Единой обязательной сертификации программного обеспечения в России нет. Запрос «сертификация программного обеспечения в РФ: Минцифры, ФСТЭК, Роспатент, ГОСТ Р» объединяет четыре самостоятельные процедуры: включение продукта в государственный реестр, регистрацию программы для ЭВМ, оценку средства защиты информации и добровольное подтверждение соответствия заявленным требованиям.
Выбор зависит от цели: участие в закупке, закрепление прав, применение продукта в регулируемой информационной системе либо выполнение требований контрагента. Один документ не заменяет остальные, если нормативный акт, договор или конкурсная документация прямо не предусматривают иного.
Коротко о главном
- Реестр Минцифры России подтверждает статус российского программного обеспечения в пределах установленных правил, но не безопасность продукта.
- Роспатент регистрирует программу для ЭВМ или базу данных. Функциональность, качество и защищенность при такой регистрации не испытывают.
- ФСТЭК России сертифицирует средства защиты информации в пределах своей компетенции, а не любое прикладное программное обеспечение.
- Добровольный сертификат соответствия оформляют относительно конкретного ГОСТ, технических условий, спецификации или другого документа с проверяемыми требованиями.
- До подачи заявки нужно получить точную формулировку требования заказчика, платформы или подразделения информационной безопасности.
Почему «сертификация ПО» может означать четыре разные процедуры
Заказчик просит сертификат на программу, закупочная документация требует российское ПО, служба безопасности упоминает ФСТЭК России, а правообладателю нужно оформить права на исходный код. Формулировки относятся к одному продукту, однако предмет проверки, состав документов и результат будут разными.
Программа для ЭВМ охраняется как объект авторского права. Правообладателем может выступать разработчик, работодатель, заказчик разработки или другое лицо, которому исключительное право передали по договору. Перед любой процедурой следует проверить эту цепочку, включая права на модули, библиотеки и результаты работы подрядчиков.
Средство защиты информации отличается от обычного прикладного решения своим назначением и реализованными функциями защиты. Информационная система, в свою очередь, включает не только ПО, но также инфраструктуру, настройки, технические средства, организационные меры и условия эксплуатации. Из-за этого сертификацию отдельного продукта нельзя смешивать с аттестацией системы.
Добровольное подтверждение соответствия означает, что заявитель выбирает объект и документ с требованиями, а участники системы сертификации проводят предусмотренную оценку. Федеральный закон № 184-ФЗ «О техническом регулировании» разграничивает добровольное подтверждение соответствия и обязательные формы оценки. Само отсутствие добровольного сертификата не означает нарушения закона.
Сравнение процедур: Минцифры, ФСТЭК, Роспатент и добровольный сертификат
| Процедура | Для какой задачи применяется | Что подтверждает результат | Что не подтверждает |
|---|---|---|---|
| Реестр российского ПО Минцифры России | Подтверждение статуса российского ПО для предусмотренных правилами закупок и проектов | Наличие записи в реестре при выполнении установленных критериев | Качество, отсутствие уязвимостей и соответствие требованиям ФСТЭК России |
| Регистрация программы для ЭВМ в Роспатенте | Государственная регистрация программы или базы данных | Внесение сведений об объекте и правообладателе в установленном порядке | Соответствие ГОСТ Р, безопасность и российское происхождение для целей реестра Минцифры |
| Сертификация ФСТЭК России | Оценка средств защиты информации в регулируемых сценариях | Соответствие средства установленным требованиям в рамках применимой системы сертификации | Исключительные права и статус российского ПО для закупок |
| Добровольная сертификация ПО | Подтверждение характеристик по ГОСТ, техническим условиям, спецификации или договорному документу | Соответствие выбранным требованиям в пределах объекта оценки и системы сертификации | Автоматическое выполнение требований Минцифры, ФСТЭК России или Роспатента |
Один программный продукт может последовательно пройти несколько процедур. Например, правообладатель регистрирует программу в Роспатенте, подает заявление о включении в реестр российского программного обеспечения и отдельно оценивает функции защиты информации. Каждый результат решает свою задачу.
