24 июня 2024
Поделиться

Как проводить сертификацию процессов БРПО средств защиты информации

Новый приказ ФСТЭК России. Что поменяется для разработчиков СрЗИ?
Как проводить сертификацию процессов БРПО средств защиты информации

C 1 июня 2024 года вступил в силу приказ ФСТЭК России «Об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации». Данный документ важен для организаций-разработчиков СрЗИ.

Наш методолог по информационной безопасности Алексей Филиппов выделил основные моменты в документе, которые необходимо исполнить изготовителю средств защиты информации:

1. Внедрить процессы БРПО, описанные в ГОСТ 56939-2016.

2. Заключить договор для проведения сертификации с аккредитованным ФСТЭК России органом по сертификации (указаны на сайте регулятора).

3. Направить во ФСТЭК России заявку на сертификацию (полный перечень информации, который необходимо указать в заявке, рекомендуем посмотреть в самом приказе). К заявке нужно приложить руководство по БРПО (разработанное в соответствии с вышеуказанным ГОСТ).

4. Устранить замечания ФСТЭК России к заявке и руководству (в случае их наличия).

5. После получения положительного решения от ФСТЭК России — направить в орган по сертификации руководство по БРПО для проведения процедуры сертификации в сроки, установленные договором.

Сроки рассмотрения заявки и прочие взаимодействия с ФСТЭК России также описаны в приказе.

Процедура сертификации включает:

  • оценку соответствия руководства по БРПО и иной документации;
  • проверку наличия средств разработки ПО, а также средств, предназначенных для проведения композиционного, статического и динамического анализа ПО;
  • проверку реализации процессов БРПО, приведенных в руководстве и в иной документации;
  • проверку реализации процедур поддержки безопасности ПО;
  • проверку выполнения требований к обучению специалистов, участвующих в реализации процессов БРПО.

— По результатам сертификации орган сертификации оформляет отчетные документы и в случае несоответствия направляет изготовителю средств защиты информации.

— Изготовитель устраняет выявленные несоответствия и информирует об этом орган по сертификации, после чего проводится повторная сертификация и оформляются новые документы по сертификации.

— Все документы орган направляет во ФСТЭК России и при отсутствии недостатков принимает решение о выдаче сертификата соответствия.

— В случае выявления в материалах сертификации недостатков ФСТЭК России направляет органу по сертификации и изготовителю уведомление о выявленных в материалах сертификации недостатках с их описанием и предложениями по устранению.

— Орган по сертификации с участием изготовителя устраняет выявленные недостатки, при необходимости проводит повторную сертификацию и представляет во ФСТЭК России доработанные материалы сертификации.

Сертификат соответствия выдается на срок, указанный в заявке, но не более, чем на 5 лет!

Таким образом, процедура сертификации для изготовителя средств защиты информации в основном сводится к внедрению процессов БРПО, согласно требованиям ГОСТ 56939-2016. Это, в свою очередь, может оказаться непростой задачей, так как стандарт довольно объемный и охватывает многие стадии жизненного цикла ПО, а также требует серьезного отношения к документированию и сбору свидетельств по процессам (что в коллективах разработчиков не вызывает зачастую особого энтузиазма).

Кроме того, в стандарте описаны требования к внедрению смежных стандартов, относящихся к безопасной разработке, например, ГОСТ Р 71207-2024 по статическому анализу, ГОСТ Р 71206-2024 по безопасному компилятору и другие проекты ГОСТ по динамическому анализу, моделированию угроз и т.д.

Поделиться


#Безопасная разработка  
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию