Сертификация ФСТЭК: что это такое

Сертификация ФСТЭК — это оценка соответствия программных или программно-аппаратных средств по требованиям безопасности информации (требованиям, установленным ФСТЭК России к тем или иным видам изделий).

Сертификация ФСТЭК проводится в системе сертификации средств защиты информации по требованиям безопасности информации РОСС.RU.0001.01БИ00

Проще говоря, речь о тестировании конкретного изделия и экспертизе результатов такого тестирования. На выходе сертификат, который подтверждает, что изделие соответствует таким-то требованиям.

Внимание: термин «сертификация» относится к оценке соответствия компонентов информационной системы, а не к самой информационной системе. Подробнее об этом ниже.

 

Для чего нужна сертификация ФСТЭК

Сертификация ФСТЭК — необходима для массовой продажи средств защиты и программного обеспечения на рынке ИТ-продукции.

Дело в том, что согласно законодательства — для защиты и обработки информации ограниченного распространения (в частности конфиденциальной информации и персональных данных) — все применяемые средства защиты должны быть с оценкой соответствия.

В частности об этом говорят следующие нормативно-правовые акты:

Поэтому, многие зрелые заказчики покупают только средства — прошедшие оценку соответствия в форме сертификации.

Закупая и внедряя такие средства — владелец информационной системы тем самым выполняет требования законодательства и будет способен пройти проверку регуляторов (Роскомнадзор, ФСБ и ФСТЭК России).

 

В чем отличие сертификации ФСТЭК от аттестации?

На ИТ-рынке существует большая путаница с терминами «сертификация» и «аттестация». Так в чем же разница?

Все просто, термин «аттестация» относится к оценке соответствия компьютерной системы целиком, а термин «сертификация» относится к оценке соответствия компонентов информационной системы.

Т.е. перед тем, чтобы получить аттестат на компьютерную систему, необходимо позаботиться о покупке сертифицированных средств защиты / программного обеспечения (ПО), либо сертифицировать штатные средства системы (если это возможно) и только потом идти на получение аттестата ФСТЭК на систему целиком.

Это означает, что оценка соответствия компонентов системы — предшествует аттестации системы.

 

Поэтому давайте больше не будем путаться:

Термин «Сертификация» — относится к сертификации ПО / СЗИ

Термин «Аттестация» — относится к аттестации компьютерной системы

И точка!

 

Порядок сертификации ФСТЭК

Порядок сертификации установлен Приказом ФСТЭК № 55, который говорит следующее:

  1. Перед тем, как подать заявку на сертификацию — продукт нужно сначала подготовить.
  2. После подготовки продукта — можно подавать во ФСТЭК заявку и при положительном решении — можно начинать работы по сертификационным испытаниям.
  3. На основании полученного от ФСТЭК решения — проводятся сертификационные испытания с оформлением необходимых отчетных документов.
  4. Затем проводится экспертиза результатов сертификационных испытаний с оформлением экспертного заключения.
  5. И в заключении, все документы, сформированные на предшествующих этапах направляются во ФСТЭК на рассмотрение и выпуск сертификата ФСТЭК России.

Однако, каждый из этапов — это сложнейший процесс, требующий экспертных знаний, поэтому, чтобы не упереться в бетонную стену, лучше обратиться к профессионалам своего дела, которые проведут «за ручку» через все этапы процесса сертификации и в итоге помогут получить сертификат.

 

Для индивидуального расчета стоимости и сроков сертификации — оставьте заявку или позвоните:

8(800)600-60-41 или 8(800)550-44-71

Узнать о стоимости сертификации вашей продукции вы можете по телефону
ЗАКАЗАТЬ ЗВОНОК

 

Классы сертификации ФСТЭК

Итак, давайте разберемся с классами средств защиты информации.

Согласно требованиям ФСТЭК России к информационным системам, в них должны применяться средства защиты, прошедшие оценку соответствия, например это явно указано в:

В указанных пунктах приведено четкое сопоставление классов информационных систем с классами средств защиты:

В информационной системе 1 класса должны применяться средства защиты 4 класса

В информационной системе 2 класса должны применяться средства защиты 5 класса

В информационной системе 3 класса должны применяться средства защиты 6 класса

 

Сертификация ФСТЭК уровни доверия

Так что же такое уровни доверия, давайте разбираться.

Во-первых, нужно сказать, что в указанных выше требованиях ФСТЭК к информационным системам также имеется четкое сопоставление классов средств защиты с требованиями доверия:

Средства защиты 4 класса должны иметь не ниже 4 уровня доверия

Средства защиты 5 класса должны иметь не ниже 5 уровня доверия

Средства защиты 6 класса должны иметь не ниже 6 уровня доверия

 

А откуда еще это идет?

Первоочередной документ ФСТЭК России, устанавливающий сопоставление классов средств защиты, классов информационных систем и уровней доверия — это приказ ФСТЭК № 76

После его утверждения, ФСТЭК внес корректировки во все указанные требования к информационным системам, скорректировав требования к классам средств защиты, так как ранее в системе сертификации ФСТЭК действовали уже устаревшие нормативные документы, такие как: РД МЭ, РД НДВ, РД СВТ

 

Виды сертификации ФСТЭК

Если глобально, то в системе сертификации ФСТЭК России существует несколько видов сертификации:

Всегда было:

Контроль защищенности от несанкционированного доступа (оценка соответствия требованиям РД СВТ / профиля защиты / задания по безопасности / технических условий).

Контроль отсутствия недекларированных возможностей (проверка исходного кода изделия), который включает:

  • Проверка программной документации
  • Расчет контрольных сумм исходного кода
  • Статический анализ исходного кода
  • Динамический анализ исходного кода
  • Экспертный анализ

 

Добавилось с 2015:

Анализ уязвимостей (проверка уязвимостей среды функционирования и исходного кода изделия).

Добавилось с 2019 ввиду появления требований доверия:

  • Фаззинг (попытка нарушить функционирование изделия, путем подачи на вход большого количества некорректных данных).
  • Анализ скрытых каналов (только для средств защиты информации).

Так как же подбираются виды сертификации относительно того или иного изделия? См. ниже.

 

 

Для индивидуального расчета стоимости и сроков сертификации — оставьте заявку или позвоните:

8(800)600-60-41 или 8(800)550-44-71

Узнать о стоимости сертификации вашей продукции вы можете по телефону
ЗАКАЗАТЬ ЗВОНОК

 

Требования сертификации ФСТЭК

Итак, у ФСТЭК на сегодняшний день существуют следующие виды требований к средствам защиты информации и программному обеспечению:

Итого на апрель 2025 года — 12 (двенадцать) специальны требований!

Т.е. указанные средства можно сертифицировать по специальным требованиям ФСТЭК — предназначенным именно для заданного типа средства защиты / ПО.

 

Но на сегодняшний день, например, нет требований к:

  • Средства анализа уязвимостей (АНЗ)
  • Средства резервного копирования и восстановления (СРКВ)
  • Средства защиты корпоративной почты от спама (СПАМ)
  • Средства мониторинга и корреляции событий безопасности (SIEM)
  • Средства контроля привилегированных пользователей (PAM)
  • Средства защиты беспроводных сетей (Wi-FI)
  • Средства идентификации и аутентификации пользователей (IAM/IDM/SSO)
  • Средства двухфакторной аутентификации (2FA)
  • и др.

А что же делать для тех типов ПО и средств защиты для которых еще ФСТЭК не утвердило специальные требования?

Такие средства допускается сертифицировать на соответствие требованиям Технических условий, в которых формулируются требования по безопасности и далее при сертификации данное средство по ним будет проверено.

Но, в любом случае, к сертификации на соответствие Технических условий добавляется сертификация на соответствие требованиям доверия.

Т.е. заявка во ФСТЭК подается такая:

  • Сертификация на соответствие требованиям Технических условий
  • Сертификация на соответствие Требованиям доверия

 

Что подлежит сертификации ФСТЭК

В системе сертификации ФСТЭК России по факту можно сертифицировать:

Еще раз, для ряда указанных средств существуют специализированные требования, а для тех по которым специализированные требования отсутствуют — их можно сертифицировать на соответствие требованиям Технических условий.

