О продукте

О продукте

Возможности средства удаленного доступа Ассистент

Скачать

Поддержка

Поддержка

Квалифицированные консультации и помощь в решении технических проблем

Напишите нам

в отдел продаж sale.assist@safib.ru

в поддержку service.assist@safib.ru

задать вопрос
Личный кабинет
Новости

Сертификация СЗИ по новым правилам: что методика НДВ ФСТЭК 2026 меняет для разработчиков и заказчиков

23.09.2026
Безопасность

12 мая 2026 ФСТЭК России официально утвержден методический документ - «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении». Документ заменяет редакцию от 25 декабря 2020 года и меняет правила сертификационных испытаний средств защиты информации. Документ в первую очередь предназначен для разработчиков средств защиты информации и испытательных лабораторий, регламентируя порядок исследований в рамках сертификационных испытаний СЗИ. Все работы и отчеты по ним должны проводится в соответствии с настоящей Методикой.

 

Разбираем, что именно изменилось, почему это ужесточает требования к разработчикам и как новый подход был применён на практике - на примере сертификации ПК «Ассистент».

Прошлая редакция вышла почти шесть лет назад. За это время изменилось три вещи, которые и сделали обновление неизбежным:

  • Технологии разработки. Современное ПО всё чаще собирается из готовых компонентов, библиотек и контейнеров. Проверять его по правилам 2020 года - значит искать уязвимости там, где их может не быть, и пропускать там, где они реально есть.
  • Новый ГОСТ Р 56939-2024. Национальный стандарт по безопасной разработке ПО был пересмотрен, и методика НДВ теперь прямо ссылается на его процессы: анализ безопасности архитектуры, определение поверхности атаки, композиционный анализ, анализ конфигураций, статический и динамический анализ кода.
  • Курс на «практичную» информационную безопасность. Регулятор последовательно уходит от формальных требований в пользу точных и исполнимых. Это видно и по приказу №117, и по новой методике НДВ.

 

Что изменилось: ключевые нововведения

 

Новая редакция содержит множество нововведений, в частности:

 

  1. Документ стал публичным

     

    Предыдущая версия документа имела гриф «Для служебного пользования» и для доступа к нему нужно было запросить копию у ФСТЭК России. Теперь Методика опубликована на официальном сайте регулятора и содержит подробные инструкции и положения, касающиеся 6-4 уровней доверия. Наличие такого важного документа в открытом доступе позволит большему числу разработчиков СЗИ быстро и удобным способом изучить его положения и значительно ускорить настройку процессов жизненного цикла ПО. Ознакомиться с документом можно здесь.

     

  2. Процессы разработки оцениваются по ГОСТ Р 56939-2024

     

    Новая версия ГОСТ Р 56939, утвержденная и введенная в действие в 2024 году, также повлияла на содержание Методики. Отныне все процессы разработки ПО, описанные в документе, а именно:

    •  Анализ безопасности архитектуры

    •  Определение поверхности атаки

    •  Композиционный анализ

    •  Анализ безопасности конфигураций

    •  Статический и динамический анализ кода

    должны выполняться согласно ГОСТ Р 56939-2024. Результаты этих работ оцениваются испытательной лабораторией при проведении сертификационных испытаний средств защиты информации. Если они являются достоверными и качественно выполненными, лаборатория может не проводить собственных работ, а воспользоваться полученными результатами от разработчика. Это существенно ускоряет процесс исследований, и делает его более прозрачным и понятным для разработчика СЗИ ввиду его непосредственной вовлеченности. Но в то же время требует от вендора соответствующих компетенций его работников, т.к., в случае некачественно выполненных работ (доля неверных размеченных результатов в процессе статического и динамического анализов составляет более 10%), испытательная лаборатория принимает решение о невозможности проведения дальнейших исследований.

     

  3. Контроль за перечнем программных компонентов и образов контейнеров

     

    При проведении исследований объекта оценки теперь требуется предоставить испытательной лаборатории перечни программных компонентов и образов контейнеров, относящихся к объекту оценки. По данным ФСТЭК России, более 90% сертифицированных СЗИ их содержат заимствованные компоненты с открытым исходным кодом, что делает требования Методики обязательными практически для каждого разработчика СЗИ. Помимо простого предоставления важно определить, какие компоненты составляют поверхность атаки, реализуют функции безопасности объекта оценки, а также провести подробный поиск известных уязвимостей компонентов в публично доступных базах уязвимостей (БДУ ФСТЭК России, CVE). Подобные требования уже были описаны в другом документе – приказе ФСТЭК России от 03.04.2018 № 55, с дополнениями от 20.01.2026. Теперь, уже в новой Методике, требования были конкретизированы и в Приложениях 1 и 2 приведены форматы предоставляемых перечней. Это снижает вероятность недопонимания и стандартизирует прилагаемые материалы.

