Для программного обеспечения вид оценки зависит от объекта и применимых требований. Если ПО заявляется как средство защиты информации и применимые нормы требуют оценки соответствия, выбирают систему ФСТЭК или ФСБ России по компетенции. Если ПО встроено в регулируемое оборудование, оценивают оборудование по применимому техническому регламенту или перечню, а программные функции исследуют в его составе. Единой цены и федерального срока нет: стоимость и продолжительность определяют после выбора системы, объёма испытаний и состава технической документации.
Сертификат является результатом оценки: он подтверждает соответствие программного обеспечения установленным критериям, а не безошибочность продукта вообще. Объём подтверждения соответствия программного продукта ограничен выбранными требованиями. Поэтому до подачи заявки необходимо выяснить, какой результат нужен заказчиком: подтверждение характеристик по ГОСТ или ТУ, оценка функций защиты, допуск оборудования либо включение программы в государственный реестр.
Получить консультацию специалиста по сертификации программного обеспечения
Специалист сопоставит назначение программы с возможными процедурами и пояснит, когда добровольный сертификат полезен, а когда требуется иной документ.
Получить консультацию специалиста
и определить подходящую процедуру для программы
Что именно будет объектом оценки
Сначала определяют, что именно выпускается. Самостоятельная программа и программно-аппаратный комплекс относятся к разным объектам оценки. В первом случае отсутствие программы в перечнях обязательного подтверждения соответствия позволяет рассматривать добровольную сертификацию. Во втором сначала определяют применимый к виду оборудования технический регламент ЕАЭС, например ТР ТС 004/2011 или ТР ТС 020/2011. Если соответствующего регулирования ЕАЭС нет, проверяют национальные перечни по постановлению Правительства РФ № 2425. Сертификат или декларацию оформляют на оборудование, а программный компонент исследуют в его составе, если алгоритмы управления влияют на электрическую безопасность, устойчивость устройства или другие обязательные показатели.
Такой подход следует из статей 20, 21 и 23 Федерального закона № 184-ФЗ. Закон различает добровольное подтверждение и обязательные формы оценки. Само название «программный продукт», код ОКПД 2, способ установки, вид лицензии или страна разработчика не создают обязанности получить сертификат соответствия.
Какой документ нужен для конкретной цели
Выбор зависит не от желаемого названия документа, а от цели его использования. Для тендера или договора может подойти добровольный сертификат. Если ПО заявляется как средство защиты информации и применимые нормы требуют оценки соответствия, выбирают систему ФСТЭК или ФСБ России по компетенции. Для закупочных преимуществ проверяют возможность включения в реестр российского ПО.
| Задача | Объект проверки | Результат | Когда вариант не подходит |
|---|---|---|---|
| Подтвердить характеристики программы по ГОСТ, ТУ, СТО или договору | Программный продукт и заявленные свойства | Добровольный сертификат соответствия в СДС | Если закон требует отраслевую оценку или обязательный документ на оборудование |
| Пройти требуемую оценку функций информационной безопасности | Заявленное программное или программно-техническое средство защиты | Документ системы ФСТЭК или ФСБ России по компетенции | Если применимые нормы не требуют специальной оценки продукта |
| Подтвердить соответствие оборудования | Материальное изделие | Сертификат или декларация на изделие | Для отдельно поставляемого программного кода |
| Участвовать в регулируемых закупках | Происхождение, правообладатель и класс программы | Запись в едином реестре российских программ по постановлению Правительства РФ № 1236 | Когда заказчику нужно подтверждение качества или безопасности |
| Зарегистрировать программу как объект авторского права | Сведения о программе и правообладателе | Свидетельство о государственной регистрации программы для ЭВМ | Когда требуется подтвердить характеристики, качество или безопасность продукта |
Специальную систему оценки средств защиты описывает постановление Правительства РФ от 22.07.2023 № 1230. Для криптографического ПО учитывают специальную компетенцию ФСБ России. Сертификация ФСТЭК и оценка криптографических функций не взаимозаменяемы: набор функций продукта, применимые требования и условия эксплуатации определяют, в какую систему направлять материалы.