Реестр Минцифры России: когда он нужен разработчику
Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации ведет единый реестр российских программ для электронных вычислительных машин и баз данных. Правила формирования и ведения реестра установлены постановлением Правительства Российской Федерации № 325.
Вопрос о включении ПО в реестр возникает при государственных закупках, реализации политики импортозамещения и работе с заказчиками, которым требуется российское программное обеспечение. Постановление Правительства Российской Федерации № 1236 регулирует ограничения допуска иностранного ПО при закупках для государственных и муниципальных нужд. Применимость конкретных положений проверяют по условиям закупки и актуальной редакции правил.
До подачи заявления анализируют правообладателя, структуру владения компанией, класс ПО, состав программного продукта и документацию. Отдельной проверки требуют исключительные права на исходный код, права на включенные модули, условия использования сторонних библиотек и компоненты с открытым исходным кодом.
Критерии реестра и комплект подтверждающих материалов нужно сверять на дату подачи. Изменение правообладателя, состава продукта, лицензионной модели или иных существенных сведений способно повлиять на содержание заявления и дальнейший статус записи.
Регистрация программы в Роспатенте: для подтверждения прав, а не качества
Программы для ЭВМ охраняются авторским правом, а государственную регистрацию Роспатент проводит по заявлению правообладателя. Порядок предусмотрен статьей 1262 части четвертой Гражданского кодекса Российской Федерации. Регистрация добровольна и не создает исключительное право с нуля, поскольку право возникает по правилам авторского законодательства.
Свидетельство и реестровые сведения используют при распоряжении правами, лицензионных сделках, корпоративном учете, переговорах с инвесторами и разрешении споров. До подачи заявки проверяют договоры с авторами и подрядчиками, служебные задания, акты приема результатов, условия передачи исключительного права и согласованность сведений о правообладателе.
В комплект входят заявление, сведения о заявителе и правообладателе, идентифицирующие материалы и описание программы. Точный состав зависит от объекта и действующих требований Роспатента. Исходный код раскрывают в объеме, необходимом для идентификации регистрируемого объекта по правилам процедуры.
Роспатент не проводит сертификационные испытания программы. Регистрация программы для ЭВМ не подтверждает ее производительность, качество, безопасность, соответствие ГОСТ Р или возможность применения в государственной информационной системе.
Когда требуется участие ФСТЭК России
Не любое ПО требует сертификации ФСТЭК России. Вопрос возникает, когда продукт относится к средству защиты информации либо заказчик обязан применять сертифицированные средства в конкретной информационной системе. Назначение продукта, реализованные функции, тип защищаемой информации и регулируемый контур оценивают совместно.
Постановление Правительства Российской Федерации № 608 определяет основы сертификации средств защиты информации. Для значимых объектов критической информационной инфраструктуры применяют Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и требования приказа ФСТЭК России № 239 в пределах их предмета регулирования.
Для государственных информационных систем следует проверять требования, действующие на момент проектирования и аттестации. Приказ ФСТЭК России № 117 от 11 апреля 2025 года вступает в силу 1 марта 2026 года и заменяет прежнее регулирование защиты информации в государственных информационных системах. Переходные условия и применимость документа оценивают для конкретного проекта.
Обработка персональных данных сама по себе не означает, что каждую используемую программу нужно сертифицировать во ФСТЭК России. Федеральный закон № 152-ФЗ «О персональных данных» устанавливает обязанности оператора по защите данных, а состав мер и требования к системе определяют с учетом категории данных, угроз и условий обработки.
Добровольный сертификат на программное обеспечение
Добровольная сертификация ПО подходит, когда контрагент, платформа или внутренний регламент требует подтвердить заявленные характеристики продукта, но не устанавливает специальную государственную процедуру. Объектом оценки может быть определенная версия программы, модуль или программный комплекс с четко установленными границами.
