2025 годОтвет: отдельной лицензии на осуществление деятельности в области безопасной разработки программного обеспечения (далее – ПО) не существует. Однако в отдельных случаях может потребоваться лицензия на осуществление определенных видов деятельности. Рассмотрим несколько вариантов, отталкиваясь от вида деятельности в области безопасной разработки ПО.
Под безопасной разработкой ПО может подразумеваться деятельность по разработке прикладного и общесистемного ПО, а также деятельность по разработке программной части средства защиты информации (далее – СрЗИ). В рамках разработки таких видов ПО разработчик может самостоятельно организовать процессы безопасной разработки ПО. В первом случае разрабатывается ПО, не отнесенное к классу СрЗИ (прикладное или общесистемное ПО), и, соответственно, не требуются лицензия на деятельность в области технической защиты конфиденциальной информации или на разработку СрЗИ. Однако если осуществляется разработка СрЗИ, являющегося ПО или программно-аппаратным комплексом, то для разработки программной части СрЗИ требуется лицензия на осуществление деятельности по разработке и производству СрЗИ (пункт 3 Положения о лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации, утвержденного
постановлением Правительства Российской Федерации (далее – РФ) от 03.03.2012 № 171).
В случае, если предполагается разработка криптографических (шифровальных) СрЗИ, разработчику необходимо иметь лицензию ФСБ России на осуществление деятельности, связанной с шифровальными (криптографическими) средствами (пункт 1 Перечня выполняемых работ и оказываемых услуг, составляющих лицензируемую деятельность, в отношении шифровальных (криптографических) средств, утвержденного
постановлением Правительства РФ от 16.04.2012 № 313).
В контексте Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ), утвержденных
приказом ФСТЭК России от 25.12.2017 № 239(далее – Требования к СБ), оценка соответствия, проводимая в отношении работ по проектированию СОИБ (пункт 29.4 Требований к СБ), может быть отнесена к смежным видам деятельности безопасной разработки ПО. Так, в соответствии с пунктом 29.3 Требований к СБ, требования по безопасной разработке относятся ко всему прикладному ПО, обеспечивающему выполнение функций значимого объекта КИИ по его назначению. Согласно пункту 29.4 Требованиям к СБ, оценка выполнения требований по безопасной разработке ПО осуществляется лицом, выполняющим работы по созданию (модернизации, реконструкции или ремонту) значимого объекта КИИ и (или) обеспечению его безопасности (в том числе работы по проектированию и созданию подсистемы безопасности объекта КИИ). Таким образом, в рамках Требований к СБ под деятельностью по безопасной разработке ПО подразумевается оценка реализации процессов безопасной разработки для прикладного ПО, используемого в значимом объекте КИИ. Данную оценку могут проводить организации, имеющие в зависимости от информации, обрабатываемой значимым объектом, лицензию на деятельность по технической защите информации, составляющей государственную тайну, и (или) на деятельность по технической защите конфиденциальной информации (пункт 20 Требований к СБ).