Т.е. логика такая: смотрим перечень имеющихся у ФСТЭК требований и если среди них нет нужного средства, то подаем заявку на сертификацию по требованиям:

  • Технические условия (в части функций безопасности)
  • Требования доверия (на тот уровень, который соответствует классу системы в которой данное средство будет применяться)

 

А также, если выйти за пределы темы сертификации компонентов информационной системы, то в системе сертификации ФСТЭК также сертифицируются технические средства защиты от утечки по техническим каналам, такие как:

  • Системы виброакустической защиты
  • Системы противодействия утечки по побочным электромагнитным излучениям и наводкам

Для указанных типов технических средств защиты у ФСТЭК, само собой, существуют специализированные требования.

 

Для индивидуального расчета стоимости и сроков сертификации — оставьте заявку или позвоните:

8(800)600-60-41 или 8(800)550-44-71

Узнать о стоимости сертификации вашей продукции вы можете по телефону
ЗАКАЗАТЬ ЗВОНОК

 

 

Процесс сертификации ФСТЭК

Простыми словами процесс сертификации выглядит так:

Подготовка к сертификации ФСТЭК

Определение требований к продукции

В первую очередь необходимо определиться с требованиями, которые к данному изделию относятся.

Для этого смотрим выше озвученный перечень специальных требований ФСТЭК и если среди них нет подходящих требований, то формулируем требования по безопасности в документ Технические условия.

Для этого необходимо протестировать продукт на испытательном стенде и сформулировать требования по безопасности, опираясь на требования к информационным системам в которых данное средство будет применяться:

Определение границ продукта, представляемого к сертификации

Речь о проведении четкой черты между компонентами программного комплекса для формирования сборки, представляемой на сертификацию.
Многие не осознают, что при сертификации проверяются собственные, а не заимствованные механизмы безопасности.

Т.е. будут проверена собственная реализация механизмов безопасности (код, написанный разработчиком, который хочет получить сертификат на свой код).

Вы спросите какие это механизмы?

Как правило, речь идет о трех базовых механизмах:

  • Идентификация и аутентификация (вход по логину и паролю)
  • Назначение прав и полномочий (ролевая модель)
  • Регистрация событий безопасности (eventlog в части указанных выше событий безопасности)

В итоге должен родиться документ, четко описывающий структуру компонент, заявляемых на сертификацию, в котором также четко должно быть обозначено, какие компоненты являются собственной разработкой, а какие заимствованы (внешние разработки).

Анализ уязвимостей изделия и среды его функционирования (аудит исходного кода, фаззинг, пентест)

Да, согласно требованиям доверия, в рамках сертификации должны проводиться указанные виды испытаний.

И, если не заняться поиском и устранением уязвимостей до подачи заявки во ФСТЭК, то можно столкнуться с большими трудностями и сжатыми сроками по их устранению в ходе сертификационных испытаний. А сроки сертификации, кстати, жестко регламентированы.

Простыми словами, лучше выявить и устранить найденные уязвимости до сертификации, чем аврально заняться этим после получения замечаний от испытательной лаборатории. От многих лабораторий — это прямое требование.

 

Так как же проводится анализ уязвимостей ФСТЭК?

Анализ уязвимостей исходного кода программного обеспечения проводится специализированными сканерами, типа:

По результатам ожидается, что в изделии будут устранены все критические уязвимости либо будут разработаны ограничения по эксплуатации данного изделия, чтобы исключить реализацию некоторых уязвимостей, которые устранить в ближайшей перспективе обоснованно невозможно.

Для среды функционирования же (ОС, СУБД, Веб-сервер и тд.) должны быть проведены проверки на наличие критических уязвимостей и предложить замену на более новые, еще не уязвимые версии, либо заменить отдельные средства, либо аналогично прописать ограничения по эксплуатации.

Разработка пакета документации

По результатам определения границ изделия, возможного его реинжиниринга и устранения выявленных уязвимостей — необходимо разработать пакет программной документации.

Размер пакета документации зависит от уровня доверия на который изделие планируется сертифицировать.

 

Например, для 4 уровня доверия это:

  • Описание модели безопасности средства
  • Описание архитектуры безопасности средства
  • Функциональная спецификация средства
  • Проект на уровне подсистем средства (эскизный проект)
  • Проект на уровне модулей средства (технический проект)
  • Представления реализации средства
  • Документация на средства, применяемые для разработки средства
  • Документация по управлению конфигурацией средства (Формуляр)
  • Документация по безопасности разработки средства
  • Руководство пользователя средства
  • Руководство администратора
  • Тестовая документация
  • Описание процедур устранения недостатков и обновления средства
  • Описание анализа скрытых каналов

Но это не совсем полный перечень, чтобы получить сертификат.

Все еще зависит от схемы сертификации продукции (что это такое см. ниже).

 

Например, для сертификации по схеме «Серийное производство», также проверяется:

  • Организация технической поддержки сертифицированного изделия
  • Организация выпуска (тиражирования) сертифицированного изделия

Поэтому для обеспечения данных видов проверки, также разрабатываются дополнительные документы.

 

Подача заявки ФСТЭК

Основательно подготовив продукт к сертификации — теперь можно подавать заявку во ФСТЭК.

В заявке указывается, кто является:

  • Заявителем на сертификацию
  • Изготовителем продукции
  • Разработчиком продукции

Внимание: у изготовителя и разработчика продукции должна быть действующая лицензия ФСТЭК на разработку и производство средств защиты конфиденциальной информации — иначе решение о возможности сертификации продукции ФСТЭК не примет.

После подачи заявки, ФСТЭК рассматривает ее около 1 месяца и принимает решение о возможности сертификации.

Также могут быть запрошены дополнительные документы, описывающие продукт и цели сертификации.

Само собой, с заявкой направляется программная документация на продукт, разработанная на предшествующих этапах подготовки.

Самый минимум это:

  • Формуляр
  • Технические условия
  • Договор с правообладателем исходных кодов, если подает заявку не изготовитель/разработчик
  • Эксплуатационная документация

 

Сертификационные испытания ФСТЭК

На основании выпущенного решения ФСТЭК России — проводятся сертификационные испытания.

Что это означает?

А вот что:

  • Разрабатывается программа и методики сертификационных испытаний и согласуется с назначенным ФСТЭК органом по сертификации
  • Проводится тестирование изделия согласно программе и методикам испытаний (проверка функций безопасности, статический и динамический анализ, анализ уязвимостей, фаззинг, пентест, экспертный анализ и др.)
  • Оформляются результаты сертификационных испытаний (протоколы испытаний и заключение)
  • Все подготовленные и выверенные документы направляются в орган по сертификации для проведения экспертизы результатов

 

Первый вид проверки изделия — это проверка соответствия функций безопасности заявленным требованиям.

Например, если заявлено что изделие должно соответствовать 5 классу РД СВТ / 4 классу защищенности / Техническим условиям (ТУ) / Заданию по безопасности (ЗБ), то это означает, что в изделии должны быть реализованы все заявленные в указанном классе / ТУ / ЗБ функции безопасности.

 

Второй вид проверки — это проверка на соответствие требованиям доверия.

Например, для 4 уровня доверия это следующий набор проверок:

  • Статический анализ исходного кода
  • Динамический анализ исходного кода
  • Экспертный анализ
  • Фаззинг
  • Анализ уязвимостей
  • Пентест

 

Итого на выходе:

  • Акт отбора образцов (АОО)
  • Программа и методика испытаний по требованиям по безопасности информации (ПМИ ТБИ)
  • Протокол сертификационных испытаний на соответствие требованиям документа «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении» (ФСТЭК России, 2020) (ПВУ НДВ)
  • Протокол сертификационных испытаний на соответствие требованиям документа «Требованиям по безопасности информации, устанавливающим уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» (приказ ФСТЭК России от 2 июня 2020 года № 76) (ПТБИ)
  • Протокол сертификационных испытаний на соответствие требованиям Технических условий (ПТТУ)
  • Техническое заключение ТЗ

Экспертиза сертификационных испытаний

В выпущенном ФСТЭК решении также указывается орган, который назначен для проведения экспертизы результатов сертификационных испытаний. Т.е. эта организация не выбирается Заявителем, а назначается самим ФСТЭК — по своему усмотрению.

Орган по сертификации также можно назвать «Экспертный орган», который смотрит все разработанные ранее документы (программная документация, материалы сертификационных испытаний), а также может выехать к заявителю/изготовителю/разработчику для аттестации производства и проверки условий описанных в документации условий разработки.

По результатам работ Экспертный орган утверждает заключение, в котором дает свое мнение о соответствии или несоответствии результатов сертификационных испытаний требованиям по безопасности положений 55 приказа ФСТЭК.


Итого на выходе:

  • Экспертное заключение

 

Выпуск сертификата ФСТЭК

Заголовок достаточно позитивный, но на самом деле ФСТЭК еще раз все перепроверяет и может выдать замечания по ранее проведенным работам и материалам и только при условии, что все хорошо — выдает сертификат.

Орган по сертификации, утвердив свое заключение — направляет его со всеми предшествующими документами (программная документация, материалы сертификационных испытаний и др.) во ФСТЭК, а ФСТЭК в свою очередь убедившись в отсутствии ошибок и замечаний — утверждает подготовленный органом по сертификации проект сертификата на официальном бланке ФСТЭК.

Срок рассмотрения материалов и утверждения сертификата — составляет около 1 мес.

Итого на выходе:

  • Сертификат соответствия ФСТЭК России

 

Для индивидуального расчета стоимости и сроков сертификации — оставьте заявку или позвоните:

8(800)600-60-41 или 8(800)550-44-71

Узнать о стоимости сертификации вашей продукции вы можете по телефону
ЗАКАЗАТЬ ЗВОНОК

 

Участники системы сертификации ФСТЭК

Согласно 55 приказа ФСТЭК участниками системы сертификации являются:

  • Федеральный орган по сертификации
  • Организации, аккредитованные ФСТЭК России в качестве органа по сертификации
  • Организации, аккредитованные ФСТЭК России в качестве испытательной лаборатории
  • Изготовители средств защиты информации (Зачастую являются заявителями)

Какая же роль у каждого участника?

Вот такая:

Федеральный орган — организует работу всей системы сертификации, описывает и утверждает правила сертификации, рассматривает заявки на сертификацию и в итоге выпускает сертификат.

Органы по сертификации — проводят экспертизу результатов сертификационных испытаний (материалов от испытательной лаборатории).

Испытательные лаборатории — проводят сертификационные испытания (проверку документации и тестируют продукцию на стендах), оформляют материалы испытаний и направляют их в Органы по сертификации на экспертизу.

Изготовители — производят продукцию для ее сертификации во ФСТЭК России. Под производством понимается разработка самого продукта и документации на него, согласно требованиям ФСТЭК. Зачастую именно изготовители являются заявителями на сертификацию, но бывает что иное юр. лицо по договоренности с изготовителем подает заявку на сертификацию.

 

В любом случае:

  • Каждое звено имеет свои разрешительные на деятельность документы (лицензии, аккредитации)
  • Каждое звено выполняет работы на договорных основаниях (кроме Федерального органа)
  • Каждое звено несет ответственность и гарантирует достоверность результатов

Изготовители, не имеющие опыта подготовки продукции к сертификации — вправе обращаться к лицензиатам ФСТЭК на разработку и производство средств защиты конфиденциальной информации для заказа помощи по подготовке своей продукции.

 

Схемы сертификации ФСТЭК

Согласно 55 приказу ФСТЭК существует три схемы сертификации:

  • Единичный экземпляр
  • Партия
  • Серийное производство

Единичный экземпляр и партия — это схемы сертификации, которые могут применять эксплуатанты продукции, но не являющиеся разработчиком данной продукции.

Например, в информационной системе владельца системы имеется программное обеспечение внешней разработки (внешнего вендора). Данный эксплуатант не является его разработчиком, но хочет чтобы оно было сертифицировано. В таком случае можно попробовать заявиться на данную схему сертификации, но при условии, что в реестре ФСТЭК отсутствуют аналогичные типы ПО, которое можно купить.

