Сертификация ФСТЭК России: порядок, уровни доверия, реестр

Изображение: OpenAI
Сертификация ФСТЭК России за последние два года пережила самую глубокую перестройку за десятилетие, от перечней open-source-компонентов в заявке до отдельного сертификата на процессы разработки. С 1 марта 2026 года добавился и новый приказ ФСТЭК России от 11.04.2025 № 117, который прописал сертифицированные средства защиты для государственных систем без альтернатив. При этом вокруг темы накопилось удивительное количество мифов, от убеждения, что сертификат обязателен всем подряд, до совета немедленно «выбрасывать» средство после окончания срока сертификата. В этой статье разобрана вся система сертификации средств защиты информации (СЗИ) со всеми изменениями, действующими к середине 2026 года, от того, кому сертифицированные средства действительно обязательны и как устроены уровни доверия, до того, каким маршрутом и в какие сроки продукт проходит испытания, что вендор обязан делать после получения сертификата и как заказчику читать государственный реестр. Материал пригодится и вендорам, которые готовятся к сертификации, и ИБ-службам, которые закупают и эксплуатируют сертифицированные продукты.
Содержание
- Что такое сертификация средств защиты информации
- Когда сертифицированные СЗИ обязательны
- Что грозит за использование несертифицированных СЗИ
- Сертификация, аттестация, лицензирование и реестр российского ПО
- Как устроена система сертификации ФСТЭК России
- На что сертифицируют: типы СЗИ, ТУ и задания по безопасности
- Схемы сертификации: серия, партия, единичный образец
- Уровни доверия: шесть уровней и что за ними стоит
- Порядок сертификации по шагам
- Сколько длится и сколько стоит сертификация
- Что проверяют в испытаниях и на чём спотыкаются заявители
- Обязанности после получения сертификата
- Сертификация процессов безопасной разработки: зачем вендору второй сертификат
- Срок действия сертификата: продление, приостановление, прекращение
- Как проверить сертификат в реестре ФСТЭК России
- Сертифицированные СЗИ у заказчика: закупка и эксплуатация
- Что изменилось в 2024-2026 годах и что готовит ФСТЭК России
- Частые вопросы
- Что запомнить
Что такое сертификация средств защиты информации
Сертификация средств защиты информации представляет собой подтверждение независимой стороной того, что конкретный продукт соответствует требованиям по безопасности информации, которые установила ФСТЭК России. Испытания продукта проводит аккредитованная лаборатория, материалы оценивает орган по сертификации, а решение о выдаче сертификата принимает сам регулятор. Правовой каркас этой конструкции сложился давно. Для средств защиты государственной тайны обязательную сертификацию предусматривает статья 28 Закона РФ от 21.07.1993 № 5485-1 «О государственной тайне», особенности технического регулирования в этой сфере закрепляет статья 5 Федерального закона от 27.12.2002 № 184-ФЗ «О техническом регулировании», а базовым документом остаётся постановление Правительства РФ от 26.06.1995 № 608 «О сертификации средств защиты информации». Для информации ограниченного доступа, не содержащей гостайну, особенности оценки соответствия установило постановление Правительства РФ от 15.05.2010 № 330, текст которого имеет ограниченное распространение.
Есть важная деталь, которую упускают авторы почти всех обзоров. Положение, утверждённое постановлением Правительства РФ № 608, называет три ведомства, создающие собственные системы сертификации СЗИ, а именно ФСТЭК России, ФСБ России и Минобороны России. Криптографические средства, от VPN-шлюзов с ГОСТ-шифрованием до средств электронной подписи, сертифицирует ФСБ России в своей системе, и правила этой статьи на них не распространяются. Минобороны России ведёт сертификацию для своих нужд. Всё, что касается технической защиты информации без криптографии, от антивирусов и межсетевых экранов до операционных систем и систем обнаружения вторжений, проходит через систему ФСТЭК России. Дальше сертификация ФСТЭК России разобрана по элементам, от участников до жизненного цикла сертификата.
Действующие правила игры задают три документа ФСТЭК России. Положение о системе сертификации средств защиты информации утверждено приказом ФСТЭК России от 03.04.2018 № 55 и определяет участников системы, схемы и порядок работ. Требования по безопасности информации, устанавливающие уровни доверия, утверждены приказом ФСТЭК России от 02.06.2020 № 76 и служат обязательной планкой при испытаниях. Порядок сертификации процессов безопасной разработки программного обеспечения утверждён приказом ФСТЭК России от 01.12.2023 № 240 и открыл отдельное направление подтверждения зрелости самих вендоров. Все три документа продолжают обновляться, последние изменения в Положение № 55 внесены приказом ФСТЭК России от 20.01.2026 № 9 и действуют со 2 мая 2026 года.
Масштаб системы удобно оценить по реестрам регулятора. За тридцать лет работы, по данным ФСТЭК России на февраль 2025 года, выдано 4911 сертификатов, сертифицированные средства выпускают 205 изготовителей, а суммарный тираж достигает 2,5 млн экземпляров в год. В актуальной выгрузке государственного реестра на 17 июля 2026 года числится 1659 записей, а номера новых сертификатов превысили отметку 5080. Работают 7 органов по сертификации и 28 испытательных лабораторий. Что стоит за этими цифрами и как система устроена изнутри, разберём по порядку.
Когда сертифицированные СЗИ обязательны
Единого закона, который требовал бы сертифицированных средств защиты от всех подряд, не существует. Обязательность зависит от того, какую информацию обрабатывает система и под какой режим регулирования она подпадает, а основных режимов у ФСТЭК России четыре. Государственные информационные системы живут по приказу ФСТЭК России от 11.04.2025 № 117, значимые объекты критической информационной инфраструктуры по приказу ФСТЭК России от 25.12.2017 № 239, информационные системы персональных данных по приказу ФСТЭК России от 18.02.2013 № 21, а автоматизированные системы управления технологическими процессами по приказу ФСТЭК России от 14.03.2014 № 31. Свои требования к защите информации устанавливает и Банк России для финансовых организаций, этот отраслевой контур мы здесь не разбираем. За рамками четырёх режимов остаётся и государственная тайна, где обязательность сертификации задана напрямую законом, о чём шла речь в первом разделе. Криптографические средства в таблицы ниже тоже не входят, их сертифицирует ФСБ России в собственной системе, разграничение трёх систем разобрано в предыдущем разделе. Формулировки четырёх приказов заметно различаются, и эта разница стоит денег при закупке, поэтому разберём каждый режим отдельно.
Государственные информационные системы
Для ГИС и других систем госорганов, государственных унитарных предприятий и учреждений действует самое жёсткое правило. С 1 марта 2026 года защиту информации в них регулирует приказ ФСТЭК России от 11.04.2025 № 117, заменивший приказ того же регулятора № 17. На муниципальные информационные системы требования распространяются так же, если иное не установлено законодательством. Пункт 71 нового документа сформулирован без вариантов. «Для защиты информации должны применяться сертифицированные средства защиты информации в соответствии с инструкциями (правилами) по их эксплуатации, установленными разработчиками в эксплуатационной документации». Альтернатив в виде собственных испытаний или приёмки, которые допускают другие режимы, для государственных систем не предусмотрено.
Тот же пункт 71 добавляет условие, о котором часто забывают при закупке. Применяемые средства защиты должны быть обеспечены поддержкой безопасности со стороны разработчиков на территории России, включая выпуск и применение обновлений, устраняющих выявленные уязвимости, дефекты и недостатки. Сертификат у продукта с прекращённой техподдержкой формально остаётся, но требование пункта 71 такой продукт уже не выполняет. Нужный уровень определяет пункт 72 по классу защищённости системы. Для систем 1 класса требуются средства не ниже 4 класса защиты и 4 уровня доверия, для 2 класса не ниже 5 класса и 5 уровня, для 3 класса средства 6 класса защиты и 6 уровня доверия. Как определяется сам класс защищённости и что делать с системами, аттестованными ещё по прежнему приказу ФСТЭК России № 17, разбирает статья «Приказ ФСТЭК России № 117: новые требования о защите информации в государственных информационных системах».