     

  4. Общие изменения

     

    Прошлая редакция вышла почти 6 лет назад. За такой срок требования в области информационной безопасности стали строже и углубленнее, что не могло не сказаться на содержании новой редакции Методики. Помимо описанных ранее нововведений, документ претерпел изменения в части уже имевшихся требований:

    •  Теперь некоторые работы (модульное тестирование) стали обязательными даже для самого низкого уровня доверия (шестого). А для пятого и четвертого – добавлены дополнительные требования. В частности, это касается работ по анализу документации, анализу архитектуры статическими методами, динамическому анализу и т.д. Если раньше некоторых разработчиков требования не касались, теперь – все по-другому

    •  Сами требования теперь детальнее и шире. К примеру, тестирование модулей объекта оценки (ДАО.1) обязательно включает тестирование всех модулей, реализующих функции безопасности объекта оценки, а само тестирование должно выполняться для каждой процессорной архитектуры объекта оценки

     

  5. Деятельность Центра исследований

     

    Теперь работы по статическому и динамическому анализу кода, необходимых в процессе сертификационных испытаний, допускается проводить в рамках деятельности Центра исследований безопасности системного ПО при условии, что выполняется именно исследование модулей объекта оценки (для динамического анализа) или ручная разметка предупреждений анализатора, касающихся заимствованных компонентов (для статического анализа).

 

Новая методика - это сигнал: сертификация СЗИ перестаёт быть формальным барьером и становится отражением реального уровня зрелости разработчика.

 

Компании, у которых процессы безопасной разработки выстроены системно, получают преимущество: они проходят испытания быстрее, дешевле и с меньшими рисками. Те, кто относится к безопасности как к «галочке», столкнутся с ростом издержек - или с невозможностью сертифицировать продукт.

 

Именно поэтому особенно показателен опыт тех вендоров, кто применял новые подходы до того, как они стали обязательными.

 

Опыт САФИБ: как новые требования были применены на практике

 

ПК «Ассистент» - российская система удалённого мониторинга и управления, сертифицированная по четвёртому уровню доверия (сертификат ФСТЭК № 4162). Она допущена к применению в государственных информационных системах, в системах, обрабатывающих персональные данные, в автоматизированных системах управления и на объектах КИИ.

 

При разработке «Ассистента», а также при недавних его сертификационных испытаниях, САФИБ уже применяло положения новых документов до их официального вступления в силу как обязательных:

  • Проведение анализа исходного кода с помощью статического анализатора, соответствующего требованиям ГОСТ Р 71207-2024
  • Приведение внутренней документации (приказов, распоряжений), процессов разработки ПК «Ассистент» в соответствие с новым стандартом ГОСТ Р 56939-2024 и последующее их регламентирование в рамках одного документа – руководства по разработке безопасного ПО (4 редакция)
  • Оформление полного перечня заимствованных компонентов ПК «Ассистент», определение их отношения к функциям безопасности и поверхности атаки, приведение к формальному виду отчета (с комментариями от ФСТЭК России), а также обновление компонентов с целью устранения в них уязвимостей
  • ООО «САФИБ» в составе участников Центра исследований безопасности системного ПО проводит исследования безопасности .NET и ASP.NET Core, а также связанных с ними компонентов, в виде ручной разметки результатов анализа кода. .NET является средой функционирования серверной части ПК «Ассистент», поэтому результаты работ по его проверке предоставлялись испытательной лаборатории в рамках сертификационных испытаний

 

Для медицинских учреждений, промышленных предприятий и госзаказчиков, выбирающих защищённое решение, новая методика означает одно: планка сертификации стала выше.

 

Когда разработчик применяет статический анализ, ведёт перечень компонентов и участвует в исследованиях безопасности среды исполнения, заказчик получает:

  • меньше рисков скрытых уязвимостей и недекларированных возможностей;
  • предсказуемость при прохождении проверок и аттестации;
  • уверенность в том, что обновления продукта проходят через тот же процесс контроля.

 

Новые положения теперь касаются более широкого круга разработчиков средств защиты информации, согласуются с требованиями по безопасной разработке и отражают современные практики разработки ПО. Несмотря на ужесточение требований, изменения направлены в первую очередь на повышение уверенности в безопасности СЗИ как со стороны вендора, так и со стороны регулятора, а также, при настройке процессов РБПО, на более оперативное прохождение сертификационных испытаний СЗИ, что необходимо в текущих условиях рынка ИБ. Опыт САФИБ с ПК «Ассистент» показывает: новые требования можно использовать как инструмент повышения доверия к продукту.