Сертификация по ГОСТ Р 53624-2009 нужна организациям, которые разрабатывают, поставляют, эксплуатируют или сопровождают программное обеспечение и должны подтвердить управляемость качества в ИТ-процессах. Этот стандарт не про менеджмент знаний. Его область — информационные технологии, информационно-вычислительные системы, программное обеспечение и требования к системе менеджмента качества при создании ПО.
ГОСТ Р 53624-2009 нужен, если заказчику важно видеть и готовую программу, и порядок работы над ней: требования, проектирование, кодирование, тестирование, выпуск, сопровождение, управление изменениями, исправление дефектов и ответственность команды. Стандарт используют при подготовке СМК к сертификации, для повышения результативности процессов и поддержания работоспособности уже сертифицированной системы.
Сертификация по ГОСТ Р 53624-2009: что проверяют
Аудитор оценивает, управляет ли компания жизненным циклом программного обеспечения. Если требования заказчика меняются в переписке, дефекты теряются между разработчиком и тестировщиком, релизы выходят без протокола, а сопровождение отделено от разработки, СМК будет слабой. Нужны не только регламенты, но и записи по фактическим проектам.
| Блок | Что готовят | Типичная проблема |
|---|---|---|
| Требования | ТЗ, backlog, согласования, изменения, критерии приёмки | Заказчик устно меняет требования, а решение не фиксируют |
| Разработка | Роли, архитектура, планы, контроль версий, код-ревью | Процесс зависит от конкретных разработчиков |
| Тестирование | Планы тестирования, протоколы испытаний, выявленные ошибки, повторное тестирование | Ошибки устраняют, однако их источники не исследуют. |
| Сопровождение | Релизы, обращения, исправления, эксплуатационная документация | Поддержка отделена от разработки и управления изменениями |
Кому подходит стандарт
ГОСТ Р 53624-2009 полезен поставщикам информационных систем, интеграторам, разработчикам заказного и встроенного ПО, компаниям сопровождения, SaaS-проектам, подрядчикам государственных и корпоративных заказчиков. Он особенно полезен, если договор требует прослеживаемости требований, качества поставки, сопровождения, работы с дефектами и управляемости изменений.
Сертификат может понадобиться для тендера или при квалификации ИТ-поставщика. Его реальная ценность не ограничивается этим: спорных требований становится меньше, статус релиза понятнее, качество работ проще доказывать, проект легче передавать между командами и поддерживать продукт после внедрения.
Когда ГОСТ Р 53624-2009 не нужен
Отдельная сертификация может оказаться лишней, если компания разово создаёт небольшие сайты, не участвует в закупках с требованиями к СМК и не сопровождает сложные системы. Тогда достаточно нормального договора и технического задания, контроля версий, тестирования и понятного порядка передачи результата заказчику.
Стандарт относится к системе менеджмента качества процессов разработки и сопровождения ПО. Он не заменяет сертификацию средств защиты информации, регистрацию российского ПО, лицензии ФСТЭК или ФСБ, требования по персональным данным, аттестацию информационных систем и испытания по специальным методикам.
Сроки и стоимость
В карточке услуги указана стоимость от 8000 рублей и срок 25-30 рабочих дней. Если у компании уже есть ISO 9001, система управления задачами, репозиторий, тестовая документация, релизный порядок и поддержка, подготовка идёт быстрее. Если процессы живут в чатах, а документы собираются только перед сдачей проекта, потребуется больше времени на восстановление прослеживаемости.
| Состояние ИТ-процессов | Что делаем | Ориентир |
|---|---|---|
| Есть ISO 9001 и SDLC | Требования ГОСТ Р 53624-2009, записи и аудит дорабатываем | 20-25 рабочих дней |
| Процессы есть, документов мало | Описываем жизненный цикл, роли, тестирование, релизы | 25-30 рабочих дней |
| Проекты ведутся хаотично | Сначала выстраиваем минимальный управляемый процесс | после диагностики |
Какие документы потребуются
Область применения СМК, политика и цели качества, порядок управления требованиями, проектированием, разработкой, тестированием, релизами, сопровождением, конфигурациями, изменениями, дефектами, документацией и поставщиками, всё это обычно требуется. Также отдельно формируют: протоколы согласования требований, планы проекта, тест-кейсы, отчёты о тестировании, реестр дефектов, акты приёмки, журнал изменений и результаты внутренних аудитов.
Для ИТ-компаний важно не дублировать инструменты бумажными формами. Если задачи ведутся в Jira, YouTrack, GitLab, Redmine или другой системе, можно использовать выгрузки и правила работы с ними. Главное — показать, что данные полные, управляемые и связаны с процессами качества.
Частые ошибки
Первая ошибка — описывать разработку слишком общо: “получаем требования, пишем код, тестируем”. На аудите нужны конкретные роли, входы, выходы, критерии готовности и записи. Вторая — разрывать разработку и сопровождение. Ошибка клиента после внедрения должна попадать в управление дефектами и изменениями, а не растворяться в переписке поддержки.
Третья ошибка — считать, что репозиторий и трекер задач уже образуют СМК. Инструменты помогают, но сами не устанавливают ответственность, критерии качества, анализ причин дефектов и управленческий контроль.
Кейс из практики
Разработчик корпоративной системы участвовал в закупке, где заказчик запросил подтверждение СМК для разработки ПО. У компании были сильные программисты и рабочий GitLab, но документы по качеству отставали от практики: требования фиксировались в разных местах, тестирование зависело от конкретного аналитика, релизные заметки не всегда совпадали с фактическим составом поставки.
Мы начали с одного завершённого проекта и восстановили цепочку: требование, задача, изменение кода, тестирование, дефект, исправление, релиз, приёмка. После этого оформили порядок управления требованиями, тестирования и релизов так, чтобы он совпадал с реальной работой команды. На аудите сотрудники объясняли процесс своими словами, а не читали чужой регламент.
Кому подходит услуга, а кому нет
Сертификация СМК разработки ПО закрывает конкретные запросы заказчиков. Сверьтесь с таблицей, чтобы не оформлять документ, который не пригодится.
| Ситуация | Подходит? | Комментарий |
|---|---|---|
| Разработчик заказного ПО идёт в закупку, где требуется подтверждение СМК для разработки программ | Да | Восстанавливаем цепочку от требования до релиза по реальному проекту и готовим записи, которые выдержат аудит. |
| Интегратор сопровождает корпоративные системы, но поддержка существует отдельно от разработки | Да | Связываем обращения, дефекты, изменения и релизы в управляемый контур, чтобы ошибка клиента не терялась в переписке. |
| SaaS-команда хочет показать корпоративным клиентам прозрачный порядок релизов | Да | На базе вашего трекера и репозитория строим тест-планы, протоколы и журнал изменений — без дублирования на бумаге. |
| Студия разрабатывает небольшие разовые сайты и не участвует в закупках. | Нет | Договора, технического задания, контроля версий и понятной передачи результата хватит. Сертификация принесёт расходы, а не пользу. |
| Требуется подтвердить безопасность ПО, аттестовать систему или получить допуск к защищаемой информации. | Нет | Такие требования относятся к сертификации средств защиты информации и лицензиям ФСТЭК или ФСБ. Стандарт СМК их не закрывает. |
| Разработчик встроенного ПО для приборов — заказчик спрашивает об управляемости изменений. | Да | Настраиваем управление конфигурациями и изменениями, чтобы состав поставки всегда совпадал с релизными записями. |
Когда услуга не нужна
Когда заказчик просит сертификат системы менеджмента качества для компании в целом, не привязывая его к процессам разработки ПО, можно обойтись без профильного стандарта. Такой запрос закрывает сертификация ISO 9001: её понимает любая закупочная комиссия, а ИТ-специфику добавляют позже, если в тендере прямо потребуют жизненный цикл программ.
При защите информации сертификат СМК окажется бесполезным. Если организация планирует создавать средства защиты конфиденциальной информации, ей требуется лицензия ФСТЭК на СЗКИ, а в отдельных случаях, также сертификация самих средств защиты. ГОСТ Р 53624-2009 не освобождает от необходимости получения таких разрешений, и процесс разработки следует начинать именно с выполнения лицензионных требований.
Для регистрации продукта в реестре российского ПО сертификат СМК тоже не нужен: у реестра свои критерии, связанные с правами на программу и её происхождением. Если нужна только регистрация, тратиться на сертификацию не нужно. К ней можно вернуться, когда корпоративный заказчик запросит подтверждение процессов разработки.