Если быть точным, то ФСТЭК говорит вот так:

«Сертификация единичного образца или партии средства защиты информации организуется заявителем, планирующим применять средство защиты информации, в случае, если отсутствуют идентичные серийно производимые сертифицированные средства защиты информации».

Серийное производство — такая схема сертификации дается только изготовителю/разработчику объекта сертификации.

Выбранная схема сертификации указывается в заявке во ФСТЭК и далее фигурирует в решении ФСТЭК и сертификате ФСТЭК — если до этого дойдет.

 

Требования к соискателю сертификата ФСТЭК

Самое базовое требование — это наличие лицензии ФСТЭК на разработку и производство средств защиты конфиденциальной информации.

Т.е. ФСТЭК даже не выпустит решение (по понятному «разрешение») на сертификацию, так как в заявке должна быть указана лицензия ФСТЭК изготовителя продукции.

 

Помимо этого, нужно учесть, что в процессе сертификации продукции по схеме «Серийное производство» проверяется:

  • Организация технической поддержки
  • Организация производства продукции

Т.е. будут проверяться определенные документы, которые должны быть разработаны, а также возможен выезд Органа по сертификации к изготовителю для проведения проверок.

 

Для индивидуального расчета стоимости и сроков сертификации — оставьте заявку или позвоните:

8(800)600-60-41 или 8(800)550-44-71

Узнать о стоимости сертификации вашей продукции вы можете по телефону
ЗАКАЗАТЬ ЗВОНОК

 

Срок действия сертификата ФСТЭК

Тут все просто, согласно п. 14 приказа ФСТЭК № 55 — срок действия сертификата соответствия не должен превышать 5 лет.

Однако, по окончанию срока действия сертификата — заявитель вправе подать заявку на продление срока действия сертификата.

Также есть нюансы:

  • Сертификат соответствия выдается на срок, указанный в заявке на сертификацию.
  • Серийно производимое средство защиты информации считается сертифицированным, если оно произведено в период срока действия сертификата соответствия на его серийное производство, соответствует требованиям по безопасности информации и изготовитель и (или) заявитель осуществляют его техническую поддержку.
  • Для единичного образца или партии средства защиты информации срок действия сертификата соответствия не устанавливается.
  • При продлении срока действия сертификата соответствия сертификационные испытания проводятся по сокращенной программе.

 

Сертификация безопасной разработки ФСТЭК

Итак, что это такое.

По сути в системе сертификации ФСТЭК теперь существует две категории сертификации:

  • Сертификация изделия (единичный экземпляр, партия, серийное производство)
  • Сертификация безопасной разработки программного обеспечения (БРПО)

Первую категорию мы подробно разобрали выше, а теперь посмотрим, что представляет собой сертификация БРПО.

 

Согласно информационному сообщению ФСТЭК от 26 апреля 2024 г. № 240/24/1958:

Сертификация БРПО: позволит изготовителям сертифицированных средств защиты информации самостоятельно проводить испытания в случае:

  • Внесения в сертифицированное средство защиты информации изменений
  • В том числе изменений, связанных с добавлением новых функций безопасности информации
  • Или изменений в имеющиеся функции безопасности информации, с обновлением версий программного обеспечения
  • Включая совершенствование функций его безопасности или добавление новых функций безопасности
  • А также с добавлением новых или изменением существующих аппаратных платформ

Для сертификации безопасной разработки — разработан отдельный порядок, который устанавливает весь процесс сертификации, в том числе форму заявки на сертификацию.

Указанный документ определяет порядок сертификации процессов безопасной разработки программного обеспечения средств защиты информации на соответствие требованиям национального стандарта Российской Федерации ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».

 

Сертификация ФСТЭК: лайфхаки

Наверное первым и самым важным лайфхаком по сертификации — можно отметить, что каждый заявитель/изготовитель, не имеющий опыта по сертификации — вправе обратиться к профильной организации, которая «за ручку» проведет через весь многоэтапный и ложный процесс сертификации.

