Единой процедуры «Сертификация ПО ФСТЭК, ФСБ, Минцифры, Реестр Российского ПО» не существует. Минцифры России ведёт реестр программ, ФСТЭК России регулирует сертификацию средств защиты информации, а процедуры в контуре ФСБ России относятся прежде всего к криптографическим средствам, лицензируемой деятельности и ввозу отдельных товаров с шифрованием.
Нужный маршрут определяют по назначению продукта, его архитектуре, заявленным функциям, модели поставки и требованиям заказчика. Результатом может стать реестровая запись, сертификат соответствия, нотификация, идентификационное заключение или лицензия организации. Эти документы решают разные задачи и не заменяют друг друга.
Коротко о главном
| Задача | Какая процедура рассматривается | Результат |
|---|---|---|
| Подтвердить российский статус программы для предусмотренных законом и закупочными правилами целей | Включение в реестр российского ПО Минцифры России | Реестровая запись |
| Подтвердить соответствие средства защиты требованиям безопасности информации | Сертификация в системе ФСТЭК России | Сертификат соответствия на конкретный продукт |
| Определить требования к криптографическим функциям или ввозу отдельных решений | Нотификация, идентификация, лицензирование либо иная применимая процедура | Нотификация, заключение, лицензия или другой разрешительный документ |
| Получить право выполнять лицензируемые работы в области защиты информации | Лицензирование деятельности компании | Лицензия организации, а не сертификат на программный продукт |
Почему запрос «сертификация ПО ФСТЭК, ФСБ, Минцифры» часто сформулирован неточно
Разработчик может называть сертификацией любую официальную процедуру, связанную с программным продуктом. Юридически это неверно. Минцифры России не сертифицирует программное обеспечение по требованиям информационной безопасности: ведомство ведёт единый реестр российских программ для электронных вычислительных машин и баз данных и принимает решения о включении сведений в установленном порядке.
Сертификация ПО ФСТЭК требуется не для каждой программы. Её рассматривают, когда продукт заявлен как средство защиты информации, предназначен для определённых защищённых контуров либо заказчик обоснованно требует подтверждения соответствия установленным требованиям безопасности. Объектом оценки служит конкретная версия и конфигурация продукта с заданными функциями и условиями применения.
Контур ФСБ России возникает при работе с криптографическими средствами, включая отдельные вопросы разработки, распространения, обслуживания, применения и ввоза продукции с шифрованием. Само наличие защищённого соединения ещё не даёт готового ответа о нужной процедуре. Специалисты анализируют назначение товара, реализованные алгоритмы и функции, способ поставки, производителя и роль заявителя.
Различаются и заявители. Заявление на включение программы в реестр подаёт надлежащий правообладатель ПО. В сертификационной процедуре участвует заявитель на сертификацию конкретного средства защиты информации. По вопросам ввоза документы готовит производитель, импортёр или уполномоченное лицо, в зависимости от вида процедуры.
Последовательность простая: сначала определить практическую цель и объект регулирования, затем выбрать документ.
Реестр российского ПО Минцифры России: для чего нужен и что подтверждает
Что представляет собой реестр
Реестр российского ПО, который также называют реестром отечественного ПО, содержит сведения о программах для ЭВМ и базах данных, включённых по правилам российского законодательства. Реестровая запись идентифицирует программный продукт, правообладателя, класс ПО и другие предусмотренные сведения.
Включение в реестр учитывается при закупках программного обеспечения в случаях, установленных применимыми правилами, а также в проектах импортозамещения ПО. Заказчики используют запись, чтобы проверить статус решения и сопоставить его с требованиями закупочной документации. Наличие записи само по себе не подтверждает защищённость программы, отсутствие уязвимостей или соответствие требованиям ФСТЭК России.
Реестр Минцифры России не следует смешивать с реестрами промышленной продукции. Если самостоятельным объектом выступает программное ИИ-решение, вопрос о его российском статусе рассматривают в рамках реестра российского программного обеспечения, а не через реестр промышленной продукции.
Кому может потребоваться включение
Включение рассматривают правообладатели, которые планируют государственные закупки или поставки заказчикам, проверяющим российское происхождение ПО. Реестровая запись также нужна в отдельных программах импортозамещения, когда корпоративный или отраслевой заказчик устанавливает соответствующее условие для самостоятельного программного продукта.
Запись не нужна каждой программе только по факту её разработки в России. Решение зависит от модели распространения, планируемого рынка, закупочных требований и того, заявляется ли продукт как отдельное ПО. Внутренний инструмент компании и коммерческая программа, поставляемая заказчикам, находятся в разных практических ситуациях.
Что проверить до подачи заявления
- Правообладатель. Нужно определить владельца исключительных прав и собрать документы, подтверждающие их возникновение или передачу.
