Что обязательно знать поставщикам программного обеспечения
Чек-лист обязательств поставщика перед заказчиками КИИ
| Вопрос | Что должен обеспечить поставщик |
|---|---|
| Российский статус ПО | Наличие действующей записи в Едином реестре российского ПО либо другого предусмотренного законом основания |
| Соответствие поставляемой версии | Реестровая запись и сертификат должны относиться именно к поставляемому продукту, версии, редакции и платформе |
| Сертификат ФСТЭК | Нужен не для каждого программного продукта, а в случаях, когда продукт является средством защиты или сертификация прямо предусмотрена требованиями |
| Область действия сертификата | Необходимо проверить класс защиты, уровень доверия, платформу, состав модулей, номер версии и допустимые условия эксплуатации |
| Срок сертификата | Истечение сертификата, существенное изменение кода или компонентов может потребовать повторной оценки |
| Доверенный ПАК | Для ПАК требуется наличие сведений в реестре российской радиоэлектронной продукции, допустимое ПО и, при выполнении функций защиты, подтверждение требований ФСТЭК/ФСБ |
| Обновления | Должен существовать регламент выпуска и безопасной установки обновлений без потери сертифицированного состояния |
| Уязвимости | Нужны канал приёма сообщений, SLA устранения, уведомление заказчика и возможность срочного выпуска исправлений |
| Состав продукта | Желательно передавать перечень компонентов и зависимостей, включая открытые библиотеки и сторонние модули |
| Техническая поддержка | Поддержка должна быть доступна в России и не зависеть критически от иностранных облаков, серверов лицензирования или репозиториев |
| Удалённый доступ | Порядок удалённой поддержки должен соответствовать правилам доступа к объекту КИИ |
| Разработка и тестирование | Заказчики КИИ могут потребовать безопасный цикл разработки, анализ кода, контроль недекларированных возможностей и испытания |
| Документация | Требуются формуляр, руководство администратора безопасности, описание архитектуры, перечень портов и протоколов, регламент резервного копирования и восстановления |
| Договор | Необходимо чётко разделить ответственность поставщика, интегратора, эксплуатирующей организации и владельца значимого объекта |
Поставщику и заказчику необходимо сопоставить:
- номер сертификата;
- срок действия;
- точное наименование;
- версию;
- сборку;
- ОС и аппаратную платформу;
- сертифицированную конфигурацию;
- обязательные компоненты;
- ограничения эксплуатации.
Установка более новой несертифицированной версии вместо указанной в сертификате может означать, что подтверждение соответствия на неё не распространяется.
Дополнительные важные выводы
7.1. Перечень № 360-р существенно расширяет объём инвентаризации
Организациям недостаточно проверить только основную АСУ ТП. В перечень включены также:
- ERP, MES и производственные системы;
- лабораторные системы;
- системы проектирования;
- системы управления ремонтом;
- складские системы;
- системы контроля доступа;
- средства диспетчеризации;
- ЦОД;
- сети связи;
- системы безопасности и пожаротушения;
- системы мониторинга и аналитики.
Поэтому прежнее решение «категорировать только технологическую АСУ» может оказаться неполным.
7.2. Категорирование необходимо пересматривать
Пересмотр требуется при:
- изменении перечня типовых объектов;
- изменении критериев значимости;
- изменении архитектуры;
- увеличении числа пользователей или клиентов;
- изменении производственных объёмов;
- подключении новых объектов;
- переносе в облако или ЦОД;
- существенном изменении состава ПО и оборудования;
- реорганизации компании;
- изменении возможного масштаба последствий.
7.3. Для создаваемых объектов вопрос КИИ решается заранее
Категория создаваемого объекта должна предварительно определяться уже при формировании требований, в том числе при создании объекта капитального строительства. Это означает, что российское ПО, доверенные ПАК и требования безопасности необходимо закладывать в техническое задание и бюджет проекта, а не добавлять после ввода системы.
7.4. Три статуса продукта нельзя подменять друг другом
| Статус | Что подтверждает |
|---|---|
| Включение в реестр российского ПО | Российское происхождение и выполнение требований реестра |
| Включение ПАК в соответствующий реестр и признание доверенным | Соответствие критериям доверенного программно-аппаратного комплекса |
| Сертификат ФСТЭК | Соответствие конкретным требованиям безопасности информации |
| Сертификат ФСБ | Соответствие требованиям в области криптографической защиты и иных полномочий ФСБ |
| Испытания или приёмка | Альтернативная форма оценки соответствия в предусмотренных случаях |
Продукт может быть российским, но не сертифицированным. Может иметь сертификат безопасности, но не находиться в реестре российского ПО. Для конкретного объекта могут одновременно потребоваться оба статуса.