20 ноября 2024
Поделиться

Планы ФСТЭК России в сфере БРПО

Основные моменты выступления представителя регулятора на Дне безопасной разработки ПО. #Безопасная разработка  

Планы ФСТЭК России в сфере БРПО

19 ноября прошел День безопасной разработки программного обеспечения, организатором которого стала Ассоциация разработчиков программных продуктов «Отечественный софт».

Владислав Крылов, консультант по ИБ AKTIV.CONSULTING, принял участие в мероприятии и поделился основными моментами конференции.

Ключевым докладом стало выступление заместителя начальника 2-го управления ФСТЭК России Ирины Гефнер о совершенствовании НПА и методических документов по вопросам сертификации средств защиты информации.

Представитель регулятора еще раз напомнила о вступившем в силу приказе ФСТЭК России от 27.07.2023 № 147, в котором определен порядок аттестации экспертов-работников органов по сертификации и испытательных лабораторий. Аттестация включает в себя 100 вопросов (успешным считается верный ответ не менее чем на 80 вопросов) и решение двух практических задач по каждой заявленной области аккредитации.

Также эксперт упомянула об утвержденном приказом ФСТЭК России от 01.12.2023 г. № 240 Порядке проведения сертификации процессов безопасной разработки программного обеспечения (БРПО) средств защиты информации.

Согласно данному документу, предполагаются следующие этапы сертификации:

— Подача изготовителем СЗИ заявки на сертификацию во ФСТЭК России.

— Рассмотрение заявки и оформление (отказ в оформлении) решения на сертификацию.

— Направление руководства по БРПО в орган по сертификации.

— Проведение сертификации, а именно:

  • проверка наличия у изготовителя средств разработки ПО и средств проведения композиционного, статического и динамического анализа ПО;
  • проверка выполнения требований к обучению специалистов изготовителя;
  • реализация изготовителем процессов безопасной разработки, приведенных в руководстве и в документации.

— Оформление органом по сертификации протоколов и экспертного заключения.

— Принятие решения о выдаче сертификата соответствия.

На данный момент сертификация БРПО является добровольной, и ее основное назначение – оценка от ФСТЭК России корректности реализации требований и наличия соответствующих специалистов.

В своем выступлении представитель регулятора рассказала о ближайших планах в сфере БРПО. Ключевой задачей является создание унифицированной среды безопасной разработки отечественного ПО.

Также был сделан акцент на следующих подзадачах на 2025-2030 годы:

  • создание облачной платформы, предоставляющей средства разработки безопасного ПО как сервис;
  • применение технологий ИИ в инструментах жизненного цикла безопасного ПО;
  • развитие набора квалифицированных тестов для инструментов жизненного цикла безопасного ПО;
  • расширение номенклатуры языков программирования, подлежащих анализу.
Поделиться
#Безопасная разработка  
Смотрите также
Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
Ассоциация АБИСС сообщает о новом этапе развития Системы добровольной сертификации АБИСС (СДС АБИСС), предназначенной для подтверждения качества и...
Участники сессии обсудили актуальные подходы к анализу текущего и целевого уровней защиты в организациях, а также пути развития и укрепления...
В Москве прошла четвертая межотраслевая конференция АБИСС по регуляторике в сфере информационной безопасности. В этом году на конференции собралось...
Не пропустите самые
важные
новости
и мероприятия
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию