2025 годОтвет: нет, дополнительная оценка соответствия по оценочному уровню доверия для несертифицированных средств защиты информации (далее – СрЗИ), встроенных в общесистемное или прикладное программное обеспечение (далее – ПО), не требуется.
В соответствии с пунктом 28 Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденных
приказом ФСТЭК России от 25.12.2017 № 239 (далее – Требования к СБ), для обеспечения безопасности значимых объектов критической информационной инфраструктуры должны применяться сертифицированные СрЗИ или СрЗИ, прошедшие оценку соответствия требованиям по безопасности в форме испытаний или приемки.
При этом согласно пунктам 29 и 29.2 Требований к СБ, требования к соответствию 6 или более высокому уровню доверия предъявляются только к сертифицированным и не встроенным в общесистемное и прикладное ПО СрЗИ. Таким образом, в случае применения несертифицированных, но встроенных в общесистемное или прикладное ПО СрЗИ (то есть в случае применений в них функций безопасности) и проведения в отношении них оценки соответствия в форме испытаний или приемки, не требуется дополнительно проводить мероприятия, подтверждающие соответствие такого СрЗИ по оценочному уровню доверия.
Однако пунктом 29.3 Требований к СБ подразумевается внедрение процесса безопасной разработки прикладного ПО на стороне разработчика, в том числе включающего мероприятия, проводимые при оценке соответствия по требованиям к оценочному уровню доверия.