2025 годОтвет: действие сертификата соответствия требованиям по безопасности, выданный на определенное средство защита информации (далее – СрЗИ), не будет приостановлено, но он не распространяется на те функции безопасности, которые не указаны в соответствующем сертификате.
Согласно пункту 28 Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденных
приказом ФСТЭК России от 25.12.2017 № 239, для обеспечения безопасности значимых объектов критической информационной инфраструктуры должны применяться СрЗИ, прошедшие оценку соответствия требованиям по безопасности в формах обязательной сертификации, испытаний или приемки.
Согласно пункту 20 Положения о системе сертификации средств защиты информации, утвержденного
приказом ФСТЭК России от 03.04.2018 № 55 (далее – Положение о сертификации СрЗИ), для получения сертификата заявитель (разработчик) предоставляет в ФСТЭК России заявку на сертификацию и в ней указывает тип (типы) средств защиты информации (далее – СрЗИ), к которому (которым) относится представляемое на сертификацию СрЗИ (например, средства контроля подключения съемных машинных носителей информации, средства антивирусной защиты и др.).
К заявке на сертификацию должен также прилагаться формуляр (паспорт) на СрЗИ (пункт Положения о сертификации СрЗИ). В таком документе на СрЗИ прописаны его функциональные возможности, описаны функции безопасности (например, разграничение доступа к управлению программным изделием, управление работой программного изделия, управление параметрами программного изделия и т. д.) Кроме того, в формуляре на сертифицированные СрЗИ указаны условия эксплуатации (в том числе в части используемых функций безопасности), при которых сертификат действует.
Далее проводятся сертификационные испытания в соответствии с требованиями по безопасности информации и методическими документами, утвержденными ФСТЭК России. ФСТЭК России разработала и утвердила требования по безопасности для следующих типов программных и программно-аппаратных средств:
- системы управления базами данных;
- средства виртуализации;
- средства контейнеризации;
- межсетевые экраны;
- операционные системы;
- средства контроля съемных машинных носителей информации;
- средства доверенной загрузки;
- средства антивирусной защиты;
- системы обнаружения вторжений.
Таким образом, сертификационные испытания проводятся в соответствии с утвержденными документами для тех типов СрЗИ, которые были указаны при подаче заявления на сертификацию. Например, если СрЗИ было подано на сертификацию как средство антивирусной защиты, то его оценка соответствия будет проводиться только по соответствующему профилю защиты.
Также сертификация может проводиться по отдельным функциям безопасности в соответствии с техническими условиями или заданием по безопасности, представляемыми при подаче заявки на сертификацию.
Таким образом, сертификат соответствия СрЗИ распространяется только на те функции безопасности, которые указаны в конструкторской, программной и эксплуатационной документации и в обозначенных условиях эксплуатации (в том числе в части использования иных функций безопасности). Соответственно, при использовании функций безопасности СрЗИ, которые не указаны в сертификационной документации, необходимо провести дополнительную оценку соответствия в форме испытаний или приемки для всех используемых функций безопасности, в том числе для тех, на которые распространяется сертификат соответствия.