Сертификация средств защиты информации СЗИ ФСТЭК и ФСБ России подтверждает соответствие конкретного продукта установленным требованиям в заявленной области применения. Сертификацию СЗИ нельзя смешивать с аттестацией информационной системы или нотификацией продукции с функциями шифрования. Это разные процедуры, объекты оценки и итоговые документы.
ФСТЭК России работает с направлениями технической защиты информации, а ФСБ России ведёт направление, связанное со средствами криптографической защиты информации. Выбор процедуры зависит от назначения продукта, его функций, типа защищаемой системы и требований к обрабатываемой информации.
Коротко о главном
- Сертификат соответствия оформляют на конкретное средство защиты информации, его версию и состав, а не на разработчика или организацию в целом.
- ФСТЭК России и ФСБ России оценивают разные направления защиты. Наличие шифрования в описании продукта само по себе ещё не определяет применимую процедуру.
- Сертификат на СЗИ не заменяет аттестацию информационной системы или объекта информатизации.
- Применимость продукта определяют по области действия сертификата, версии программного обеспечения, аппаратной платформе, комплектации и условиям эксплуатации.
- Нотификация ФСБ для продукции с криптографическими функциями не подтверждает соответствие СКЗИ требованиям безопасности.
Что такое сертификация средств защиты информации
Объектом сертификационной оценки выступает программное, аппаратное либо программно-аппаратное средство с функциями информационной безопасности. К таким продуктам относятся средства защиты от несанкционированного доступа, межсетевые экраны, средства доверенной загрузки, системы обнаружения вторжений, средства контроля защищённости и криптографические средства защиты информации.
В зависимости от системы сертификации и объекта оценки специалисты анализируют функции безопасности, техническую и эксплуатационную документацию, архитектуру продукта, условия разработки, заявленные характеристики и устойчивость реализованных механизмов защиты. Испытательная лаборатория проводит предусмотренные процедурой проверки, а орган по сертификации рассматривает материалы и принимает решение в пределах своих полномочий.
Что подтверждает сертификат на СЗИ
Сертификат соответствия подтверждает, что указанный в документе продукт прошёл оценку по установленным требованиям. Вывод действует только в пределах зафиксированной области: для определённой версии, состава поставки, функций, классов защиты, уровней доверия, платформ и условий применения, если такие характеристики предусмотрены для этого средства.
Формула «сертификат есть, значит продукт подходит для любой системы» неверна. Одно сертифицированное средство защиты информации может соответствовать требованиям проекта, но не подходить для другого из-за архитектуры, состава угроз, несовместимой версии или ограничений эксплуатационной документации.
Особого внимания требуют обновления. Новое обозначение редакции, изменение программных компонентов или аппаратной платформы нельзя автоматически считать включёнными в область действия ранее выданного документа. Заказчик сопоставляет приобретаемую поставку с сертификатом и реестровыми сведениями.
Кто участвует в процедуре
Разработчик СЗИ или другой заявитель передаёт сведения о продукте и комплект документации. Орган по сертификации организует работы по правилам соответствующей системы и оценивает их результаты. Испытательная лаборатория исследует средство по утверждённой программе и оформляет материалы испытаний. Регулятор выполняет свои функции в пределах установленной компетенции.
Заказчик не участвует в сертификации продукта вместо разработчика, однако именно он отвечает за правильный выбор решения для своего проекта. На стадии закупки ему нужно проверить сертификат, реестр сертифицированных средств защиты информации, эксплуатационные ограничения и соответствие техническому заданию.
Сертификацию продукта также нельзя смешивать с лицензированием деятельности. Сертификат характеризует средство защиты, а лицензия подтверждает право юридического лица или предпринимателя выполнять определённые работы. Подробнее разграничение рассматривает материал про лицензирование в сфере технической защиты информации.
Чем различаются сертификация ФСТЭК России и ФСБ России
| Критерий | Система ФСТЭК России | Направление ФСБ России |
|---|---|---|
| Основной предмет оценки | Средства технической защиты информации | Средства криптографической защиты информации |
| Типовые продукты | Межсетевые экраны, СЗИ от НСД, средства доверенной загрузки, системы обнаружения вторжений и контроля защищённости | Программные, аппаратные и программно-аппаратные средства, реализующие криптографические механизмы защиты |
| Что проверяет заказчик | Назначение продукта, класс защиты, уровень доверия, версию, область действия и условия применения | Назначение криптографических функций, состав СКЗИ, область действия сертификата и эксплуатационные ограничения |
| С чем нельзя путать | С аттестацией информационной системы | С нотификацией продукции, содержащей функции шифрования |
Сертификация СЗИ ФСТЭК России
ФСТЭК России ведёт направление сертификации средств технической защиты информации. Для конкретного продукта могут оцениваться реализованные функции безопасности, классы защиты, уровни доверия, соответствие требованиям к отсутствию недекларированных возможностей и другие характеристики, предусмотренные применимыми документами.
Уровни доверия и классы защиты нельзя использовать как взаимозаменяемые термины. Они описывают разные характеристики и применяются в разных требованиях. Нужный показатель определяют по типу средства, назначению защищённой информационной системы и установленным для неё мерам защиты.
Контроль отсутствия недекларированных возможностей, или НДВ, связан с выявлением программных возможностей, которые не описаны в документации и способны нарушить конфиденциальность, целостность либо доступность информации. Наличие требований по НДВ и объём соответствующих проверок зависят от объекта оценки и применимой нормативной базы.
Сертификация средств криптографической защиты информации ФСБ России
ФСБ России отвечает за направление, связанное с криптографической защитой информации. К СКЗИ могут относиться самостоятельные программные продукты, программно-аппаратные комплексы и оборудование, в котором криптографические механизмы выполняют заявленные функции безопасности.
Официальное направление сертификации средств криптографической защиты информации связано с компетенцией Центра по лицензированию, сертификации и защите государственной тайны ФСБ России. При квалификации продукта анализируют назначение криптографического функционала, состав решения, способ применения и сведения изготовителя.
Любое упоминание шифрования не превращает программу или устройство в СКЗИ. Нужен анализ технического описания: какие данные обрабатывает функция, какую задачу решает, какие механизмы реализованы, управляет ли пользователь ключами и в каком режиме поставляется продукт.
Почему один продукт требует комплексной проверки применимости
Одно решение способно объединять межсетевое экранирование, контроль доступа, обнаружение атак и криптографическую защиту каналов. В таком случае нельзя выбирать документ только по названию продукта. Сначала определяют, какие функции используются в проектной архитектуре, затем сопоставляют их с сертификатами, версией продукта и требованиями технического задания.
Для оборудования связи могут действовать отдельные правила подтверждения соответствия, которые не заменяют оценку функций информационной безопасности. Это разграничение раскрыто в материале про сертификацию средств связи.
Сертификация СЗИ, аттестация и нотификация ФСБ: три разные процедуры
Сертификация СЗИ
Сертификация подтверждает характеристики конкретного средства защиты в установленной области действия. Результат относится к продукту, указанному в сертификате, а не ко всей инфраструктуре заказчика. Средство ещё нужно правильно установить, настроить и встроить в систему.
Аттестация информационной системы
Аттестация информационной системы или объекта информатизации относится к конкретному объекту и его условиям эксплуатации. В ходе оценки проверяют, реализованы ли предусмотренные организационные и технические меры, соответствует ли конфигурация проектной документации и обеспечена ли защита при фактической архитектуре.
Сертифицированные средства защиты информации могут требоваться для выполнения установленных мер, но их наличие не подтверждает соответствие всей системы. Ошибочная настройка, неучтённый канал доступа или изменение инфраструктуры влияет на защищённость независимо от сертификата отдельных компонентов.
Нотификация ФСБ
Нотификация относится к продукции с криптографическими функциями в сфере внешнеэкономических операций. Она содержит сведения о характеристиках товара и реализованном шифровании, но не служит сертификатом соответствия СЗИ и не подтверждает класс защиты либо уровень доверия.
Вопрос о нотификации зависит от назначения товара, криптографического функционала и режима поставки. Для квалификации нужны достоверные сведения изготовителя. Маркетинговой фразы «поддерживает шифрование» недостаточно.
В каких системах особенно важен выбор сертифицированного СЗИ
Государственные информационные системы
Для ГИС состав защитных мер определяют с учётом характеристик информации, угроз и архитектуры. Сертификат каждого компонента не требуется автоматически. Заказчик сначала устанавливает применимые меры, а затем проверяет, какие характеристики должны иметь межсетевые экраны, средства от НСД, системы обнаружения вторжений и другие решения.
Информационные системы персональных данных
В ИСПДн выбор средства зависит от уровня защищённости, актуальных угроз и состава мер защиты персональных данных. Оператору недостаточно приобрести продукт с упоминанием ФСТЭК России в маркетинговом описании. Требуется сопоставить реестровые сведения, область действия документа, настройки и фактический способ обработки данных.
Значимые объекты критической информационной инфраструктуры
Для значимого объекта КИИ анализируют категорию объекта, архитектуру, угрозы и требования к его безопасности. Сертификат остаётся одним из подтверждающих документов, но не заменяет организационные меры, управление доступом, реагирование на компьютерные инциденты и контроль эксплуатации.
Закупки, тендеры и внутренние требования
Фраза «требуется сертификат ФСТЭК» не даёт достаточных критериев выбора. В техническом задании нужно определить назначение СЗИ, требуемые функции, применимые классы защиты или уровни доверия, условия эксплуатации, совместимость и допустимую версию продукта.
Письмо изготовителя или рекламная карточка не заменяют сертификат, когда техническое задание требует документ системы сертификации. Ошибка приводит к отклонению поставки, необходимости заменить продукт или переработать проектные решения.
Какие требования определяют выбор сертифицированного СЗИ
Общую правовую основу защиты информации устанавливает Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Сертификацию средств защиты информации регулирует постановление Правительства Российской Федерации № 608. Применимость требований оценивают по виду сведений, назначению системы и функциям продукта.
Для ИСПДн применяются Федеральный закон № 152-ФЗ «О персональных данных», постановление Правительства Российской Федерации № 1119 и приказ ФСТЭК России № 21. Эти документы связывают выбор мер с уровнем защищённости, актуальными угрозами и условиями обработки персональных данных.
Безопасность значимых объектов КИИ регулируют Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и приказ ФСТЭК России № 239. Требования к защите информации в государственных информационных системах устанавливает приказ ФСТЭК России № 117.
Статья 13.12 Кодекса Российской Федерации об административных правонарушениях предусматривает ответственность за нарушения правил защиты информации. Конкретная квалификация зависит от обстоятельств, состава нарушения и субъекта ответственности. Для нарушений законодательства о персональных данных отдельно может применяться статья 13.11 КоАП России, однако её нельзя автоматически связывать с отсутствием сертификата на СЗИ.
Добровольная сертификация системы менеджмента информационной безопасности по ISO/IEC 27001 не заменяет российскую сертификацию СЗИ, аттестацию систем или выполнение требований регуляторов. Международная сертификация ISO и российские процедуры оценки соответствия имеют разные объекты, правила и юридические последствия.
Как проверить сертификат и применимость СЗИ до закупки
- Определить объект защиты. Зафиксировать, относится ли проект к ГИС, ИСПДн, значимому объекту КИИ, корпоративной системе или отдельному технологическому контуру.
- Установить требования. Описать угрозы, состав мер защиты, задачи продукта и критерии технического задания.
- Разграничить функции. Определить, требуется средство технической защиты, СКЗИ или сочетание нескольких решений.
- Проверить официальные сведения. Найти продукт в профильном реестре сертификатов либо получить подтверждённые сведения по соответствующему направлению ФСБ России.
- Сверить идентификационные данные. Сопоставить точное наименование, изготовителя, номер сертификата, версию программного обеспечения, аппаратную платформу и состав поставки.
- Изучить область действия. Проверить классы защиты, уровни доверия, назначение, ограничения и условия применения.
- Открыть эксплуатационную документацию. Установить требования к установке, настройке, обновлению, администрированию и контролю состояния продукта.
- Проверить совместимость. Сопоставить СЗИ с операционными системами, сетевой архитектурой, оборудованием и другими защитными решениями.
- Сравнить с закупочными документами. Убедиться, что характеристики продукта подтверждают именно те требования, которые указаны в техническом задании и проекте.
Проверка сертификата не сводится к поиску его номера в реестре. Заказчик сопоставляет документ, продукт и задачи конкретной защищённой информационной системы.
Какие документы и сведения обычно требуются для оценки СЗИ
Состав материалов зависит от объекта оценки и правил выбранной процедуры. До обращения в орган по сертификации разработчику или заявителю целесообразно систематизировать документацию и устранить расхождения в обозначениях версий, компонентов и функций безопасности.
- Заявочные сведения. Данные о заявителе, разработчике, изготовителе и объекте оценки.
- Техническое описание. Назначение продукта, архитектура, состав компонентов и заявленные функции защиты.
- Сведения о криптографии. Описание назначения и работы криптографических функций, если они реализованы.
- Эксплуатационная документация. Руководства администратора и пользователя, правила установки, настройки и сопровождения.
- Идентификационные сведения. Версии программного обеспечения, аппаратные платформы, комплектация и схема поставки.
- Материалы разработки. Сведения о жизненном цикле и контроле изменений в объёме, предусмотренном процедурой.
- Документы представителя. Доверенность или иной документ о полномочиях, когда от имени заявителя действует другое лицо.
Практическая ситуация: как не спутать сертификацию СЗИ и нотификацию ФСБ
В «Реестр Гарант» обратился поставщик продукции, в техническом описании которой производитель указал функцию шифрования. Заявитель планировал оформить нотификацию ФСБ, но одновременно воспринимал её как документ, подтверждающий соответствие средства криптографической защиты информации.
Для предварительной квалификации потребовались техническое описание продукции, заявочные сведения и документ о полномочиях представителя. Главная сложность заключалась в ограниченном объёме информации от изготовителя: по имеющемуся описанию нельзя было однозначно определить назначение шифрования и правовую природу требуемой процедуры.
- Проверили назначение товара. Название продукта и маркетинговые характеристики отделили от фактически реализованных функций.
- Запросили описание шифрования. Для анализа потребовались сведения о назначении функции, её работе и месте в архитектуре продукта.
- Разграничили документы. Заявителю пояснили разницу между нотификацией и сертификатом на СКЗИ.
- Определили роль представителя. При действиях от имени заявителя потребовалось подтвердить полномочия соответствующим документом.
Ситуация показывает, почему процедуру нельзя выбирать только по слову «шифрование». Неполное техническое описание затрудняет квалификацию товара и подготовку документов, а нотификация не приобретает свойства сертификата СКЗИ независимо от содержания поставки.
Частые сложности при выборе и сертификации СЗИ
В документации не указана версия программного обеспечения
Причина состоит в том, что поставщик использует общее коммерческое наименование без точной редакции. Из-за этого заказчик не может подтвердить, что закупаемый продукт входит в область действия сертификата. Корректное действие: сверить версию, сборку, состав модулей и аппаратную платформу с сертификатом, реестром и эксплуатационными документами.
В техническом задании указан только «сертификат ФСТЭК»
Такая формулировка не описывает задачу защиты. Поставщик способен предложить формально сертифицированное средство, которое не соответствует требуемому классу, уровню доверия или функционалу. Техническое задание должно связывать документ с назначением продукта, архитектурой системы и условиями эксплуатации.
В продукте есть шифрование, но непонятно, является ли он СКЗИ
Причина обычно связана с неполным описанием производителя. Решение нельзя квалифицировать только по рекламным материалам. Требуются данные о назначении криптографических функций, способе их реализации, используемом режиме работы и составе поставки.
Сертификат есть, но система не соответствует требованиям
Сертификат подтверждает свойства отдельного средства, а соответствие системы зависит от всех реализованных мер. Нужно проверить архитектуру, настройки, управление доступом, эксплуатационные процессы и проектные решения. Покупка сертифицированного продукта сама по себе не устраняет недостатки системы.
Сертификат путают с записью в другом реестре
Включение продукта в реестр программного обеспечения, отраслевой каталог или перечень поставщика не заменяет сертификат ФСТЭК России либо документ по направлению ФСБ России. Каждый реестр решает собственную задачу, поэтому заказчик проверяет правовое значение конкретной записи.
FAQ
Вы занимаетесь нотификацией ФСБ?
«Реестр Гарант» сопровождает подготовку документов по этому направлению. До начала работы нужно установить назначение продукции, наличие криптографических функций и характер поставки. Нотификацию нельзя использовать вместо сертификата на СКЗИ.
В техописании требуется функция шифрования?
Если продукт реализует криптографические функции, техническое описание должно достоверно раскрывать их назначение и работу. Эти сведения помогают определить, относится ли вопрос к нотификации, сертификации СКЗИ или другой процедуре.
Какие документы нужны для оформления?
Состав зависит от процедуры и статуса заявителя. Обычно анализируют техническое описание, заявочные сведения, эксплуатационную документацию, версии продукта, состав поставки и документы о полномочиях представителя.
Можно оформить через Россию?
Вопрос зависит от статуса заявителя и представителя. Когда документы подаёт уполномоченное лицо, его полномочия подтверждают доверенностью или другим надлежащим документом.
Все средства защиты информации должны иметь сертификат?
Нет. Требование определяют по виду информационной системы, категории сведений, модели угроз, составу мер защиты и отраслевому регулированию. Внутреннее техническое задание заказчика также может предусматривать сертифицированное средство.
Заменяет ли ISO/IEC 27001 сертификат ФСТЭК или ФСБ?
Нет. ISO/IEC 27001 относится к системе менеджмента информационной безопасности организации. Сертификация СЗИ подтверждает характеристики конкретного продукта по правилам соответствующей российской системы.
Что проверить перед выбором процедуры
- Определено назначение продукта и защищаемой системы.
- Функции технической и криптографической защиты разграничены.
- Версия, комплектация и область действия сертификата совпадают с поставкой.
- Сертификация продукта не подменяет аттестацию системы или нотификацию товара.
«Реестр Гарант» сопровождает оценку исходных документов, выбор применимой процедуры и взаимодействие с компетентными органами по сертификации и испытательными лабораториями. До запуска работ мы проверяем техническое описание, функции продукта и требования проекта, чтобы не смешивать сертификат СЗИ, аттестацию и нотификацию.
