Обратная связь по сайту

Насколько удобно вам было найти нужную информацию?

1 — совсем неудобно 5 — очень удобно
0

Связаться с нами

Нажимая кнопку «Отправить», я даю свое согласие на обработку моих персональных данных, в соответствии с Федеральным законом от 27.07.2006 года № 152-ФЗ «О персональных данных», на условиях и для целей, определенных в Согласии на обработку персональных данных

Приказ ФСТЭК России № 117 и ГОСТ Р 56939‑2024: требования к подрядчику ГИС с 2026 года

09.09.2026
1 марта 2026 года вступил в силу Приказ ФСТЭК России № 117, заменивший ранее действовавший Приказ № 17. Документ кардинально изменил подход к защите государственных информационных систем. Теперь информационная безопасность подрядных работ стала непрерывным и строго контролируемым процессом.
Ключевое изменение: Заказчик обязан контролировать подрядчика на всех этапах разработки и модернизации ПО. Согласно Приказу № 117 ФСТЭК России, отсутствие такого контроля может стать причиной отказа в аттестации ГИС.

Ниже приведены готовые формулировки для включения в техническое задание, контракт и раздел сдачи-приемки.

Требования к организации процесса разработки (РБПО)

Формулировка для ТЗ:

Подрядчик обязан осуществлять разработку (модернизацию) Программного обеспечения (далее — ПО) в соответствии с требованиями национального стандарта ГОСТ Р 56939-2024 «Информационная технология. Обеспечение безопасности программных средств. Формирование и непрерывное совершенствование процессов безопасной разработки программных средств».

Формулировка для Контракта:

Подрядчик гарантирует наличие у него внедренных процессов разработки безопасного программного обеспечения (РБПО). По требованию Заказчика Подрядчик обязан в течение 5 (пяти) рабочих дней с момента запроса предоставить копии внутренних регламентов, описывающих процедуры DevSecOps, контроля исходного кода и управления уязвимостями, а также подтвердить отсутствие уязвимостей в программном обеспечении предоставление заключения от внешнего контрагента, имеющим лицензии ФСТЭК и опыт предоставления услуг по безопасной разработке.

Требования к анализу кода и инструментальному контролю

Формулировка для Контракта:

Подрядчик обязан проводить непрерывный контроль качества и безопасности исходного кода ПО с применением методов статического (SAST) и динамического (DAST) анализа, а также проводить аудит заимствованных компонентов и библиотек (SCA). Использование программного обеспечения с открытым исходным кодом (Open Source) допускается только после проверки на отсутствие известных уязвимостей по базе данных ФСТЭК России (БДУ ФСТЭК) или иным согласованным источникам.

Формулировка для раздела «Порядок сдачи-приемки»:

При передаче ПО Заказчику или очередного релиза/сборки, Подрядчик обязан предоставить в составе отчетной документации:
  • Отчеты автоматизированного статического анализа (SAST) всего исходного кода.
  • Отчеты анализа состава программного обеспечения (SCA) с перечнем всех сторонних библиотек и декларацией отсутствия в них уязвимостей среднего, высокого и критического уровней (согласно CVSS v3).
  • Подтверждение отсутствия недекларированных возможностей (программных закладок).

Требования к безопасности инфраструктуры разработки

Формулировка для ТЗ:

Разработка ПО должна осуществляться в изолированном и защищенном контуре Подрядчика. Доступ разработчиков к исходному коду и среде сборки должен быть строго разграничен и осуществляться с применением двухфакторной аутентификации.

Ответственность и устранение уязвимостей (гарантийные обязательства)

Формулировка для Контракта:

В случае обнаружения в ПО уязвимостей в ходе аттестационных испытаний ГИС, опытной эксплуатации или в течение всего гарантийного срока, Подрядчик обязан безвозмездно устранить выявленные уязвимости (включая уязвимости в используемых сторонних и Open Source компонентах) и предоставить исправленное ПО (патч/обновление) в следующие сроки с момента получения уведомления от Заказчика:
  • при критическом уровне уязвимости (Critical по CVSS) — не более [X] рабочих дней;
  • при высоком уровне уязвимости (High по CVSS) — не более [Y] рабочих дней;
  • при среднем и низком уровнях — в составе очередного планового обновления ПО.

Формулировка штрафных санкций:

За нарушение сроков устранения критических и высоких уязвимостей ПО, повлекшее невозможность эксплуатации ГИС или отказ в ее аттестации по требованиям защиты информации, Подрядчик выплачивает Заказчику пени в размере [Z]% от стоимости Контракта за каждый день просрочки.

Заключение

Приведенные формулировки разработаны на основе требований Приказа ФСТЭК России № 117 и ГОСТ Р 56939-2024. Они могут быть непосредственно включены в тендерную документацию, проекты контрактов и технические задания. Значения X, Y и Z определяются Заказчиком индивидуально для каждого проекта.
При подготовке документации рекомендуем также использовать чек-лист ИБ-требований к подрядчику для ГИС, который позволит проверить полноту учета всех обязательных пунктов.