 

А из второстепенных лайфхаков можно отметить:

  • Подавать заявку на сертификацию нужно только когда продукт уже подготовлен к сертификации, так как сроки испытаний жестко регламентированы, а разработка необходимой документации зачастую занимает до полугода
  • Зачастую лучше подумать над выделением модуля безопасности продукта в отдельную компоненту (микросервис), чем сертифицировать исходники всего программного обеспечения (трудоемкость в разы выше)
  • Сразу можно отметить, что защищенное ПО, которое хочет пройти сертификацию во ФСТЭК, должно строиться на базе доверенных, уже сертифицированных компонент, таких как, например Java Axiom JDK Certified (сертификат ФСТЭК № 4531)
  • В случае применения в изделии шифровальных средств — они должны быть с сертификатом ФСБ, либо исключены из изделия
  • Лучше подавать заявку на сертификацию не конкретного релиза (типа 5.1.3.5), а указывая только мажорную версию, либо вообще ее не указывая, а указывать ее уже в Формуляре на изделие — это позволит реже переоформлять сертификат в случае выходя нового релиза (изменение минорной версии)

 

Стоимость сертификации ФСТЭК

Ох, это пожалуй один из самых сложных вопросов, так как стоимость зависит:

  • От вида объекта испытаний
  • От требований которые к объекту предъявляются (класс защищенности и уровень доверия)
  • От схемы сертификации
  • От объема исходных кодов
  • От наличия у изготовителя процесса выявления и устранения уязвимостей
  • От наличия программной документации и ее качества
  • От наличия ранее проведенных работ по сертификации

 

Если все это перемножить, то формула будет не «Ох», а «Ах».

Но если грубо, то можно разбить сертификацию на следующие этапы и обозначить «среднерыночные» цены, например для некого типового Веб-приложения:

  1. Консультационные услуги (исследование продукта и юр. лица, определение границ изделия к сертификации, определение требований к продукту и др.) — от 1 млн.
  2. Анализы продукции (анализ уязвимостей изделия и среды функционирования, фаззинг и пентест) — от 2 млн.
  3. Разработка полного пакета программной документации, необходимого для прохождения сертификации — от 2 млн.
  4. Сертификационные испытания в лаборатории — от 4,5 млн.
  5. Экспертиза результатов испытаний — от 0,5 млн.

Итого ориентировочный ценник на сертификацию типовой продукции — от 10 млн.

Если что-то у Заявителя уже имеется, то конечно будет дешевле.

 

Скачать анкету для оценки стоимости работ по сертификации
СКАЧАТЬ АНКЕТУ

 

Сроки сертификации ФСТЭК

Теперь давайте поговорим о сроках сертификации.

Сроки вытекают из каждого этапа сертификации.

Однозначно определить их хотя бы до окончания этапа подготовки продукции — не представляется возможным.

Но давайте хоть как-то попробуем их обозначить для некого типового Веб-приложения:
1. Подготовка продукции к сертификации — порой (часто) занимает от 3 до 6 мес.

2. Подача заявки во ФСТЭК и получение решения о сертификации «на руки» — около 1 мес.

3. Заключение договора с испытательной лабораторией на проведение испытаний и сами испытания — от 4 до 6 мес.

4. Экспертиза результатов сертификационных испытаний — от 2 до 4 мес.

5. Получение сертификата «на руки» после направки экспертного заключения во ФСТЭК — около 1 мес.

 

Итого «накапало» от 11 до 18 мес.

Т.е. на сертификацию можно смело закладывать от 1 до 2 лет, в зависимости от вашей готовности к такому процессу, финансов и требований заказчиков.

 

Для индивидуального расчета стоимости и сроков сертификации — оставьте заявку или позвоните:

8(800)600-60-41 или 8(800)550-44-71

Узнать о стоимости сертификации вашей продукции вы можете по телефону
ЗАКАЗАТЬ ЗВОНОК

 

 

Переоформление сертификата ФСТЭК

Итак, в случае внесения в изделие изменений — необходимы дополнительные работы, чтобы сертификат действовал.

В каких случаях, что требуется — давайте разбираться.