Значимые объекты КИИ
Для значимых объектов критической информационной инфраструктуры (КИИ) конструкция мягче, и это принципиальный момент. Пункт 28 приказа ФСТЭК России от 25.12.2017 № 239 требует применять средства защиты, «прошедшие оценку на соответствие требованиям по безопасности в формах обязательной сертификации, испытаний или приемки». Сертифицированные средства тот же пункт делает обязательными лишь «в случаях, установленных законодательством Российской Федерации, а также в случае принятия решения субъектом критической информационной инфраструктуры». В иных случаях применяются средства, прошедшие испытания или приёмку, причём проводит их субъект КИИ самостоятельно либо с привлечением организаций, имеющих лицензии на деятельность в области защиты информации. Несертифицированные средства, не встроенные в общесистемное или прикладное ПО, при этом всё равно должны соответствовать 6 или более высокому уровню доверия. Одно исключение из свободы выбора прописано прямо в приказе. По пункту 29.1 при проектировании новых или модернизируемых значимых объектов 1 категории граничные маршрутизаторы с доступом в интернет выбираются из сертифицированных, и лишь при отсутствии технической возможности их функции безопасности оцениваются в иных формах.
Типовая ловушка кроется в наложении режимов. Если значимый объект одновременно обрабатывает персональные данные или относится к государственным системам, сертификация приходит из соседнего регулирования, и свобода выбора формы оценки исчезает. Для тех, кто применяет сертифицированные средства, пункт 29 приказа ФСТЭК России № 239 задаёт обе шкалы сразу. На объектах 1 категории значимости нужны средства не ниже 4 класса защиты и 4 или более высокого уровня доверия, на объектах 2 категории не ниже 5 класса и 5 или более высокого уровня, на объектах 3 категории средства 6 класса защиты и 6 или более высокого уровня доверия. Средства вычислительной техники во всех трёх случаях требуются не ниже 5 класса. Откуда берётся сама категория, читайте в статье «Категорирование объектов КИИ: порядок и сроки в 2026 году», а полный разбор требований к защите значимых объектов есть в материале «Безопасность значимых объектов КИИ: требования приказа ФСТЭК № 239».
Персональные данные
С персональными данными ситуация иная, и её регулярно упрощают до прямой ошибки. Приказ ФСТЭК России от 18.02.2013 № 21 не обязывает каждого оператора покупать сертифицированные продукты. Сетка классов в пункте 12 открывается оговоркой «при использовании в информационных системах сертифицированных по требованиям безопасности информации средств защиты информации», то есть описывает требования для тех, кто сертифицированный путь уже выбрал. Пункт 3 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ говорит о применении средств защиты, «прошедших в установленном порядке процедуру оценки соответствия», не сводя эту процедуру к одной лишь сертификации, что оставляет коммерческому оператору пространство для манёвра. Подробнее об этой развилке и об уровнях защищённости по постановлению Правительства РФ от 01.11.2012 № 1119 рассказывает статья «Защита персональных данных: требования, уровни защищённости и меры».
Для выбравших сертифицированный путь пункт 12 приказа ФСТЭК России № 21 задаёт конкретную сетку. При 1 уровне защищённости персональных данных применяются средства защиты не ниже 4 класса и 4 уровня доверия вместе со средствами вычислительной техники не ниже 5 класса. При 2 уровне достаточно средств не ниже 5 класса и 5 уровня доверия, при 3 уровне средств 6 класса и 6 уровня доверия, в обоих случаях со средствами вычислительной техники не ниже 5 класса. Для 4 уровня защищённости приказ называет средства защиты 6 класса и 6 уровня доверия и средства вычислительной техники не ниже 6 класса.
АСУ ТП
Похожая конструкция действует для промышленных систем. Приказ ФСТЭК России от 14.03.2014 № 31 в пункте 11 требует оценки соответствия по законодательству о техническом регулировании, а сетка классов из пункта 24 опять же действует лишь в случае использования в системе сертифицированных средств. Для АСУ ТП 1 класса защищённости это средства не ниже 4 класса и 4 или более высокого уровня доверия, для 2 класса не ниже 5 класса и 5 или более высокого уровня, для 3 класса не ниже 6 класса и 6 или более высокого уровня доверия. Средства вычислительной техники здесь требуются не ниже 5 класса, причём приказ ФСТЭК России № 31 распространяет требование об уровне доверия и на них.
Коммерческие системы и запрет иностранных СЗИ
Обычная коммерческая система, которая не относится ни к одному из перечисленных режимов, сертифицированных средств не требует вовсе. Компания вправе строить защиту на любых продуктах, ориентируясь на собственную модель угроз и оценку рисков. На практике сертификат и здесь работает аргументом при выборе, потому что подтверждает независимую проверку продукта испытательной лабораторией, включая испытания на уязвимости и недекларированные возможности.
Отдельный пласт ограничений создал Указ Президента РФ от 01.05.2022 № 250. Пункт 6 запретил адресатам пункта 1 Указа, в число которых входят госорганы, госкомпании, субъекты КИИ и системообразующие организации, использовать с 1 января 2025 года средства защиты информации, произведённые в недружественных государствах либо организациями под их юрисдикцией. Запрет действует независимо от наличия сертификата и фактически закрыл вопрос иностранных СЗИ для госсектора и критической инфраструктуры. Сводная таблица по четырём режимам выглядит так.
| Режим и норма | Класс или категория системы | Класс защиты СЗИ | Уровень доверия | СВТ (средства вычислительной техники) |
|---|---|---|---|---|
| ГИС (приказ № 117, п. 72) | К1 | Не ниже 4 | Не ниже 4 | Не задан |
| ГИС (приказ № 117, п. 72) | К2 | Не ниже 5 | Не ниже 5 | Не задан |
| ГИС (приказ № 117, п. 72) | К3 | 6 | 6 | Не задан |
| ЗОКИИ (приказ № 239, п. 29) | 1 категория | Не ниже 4 | 4 или выше | Не ниже 5 класса |
| ЗОКИИ (приказ № 239, п. 29) | 2 категория | Не ниже 5 | 5 или выше | Не ниже 5 класса |
| ЗОКИИ (приказ № 239, п. 29) | 3 категория | 6 | 6 или выше | Не ниже 5 класса |
| ИСПДн (приказ № 21, п. 12) | УЗ-1 | Не ниже 4 | Не ниже 4 | Не ниже 5 класса |
| ИСПДн (приказ № 21, п. 12) | УЗ-2 | Не ниже 5 | Не ниже 5 | Не ниже 5 класса |
| ИСПДн (приказ № 21, п. 12) | УЗ-3 | 6 | 6 | Не ниже 5 класса |
| ИСПДн (приказ № 21, п. 12) | УЗ-4 | 6 | 6 | Не ниже 6 класса |
| АСУ ТП (приказ № 31, п. 24) | 1 класс | Не ниже 4 | 4 или выше | Не ниже 5 класса |
| АСУ ТП (приказ № 31, п. 24) | 2 класс | Не ниже 5 | 5 или выше | Не ниже 5 класса |
| АСУ ТП (приказ № 31, п. 24) | 3 класс | Не ниже 6 | 6 или выше | Не ниже 5 класса |
Что грозит за использование несертифицированных СЗИ
Административную ответственность устанавливает статья 13.12 КоАП РФ, причём суммы в ней обновлены Федеральным законом от 23.05.2025 № 104-ФЗ, и многие справочные материалы до сих пор показывают старые значения. Часть 2 статьи 13.12 КоАП РФ наказывает за использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации. Штраф для граждан составляет от 5 до 10 тысяч рублей, для должностных лиц от 10 до 50 тысяч, для юридических лиц от 50 до 100 тысяч рублей, причём для граждан и юридических лиц санкция допускает ещё и конфискацию несертифицированных средств защиты. Суммы приведены на дату публикации, перед применением их стоит сверить с действующей редакцией кодекса.