- Структура владения. Корпоративные сведения сопоставляют с критериями, действующими для включения российского программного обеспечения в реестр.
- Состав продукта. Следует описать собственные модули, сторонние библиотеки, открытый исходный код, внешние сервисы и программные зависимости.
- Функциональность. Техническое описание должно позволять определить назначение и подходящий класс программы.
- Документация. Правообладатель готовит документацию на ПО, включая материалы, необходимые для знакомства с функциональными характеристиками, установкой и эксплуатацией продукта.
- Согласованность сведений. Название, версия, правообладатель, сайт продукта и описание функций не должны противоречить друг другу в юридических, технических и коммерческих материалах.
Когда рассматривают сертификацию ФСТЭК России
Что служит предметом сертификации
Сертификация программного обеспечения в системе ФСТЭК России относится прежде всего к средствам защиты информации. Обычное прикладное ПО не превращается в объект обязательной сертификации только потому, что обрабатывает персональные данные, работает в государственной информационной системе или устанавливается на значимом объекте критической информационной инфраструктуры.
Потребность в сертифицированном средстве определяют требования к конкретной информационной системе, модель угроз, категория или класс защищённости, нормативные обязанности владельца и техническое задание заказчика. Учитывается и способ применения продукта: одна программа может работать как обычное прикладное решение либо входить в доверенную среду и выполнять функции безопасности.
Сертификацию средств защиты информации рассматривают, когда продукт контролирует доступ, фильтрует сетевое взаимодействие, защищает среду виртуализации, анализирует события безопасности или выполняет другие заявленные защитные функции. В зависимости от вида средства и применимых требований специалисты исследуют его функции, документацию, уязвимости, механизмы разработки и отсутствие недекларированных возможностей в установленном объёме.
Что анализируют при подготовке
- Назначение и границы продукта. Разработчик отделяет оцениваемую часть от внешних сервисов, оборудования и инфраструктуры заказчика.
- Компонентный состав. В описание входят исполняемые модули, библиотеки, драйверы, базы данных, средства администрирования и зависимости.
- Функции безопасности. Заявленные возможности сопоставляют с требованиями, которым должен соответствовать продукт.
- Исходный код. Возможность и объём анализа исходных текстов зависят от типа средства, уровня доверия и применимой программы испытаний.
- Жизненный цикл. Оцениваются управление версиями, исправление уязвимостей, контроль изменений и выпуск обновлений.
- Документация разработчика. Понадобятся архитектурные, технические и эксплуатационные материалы, а также инструкции по безопасной установке и настройке.
- Условия применения. Следует описать предполагаемую среду, ограничения, модель угроз и взаимодействие с другими средствами защиты.
Испытания проводит компетентная испытательная организация в рамках применимой системы сертификации, а решение принимается по результатам установленной процедуры. Нельзя заранее гарантировать выдачу сертификата без анализа продукта и испытаний. Изменение версии, состава или функций после сертификации также требует оценки влияния изменений на подтверждённые характеристики.
Что не подтверждает сертификат ФСТЭК России
- Сертификат не заменяет включение в реестр российского ПО.
- Он не подтверждает российское происхождение программы и структуру владения правообладателем.
- Документ на продукт не заменяет лицензию ФСТЭК, необходимую компании для отдельных видов лицензируемой деятельности.
- Сертификат не решает вопросы ввоза криптографического оборудования или программно-аппаратного комплекса.
Если заказчик просит просто «сертификат на ПО», нужно запросить техническое задание и основание требования. Иногда речь идёт о сертификате ФСТЭК России, иногда о реестровой записи, декларации на оборудование либо документе добровольной сертификации. Когда продукция не подлежит обязательному подтверждению соответствия в заявленной форме, используется отдельный документ; порядок его подготовки разобран в материале про отказное письмо по сертификации.
В каких случаях возникает контур ФСБ России
Криптографические функции и программно-аппаратные решения
Шифрование трафика, криптографические библиотеки, управление ключами, электронная подпись и защищённые каналы связи требуют отдельной квалификации. Нужно установить, является ли продукт криптографическим средством, использует ли он встроенные функции другого компонента и для каких целей применяется криптография.
Значение имеет и объект поставки. Облачный сервис, загружаемое приложение, аппаратный модуль и телекоммуникационное оборудование с программной частью регулируются не одинаково. При ввозе дополнительно анализируют код товарной номенклатуры, описание производителя, страну происхождения, комплектность поставки и условия внешнеэкономической операции.
Лицензия ФСБ относится к праву юридического лица или предпринимателя вести определённую лицензируемую деятельность в области криптографических средств. Она не выдаётся как подтверждение качества конкретной программы. Проверять сведения о лицензии контрагента следует по официальному реестру; мы отдельно разобрали, как проверить лицензию ФСБ и какие данные сопоставлять.
Нотификация ФСБ: когда её не следует путать с сертификацией ПО
Термин «нотификация ФСБ» используют для документа о характеристиках товаров, содержащих шифровальные или криптографические средства. Процедура связана с внешнеэкономическим регулированием в Евразийском экономическом союзе, а сведения о зарегистрированных нотификациях включаются в единый реестр Евразийской экономической комиссии.
Нотификация может потребоваться для ввоза определённого оборудования, программно-аппаратного решения или программного продукта с криптографическими функциями. Она не подтверждает выполнение требований безопасности информации, не заменяет сертификат ФСТЭК России и не даёт программе статус российского ПО.
Когда нужна нотификация ФСБ? Ответ получают после идентификации товара и криптографических функций. Для начального анализа нужны:
- техническое описание с назначением, составом и характеристиками товара;
- сведения о шифровании, включая функции, доступные пользователю и администратору;
- данные производителя и наименование модели или версии;
- описание поставки, позволяющее отделить ПО от оборудования и комплектующих;
- полномочия заявителя, если документы подаёт представитель или иное уполномоченное лицо.
Как выбрать нужную процедуру: практический алгоритм
- Определить цель. Зафиксировать, для чего нужен документ: для закупки, включения в программу импортозамещения, внедрения в защищённую систему, поставки средства защиты или ввоза оборудования.
- Установить объект. Разграничить самостоятельное ПО, средство защиты информации, программно-аппаратный комплекс, оборудование и компонент другого решения.
- Проверить права. Установить правообладателя, происхождение исключительных прав, лицензионные условия сторонних компонентов и полномочия заявителя.
- Описать функции. Отдельно указать прикладные возможности, функции безопасности, механизмы шифрования, управление ключами и способы обновления.
- Изучить требования заказчика. Проверить техническое задание, закупочную документацию, модель угроз и правила эксплуатации информационной системы.
- Разделить процедуры. Выделить реестровую задачу Минцифры России, сертификацию ФСТЭК России, лицензирование деятельности и внешнеэкономические разрешительные документы.
- Собрать документацию. Подготовить техническое описание, эксплуатационные документы, сведения о компонентах, правах, производителе и условиях применения.
- Проверить участников процедуры. Сопоставить полномочия органа, испытательной организации, заявителя и правообладателя с выбранным маршрутом.
Начинать с заявления «на сертификат» рано. Сначала квалифицируют продукт и цель его применения. Такой порядок исключает ситуацию, когда компания готовит материалы для реестра Минцифры России, хотя заказчику требуется сертифицированное средство защиты, либо оформляет нотификацию вместо документа, относящегося к другой внешнеэкономической процедуре.
Частые сложности при подготовке документов
Правообладатель и разработчик находятся в разных компаниях
Договор разработки не всегда передаёт заказчику весь объём исключительных прав. До подачи заявления нужно проверить договоры, акты, служебные задания и документы о передаче прав. Отдельно фиксируются полномочия на изменение, распространение и предоставление доступа к программе.
В продукте есть сторонние библиотеки и открытый исходный код
Команда составляет карту компонентов с версиями, назначением и условиями лицензий. Для сертификации также важно понимать, какие модули участвуют в реализации функций безопасности и как разработчик отслеживает их уязвимости. Для реестра оценивается влияние сторонних решений на соответствие продукта установленным критериям.
Производитель не раскрывает сведения о криптографии
Без технического описания нельзя надёжно отделить обычную защиту соединения от функций криптографического средства и определить процедуру ввоза. Следует запросить спецификацию, описание алгоритмов и протоколов, назначение шифрования, порядок управления ключами и данные о программных компонентах.
Заказчик не уточняет вид сертификата
А что делать, если в закупочной документации написано только «ПО должно быть сертифицировано»? Нужно запросить разъяснение и проверить разделы о защите информации, допустимых средствах, реестровом статусе и условиях эксплуатации. Название документа нельзя определять по одному слову «сертификат».
Одной процедурой пытаются закрыть несколько задач
Реестровая запись не подтверждает безопасность, сертификат продукта не разрешает компании вести лицензируемую деятельность, а нотификация не подтверждает российское происхождение ПО. Комплект документов формируют по отдельным правовым основаниям, даже когда все вопросы относятся к одному программно-аппаратному решению.
Пример из практики: как недостаток сведений о криптографических функциях влияет на маршрут оформления
В «Реестр Гарант» обратился клиент, планировавший оформить нотификацию для продукции с криптографическими функциями. На старте заявитель располагал общим описанием товара, но производитель не передал достаточные сведения о механизмах шифрования. По этим материалам нельзя было подтвердить полноту комплекта и выбрать дальнейший порядок оформления.
Для первичного анализа потребовались техническое описание продукции, сведения о криптографических функциях, заявление и документы о полномочиях заявителя. Основной вопрос заключался не в форме заявления, а в содержании материалов производителя: описание должно показывать назначение шифрования, доступные функции и место криптографического компонента в составе решения.
Этот случай относится к внешнеэкономической процедуре и не подтверждает получение сертификата ФСТЭК России либо включение программы в реестр Минцифры России. Он показывает практическое ограничение: если производитель не раскрывает технические характеристики, специалист не может обоснованно определить, достаточно ли нотификации или требуется другой документ.
Правовой и процедурный контекст
Статья 12.1 Федерального закона № 149-ФЗ «Об информации, информационных технологиях и о защите информации» устанавливает правовую основу единого реестра российских программ для электронных вычислительных машин и баз данных. Правила формирования и ведения реестра определяет постановление Правительства Российской Федерации № 1236 от 16 ноября 2015 года. Этот документ также регулирует вопросы допуска программного обеспечения при закупках в предусмотренных случаях.
ФСТЭК России регулирует вопросы технической защиты информации и сертификации средств защиты информации по требованиям безопасности информации. Приказ ФСТЭК России № 55 относится к системе такой сертификации. Его положения не регулируют включение программ в реестр Минцифры России.
ФСБ России участвует в регулировании отдельных вопросов, связанных с шифровальными и криптографическими средствами. При ввозе соответствующих товаров отдельно проверяют внешнеэкономические требования и порядок регистрации нотификации в рамках Евразийского экономического союза. Евразийская экономическая комиссия ведёт единый реестр зарегистрированных нотификаций.
Для владельцев значимых объектов критической информационной инфраструктуры правовой контекст дополняет Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Этот статус не означает, что всё используемое ПО автоматически подлежит одной универсальной сертификации: требования определяют с учётом объекта, категории значимости, угроз и выполняемых функций.
Статьи 13.12 и 13.13 Кодекса Российской Федерации об административных правонарушениях предусматривают ответственность за отдельные нарушения правил защиты информации и незаконную деятельность в этой области. Отсутствие реестровой записи Минцифры России или сертификата само по себе нельзя автоматически считать составом правонарушения. Правовая оценка зависит от обязанностей конкретного лица, вида системы, выполняемых работ и обстоятельств применения продукта.
FAQ
Вы занимаетесь нотификацией ФСБ?
«Реестр Гарант» сопровождает подготовку документов для нотификации. Сначала специалисты определяют состав товара, назначение, наличие шифрования и достаточность сведений производителя. Нотификация относится к внешнеэкономической процедуре и не заменяет сертификацию ФСТЭК России.
Может ли после получения заключения потребоваться лицензия ФСТЭК?
Да, если заключение и лицензия относятся к разным правовым задачам. Заключение может использоваться для идентификации товара или внешнеэкономической операции, а лицензия ФСТЭК подтверждает право организации вести определённую лицензируемую деятельность. Ответ зависит от роли компании и содержания операции.
Для чего оформляется идентификационное заключение?
Идентификационное заключение используют в таможенных и внешнеэкономических процедурах, чтобы определить принадлежность товара к регулируемой категории. Оно не служит сертификатом информационной безопасности и не подтверждает включение программного продукта в реестр российского ПО.
Нужна ли сертификация ФСТЭК для включения в реестр российского ПО?
Нет. Для включения проверяют соответствие программы критериям реестра и сведения о правообладателе. Сертификация ФСТЭК России оценивает средство защиты информации по установленным требованиям безопасности и проводится отдельно.
Можно ли поставлять ПО без сертификата ФСТЭК?
Можно, если применимые нормы, характеристики информационной системы и условия договора не требуют сертифицированного средства защиты. Для государственных информационных систем, систем персональных данных и иных регулируемых контуров решение принимают по требованиям к защите и условиям применения конкретного продукта.
Как проверить сертификат ФСТЭК на ПО?
Следует проверить сведения в официальном реестре системы сертификации, сопоставив наименование средства, заявителя, номер сертификата, срок действия, версию и условия применения. Одного изображения сертификата от поставщика недостаточно, особенно если версия продукта изменилась.
Что подготовить до обращения
- Определите цель: реестр, подтверждение безопасности, лицензирование или ввоз.
- Зафиксируйте правообладателя, состав продукта и сторонние компоненты.
- Опишите защитные и криптографические функции отдельно от прикладных.
- Соберите требования заказчика и актуальную техническую документацию.
«Реестр Гарант» сопровождает квалификацию программных и программно-аппаратных решений по всей России. Мы разделяем процедуры Минцифры России, ФСТЭК России и ФСБ России, проверяем исходные документы и выстраиваем маршрут без подмены реестровой записи сертификатом или лицензией.