Основанием служит документ, содержащий проверяемые требования: национальный стандарт, технические условия, спецификация либо согласованная техническая документация. До оформления определяют показатели, методы их проверки, идентификационные признаки продукта и формулировку будущего сертификата соответствия. Испытательная лаборатория фиксирует результаты в протоколе, если выбранная схема предусматривает испытания. Подробнее этот документ разобран в материале о протоколе испытаний программного обеспечения.
ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» описывает процессы безопасной разработки. Его можно учитывать как ориентир или основу оценки в подходящем проекте, однако соответствие этому стандарту не означает автоматического выполнения всех требований ФСТЭК России к средству защиты или информационной системе.
А что делать, если заказчик написал только «предоставить сертификат»? Нужно запросить наименование документа, систему сертификации, объект оценки, нормативную основу и допустимый результат. Без этих сведений добровольный сертификат рискует оказаться формально корректным, но неприемлемым для конкретной закупки или платформы.
Как выбрать нужную процедуру
- Зафиксировать цель. Определить, нужен ли документ для закупки, оформления прав, работы в регулируемой системе или подтверждения характеристик.
- Найти исходное требование. Проверить техническое задание, договор, конкурсную документацию, правила платформы или внутренний регламент безопасности.
- Определить объект. Им может быть программа для ЭВМ, база данных, SaaS-сервис, отдельный модуль, средство защиты информации либо информационная система.
- Проверить права. Установить правообладателя исходного кода, модулей, библиотек, документации и результатов подрядной разработки.
- Выбрать процедуру. Сопоставить требование с правилами Роспатента, Минцифры России, ФСТЭК России или системы добровольной сертификации.
- Подготовить доказательства. Устранить расхождения в версиях, наименованиях, сведениях о правообладателе и технических документах.
- Проверить результат. Убедиться, что получаемый документ прямо принимается заказчиком и не используется вместо другой процедуры без правового основания.
Что спросить у заказчика
- Какой документ требуется: сертификат, реестровая запись или свидетельство о государственной регистрации?
- На какой нормативный документ, систему сертификации или условие закупки ссылается требование?
- Что оценивают: программу, средство защиты информации или всю информационную систему?
Какие документы понадобятся
Единого комплекта для всех процедур нет. Реестр Минцифры, Роспатент, сертификация ФСТЭК России и добровольное подтверждение соответствия требуют разных доказательств, но предварительную проверку удобно начинать со следующих материалов:
- Корпоративные сведения: данные о заявителе, разработчике и правообладателе программного обеспечения.
- Идентификация продукта: наименование, версия, назначение, состав модулей и описание функциональности.
- Техническая документация: руководства пользователя и администратора, эксплуатационные документы, описание архитектуры и функций.
- Подтверждение прав: договоры с авторами и подрядчиками, служебные задания, акты и документы о передаче исключительного права.
- Сторонние компоненты: перечень библиотек, сведения о лицензиях и условия распространения компонентов с открытым исходным кодом.
- Требования к оценке: ГОСТ, технические условия, спецификация либо документ заказчика, если проводится добровольная сертификация.
- Материалы проверки: образец или доступ к версии продукта, методики и документы по испытаниям ПО, когда они предусмотрены выбранной процедурой.
Частые сложности и способы их решить
Заказчик требует «сертификат», но не указывает его вид
Запросите письменное уточнение: полное название документа, нормативное основание, систему сертификации и объект оценки. Образец принимаемого документа тоже полезен, но он не заменяет проверку правовой основы требования.
Программу создали несколько разработчиков
Нужно восстановить цепочку прав. Проверке подлежат трудовые и подрядные договоры, служебные задания, акты, соглашения о передаче исключительного права и условия использования ранее созданных модулей. Простого указания компании в интерфейсе программы недостаточно.
В продукт включены open source-компоненты
Команда составляет реестр компонентов и проверяет лицензии каждого из них. Значение имеют требования к уведомлениям, раскрытию исходного кода, распространению производных решений и совместимости лицензии с коммерческой моделью продукта.
ПО использует искусственный интеллект
Сам факт применения искусственного интеллекта, компьютерного зрения или распознавания объектов на изображениях не создает универсальной специальной сертификации. Отдельно проверяют права на программу и данные, требования заказчика, обработку персональных данных, назначение решения и регулируемый контур эксплуатации.
Платформа запрашивает документ, которого нет в открытом перечне
Сначала следует получить точную формулировку требования от владельца платформы. Нельзя предлагать произвольный добровольный сертификат, пока не установлено, какой документ платформа принимает и какие характеристики программного продукта должны быть подтверждены.
Пример из практики: ПО для распознавания изображений и видео
В Реестр Гарант поступил запрос о сертификации программного обеспечения, которое определяет наличие объектов на фотографиях и видеозаписях. Первичная формулировка не позволяла выбрать процедуру: речь могла идти о добровольной оценке характеристик, требовании платформы, участии в закупке либо применении решения в регулируемой информационной системе.
Специалист сначала уточнил назначение программы, состав функций и документ, в котором заказчик использовал слово «сертификат». Затем стороны рассмотрели возможность добровольного подтверждения соответствия ГОСТ, техническим условиям или другой документации с измеримыми требованиями.
Отдельно разграничили результаты возможных процедур. Добровольный сертификат не заменяет запись в реестре Минцифры России, государственную регистрацию программы в Роспатенте и сертификацию средства защиты информации по линии ФСТЭК России. Для дальнейшей оценки потребовались сведения о версии продукта, правообладателе, функциональности и имеющейся технической документации.
Этот порядок применим и к другим ИИ-решениям. Сначала устанавливают цель и нормативное требование, затем выбирают документ. Оформление любого доступного сертификата без такой проверки не решает задачу заказчика.
FAQ
Можно ли сертифицировать наше программное обеспечение?
Да, если определить объект и требования, относительно которых пройдет оценка. Для одних задач подходит добровольный сертификат соответствия, для других требуется реестр Минцифры России, регистрация программы для ЭВМ в Роспатенте или процедура в сфере ФСТЭК России.
Сколько это будет стоить?
Стоимость зависит от выбранной процедуры, состава продукта, документа с требованиями, необходимости испытаний и объема предварительной проверки. Рассчитать ее по общей формулировке «сертификация ПО» нельзя: сначала нужно установить, какой результат требуется заказчику.
Сколько времени занимает оформление?
Срок определяют вид процедуры, полнота документов, правовая структура продукта и необходимость испытаний. Регистрация в Роспатенте, включение в реестр Минцифры, добровольная сертификация и работа в контуре ФСТЭК России состоят из разных этапов.
На какой срок выдается сертификат?
Срок действия зависит от вида документа и правил конкретной системы сертификации. Свидетельство Роспатента, запись в реестре российского ПО и добровольный сертификат имеют разную правовую природу, поэтому общий срок для них установить нельзя.
Как у вас делается заказ?
Реестр Гарант сначала проверяет исходное требование и определяет применимую процедуру. Затем специалисты анализируют сведения о продукте и правообладателе, формируют перечень документов и организуют работу через компетентные органы и испытательные лаборатории, когда процедура предусматривает их участие.
Вы делаете сертификацию программного обеспечения для регистрации на платформе Госпех?
Сначала нужно получить точную формулировку требования платформы: название документа, нормативное основание и принимаемый результат. Общее слово «сертификат» нельзя заранее трактовать как добровольный сертификат, запись в реестре Минцифры России или документ ФСТЭК России.
Что проверить перед началом процедуры
- Цель получения документа совпадает с результатом выбранной процедуры.
- Правообладатель подтвердил права на исходный код, библиотеки и документацию.
- Наименование и версия продукта одинаково указаны во всех материалах.
- Заказчик письменно обозначил нормативную основу и принимаемый документ.
Перед выбором процедуры нужно разделить четыре задачи: подтвердить права на программу, получить статус российского ПО, выполнить требования по защите информации или доказать соответствие заявленным характеристикам. Реестр Гарант сопровождает такие проекты по России и помогает проверить требование до подачи документов.
