровень доверия. Ошибка на этом этапе дороже всего.
Шаг 3. Подготовить продукт и доказательную базу
Фиксация версии, документация (эксплуатационная, техническая, функции безопасности, ограничения, сценарии). При сертификации процессов – ещё и регламенты разработки, сопровождения, реакции на уязвимости.
Шаг 4. Подать заявку
Форма заявки – в приложении к № 55 (для продукта) или к № 240 (для процессов).
Шаг 5. Пройти сертификационные испытания
Проводятся аккредитованной лабораторией. Итог: техническое заключение и протоколы.
Шаг 6. Экспертиза и решение
Оформляется экспертное заключение, проект сертификата → решение о выдаче или отказе.
Шаг 7. Жизнь после сертификата
Маркировка, внесение изменений, переоформление, продление, приостановка. Заявитель обязан поддерживать соответствие продукта.
Отдельный контур – сертификация процессов безопасной разработки (№ 240): проводится по договору с аккредитованным органом, позволяет выстроить управляемую систему, а не хаотично готовиться к каждому сертификату.
Требования к сотрудникам: две плоскости
3.1. Для органов по сертификации и испытательных лабораторий
- Аккредитация ФСТЭК (включая область «процессы безопасной разработки»).
- Работники проходят аттестацию – знание НПА, стандартов, методик испытаний, решение практических задач на базе ФСТЭК.
3.2. Для команды разработчика (ролевая модель)
В открытых документах нет жёсткого штатного расписания. Требуются назначенные роли, распределённые обязанности, подтверждённая компетентность и выстроенные процессы (ГОСТ Р 56939-2024).
| Роль | Основные обязанности |
|---|---|
| Руководитель проекта / владелец продукта | Запуск сертификации, фиксация состава/версии, ресурсы, подпись документов |
| ИБ-архитектор / регуляторный архитектор | Перевод требований приказов и уровня доверия в архитектуру и функционал продукта (ключевая роль) |
| Ведущий разработчик / архитектор ПО | Техническая реализация функций безопасности, контроль изменений, воспроизводимость |
| Тестировщик / QA по безопасности | Предварительная проверка соответствия, тестовые сценарии, сопровождение испытаний в лаборатории |
| DevSecOps / сборка и конфигурация | Безопасность сборочной среды, управление артефактами, трассируемость изменений (важен при высоких уровнях доверия) |
| Технический писатель / нормативная документация | Оформление всей документации – без этого сертификация буксует |
| Специалист по сопровождению / уязвимости и обновления | Процессы поддержки, уведомления об уязвимостях, обновления, компенсирующие меры (требование ГОСТ) |
В малых командах совмещение ролей допустимо, но роли должны быть формально назначены, обязанности описаны, а обучение и компетенции – документально подтверждены.
Итог: что определяет успех
Сертификация ФСТЭК – не разовая проверка дистрибутива, а проект на стыке регуляторики, архитектуры, разработки, испытаний, документации и сопровождения.
Ключевой нормативный каркас:
№ 608 + № 55 + № 76 + профильные требования + (для зрелых) № 240 и ГОСТ Р 56939-2024.
Практический рецепт успеха:
Правильно выбранные требования → управляемая версия → нормальная документация → внутренняя проверка до лаборатории → назначенные роли с ответственностью.
Сертификация становится не только регуляторным допуском, но и маркером зрелости разработчика.