20 апреля 20261 310

Сертификация ПО по линии ФСТЭК: нормативная база, процесс и роли в команде

Владислав Халяпин, эксперт

Сертификация во ФСТЭК России — это подтверждение соответствия средств защиты информации (СЗИ) или программных продуктов, в которых реализованы функции защиты информации, установленным требованиям по безопасности.

Базовая правовая рамка:

Участники системы: ФСТЭК, аккредитованные органы по сертификации, испытательные лаборатории.

ДокументО чём
Постановление № 608Верхнеуровневый порядок сертификации СЗИ
Приказ № 55Главный «рабочий» документ: заявки, испытания, экспертиза, выдача/отказ, инспекционный контроль, изменения, продление
Приказ № 766 уровней доверия (от 6 – низший до 1 – высший); определяет глубину требований
Профильные приказыТребования к конкретным типам продуктов (МЭ, СУБД, виртуализация, контейнеризация, средства обнаружения и реагирования и др.)
Приказ № 240Сертификация процессов безопасной разработки ПО СЗИ (с 2024 г., обновлён в 2025 г.)
ГОСТ Р 56939-2024Разработка безопасного ПО – общие требования (актуален для процессов)
Приказы № 147 и № 148Аттестация работников органов/лабораторий и аккредитация

Как проходит сертификация ПО (по шагам)

Шаг 1. Определить предмет сертификации

Относится ли продукт к СЗИ / содержит ли функции защиты. Выбрать схему: серийное производство или единичный образец/партия.

Шаг 2. Выбрать нормативную «цель»

Тип средства → применимые требования по безопасности → уровень доверия. Ошибка на этом этапе дороже всего.

Шаг 3. Подготовить продукт и доказательную базу

Фиксация версии, документация (эксплуатационная, техническая, функции безопасности, ограничения, сценарии). При сертификации процессов – ещё и регламенты разработки, сопровождения, реакции на уязвимости.

Шаг 4. Подать заявку

Форма заявки – в приложении к № 55 (для продукта) или к № 240 (для процессов).

Шаг 5. Пройти сертификационные испытания

Проводятся аккредитованной лабораторией. Итог: техническое заключение и протоколы.

Шаг 6. Экспертиза и решение

Оформляется экспертное заключение, проект сертификата → решение о выдаче или отказе.

Шаг 7. Жизнь после сертификата

Маркировка, внесение изменений, переоформление, продление, приостановка. Заявитель обязан поддерживать соответствие продукта.

Отдельный контур – сертификация процессов безопасной разработки (№ 240): проводится по договору с аккредитованным органом, позволяет выстроить управляемую систему, а не хаотично готовиться к каждому сертификату.

Требования к сотрудникам: две плоскости

3.1. Для органов по сертификации и испытательных лабораторий

  • Аккредитация ФСТЭК (включая область «процессы безопасной разработки»).
  • Работники проходят аттестацию – знание НПА, стандартов, методик испытаний, решение практических задач на базе ФСТЭК.

3.2. Для команды разработчика (ролевая модель)

В открытых документах нет жёсткого штатного расписания. Требуются назначенные роли, распределённые обязанности, подтверждённая компетентность и выстроенные процессы (ГОСТ Р 56939-2024).

РольОсновные обязанности
Руководитель проекта / владелец продуктаЗапуск сертификации, фиксация состава/версии, ресурсы, подпись документов
ИБ-архитектор / регуляторный архитекторПеревод требований приказов и уровня доверия в архитектуру и функционал продукта (ключевая роль)
Ведущий разработчик / архитектор ПОТехническая реализация функций безопасности, контроль изменений, воспроизводимость
Тестировщик / QA по безопасностиПредварительная проверка соответствия, тестовые сценарии, сопровождение испытаний в лаборатории
DevSecOps / сборка и конфигурацияБезопасность сборочной среды, управление артефактами, трассируемость изменений (важен при высоких уровнях доверия)
Технический писатель / нормативная документацияОформление всей документации – без этого сертификация буксует
Специалист по сопровождению / уязвимости и обновленияПроцессы поддержки, уведомления об уязвимостях, обновления, компенсирующие меры (требование ГОСТ)

В малых командах совмещение ролей допустимо, но роли должны быть формально назначены, обязанности описаны, а обучение и компетенции – документально подтверждены.

Итог: что определяет успех

Сертификация ФСТЭК – не разовая проверка дистрибутива, а проект на стыке регуляторики, архитектуры, разработки, испытаний, документации и сопровождения.

Ключевой нормативный каркас:

№ 608 + № 55 + № 76 + профильные требования + (для зрелых) № 240 и ГОСТ Р 56939-2024.

Практический рецепт успеха:

Правильно выбранные требования → управляемая версия → нормальная документация → внутренняя проверка до лаборатории → назначенные роли с ответственностью.

Сертификация становится не только регуляторным допуском, но и маркером зрелости разработчика.

Сертификация ПО по линии ФСТЭК: нормативная база, процесс и роли в команде
Комментарии