Для государственной тайны предусмотрен отдельный состав с более высоким нижним порогом штрафа. Часть 4 статьи 13.12 КоАП РФ за использование несертифицированных средств, предназначенных для защиты сведений, составляющих гостайну, предусматривает штраф для должностных лиц от 20 до 50 тысяч рублей, а для юридических лиц от 50 до 100 тысяч рублей с конфискацией средств или без неё. Предусмотрены в кодексе и резервные составы. Часть 6 той же статьи охватывает прочие нарушения требований о защите информации с теми же размерами штрафов, от 5-10 тысяч рублей для граждан до 50-100 тысяч для организаций. Часть 7 играет роль такого же резервного состава для гостайны, но с более высокими нижними порогами, штраф для граждан составляет от 10 до 20 тысяч рублей, для должностных лиц от 20 до 50 тысяч.
Штрафы по статье 13.12 КоАП РФ заметно скромнее оборотных санкций за утечки персональных данных, но реальная цена нарушения складывается из другого. Государственная система без положенных сертифицированных средств не пройдёт аттестацию, а без действующего аттестата её нельзя вводить в эксплуатацию и эксплуатировать. Для значимых объектов КИИ работает и специальный состав. Требование о сертифицированных средствах защиты входит в число требований по обеспечению безопасности значимых объектов, а их нарушение образует состав по части 1 статьи 13.12.1 КоАП РФ, где штраф для должностных лиц составляет от 10 до 50 тысяч рублей, а для юридических лиц от 50 до 100 тысяч. Само несоответствие всплывает при государственном контроле в области обеспечения безопасности, который предусмотрен статьёй 13 Федерального закона от 26.07.2017 № 187-ФЗ, и оборачивается предписаниями с жёсткими сроками, а невыполнение в срок законного предписания образует ещё один состав, по статье 19.5 КоАП РФ. Наконец, инцидент в системе, где защита строилась с нарушением обязательных требований, автоматически ставит вопрос о персональной ответственности тех, кто эти требования проигнорировал.
Сертификация, аттестация, лицензирование и реестр российского ПО
Вокруг ФСТЭК России существует несколько процедур с похожими названиями, и путаница между ними обходится дорого. Сертификация подтверждает соответствие продукта, конкретного средства защиты информации. Аттестация подтверждает защищённость объекта, то есть конкретной информационной системы или помещения со всей их инфраструктурой, и регулируется приказом ФСТЭК России от 29.04.2021 № 77. Аттестатор при этом опирается на сертификаты применённых средств, поэтому процедуры связаны, но не взаимозаменяемы. Как проходит аттестация, мы подробно разбирали в статье «Аттестация объектов информатизации: требования, порядок и этапы проведения».
Лицензирование, в отличие от первых двух процедур, касается деятельности. Лицензия ФСТЭК России нужна тем, кто разрабатывает и производит средства защиты конфиденциальной информации либо оказывает услуги по технической защите, и там, где лицензия обязательна, заявка на сертификацию без неё обречена на отказ. Видам лицензий и порядку их получения посвящена статья «Лицензия ФСТЭК России: виды, требования и порядок получения». Четвёртая процедура – это включение в единый реестр российских программ, к безопасности прямого отношения не имеет. Реестр ведёт Минцифры России по правилам постановления Правительства РФ от 16.11.2015 № 1236, запись в нём подтверждает российское происхождение программы для госзакупок и налоговых льгот, но ничего не говорит о защитных свойствах продукта. Запись в реестре российского ПО не заменяет сертификат ФСТЭК России, и наоборот, а госзаказчику при закупке защитного ПО в типовом случае нужны оба статуса сразу, национальный режим закупок опирается на реестр, а требования защиты информации на сертификат.
| Процедура | Что подтверждает | Кто проводит | Результат |
|---|---|---|---|
| Сертификация СЗИ | Соответствие продукта требованиям по безопасности информации | ФСТЭК России, органы по сертификации, испытательные лаборатории | Сертификат соответствия, запись в госреестре |
| Аттестация объекта информатизации | Защищённость конкретной системы или помещения | Органы по аттестации (приказ ФСТЭК России № 77) | Аттестат соответствия |
| Лицензирование | Право вести деятельность по защите информации | ФСТЭК России | Лицензия ТЗКИ или на разработку и производство СЗКИ |
| Реестр российского ПО | Российское происхождение программы | Минцифры России (постановление Правительства РФ № 1236) | Запись в едином реестре российских программ |
Как устроена система сертификации ФСТЭК России
Состав участников закреплён пунктом 5 Положения, утверждённого приказом ФСТЭК России от 03.04.2018 № 55. Функции федерального органа по сертификации выполняет сама ФСТЭК России. Она организует работы, устанавливает требования по безопасности информации, принимает решения о выдаче сертификатов и ведёт государственный реестр. Органы по сертификации, аккредитованные регулятором организации, проводят экспертизу материалов испытаний и оформляют сертификаты соответствия. Испытательные лаборатории непосредственно испытывают продукты и отвечают за полноту испытаний и достоверность результатов. На 17 июля 2026 года аккредитацию имеют 7 органов по сертификации и 28 испытательных лабораторий, их актуальные перечни опубликованы на сайте реестров ФСТЭК России.
Четвёртый участник системы, изготовитель, разрабатывает и производит средства защиты. Заявителем же, вопреки распространённому мнению, может выступать не только вендор. Пункт 10 Положения относит к заявителям изготовителей, а также федеральные и региональные органы власти, органы местного самоуправления и организации, планирующие применять средства защиты информации. Заказчик, которому нужен единичный сертифицированный экземпляр под собственную систему, вправе сам инициировать сертификацию, если серийного сертифицированного аналога на рынке нет. На заявителя при этом ложится обязанность из пункта 11 Положения, а именно техническая поддержка средства, включая устранение уязвимостей, информирование потребителей об обновлениях и доведение самих обновлений.
Перед подачей заявки изготовителю понадобится лицензия. Для работы со средствами защиты гостайны требуется лицензия по постановлению Правительства РФ от 15.04.1995 № 333, для конфиденциальной информации лицензия на разработку и производство средств защиты конфиденциальной информации по постановлению Правительства РФ от 03.03.2012 № 171. Отсутствие нужной лицензии у заявителя или изготовителя входит в число оснований для отказа в сертификации. Требования к соискателям лицензий и порядок их получения разобраны в статье «Лицензия ФСТЭК России: виды, требования и порядок получения».

На что сертифицируют: типы СЗИ, ТУ и задания по безопасности
Утверждённые типы средств защиты
Сертификация проводится на соответствие конкретным требованиям, и пункт 4 Положения № 55 называет их источники. Это нормативные правовые акты ФСТЭК России, а также технические условия, техническое задание или задание по безопасности, согласованные заявителем с регулятором. Для распространённых типов средств ФСТЭК России утвердила отдельные требования с классами защиты от шестого, самого низкого, до первого, высшего, причём классы с третьего по первый предназначены для защиты гостайны. Отдельным пластом живут средства защиты информации от утечки по техническим каналам с собственными типовыми требованиями, в реестре такие записи ссылаются, например, на требования к средствам активной защиты и подавления побочных электромагнитных излучений. Полные тексты этих документов имеют ограниченное распространение, открыто публикуются выписки и профили защиты для 4-6 классов.
