2025 годОтвет: да, допускается, однако в отношении используемых функций защиты необходимо провести оценку на соответствие требованиям по безопасности в формах испытаний или приемки. Требования о применении средств защиты информации (встроенных функций защиты, далее – СрЗИ), прошедших оценку на соответствие требованиям по безопасности в формах обязательной сертификации, испытаний или приемки, установлены в Требованиях по обеспечению безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ), утвержденных
приказом ФСТЭК России от 25.12.2017 № 239 (далее – Требования к СБ).
Оценка соответствия в форме испытаний или приемки проводится субъектами КИИ самостоятельно или с привлечением организаций, имеющих в соответствии с законодательством Российской Федерации лицензии на деятельность в области защиты информации.
При этом для функций безопасности, встроенных в прикладное или общесистемное программное обеспечение (далее – ПО), не требуется проводить дополнительную оценку соответствия по оценочному уровню доверия. Требования к соответствию 6 или более высокому уровню доверия предъявляются только к сертифицированным СрЗИ, а также не встроенным в общесистемное или прикладное ПО, так называемые наложенные (пункты 29 и 29.2 Требований к СБ).
- Таким образом, в случае применения встроенных в общесистемное или прикладное ПО функций безопасности, необходимо провести в отношении них оценку на соответствие требованиям безопасности в форме испытаний или приемки, но не требуется проведение дополнительных мероприятий, подтверждающих соответствие такого СрЗИ по оценочному уровню доверия.