2025 годОтвет: существует ряд стандартов и методических документов, устанавливающих требования к безопасной разработке программного обеспечения (далее – ПО) и смежным направлениям:
- ГОСТ Р ИСО/МЭК 15408-1-2012 «Критерии оценки безопасности информационных технологий. Введение и общая модель», ГОСТ Р ИСО/МЭК 15408-2-2013 «Критерии оценки безопасности информационных технологий. Функциональные компоненты безопасности», ГОСТ Р ИСО/МЭК 15408-3-2013 «Критерии оценки безопасности информационных технологий. Компоненты доверия к безопасности» – в части основных понятий и требований, а также терминологии в области обеспечения безопасности ПО;
- ГОСТ Р ИСО/МЭК 12207-2010 «Информационная технология. Системная и программная инженерия. Процессы жизненного цикла программных средств» – в части требований, предъявляемых к организации процесса жизненного цикла разработки ПО, и типовых процессов;
- ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» – в части мер по разработке безопасного ПО (введён в действие с 20.12.2024 взамен ГОСТ Р 56939-2016);
- ГОСТ Р 58412-2019 «Защита информации. Разработка безопасного программного обеспечения. Угрозы безопасности информации при разработке программного обеспечения» – в части анализа угроз безопасности, которые могут возникнуть в процессе разработки ПО;
- ГОСТ Р 71207-2024 «Защита информации. Разработка безопасного программного обеспечения. Статический анализ программного обеспечения. Общие требования» – в части требований к внедрению и порядку выполнения статического анализа;
- ГОСТ Р 71206-2024 «Защита информации. Разработка безопасного программного обеспечения. Безопасный компилятор языков C/C++. Общие требования» – в части требований к доверенным компиляторам.
Также рекомендуется использовать методические документы и нормативные правовые акты, утвержденные контролирующими органами в соответствии с зонами их ответственности и устанавливающие требования по безопасности программных средств:
- Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утвержденные приказом ФСТЭК России от 02.06.2020 № 76.
- Требования по безопасности информации к средствам виртуализации, утвержденные приказом ФСТЭК России от 27.10.2022 № 187.
- Требования по безопасности информации к средствам контейнеризации, утвержденные приказом ФСТЭК России от 04.07.2022 № 118.
- Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении, утвержденная ФСТЭК России 25.12.2020.
- Порядок проведения сертификации процессов безопасной разработки ПО средств защиты информации, утверждённый приказом ФСТЭК России от 01.12.2023 № 240 (в ред. приказа ФСТЭК России от 30.06.2025 № 230) – устанавливает процедуру оценки соответствия процессов разработки требованиям ГОСТ Р 56939-2024.
- Профили защиты операционных систем, утвержденные ФСТЭК России и ранжированные по классам защиты.
Профиль защиты прикладного ПО автоматизированных систем и приложений кредитных организаций и некредитных финансовых организаций, утвержденный Центральным банком Российской Федерации.