Как помогает «Реестр Гарант»
Мы сначала смотрим реальные ИТ-процессы: как принимаются требования, где ведутся задачи, как устроены репозитории, тестирование, релизы, поддержка и управление дефектами. Затем готовим документы по ГОСТ Р 53624-2009 без лишней бумажной нагрузки и помогаем собрать доказательства по действующим проектам.
Первичную оценку можно получить у «Реестр Гарант»: позвонить по телефону +7 920-898-17-18, написать в WhatsApp или Telegram либо направить вводные на reestrgarant@mail.ru. В сообщении лучше написать тип ПО, число проектов, используемые системы управления задачами и кодом, наличие ISO 9001 и требования заказчика.
Частые вопросы
Отвечают специалисты «Реестр Гарант». Не нашли свой вопрос? Позвоните +7 920-898-17-18.
В.01 ГОСТ Р 53624-2009 относится к менеджменту знаний?
В.02 Это обязательная сертификация?
В.03 Нужен ли ISO 9001 перед ГОСТ Р 53624-2009?
В.04 Можно использовать данные из GitLab или Jira?
В.05 Задачи у нас в Jira, код в GitLab. Придётся переписывать всё это в бумажные регламенты?
В.06 У нас уже есть ISO 9001. Подготовка по ГОСТ Р 53624-2009 пройдёт быстрее?
В.07 Требования заказчик у нас меняет устно или в переписке. Это правда проблема для аудита?
В.08 Можно ли оформить документы, если компания находится в Волгограде?
Как мы работаем с клиентами в Волгограде
Клиенты в Волгограде работают с нами дистанционно: документы принимаем в электронном виде, договор и счёт отправляем в день обращения. Испытания, когда они требуются, проходят в аккредитованных лабораториях: образцы принимаем транспортной компанией из любого региона. Оригиналы документов доставляет курьерская служба, проверяемые записи в реестрах появляются онлайн сразу после оформления.
Требования и условия
- описать область применения СМК для разработки, поставки или сопровождения ПО;
- наладить управление требованиями, проектированием, разработкой, тестированием и релизами;
- связать задачи, код, дефекты, изменения и приёмку в прослеживаемую систему;
- собрать записи по проектам, тестированию, дефектам, релизам, аудитам и улучшениям.
Необходимые документы
- карточка компании и описание сертифицируемых ИТ-процессов;
- ТЗ, backlog, планы проектов, регламенты разработки, тестирования и релизов;
- выгрузки из трекеров задач, репозиториев, реестров дефектов и систем поддержки;
- протоколы тестирования, акты приёмки, внутренние аудиты и корректирующие действия.
Нормативная база
Стандарты и акты, упомянутые на этой странице: официальный текст и PDF для скачивания.
- ГОСТ Р 53624-2009 ИТ. Программное обеспечение. Системы менеджмента качества. Требования официальный текст ↗
Какие документы собирают вместе с этим
Реальные комплекты из практики наших клиентов: что оформляют одним заходом и зачем.
ИТ-компания в госзаказе: качество разработки, безопасность, реестр ПО
Разработчику, который идёт в госзаказ и корпоративные тендеры, мало показать готовый продукт — заказчик смотрит на процессы. ГОСТ Р 53624-2009 подтверждает управляемость разработки ПО, ИСО/МЭК 27001 — защиту данных заказчика. Для закупок с ограничениями на иностранный софт продукт включают в реестр российского ПО Минцифры, а аккредитация ИТ-компании открывает налоговые льготы и подкрепляет статус разработчика.
- 01 Сертификация по ГОСТ Р 53624-2009 СМК для разработки, поставки и сопровождения ПО: требования, тестирование, выпуск, поддержка. база от 8 000 ₽
- 02 Сертификация ГОСТ Р ИСО/МЭК 27001-2021 Систему защиты информации спрашивают банки, госструктуры и крупные корпоративные заказчики. информационная безопасность от 11 000 ₽
- 03 Включение в реестр российского ПО Продукт из реестра Минцифры допускается в закупки с запретом на иностранный софт и продаётся без НДС. для госзакупок
- 04 Аккредитация ИТ-компаний Аккредитация Минцифры — условие пониженных страховых взносов и других мер поддержки ИТ-отрасли. налоговые льготы