2025 годОтвет: п. 29.4
приказа ФСТЭК России от 25.12.2017 № 239 «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (далее – Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ) установлено 3 роли по реализации требований к безопасной разработке прикладного программного обеспечения (далее – ПО) значимых объектов КИИ:
- разработчик прикладного ПО – осуществляет непосредственную реализацию требований к безопасной разработке прикладного ПО в соответствии с п. 29.3 Требований по обеспечению безопасности значимых объектов КИИ;
- лицо, выполняющее работы по созданию (модернизации, реконструкции или ремонту) значимого объекта КИИ и (или) обеспечению его безопасности – осуществляет оценку соответствия материалов и документов, представляемых разработчиком, требованиям технического задания (частного технического задания) на соответствующие работы;
- субъект КИИ – получает оценку соответствия прикладного ПО требованиям технического задания (частного технического задания), в том числе в части соответствия п. 29.3 Требований по обеспечению безопасности значимых объектов КИИ, от лица, осуществляющего работы по созданию (модернизации, реконструкции или ремонту) значимого объекта КИИ.
Разработчиком прикладного ПО может быть как субъект КИИ, так и сторонняя организация, обладающая достаточным опытом, в том числе в части реализации процессов безопасной разработки. Субъект КИИ может снизить регуляторные- (комплаенс-) риски за счет привлечения к процессам создания (модернизации, реконструкции или ремонта) лицензиата ФСТЭК России (в части обеспечения безопасности), в таком случае гражданско-правовая ответственность за качество проведения оценки соответствия прикладного ПО и достаточность мер для исполнения п. 29.3 будет на лицензиате.