 

Сначала обозначим возможные варианты по изменениям:

  • Изменения влекущие дополнение или корректировку функций безопасности
  • Изменения в общем функционале ПО, не влекущие изменения в функциях безопасности
  • Изменения в связи с устранением в изделии уязвимостей (недекларированных возможностей)

 

В первом случае Заявителю потребуется привлекать испытательную лабораторию для проведения дополнительных работ и в итоге переоформления сертификата.

Во втором случае Заявитель вправе провести испытания самостоятельно или все же обратиться к испытательной лаборатории.

В третьем случае Заявитель уведомляет своих потребителей о необходимости обновления продукции и доводит до потребителей обновления до проведения дополнительных испытаний. Но испытания проводятся в зависимости от характера изменений (первый или второй случай).

 

По результатам проведения дополнительных работ во ФСТЭК направляются материалы:

  • Техническое заключение
  • Протоколы по результатам проведенных испытаний
  • Технические условия / Задание по безопасности
  • Формуляр

 

Итого: ФСТЭК в 20 дневный срок рассматривает поступившие материалы, их согласует и переоформляет сертификат.

 

Сертификат ФСТЭК

Вы спросите: так как же выглядит сертификат ФСТЭК?

Вот так:

Сертификация ФСТЭК


Сертификат ФСТЭК
— подтверждает, что изделие соответствует заданным требованиям безопасности, при условии выполнения ограничений по эксплуатации, указанных в Формуляре (паспорт на изделие).

В сертификате указывается:

  • Дата выдачи и срок его действия
  • Требования на соответствие которым изделие сертифицировано
  • Класс защищенности и уровень доверия которому изделие соответствует
  • Наименование испытательной лаборатории, которая провела испытания
  • Наименование органа по сертификации, который провел экспертизу
  • Наименование, адрес и телефон заявителя на сертификацию продукции
  • Указание о необходимости проведения инспекционного контроля силами испытательной лаборатории

Сертификат ФСТЭК подписывается заместителем директора ФСТЭК России — Лютиковым Виталием Сергеевичем.

 

Каждый сертификат имеет:

  • Уникальные реквизиты: учетный номер и дату выдачи
  • Гербовую печать и подпись уполномоченного лица
  • Голограмму ФСТЭК (специальный защитный знак)

 

Выдается сертификат ФСТЭК только по результатам проведения всей процедуры сертификации, состоящей из этапов:

  • Подготовка продукции
  • Подача заявки и получение решения
  • Сертификационные испытания
  • Экспертиза результатов испытаний
  • Выдача сертификата

Чтобы получить сертификат без проблем — рекомендуем обратиться к профильной организации с большим опытом работы, например к нам!

У нас работают выходцы из испытательной лаборатории ФСТЭК России с опытом работы более 15 лет!

Наши клиенты остаются довольны и рекомендуют нас, что подтверждают бесчисленные благодарственные отзывы.

 

 

Реестр СЗИ ФСТЭК

Так где же посмотреть срок действия сертификата на то или иное программное средство?

Для этого у ФСТЭК имеется специализированный реестр, размещенный по адресу: https://reestr.fstec.ru/reg3

Данный реестр содержит:

  1. Номер сертификата
  2. Дата выдачи
  3. Срок окончания
  4. Наименование продукции
  5. Требования по которым продукция сертифицирована
  6. Схема сертификации
  7. Испытательная лаборатория
  8. Орган по сертификации
  9. Срок технической поддержки

Внимание: чтобы выбрать подходящее средство защиты — важно также смотреть на схему сертификации. Дело в том, что продукция, сертифицированная по схеме «единичный экземпляр» или «партия» — это по сути сертификация для целей одного объекта (конкретный владелец системы заказал сертификацию для эксплуатации продукции у себя на объекте). И никому другому эту продукцию он не продаст.

А вот лайфхак относительно срока технической поддержки: если срок действия сертификата ФСТЭК закончился, но еще действует срок технической поддержки, указанный в последнем столбце реестра, то данное средство еще можно эксплуатировать на объекте.

 

 

Для индивидуального расчета стоимости и сроков сертификации — оставьте заявку или позвоните:

8(800)600-60-41 или 8(800)550-44-71

Узнать о стоимости сертификации вашей продукции вы можете по телефону
ЗАКАЗАТЬ ЗВОНОК