Информация

Что обязательно знать поставщикам программного обеспечения

Чек-лист обязательств поставщика перед заказчиками КИИ

ВопросЧто должен обеспечить поставщик
Российский статус ПОНаличие действующей записи в Едином реестре российского ПО либо другого предусмотренного законом основания
Соответствие поставляемой версииРеестровая запись и сертификат должны относиться именно к поставляемому продукту, версии, редакции и платформе
Сертификат ФСТЭКНужен не для каждого программного продукта, а в случаях, когда продукт является средством защиты или сертификация прямо предусмотрена требованиями
Область действия сертификатаНеобходимо проверить класс защиты, уровень доверия, платформу, состав модулей, номер версии и допустимые условия эксплуатации
Срок сертификатаИстечение сертификата, существенное изменение кода или компонентов может потребовать повторной оценки
Доверенный ПАКДля ПАК требуется наличие сведений в реестре российской радиоэлектронной продукции, допустимое ПО и, при выполнении функций защиты, подтверждение требований ФСТЭК/ФСБ
ОбновленияДолжен существовать регламент выпуска и безопасной установки обновлений без потери сертифицированного состояния
УязвимостиНужны канал приёма сообщений, SLA устранения, уведомление заказчика и возможность срочного выпуска исправлений
Состав продуктаЖелательно передавать перечень компонентов и зависимостей, включая открытые библиотеки и сторонние модули
Техническая поддержкаПоддержка должна быть доступна в России и не зависеть критически от иностранных облаков, серверов лицензирования или репозиториев
Удалённый доступПорядок удалённой поддержки должен соответствовать правилам доступа к объекту КИИ
Разработка и тестированиеЗаказчики КИИ могут потребовать безопасный цикл разработки, анализ кода, контроль недекларированных возможностей и испытания
ДокументацияТребуются формуляр, руководство администратора безопасности, описание архитектуры, перечень портов и протоколов, регламент резервного копирования и восстановления
ДоговорНеобходимо чётко разделить ответственность поставщика, интегратора, эксплуатирующей организации и владельца значимого объекта
⚠ Сертификат нельзя проверять только по названию продукта

Поставщику и заказчику необходимо сопоставить:

  1. номер сертификата;
  2. срок действия;
  3. точное наименование;
  4. версию;
  5. сборку;
  6. ОС и аппаратную платформу;
  7. сертифицированную конфигурацию;
  8. обязательные компоненты;
  9. ограничения эксплуатации.

Установка более новой несертифицированной версии вместо указанной в сертификате может означать, что подтверждение соответствия на неё не распространяется.

Дополнительные важные выводы

Инвентаризация, пересмотр категорирования, создаваемые объекты, статусы продукта

7.1. Перечень № 360-р существенно расширяет объём инвентаризации

Организациям недостаточно проверить только основную АСУ ТП. В перечень включены также:

  • ERP, MES и производственные системы;
  • лабораторные системы;
  • системы проектирования;
  • системы управления ремонтом;
  • складские системы;
  • системы контроля доступа;
  • средства диспетчеризации;
  • ЦОД;
  • сети связи;
  • системы безопасности и пожаротушения;
  • системы мониторинга и аналитики.
ℹ Вывод

Поэтому прежнее решение «категорировать только технологическую АСУ» может оказаться неполным.

7.2. Категорирование необходимо пересматривать

Пересмотр требуется при:

  • изменении перечня типовых объектов;
  • изменении критериев значимости;
  • изменении архитектуры;
  • увеличении числа пользователей или клиентов;
  • изменении производственных объёмов;
  • подключении новых объектов;
  • переносе в облако или ЦОД;
  • существенном изменении состава ПО и оборудования;
  • реорганизации компании;
  • изменении возможного масштаба последствий.

7.3. Для создаваемых объектов вопрос КИИ решается заранее

Категория создаваемого объекта должна предварительно определяться уже при формировании требований, в том числе при создании объекта капитального строительства. Это означает, что российское ПО, доверенные ПАК и требования безопасности необходимо закладывать в техническое задание и бюджет проекта, а не добавлять после ввода системы.

7.4. Три статуса продукта нельзя подменять друг другом

СтатусЧто подтверждает
Включение в реестр российского ПОРоссийское происхождение и выполнение требований реестра
Включение ПАК в соответствующий реестр и признание довереннымСоответствие критериям доверенного программно-аппаратного комплекса
Сертификат ФСТЭКСоответствие конкретным требованиям безопасности информации
Сертификат ФСБСоответствие требованиям в области криптографической защиты и иных полномочий ФСБ
Испытания или приёмкаАльтернативная форма оценки соответствия в предусмотренных случаях
★ Важно

Продукт может быть российским, но не сертифицированным. Может иметь сертификат безопасности, но не находиться в реестре российского ПО. Для конкретного объекта могут одновременно потребоваться оба статуса.

Denounce with righteous indignation and dislike men who are beguiled and demoralized by the charms pleasure moment so blinded desire that they cannot foresee the pain and trouble.

Latest Portfolio

Need Any Help? Or Looking For an Agent