2025 годОтвет: в соответствии с п. 28 «
Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации», утверждённых приказом ФСТЭК России от 25.12.2017 № 239 (далее - Требования по обеспечению безопасности значимых объектов КИИ), для обеспечения безопасности значимых объектов критической информационной инфраструктуры (далее - КИИ) должны применяться средства защиты информации (далее – СрЗИ), прошедшие оценку на соответствие требованиям по безопасности в формах обязательной сертификации, испытаний или приёмки.
С 1 января 2023 г. (в связи со вступлением в силу соответствующего изменения, внесённого приказом ФСТЭК России от 20.02.2020 № 35), утратило силу положение, ранее освобождавшее от обязательной оценки соответствия СрЗИ, применяемые для реализации вспомогательных и (или) прикладных функциональных целей. Таким образом, в действующей редакции Требований по обеспечению безопасности значимых объектов КИИ исключений из п. 28 для СрЗИ, не включённых в базовый набор мер защиты, не предусмотрено.
Следовательно, СрЗИ, не включённые в базовый набор мер защиты для соответствующей категории значимого объекта КИИ, но применяемые для обеспечения его безопасности (в том числе в рамках адаптации, дополнения базового набора мер или в качестве компенсирующих мер, определённых в техническом задании и техническом проекте на подсистему безопасности значимого объекта КИИ), подлежат оценке соответствия наравне с СрЗИ из базового набора.