| Тип средства | Требования утверждены |
|---|---|
| Системы обнаружения вторжений (СОВ) | Приказ от 06.12.2011 № 638 |
| Средства антивирусной защиты (САВЗ) | Приказ от 20.03.2012 № 28 |
| Средства доверенной загрузки (СДЗ) | Приказ от 27.09.2013 № 119 |
| Средства контроля съёмных машинных носителей (СКН) | Приказ от 28.07.2014 № 87 |
| Межсетевые экраны (МЭ, типы «А», «Б», «В», «Г», «Д») | Приказ от 09.02.2016 № 9 |
| Операционные системы (ОС, типы «А», «Б», «В») | Приказ от 19.08.2016 № 119 |
| Средства защиты от DDoS-атак | Приказ от 30.07.2018 № 132 |
| Уровни доверия (все средства) | Приказ от 02.06.2020 № 76 |
| Средства обеспечения безопасной дистанционной работы | Приказ от 16.02.2021 № 32 |
| Средства контейнеризации | Приказ от 04.07.2022 № 118 |
| Средства виртуализации | Приказ от 27.10.2022 № 187 |
| Многофункциональные межсетевые экраны уровня сети | Приказ от 07.03.2023 № 44 |
| Системы управления базами данных (СУБД) | Приказ от 14.04.2023 № 64 |
| Средства обнаружения и реагирования на уровне узла (EDR) | Приказ от 26.02.2025 № 58 |
Продукт вне утверждённых типов
Что делать, если продукт не подпадает ни под один утверждённый тип, а сертификат нужен. Таких продуктов на рынке немало, от SIEM-систем и DLP до сканеров уязвимостей и PAM-решений. Для них путь лежит через сертификацию на соответствие техническим условиям или заданию по безопасности, согласованным с ФСТЭК России, в связке с требованиями по уровням доверия. Сама развилка на практике выглядит следующим образом. Для средства утверждённого типа испытания проводятся по профилю защиты нужного класса, и такой документ уже написан регулятором. Для продукта вне типов заявитель, часто вместе с выбранной лабораторией, готовит технические условия или задание по безопасности, где сам описывает функции безопасности продукта. Согласование этого документа с ФСТЭК России при подаче заявки предусмотрено пунктом 28 Положения № 55. Государственный реестр этот путь наглядно подтверждает. Среди 768 действующих записей выгрузки на 17 июля 2026 года, включая бессрочные сертификаты единичных образцов и партий, большинство ссылается на технические условия, и практически все новые сертификаты включают требования доверия. Обзоры российских защитных решений по классам продуктов собраны в разделе «Продукты» каталога CISOCLUB, наличие и реквизиты сертификата конкретного продукта при этом всегда сверяйте по реестру ФСТЭК России.
Схемы сертификации: серия, партия, единичный образец
Пункт 12 Положения № 55 предусматривает три схемы. Для единичного образца испытывается сам образец и проверяется организация его технической поддержки. Для партии испытывается выборка образцов из неё, также с проверкой техподдержки. Для серийного производства к испытаниям выборки добавляется проверка организации производства, которая должна гарантировать неизменность характеристик каждого выпускаемого экземпляра. Сертификацию единичного образца или партии организует заявитель, планирующий применять средство, причём только в случае, когда идентичного серийно производимого сертифицированного продукта на рынке нет. Сертификацию серийного производства ведёт разработчик или производитель.
Выбор схемы определяет дальнейшую судьбу сертификата. У сертификата на серийное производство есть срок действия, и произведённые в этот период экземпляры сохраняют статус сертифицированных при живой техподдержке, о чём подробнее в разделе о сроках. Для единичного образца и партии срок действия сертификата не устанавливается вовсе, зато и тираж жёстко ограничен, в реестре у таких записей в графе схемы указано число экземпляров. Практика при этом склоняется к серии, в актуальной выгрузке госреестра 810 записей из 1659 приходится на схему серийного производства, а среди действующих сертификатов доля серии ещё выше, 533 из 768. Испытания по любой схеме проводятся на базе лаборатории, а также на площадках заявителя и изготовителя, при этом такие площадки по пункту 13 Положения должны находиться на территории России.
| Схема | Кто заявитель | Что проверяют | Срок действия сертификата |
|---|---|---|---|
| Серийное производство | Разработчик или производитель | Испытания выборки, проверка производства и техподдержки | До 5 лет |
| Партия | Будущий пользователь, при отсутствии серийного аналога | Испытания выборки из партии, проверка техподдержки | Не устанавливается |
| Единичный образец | Будущий пользователь, при отсутствии серийного аналога | Испытания образца, проверка техподдержки | Не устанавливается |
Уровни доверия: шесть уровней и что за ними стоит
Уровень доверия (УД) характеризует не функциональность продукта, а глубину проверки его разработки, испытаний и поддержки. Требования, устанавливающие уровни доверия, утверждены приказом ФСТЭК России от 02.06.2020 № 76 и обязательны при сертификации средств защиты от несанкционированного доступа и средств обеспечения безопасности информационных технологий. Средства защиты информации от утечки по техническим каналам живут по собственным требованиям, уровни доверия на них не распространяются. Уровней шесть, от самого низкого шестого до самого высокого первого. Открыто опубликована выписка с требованиями к уровням 6, 5 и 4, а средства, соответствующие уровням с третьего по первый, применяются в системах со сведениями, составляющими государственную тайну, и требования к ним не публикуются. С уровнями доверия связаны классы средств. По пункту 5 требований доверия средство защиты 6 класса должно соответствовать 6 уровню доверия, 5 класса пятому, а 4 класса, как и средства вычислительной техники 5 класса, четвёртому уровню.
Практическая разница между уровнями ощущается сразу. Уже на шестом уровне разработчик обязан представить функциональную спецификацию, эскизный и технический проекты, документацию по безопасной разработке и пройти испытания на уязвимости и недекларированные возможности (НДВ), причём испытания программного обеспечения на этом уровне доверия проводятся по 6 уровню контроля. На пятом уровне добавляется передача исходных текстов программного обеспечения с контрольными суммами, за исключением стороннего кода, который не реализует функции безопасности и не влияет на их реализацию. Для заимствованных компонентов без документации допускается обратная разработка. Четвёртый уровень требует формальной, математически доказанной модели безопасности и анализа скрытых каналов по памяти. Чем выше уровень, тем дороже и дольше испытания, поэтому запрашивать 4 УД там, где по классу системы достаточно шестого, означает переплачивать без выгоды.
Действующие требования пришли на смену первой редакции 2018 года, утверждённой приказом ФСТЭК России от 30.07.2018 № 131 и утратившей силу с 1 января 2021 года. Отдельного упоминания заслуживает и изменение 2025 года. Приказом ФСТЭК России от 11.06.2025 № 205 из требований доверия исключены положения о том, что аппаратные платформы средств защиты и их компоненты, включая процессоры, элементы памяти и сетевые карты, должны числиться в едином реестре российской радиоэлектронной продукции. Регулятор устранил дублирование с постановлением Правительства РФ от 17.07.2015 № 719. Если вам встречались в обзорах пугающие упоминания об обязательности «реестровых» процессоров с 2028 года, знайте, что из требований доверия эти положения уже исключены. Требования к передаче исходных текстов и остальной состав уровней изменение не затронуло.
Порядок сертификации по шагам
Пункт 18 Положения № 55 перечисляет двенадцать процедур, из которых складывается жизненный цикл сертификата, от подачи заявки до прекращения его действия. Основной маршрут к сертификату устроен так. Заявитель относит продукт к типу средств защиты, определяет требования, готовит образец и документацию, выбирает испытательную лабораторию из реестра аккредитованных и подаёт заявку в ФСТЭК России. Состав приложений к заявке задаёт пункт 21 Положения.
- Технические условия в двух экземплярах, а при сертификации по техническому заданию или заданию по безопасности ещё и они.
- Формуляр, он же паспорт, на средство защиты.
- Перечень заимствованных программных компонентов с открытым исходным кодом и перечень образов контейнеров, если они входят в состав продукта. Эти позиции ввёл приказ ФСТЭК России от 20.01.2026 № 9.
- Договор с правообладателем о праве на сертификацию и техническую поддержку, когда исключительные права принадлежат не заявителю.
ФСТЭК России рассматривает заявку 15 календарных дней и либо принимает решение о проведении сертификации, либо возвращает документы на доработку, либо отказывает. Основания для отказа перечислены в пункте 25 Положения, среди них недостоверные сведения, отсутствие обязательной лицензии и наличие в банке данных угроз ФСТЭК России сведений об уязвимостях заявляемого средства. Свежие уязвимости из этого банка данных CISOCLUB публикует в разделе «Уязвимости». После решения заявитель заключает договоры с лабораторией и органом по сертификации, известив регулятора в трёхдневный срок. С заключением договоров затягивать не стоит. Решение аннулируется, если договоры не заключены в течение года.
Дальше включается конвейер испытаний и экспертиз. Лаборатория отбирает образцы с фиксацией контрольных сумм, за 20 календарных дней с момента отбора разрабатывает программу и методику испытаний, орган по сертификации рассматривает её в течение 10 календарных дней, а на всё согласование отведено не более 30. Сами испытания идут в сроки, установленные договором. По результатам лаборатория оформляет протоколы и техническое заключение. Отрицательный результат не означает конца процедуры, на этот случай пунктами 50-51 Положения предусмотрен путь доработки. Заключение о несоответствии направляется заявителю, тот устраняет недостатки, после чего проводятся повторные испытания в объёме, необходимом для проверки исправлений, по тому же договору с лабораторией. Именно циклы доработки чаще всего и превращают нормативные месяцы в реальный год. Дальше орган по сертификации проводит экспертизу материалов, на которую отведено до 45 календарных дней, и готовит экспертное заключение с проектом сертификата. Последнее слово за ФСТЭК России, у которой есть 30 календарных дней на рассмотрение материалов. При выявлении недостатков материалы возвращаются на доработку, на устранение даётся ещё 30 календарных дней. Подписанный сертификат вносится в государственный реестр и в течение 10 рабочих дней вручается заявителю.

Сколько длится и сколько стоит сертификация
Если сложить нормативные сроки процедур, получится около четырёх с половиной месяцев, но в них не входит главное — сама продолжительность испытаний, которую стороны определяют договором. Реальные оценки участников рынка заметно длиннее. Эксперты компании S3R ещё в 2020 году называли средним циклом 10-12 месяцев. Консалтинговая компания ЦБИС в 2025 году оценивала этапы так. Подготовка продукта и документации занимает от трёх до шести месяцев, заявка и решение регулятора около месяца, испытания от четырёх до шести месяцев, экспертиза органа по сертификации от двух до четырёх месяцев, и ещё около месяца уходит на выдачу. С учётом подготовки полный путь растягивается на год-два. Вендор платформы виртуализации «Базис» в 2025 году отдельно отмечал, что одна лишь перестройка внутренних процессов разработки до старта испытаний заняла у команды четыре-пять месяцев.
С деньгами прозрачности в отрасли меньше. Испытательные лаборатории публичных прайс-листов не размещают, стоимость зависит от типа продукта, уровня доверия, готовности документации и объёма кода. Ценовой ориентир даёт та же ЦБИС. По её оценке 2025 года сертификация типового веб-приложения стоит суммарно от 10 млн рублей, из которых испытания в лаборатории составляют от 4,5 млн, а остальное приходится на анализ продукта, разработку документации и экспертизу. Оценка исходит от заинтересованного консультанта, поэтому воспринимать её стоит как порядок величины на дату публикации, а не как рыночный стандарт. К тому же она не привязана к уровню доверия, а трудоёмкость испытаний на 5 уровне с передачей исходных текстов и тем более на 4 уровне с формальной моделью безопасности заметно выше, чем на шестом. Платит заявитель по договорам с испытательной лабораторией и органом по сертификации. Именно так это устроено по пункту 16 Положения № 55. Бюджет проекта не заканчивается получением сертификата. В стоимость владения входят испытания изменений при значимых релизах, продление после пятилетнего срока, содержание технических писателей и инфраструктуры анализа кода, и как раз эту статью расходов срезает сертификат на процессы безопасной разработки, о котором ниже.
| Этап | Нормативный срок (Положение № 55) | Оценки практики |
|---|---|---|
| Подготовка продукта и документации | Не нормируется | 3-6 месяцев (ЦБИС, 2025) |
| Рассмотрение заявки ФСТЭК России | 15 календарных дней | Около месяца с учётом переписки |
| Программа и методика испытаний | Разработка 20 календарных дней, согласование до 30 календарных дней | — |
| Сертификационные испытания | По договору с лабораторией | 4-6 месяцев (ЦБИС, 2025) |
| Экспертиза органа по сертификации | До 45 календарных дней | 2-4 месяца (ЦБИС, 2025) |
| Рассмотрение материалов ФСТЭК России и выдача | 30 календарных дней плюс 10 рабочих дней на вручение | Около месяца |
| Полный цикл | — | 10-12 месяцев (S3R, 2020), 1-2 года с подготовкой (ЦБИС, 2025) |
Что проверяют в испытаниях и на чём спотыкаются заявители
Содержание сертификационных испытаний
По пункту 47 Положения № 55 испытания включают оценку функций безопасности продукта, проверку организации технической поддержки, а при серийной схеме и проверку производства, в ходе которой у заявителя по программным средствам смотрят внедрение процедур безопасной разработки. Со стороны кода, по рассказам вендоров, прошедших сертификацию, это выглядит как статический и динамический анализ, фаззинг-тестирование, тесты на проникновение и испытания на уязвимости и НДВ, о передаче исходных текстов с 5 уровня доверия речь шла выше. Для программно-технических средств проверяется и аппаратная платформа, начиная с перечня микросхем, влияющих на функции безопасности, этого требует пункт 19 требований доверия. Методику выявления уязвимостей и недекларированных возможностей ФСТЭК России обновила 12 мая 2026 года, прежний документ 2020 года больше не применяется, так что лаборатории и разработчики сейчас работают по свежим правилам. Вендоров закономерно волнует судьба передаваемых исходных текстов. Здесь работают два механизма Положения № 55. Пункт 13 разрешает проводить испытания на площадках заявителя или изготовителя, код может вообще не покидать контур компании, а пункт 17 обязывает лаборатории и органы по сертификации защищать информацию заявителя в рамках своих систем менеджмента информационной безопасности и заключённых договоров.
Отдельный фронт работ последних двух лет связан с заимствованным открытым кодом. Испытательная лаборатория теперь оценивает перечень open-source-компонентов и образов контейнеров на полноту и корректность отнесения компонентов к поверхности атаки, а программа испытаний включает план проверки заимствованных компонентов. Дисциплина в этой части пока хромает. По данным ФСТЭК России, озвученным на конференции в феврале 2025 года, перечни компонентов представили 95 организаций, и в 96% перечней нашлись недостатки.
Типичные ошибки заявителей
Набор граблей, на которые наступают заявители, из года в год стабилен, его в начале 2026 года систематизировал директор центра оценки соответствия и тестирования «НПО Эшелон» Сас Арустамян. До подачи заявки стоит убедиться в пяти вещах.
- Продукт относится к компетенции ФСТЭК России, а не ФСБ России, криптографические функции уводят сертификацию к другому регулятору.
- У заявителя есть исключительные права на продукт либо договор с правообладателем.
- Продукт реализует функции безопасности из нормативных документов ФСТЭК России, а не только маркетинговые возможности.
- Нужные лицензии ФСТЭК России уже оформлены.
- В банке данных угроз нет незакрытых уязвимостей продукта, иначе отказ последует ещё на этапе рассмотрения заявки.
На самих испытаниях чаще всего всплывают неготовность продукта к тестированию, неполная документация и попытки внести изменения в продукт после начала испытаний, что ведёт к пересдаче. Вендоры, прошедшие путь, сходятся в одном выводе. Объём необходимой документации недооценивают почти все. Описывать приходится архитектуру, все функции безопасности и интерфейсы, а любая внешняя библиотека должна быть проверена и задокументирована. Лечится это выделенной командой технических писателей и постоянным конвейером анализа кода внутри разработки, чтобы к испытаниям продукт приходил уже проверенным.
Как выбрать испытательную лабораторию
Выбор в строгом смысле касается только испытательной лаборатории, её заявитель подбирает сам по пункту 19 Положения, а орган по сертификации ФСТЭК России указывает в решении о проведении сертификации. Формальный критерий для лаборатории один, аккредитация ФСТЭК России в нужной области, а реестр аккредитованных опубликован на сайте реестров регулятора. Практических критериев к нему быстро прибавляется. Полезно смотреть, кто испытывал продукты вашего типа. Эта информация открыта в госреестре сертифицированных средств, где у каждой записи указана лаборатория. По нашим подсчётам на основе выгрузки реестра от 17 июля 2026 года, больше всего действующих сертификатов приходится на испытания лабораторий «Документальные системы», «НПО Эшелон» и «ЦБИ» (Центр безопасности информации), а среди аккредитованных органов по сертификации с большим отрывом лидирует ГНИИИ ПТЗИ ФСТЭК России. Загрузка лабораторий определяет длину очереди, поэтому сроки стоит обсуждать до заключения договора.
Обязанности после получения сертификата
Выдача сертификата не завершает работу заявителя, с этого момента начинаются регулярные обязательства. Базовая обязанность заявителя по пункту 11 Положения № 55 называется технической поддержкой средства и включает устранение недостатков, дефектов, уязвимостей и НДВ, информирование потребителей об обновлениях и доведение самих обновлений вместе с изменениями эксплуатационной документации. Требования доверия добавляют к ней жёсткие сроки. Для средств 5 уровня доверия информация о выявленном недостатке и компенсирующих мерах доводится до потребителей не позднее 72 часов с момента выявления, а доработка средства или нейтрализующие меры укладываются в 60 дней. Для 4 уровня информирование о мерах и ограничениях сжато до 48 часов, причём доводить сведения нужно до каждого потребителя адресно, по электронной почте или через сам продукт.
Обязанностей с календарной привязкой у заявителя две, а с 2026 года к ним добавилась третья, событийная, адресованная уже изготовителю средства. Ежегодно, не позднее 1 февраля года, следующего за отчётным, заявитель отчитывается перед ФСТЭК России о произведённых и промаркированных сертифицированных экземплярах, таково требование пункта 70.1 Положения. О планируемом окончании производства или поддержки безопасности средства потребители и регулятор должны узнать не позднее чем за один год, так предписывает пункт 25.1 требований доверия. Третья обязанность возникает только при наступлении события. При изменении перечня open-source-компонентов изготовитель представляет скорректированный перечень в ФСТЭК России в течение пяти календарных дней, а непредставление сведений стало самостоятельным основанием для приостановления действия сертификата.
Изменения в сертифицированное средство вносятся по правилам пунктов 71-75 Положения. Если разработчик меняет функции безопасности или добавляет новые, испытания изменений проводятся с привлечением испытательной лаборатории. Прочие изменения разработчик вправе испытывать самостоятельно. Обновления, закрывающие уязвимости, потребители получают сразу, не дожидаясь окончания испытаний, так работает пункт 73. Материалы испытаний уходят в ФСТЭК России, которая рассматривает их за 20 календарных дней и при необходимости переоформляет сертификат. Для вендоров с интенсивным циклом релизов такие процедуры означают постоянные затраты, и именно здесь появляется главный аргумент в пользу отдельного сертификата на процессы разработки.
| Обязанность | Срок | Основание |
|---|---|---|
| Информирование потребителей о недостатке и компенсирующих мерах (5 УД) | Не позднее 72 часов с момента выявления | Требования доверия, приказ ФСТЭК России № 76 |
| Доработка средства или нейтрализующие меры (5 УД) | Не более 60 дней с момента выявления | Требования доверия, приказ ФСТЭК России № 76 |
| Информирование о мерах и ограничениях каждого потребителя (4 УД) | Не более 48 часов | Требования доверия, приказ ФСТЭК России № 76 |
| Отчёт о произведённых и промаркированных экземплярах | Ежегодно до 1 февраля | Пункт 70.1 Положения, приказ ФСТЭК России № 55 |
| Предупреждение об окончании производства или поддержки | Не позднее чем за 1 год | Пункты 25.1-25.2 требований доверия, приказ ФСТЭК России № 76 |
| Обновлённый перечень open-source-компонентов (обязанность изготовителя) | 5 календарных дней с изменения | Пункт 73.1 Положения, введён приказом ФСТЭК России № 9 |
Сертификация процессов безопасной разработки: зачем вендору второй сертификат
С июня 2024 года у изготовителей средств защиты появился второй путь подтверждения, сертификация не продукта, а собственных процессов разработки безопасного программного обеспечения (РБПО). Порядок утверждён приказом ФСТЭК России от 01.12.2023 № 240, оценка идёт на соответствие национальному стандарту ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования», который в конце 2024 года сменил редакцию 2016 года. РБПО-сертификат подтверждает зрелость конвейера разработки в целом, а не свойства отдельного продукта. Стандарт входит в целую серию документов по разработке безопасного ПО, куда относятся также ГОСТ Р 58412-2019 по угрозам при разработке, ГОСТ Р 71207-2024 по статическому анализу и другие. Экономическая выгода второго сертификата вполне очевидна. Пункт 71.1 Положения № 55 разрешает разработчику с сертифицированными процессами безопасной разработки самостоятельно, без привлечения испытательной лаборатории, проводить испытания любых изменений своих сертифицированных продуктов, включая новые функции безопасности, версии и аппаратные платформы. Для вендора с частыми релизами это снимает основную часть затрат на поддержание сертификатов.
Сама оценка процессов не сводится к изучению бумаг. Она проводится на территории России на базе изготовителя, и ему придётся открыть для органа по сертификации доступ к среде сборки и разработки. Проверяются руководство по безопасной разработке, артефакты всех процессов по разделу 5 стандарта, наличие инструментов статического, динамического и композиционного анализа, фактическое соответствие живых процессов написанному руководству и укомплектованность штата профильными специалистами, всё это перечислено в пункте 19 порядка. Сертификат выдаётся на срок до пяти лет на область действия, указанную в руководстве. Список обладателей таких сертификатов пока короткий. По отраслевым публикациям, к началу 2026 года сертификаты процессов разработки получили не менее семи компаний, а именно «Лаборатория Касперского», «СберТех», «РусБИТех-Астра», «ИнфоТеКС», Positive Technologies, «Открытая мобильная платформа» и Postgres Professional. Список пополняется, актуальный перечень таких сертификатов опубликован на сайте реестров ФСТЭК России.
Нужно ли это направление всем подряд — вопрос экономики. Небольшому вендору с редкими релизами и одним сертифицированным продуктом дешевле работать с лабораторией по мере надобности. У компании с линейкой сертифицированных продуктов и ежемесячными обновлениями сертификат процессов окупается быстро, что и объясняет состав первой семёрки. Оценку соответствия процессов проводят органы по сертификации с профильной областью аккредитации, по реестру аккредитованных органов на середину июля 2026 года таких три, а первые сертификации процессов проводил ИСП РАН, получивший профильную аккредитацию в 2024 году. Оценки длительности сертификации процессов участники рынка в начале 2026 года давали в пределах полугода активной работы.
Срок действия сертификата: продление, приостановление, прекращение
Пять лет и бессрочные единичные образцы
Срок действия сертификата соответствия не может превышать пяти лет, этот потолок задан постановлением Правительства РФ № 608, а выдаётся сертификат на срок, указанный в заявке. Дальше начинаются нюансы, ради которых стоит открыть пункт 14 Положения № 55. Для единичного образца и партии срок действия сертификата не устанавливается вовсе. Для серийного производства действует формула, которую полезно знать дословно. «Серийно производимое средство защиты информации считается сертифицированным, если оно произведено в период срока действия сертификата соответствия на его серийное производство, соответствует требованиям по безопасности информации и изготовитель и (или) заявитель осуществляют его техническую поддержку». Из этой нормы следует практический вывод. Экземпляр, выпущенный в период действия сертификата, сохраняет статус сертифицированного и после окончания этого срока, пока продукт соответствует требованиям и на него продолжается техническая поддержка.