Сертификацию по требованиям ФСТЭК начинают с идентификации продукта, его версии, назначения, заявленных функций защиты и условий применения. Заявитель передаёт комплект технической и эксплуатационной документации, позволяющий определить требования и состав проверок. Затем согласуется программа испытаний, по которой исследуют реализацию функций безопасности, документацию и другие характеристики, относящиеся к выбранному уровню оценки. Полученные результаты оформляют в предусмотренных системой материалах и используют для принятия решения о выдаче сертификата. Положительный результат распространяется только на идентифицированную версию и согласованную конфигурацию продукта. Если разработчик меняет архитектуру, защитные механизмы или состав модулей, необходимо определить, сохраняются ли результаты проведённой оценки либо требуются дополнительные испытания.
Документы, процедура, срок действия и договорная цена
Комплект для проведения сертификации программного обеспечения строят вокруг конкретной версии продукта и проверяемых требований. Одна заявка без технической части не позволяет определить программу испытаний, решение о выдаче сертификата и стоимость работ.
В исходный комплект включают:
- заявку с наименованием заявителя и разработчика
- идентификацию продукта, редакции, сборки и состава поставки
- ГОСТ, ТУ, СТО, техническое задание или требования договора
- описание архитектуры, функций и условий эксплуатации
- руководство пользователя и эксплуатационные документы
- методики проверки, имеющиеся протоколы и тестовую документацию
- порядок управления версиями, обновлениями и исправлениями
Орган по сертификации анализирует заявку и правила выбранной СДС, согласует объект и критерии, после чего определяет необходимость испытаний. Лаборатория или экспертная организация проводит предусмотренные программой проверки, а орган выполняет принятие решения о выдаче сертификата либо об отказе в выдаче. Основания при отказе в выдаче сертификата должны следовать из правил системы и результатов оценки, а не из общего впечатления о продукте.
Единые федеральные сроки рассмотрения заявки, испытаний и выдачи сертификата соответствия для добровольной процедуры не установлены. Нет и универсального срока действия: его определяют правила СДС, схема оценки, документы, применённые при проверке, и договор. Закон также не устанавливает отдельную госпошлину за добровольную сертификацию, поскольку орган по сертификации проводит сертификацию на договорных условиях.
Цена меняется из-за количества версий и платформ, объёма исходного кода, состава заявленных показателей, необходимости лабораторных испытаний и готовности технической документации. Стоимость нельзя корректно рассчитать только по названию программы: две системы с одинаковой функцией для пользователя могут иметь различную архитектуру и разный объём сертификационных работ.
Предварительно определить состав оценки программного продукта
Специалист разберёт назначение ПО, перечень версий, требования заказчика и имеющиеся документы. Результатом станет схема возможной процедуры и список материалов, которых не хватает для расчёта.
Уточнить состав оценки по
получить перечень документов для расчёта
Что включают испытания программного продукта
При добровольной сертификации проверяют только свойства, зафиксированные в нормативном документе, договоре или правилах системы. Если заявлено соответствие функциональным требованиям, испытания подтверждают выполнение заданных операций; если оценивается защита, программа проверки охватывает механизмы безопасности и условия доверия в согласованном объёме.
Перечень показателей формируют под цель оценки: в него могут входить полнота и корректность функций, производительность, совместимость, устойчивость к сбоям, восстановление после отказов, управление доступом, журналирование событий, защита данных и соответствие эксплуатационной документации, но каждый показатель проверяют только при наличии установленного критерия и подходящей методики.
Каждая версия должна быть однозначно идентифицирована. Наименование без номера сборки, контрольных характеристик и состава модулей не позволяет связать результаты испытаний с поставляемым экземпляром. Обновление не всегда требует новой процедуры, но орган должен определить, меняет ли оно проверенные функции и условия использования знака соответствия.
Проверка недекларированных возможностей в программном коде не входит автоматически в любую добровольную оценку. Она проводится, только если такой анализ предусмотрен заданием, методикой испытаний или требованиями специальной системы. То же относится к анализу исходного кода: сертификат на функциональность пользовательского интерфейса сам по себе не подтверждает отсутствие скрытых функций или уязвимостей.
ГОСТ Р и другие документы по стандартизации применяют добровольно, пока обязательность не установлена нормативным актом или принятым сторонами обязательством. В профильных проектах среди ориентиров для оценки соответствия ПО могут рассматриваться ГОСТ Р 51904-2002, ГОСТ Р 56939-2016 и ГОСТ Р 54593-2011, но применимость каждого стандарта зависит от объекта и цели проверки. Статья 26 Федерального закона № 162-ФЗ не позволяет считать существование профильного ГОСТа самостоятельным основанием обязательной сертификации. Выбор между ГОСТ, ТУ и СТО зависит от того, где сформулированы проверяемые характеристики продукта.
