2025 годОтвет: использование программного обеспечения (далее – ПО) с открытым исходным кодом на значимом объекте критической информационной инфраструктуры (далее – КИИ) в качестве средства защиты информации (далее – СрЗИ) допускается при соблюдении Требований по обеспечению безопасности значимых объектов КИИ, утвержденных
приказом ФСТЭК России от 25.12.2017 № 239 (далее – Требования к СБ).
Так, необходимо учитывать:
- наличие оценки на соответствие требованиям по безопасности в формах обязательной сертификации, испытаний или приемки для СрЗИ (пункт 28 Требований к СБ);
- наличие оценки соответствия 6 или более высокому уровню доверия для сертифицированных СрЗИ или СрЗИ, не встроенных в общесистемное и прикладное программное обеспечение (пункты 29 и 29.2 Требований к СБ);
- наличие гарантийной и (или) технической поддержки СрЗИ (пункт 31 Требований к СБ).
Также при выборе СрЗИ с открытым исходным кодом необходимо учитывать происхождение ПО. В соответствии с
Указом Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации», субъектам КИИ запрещено использовать СрЗИ:
- происходящие из иностранных государств, совершающих в отношении РФ недружественные действия;
- произведенные в организациях, находящиеся под юрисдикцией недружественных иностранных государств, прямо или косвенно подконтрольных им либо аффилированных с ними.