Продление и переоформление
Для продолжения производства и продаж после пятилетнего срока заявитель подаёт заявку на продление, и здесь регулятор предусмотрел упрощённый порядок. По пункту 82.1 Положения испытания при продлении проводятся по сокращённой программе. Для средств защиты от несанкционированного доступа она сводится к оценке соответствия требованиям по уровням доверия, а для средств защиты от утечки по техническим каналам проверяется организация производства. Переоформление сертификата, отдельная процедура из пунктов 76-81, требуется при реорганизации заявителя в форме преобразования, смене его наименования или местонахождения, а также при изменениях продукта, затрагивающих сам сертификат. При смене реквизитов заявителя на переоформление у ФСТЭК России уходит до 10 рабочих дней, отказать могут при недостоверных сведениях или отсутствии переоформленной лицензии. Переоформление из-за изменений самого продукта идёт по другой дорожке, вместе с рассмотрением материалов испытаний за 20 календарных дней по пункту 75.
Приостановление и прекращение
Действие сертификата приостанавливается по пяти основаниям пункта 83 Положения.
- Изменение регулятором требований по безопасности информации.
- Установленный факт несоответствия продукта требованиям, включая обнаруженные уязвимости и НДВ.
- Прекращение технической поддержки сертифицированного средства защиты.
- Обращение самого заявителя о приостановлении действия сертификата.
- Непредставление сведений об изменении перечня open-source-компонентов, это основание появилось в 2026 году.
Приостановление оформляется приказом ФСТЭК России на срок до 90 календарных дней, на этот период заявитель обязан остановить производство и реализацию продукта. Если несоответствие устранено и подтверждено материалами, действие сертификата возобновляется. Если в отведённый срок ничего не исправлено или техподдержка не возобновлена, действие сертификата прекращается, о чём вносится запись в государственный реестр.
Механика эта не теоретическая, весной 2022 года она сработала в промышленном масштабе. После ухода западных вендоров ФСТЭК России приостановила действие десятков сертификатов на продукты Microsoft, Oracle, IBM, SAP, VMware и других компаний, прекративших техническую поддержку в России, и, по сообщениям СМИ, с марта 2022 года таких сертификатов набралось больше полусотни. По истечении 90 дней без возобновления поддержки действие сертификатов прекращалось. Впрочем, системно вопрос был закрыт ещё в 2021 году, когда в пункт 3 Положения внесли прямую норму. Сертификация средств защиты иностранного производства, в отношении которых установлены ограничения или запреты, в системе ФСТЭК России с тех пор не проводится.
Как проверить сертификат в реестре ФСТЭК России
Государственный реестр сертифицированных средств защиты информации опубликован на сайте реестров ФСТЭК России по адресу reestr.fstec.ru/reg3 и регулярно обновляется, на момент подготовки статьи последнее обновление датировано 17 июля 2026 года. Каждая запись содержит одиннадцать полей, и читать их стоит осознанно. Номер сертификата и дата внесения в реестр идентифицируют документ. Срок действия показывает, до какой даты действует сертификат на серийное производство, а у единичных образцов и партий в этой графе стоит отметка «Бессрочно». Здесь же реестр показывает приостановления с точной датой. Наименование средства с шифром должно совпадать с тем, что вам предлагает поставщик, вплоть до исполнения и версии.
Самым информативным полем записи остаётся графа «Наименования документов, требованиям которых соответствует средство». Именно по этой графе видно основание сертификации, будь то требования доверия с указанием уровня, профиль защиты конкретного типа и класса или технические условия. Для закупки под ГИС или значимый объект КИИ это поле сверяется с матрицей требований из начала статьи, запись «Требования доверия (6)» не подойдёт системе, которой нужен четвёртый уровень. Дальше в записи указаны схема сертификации, для партий с числом экземпляров, испытательная лаборатория, орган по сертификации, заявитель с реквизитами и отдельная графа с полученной от заявителя информацией об окончании срока технической поддержки. Пустая графа поддержки у действующего сертификата означает, что заявитель о прекращении не сообщал.
Подлинность конкретного экземпляра подтверждает его маркировка. По пункту 63 Положения каждый сертифицированный образец маркируется идентификатором вида РОСС RU.01.ХХХХХ.ХХХХХХ, где первая группа знаков обозначает систему сертификации ФСТЭК России, вторая содержит номер сертификата, а третья заводской или серийный номер экземпляра. Для программных средств, распространяемых по сетям, подлинность подтверждается электронной подписью дистрибутива или иным способом. Идентификатор заносится в формуляр, и при приёмке поставки его стоит сверить с госреестром. Номер сертификата в маркировке должен совпадать с записью.
Сертифицированные СЗИ у заказчика: закупка и эксплуатация
Требования в техническом задании
Логика составления требований обратна логике этой статьи. Сначала определяется класс защищённости или категория вашей системы, для ГИС по правилам приказа ФСТЭК России № 117, для объектов КИИ по итогам категорирования, для ИСПДн по уровню защищённости из постановления Правительства РФ № 1119. Сам набор нужных типов средств при этом диктует не таблица, а состав мер защиты вашей системы и модель угроз, о которой мы подробно писали в статье «Модель угроз безопасности информации по методике ФСТЭК России». Матрица задаёт лишь планку для каждого выбранного средства. Из неё следует минимальный класс защиты и уровень доверия, которые и фиксируются в техническом задании вместе с требованием действующего сертификата ФСТЭК России и записи в госреестре. Запрашивать уровень выше необходимого не стоит. Продуктов с высокими уровнями на рынке меньше, стоят они дороже, а пользы для системы третьего класса от средства с 4 уровнем доверия никакой. Обратная ошибка опаснее: средство с 6 уровнем в системе первого класса не пройдёт аттестацию.
Приёмка поставки и эксплуатация без потери сертифицированности
Приёмку поставленного средства имеет смысл превратить в короткую процедуру из четырёх шагов.
- Сверить номер сертификата в маркировке экземпляра с записью госреестра и с договором поставки, идентификатор вида РОСС RU.01 содержит номер сертификата во второй группе знаков.
- Проверить по формуляру, что поставленное исполнение, версия и аппаратная платформа входят в сертифицированный состав. Частая ошибка выглядит так: сертифицирована сборка под одну операционную систему, а разворачивают продукт на другой.
- Пересчитать контрольные суммы дистрибутива и исполняемых файлов и сверить с указанными в формуляре.
- Для ПО, полученного по сети, проверить электронную подпись дистрибутива, которой по пункту 70 Положения подтверждается подлинность.
Дальше статус сертифицированного средства поддерживается дисциплиной эксплуатации. Устанавливать следует версии и обновления, доведённые заявителем в рамках технической поддержки, с отметками в формуляре, самовольное обновление до непроверенной версии на аттестации или проверке обернётся вопросом, какое именно средство у вас работает. Сразу при вводе в эксплуатацию стоит зарегистрировать у вендора контакт для уведомлений безопасности, причём на общий ящик ИБ-службы, а не на личную почту сотрудника, иначе адресное информирование за 48 часов, положенное для средств 4 уровня доверия, до вас просто не дойдёт. Если пришло уведомление о недостатке, порядок зеркален вендорскому. Применить компенсирующие меры из уведомления, дождаться доработки, которая для 5 уровня доверия укладывается в 60 дней, установить её и сверить контрольные суммы с обновлённым формуляром. Обновления сертифицированного средства в составе аттестованной системы дополнительно оцениваются по правилам аттестации, этот контур мы разбирали в статье об аттестации объектов информатизации.
Регулярный контроль удобно строить вокруг собственного реестра сертифицированных средств организации с полями о номере сертификата, сроке действия, классе и уровне доверия, дате окончания техподдержки. Госреестр выгружается с сайта реестров ФСТЭК России файлом, так что сверку своего списка с приостановлениями и прекращениями несложно автоматизировать, а сигналами для внеплановой проверки служат информационные сообщения регулятора и появление записей об уязвимостях ваших средств в банке данных угроз. К проверке или аттестации этот же контур даёт готовую доказательную базу, а именно копии сертификатов, формуляры с отметками об обновлениях, соответствие маркировки экземпляров и подтверждения доведённых вендором обновлений.