Где проверяется официальный статус результата
Сертификат проверяют в реестре той системы, в которой он выдан. Для поиска используют номер документа, наименование продукта, заявителя или изготовителя.
Для сертифицированных средств защиты информации используется государственный реестр ФСТЭК России. В записи сверяют наименование, заявителя, изготовителя, номер сертификата, срок действия и требования оценки.
В едином реестре российских программ сверяют правообладателя, класс ПО и дату включения. Если оценивался программно-аппаратный комплекс в национальной системе аккредитации, сведения дополнительно ищут в реестре сертификатов Росаккредитации по номеру, продукту, заявителю или изготовителю.
Что часто путают при выборе документа
Подмена целей и объектов оценки приводит к оформлению неподходящего документа. Обработка персональных данных также не означает автоматическую сертификацию всей информационной системы. Статья 19 Федерального закона № 152-ФЗ требует применять правовые, организационные и технические меры защиты. Необходимость сертифицированных средств определяют по актуальным угрозам, функциям защиты и условиям эксплуатации.
Какие перечни применяются сейчас
Старая перечневая база больше не применяется. Ссылки на прежний перечень продукции всё ещё встречаются при оценке программно-аппаратных комплексов. Сначала по виду оборудования определяют применимый технический регламент ЕАЭС, например ТР ТС 004/2011 или ТР ТС 020/2011. Если соответствующего регулирования ЕАЭС нет, проверяют национальные перечни по постановлению Правительства РФ № 2425. Документ об оценке соответствия оформляют на оборудование.
| На что ссылаются | Статус | Что применять |
|---|---|---|
| Постановление Правительства РФ от 01.12.2009 № 982 | Утратило силу с 01.09.2022 | Применимый технический регламент ЕАЭС; при его отсутствии: национальные перечни по постановлению Правительства РФ от 23.12.2021 № 2425 |
Что грозит за отсутствие документа
Риски зависят от обязательности требования. За отсутствие добровольного сертификата отдельная санкция не установлена. Последствия возможны по договору или закупочной документации, если поставщик обещал документ и не выполнил это условие.
Статья 13.12 КоАП РФ применяется к нарушениям правил защиты информации, включая случаи использования несертифицированных средств защиты, когда их сертификация обязательна. Статьи 14.43-14.46 относятся к нарушению требований технических регламентов и обязательного подтверждения продукции; к самостоятельному ПО они автоматически не применяются. Размер штрафа нельзя определять до установления статьи, части и субъекта ответственности.
Рекомендации перед запуском оценки
До обращения в орган зафиксируйте коммерческую цель документа: условие тендера, требование корпоративного заказчика, подтверждение безопасной разработки или характеристик продукта. Формулировка цели позволяет исключить процедуру, результат которой контрагент не примет.
Версию для оценки замораживают после согласования программы испытаний. Если разработчик продолжает менять модули, следует заранее описать порядок обновлений и критерии существенного изменения, чтобы орган мог сопоставить новую сборку с испытанным вариантом.
Для свободного ПО заранее устанавливают заявителя, состав дистрибутива и контролируемую сборку. Открытая лицензия сама по себе не мешает оценке, но сертификат должен ссылаться на идентифицируемый объект, а не на неопределённый набор исходных файлов из разных репозиториев.
Дополнительные вопросы по специальным сценариям
- Нужна ли сертификация ПО для регистрации на отраслевой государственной платформе?
- Требование определяет регламент конкретной платформы. Если в нём указан сертификат, необходимо сопоставить его вид, систему выдачи и проверяемые показатели; произвольный добровольный документ может не выполнить условие регистрации.
- Можно ли сертифицировать программу с искусственным интеллектом?
- Да, если для продукта установлены проверяемые требования и можно идентифицировать оцениваемую версию. Наличие искусственного интеллекта само по себе не создаёт отдельной обязательной схемы.
- Кто регистрирует систему добровольной сертификации?
- Функции государственной регистрации СДС выполняет Росстандарт. При этом регистрируется система, а порядок проведения сертификации программного обеспечения, учёт документов и использование знака определяют её правила.