Главная страница категории

Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.

Перейти на страницу

Материал точно раскрывал двойную регуляторную нагрузку для ИБ-разработчиков и корректно называл реальных игроков рынка. Но подкреплял разбор прайс-листом и статистикой, которые нельзя подтвердить для механизма, действующего несколько месяцев. Разбираем требования для средств информационной безопасности по существу.

Главное: для средств информационной безопасности обязательность доверенного статуса наступает 1 июня 2027 года — вместе с прикладным и отраслевым ПО. Особенность категории в том, что большинство таких продуктов уже проходит сертификацию ФСТЭК или ФСБ, и это две независимые, хотя и пересекающиеся процедуры: сертификация подтверждает соответствие требованиям безопасности по профилям защиты, а доверенный статус даёт приоритет в закупках по 44-ФЗ и 223-ФЗ. Наличие действующего сертификата ФСТЭК снижает риски при экспертизе доверенного статуса, но не заменяет требования к совместимости с доверенными ОС и правообладанию.

Утверждение из старой версии статьиРеальное положение дел
Прайс-лист: аудит «от 60 000», сопровождение «от 190 000», экспертиза «от 500 000 до 900 000», итог «от 690 000 до 1 100 000 ₽»Такие суммы не подтверждаются официальными источниками; стоимость определяется индивидуально организацией, проводящей оценку соответствия
«95% успешных включений с первого раза»Статистика по механизму, действующему несколько месяцев, не может быть репрезентативной

Какие ИБ-продукты подпадают под требования

Категория охватывает широкий спектр решений: антивирусные средства и EDR-системы защиты конечных точек, межсетевые экраны и NGFW, системы обнаружения вторжений (IDS/IPS) и SIEM-платформы для управления инцидентами, средства криптографической защиты (СКЗИ, электронная подпись, VPN на российских алгоритмах), сканеры уязвимостей и платформы анализа защищённости, системы контроля доступа и управления идентификацией. Точное определение класса продукта важно сделать до начала процедуры — от него зависит специфика последующей экспертизы.

Сертификация ФСТЭК/ФСБ и доверенный статус — разные процедуры

Цель сертификации — подтверждение соответствия требованиям безопасности по установленным профилям защиты, её проводят испытательные лаборатории ФСТЭК или ФСБ России, а результат — сертификат соответствия. Цель доверенного статуса — приоритет в закупках, экспертизу проводит аккредитованная центром тестирования Минцифры организация, а результат — отметка в реестровой записи ФГИС. Требования этих двух контуров пересекаются, но процедуры независимы: наличие действующего сертификата ФСТЭК — существенный аргумент в пользу успешного прохождения экспертизы доверенного статуса, поскольку организация, проводящая оценку, опирается на уже задокументированные результаты испытаний, но само по себе не заменяет требования к совместимости с доверенными ОС и подтверждению правообладания.

Парадокс категории в том, что средство защиты информации при экспертизе доверенного статуса проверяется по тем же принципам, которые оно само должно обеспечивать в других системах: анализ архитектуры безопасности продукта, наличие уязвимостей в его собственном коде, механизмы самозащиты от атак на сам инструмент. Для антивирусных движков и IDS/IPS-систем это особенно критично, поскольку такие продукты работают на уровне ядра ОС и имеют расширенные привилегии — скомпрометированное средство защиты потенциально опаснее скомпрометированного обычного приложения.

Специфика для разных классов ИБ-продуктов

Антивирусные движки, работающие на уровне ядра, требуют не перекомпиляции, а разработки отдельных kernel-модулей под конкретную доверенную ОС — трудоёмкость такой доработки для Linux-дистрибутивов заметно выше, чем для обычных пользовательских приложений. Среди российских разработчиков в этом сегменте: Лаборатория Касперского, Dr.Web, «Код Безопасности» с линейкой Secret Net — компании с многолетним опытом работы с государственным сектором и действующими сертификатами ФСТЭК.

Средства криптографической защиты с сертификатом ФСБ по классам КС1–КВ2 уже подтвердили криптографическую часть требований, что снижает риски по блоку информационной безопасности. Но требования к совместимости с доверенными ОС здесь могут быть особенно сложными: криптографические библиотеки, работающие с аппаратными токенами и смарт-картами, требуют отдельной адаптации под специфику Linux-драйверов. В этом сегменте работают «КриптоПро», «ИнфоТеКС» с линейкой ViPNet и «С-Терра». SIEM-платформы — например, MaxPatrol SIEM от Positive Technologies или RuSIEM — при экспертизе дополнительно проверяются на сохранение производительности при обработке событий безопасности в Linux-окружении, а не только на функциональную корректность.

Кто уже активен на рынке доверенных ИБ-решений

После ухода иностранных вендоров в 2022 году спрос на отечественные ИБ-решения существенно вырос, и государственные заказчики активно замещают зарубежных производителей сетевой безопасности российскими аналогами. Positive Technologies продвигает на этом направлении MaxPatrol SIEM и PT Network Attack Discovery, «Код Безопасности» опирается на линейку Secret Net, UserGate развивает одноимённый NGFW, а «ИнфоТеКС» — линейку ViPNet. Доверенный статус в этом контексте становится дополнительным конкурентным инструментом поверх уже устоявшихся позиций на рынке импортозамещения.

Что дополнительно проверяют у крупных ИБ-компаний

Для более крупных разработчиков средств защиты информации с историей иностранных инвестиций отдельным блоком проверки становится корпоративная структура: в последние годы ряд российских ИБ-компаний прошёл реструктуризацию в контексте санкций и ухода иностранных акционеров, и текущая структура собственности должна подтверждать российский контроль независимо от того, как выглядела структура несколько лет назад. Это отдельная юридическая работа, которую стоит начинать заранее, а не откладывать до этапа подачи заявления, особенно если реструктуризация проводилась недавно и часть подтверждающих документов ещё не собрана в единый пакет.

Начать стоит с консультации: специалисты, которые следят за практикой применения постановления №1937 именно к категории средств информационной безопасности, помогут оценить, какие блоки требований для конкретного продукта уже закрыты действующими сертификатами ФСТЭК или ФСБ, а какие потребуют отдельной подготовки.

Вопросы и ответы

Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.

С какой даты доверенный статус обязателен для средств информационной безопасности?

С 1 июня 2027 года — вместе с прикладным и отраслевым ПО, по графику постановления №1937.

Заменяет ли сертификат ФСТЭК процедуру получения доверенного статуса?

Нет. Это независимые процедуры с разной целью: сертификация подтверждает соответствие профилям защиты, доверенный статус даёт приоритет в закупках. Сертификат снижает риски при экспертизе, но не отменяет требования к совместимости с доверенными ОС и правообладанию.

Почему совместимость с доверенными ОС особенно сложна для антивирусов и СКЗИ?

Антивирусные движки работают на уровне ядра ОС и требуют разработки отдельных kernel-модулей под каждую платформу. СКЗИ с аппаратными токенами и смарт-картами требуют адаптации криптографических библиотек под специфику Linux-драйверов.

Даёт ли действующий сертификат ФСБ преимущество при экспертизе доверенного статуса?

Да, для СКЗИ с сертификатом по классам КС1–КВ2 криптографическая часть требований фактически уже подтверждена, что снижает риски по блоку информационной безопасности при последующей экспертизе.

Источники