Сертификат заканчивается: что делать
Окончание срока сертификата на серийное производство само по себе не лишает купленные экземпляры статуса сертифицированных. Как разобрано выше, произведённый в период действия сертификата экземпляр остаётся сертифицированным при продолжающейся технической поддержке, что прямо следует из пункта 14 Положения № 55. Практический алгоритм при приближении срока прост. Первым делом уточнить у вендора, подана ли заявка на продление. Продлённый сертификат отражается в реестре обновлённой записью. Если вендор продлевать не намерен и сворачивает поддержку, то при вовремя направленном уведомлении у заказчика есть до года на выбор замены, за это время подбирается новый продукт нужного класса и уровня доверия, а миграция закладывается в бюджет. Продолжать эксплуатацию средства с прекращённой поддержкой в системе, где сертификация обязательна, значит копить несоответствие к ближайшей проверке или переаттестации.
Что изменилось в 2024-2026 годах и что готовит ФСТЭК России
Система сертификации в последние два года меняется быстрее, чем за предыдущее десятилетие, и главный вектор изменений связан с безопасной разработкой и заимствованным кодом. С 1 июня 2024 года заработала сертификация процессов безопасной разработки по приказу ФСТЭК России № 240, в конце того же года вступил в силу ГОСТ Р 56939-2024, а приказ ФСТЭК России от 30.06.2025 № 230 перевёл сертификацию процессов на новый стандарт. В феврале 2025 года приказом ФСТЭК России № 58 утверждены требования к средствам обнаружения и реагирования на уровне узла (EDR), у этого класса решений появился путь к сертификации. Летом 2025 года приказ ФСТЭК России № 205 избавил требования доверия от дублирующих норм о реестре радиоэлектронной продукции.
В 2026 году эта линия продолжилась. Приказ ФСТЭК России от 20.01.2026 № 9 встроил в Положение № 55 работу с перечнями заимствованных open-source-компонентов и образов контейнеров на всех этапах, от заявки до приостановления сертификата за непредставление сведений. В мае 2026 года утверждена новая методика выявления уязвимостей и недекларированных возможностей, заменившая документ 2020 года. Параллельно регулятор анонсировал и дальнейшие шаги. На отраслевых конференциях 2025 года ФСТЭК России говорила о подготовке новой редакции требований доверия, обновлении требований к антивирусам и межсетевым экранам, а также о требованиях к средствам контроля привилегированного доступа, на середину 2026 года проекты этих документов не опубликованы. Обсуждается и стандарт безопасной разработки для систем искусственного интеллекта. Следить за изменениями удобнее всего по разделу сертификации на сайте ФСТЭК России и информационным сообщениям регулятора.
Частые вопросы
Кто сертифицирует криптографические средства защиты
Средства криптографической защиты информации, включая VPN-шлюзы с отечественным шифрованием и средства электронной подписи, сертифицирует ФСБ России в собственной системе сертификации. Система ФСТЭК России, о которой рассказывает эта статья, охватывает техническую защиту информации без криптографии. Если в продукте есть и защитные, и криптографические функции, ему могут понадобиться сертификаты обоих регуляторов.
Может ли заказчик сам стать заявителем на сертификацию
Да, пункт 10 Положения, утверждённого приказом ФСТЭК России № 55, относит к заявителям не только изготовителей, но и органы власти и организации, планирующие применять средство защиты. Сертификация единичного образца или партии организуется таким заявителем, когда идентичного серийно производимого сертифицированного средства не существует. Обязанность технической поддержки средства при этом ложится на заявителя.
Действует ли сертификат на новую версию продукта
Сертификат относится к средству, а не к застывшей версии, но изменения проходят испытания по пунктам 71-75 Положения, утверждённого приказом ФСТЭК России № 55. Изменения функций безопасности разработчик испытывает с привлечением испытательной лаборатории, прочие изменения самостоятельно, а обладатель сертификата на процессы безопасной разработки испытывает сам любые изменения. Заказчику достаточно устанавливать версии и обновления, доведённые вендором в рамках технической поддержки, и сверять контрольные суммы с формуляром.
Можно ли сертифицировать иностранное средство защиты
Пункт 3 Положения, утверждённого приказом ФСТЭК России № 55, прямо исключает сертификацию средств защиты иностранного производства, в отношении которых установлены ограничения или запреты на использование в России. Дополнительно пункт 6 Указа Президента РФ от 01.05.2022 № 250 с 1 января 2025 года запретил госорганам, госкомпаниям, субъектам КИИ и системообразующим организациям использовать средства защиты из недружественных государств независимо от сертификатов.
Существует ли инспекционный контроль сертифицированных СЗИ
В Положении, утверждённом приказом ФСТЭК России № 55, инспекционного контроля сертифицированных средств нет, актуальность сертификата поддерживается через испытания изменений и обязательную техническую поддержку. Ежегодный план инспекционного контроля, который публикует ФСТЭК России, касается другого. Под таким контролем находятся аккредитованные органы по сертификации и испытательные лаборатории.
Чем сертификат ФСТЭК России отличается от записи в реестре российского ПО
Сертификат подтверждает соответствие продукта требованиям по безопасности информации и выдаётся по итогам испытаний. Запись в едином реестре российских программ, который ведёт Минцифры России по постановлению Правительства РФ от 16.11.2015 № 1236, подтверждает российское происхождение софта и открывает налоговые льготы и преимущества в госзакупках. Процедуры независимы, наличие одной не означает и не заменяет другую.
Сколько действует сертификат на единичный образец
Для единичного образца и партии срок действия сертификата не устанавливается, такова прямая норма пункта 14 Положения, утверждённого приказом ФСТЭК России № 55. Ограничение в этой схеме касается только состава. Сертификат распространяется на конкретные экземпляры с заводскими номерами, указанные в нём. Пятилетний срок относится к сертификатам на серийное производство.
Что делать, если нужного типа СЗИ нет в перечне ФСТЭК России
Сертифицировать продукт на соответствие техническим условиям или заданию по безопасности, согласованным с ФСТЭК России, в связке с требованиями по уровням доверия. Так сертифицируются SIEM-системы, DLP, сканеры уязвимостей и другие классы решений, для которых отдельные требования пока не утверждены. В государственном реестре такие записи ссылаются на технические условия и требования доверия вместо профиля защиты.
Что запомнить
Сертификация ФСТЭК России остаётся единственным универсальным способом подтвердить соответствие средства защиты обязательным требованиям, но обязательна она не для всех. Обязательная сертификация ФСТЭК России предписана государственным системам приказом этого же регулятора № 117, у значимых объектов КИИ, операторов персональных данных и владельцев АСУ ТП есть развилка с иными формами оценки соответствия, а коммерческие компании свободны в выборе. Требуемый класс защиты и уровень доверия выводятся из класса или категории вашей системы по сводной матрице, и запрашивать больше необходимого накладно, а меньше необходимого рискованно.
Вендору стоит закладывать на сертификацию от года до двух с учётом подготовки, проверять продукт по банку данных угроз до подачи заявки и с самого начала выстраивать безопасную разработку, к которой систему последовательно ведут изменения 2024-2026 годов, от перечней open-source-компонентов до сертификации процессов по ГОСТ Р 56939-2024. Заказчику для спокойной жизни хватит трёх регулярных привычек. Достаточно сверять предложения поставщиков с записями государственного реестра, задавать в техническом задании класс и уровень доверия из матрицы требований и следить за сроками сертификатов и техподдержки эксплуатируемых средств. Система продолжит меняться, регулятор уже анонсировал новую редакцию требований доверия, так что раздел сертификации на сайте ФСТЭК России имеет смысл добавить в закладки вместе с этой статьёй.



