Нажимая кнопку «Отправить», я даю свое согласие на обработку моих персональных данных, в соответствии с Федеральным законом от 27.07.2006 года № 152-ФЗ «О персональных данных», на условиях и для целей, определенных в Согласии на обработку персональных данных
Приказ ФСТЭК России № 117 и ГОСТ Р 56939‑2024: требования к подрядчику ГИС с 2026 года
09.09.2026
1 марта 2026 года вступил в силу Приказ ФСТЭК России № 117, заменивший ранее действовавший Приказ № 17. Документ кардинально изменил подход к защите государственных информационных систем. Теперь информационная безопасность подрядных работ стала непрерывным и строго контролируемым процессом.
Ключевое изменение: Заказчик обязан контролировать подрядчика на всех этапах разработки и модернизации ПО. Согласно Приказу № 117 ФСТЭК России, отсутствие такого контроля может стать причиной отказа в аттестации ГИС.
Ниже приведены готовые формулировки для включения в техническое задание, контракт и раздел сдачи-приемки.
Требования к организации процесса разработки (РБПО)
Формулировка для ТЗ:
Подрядчик обязан осуществлять разработку (модернизацию) Программного обеспечения (далее — ПО) в соответствии с требованиями национального стандарта ГОСТ Р 56939-2024 «Информационная технология. Обеспечение безопасности программных средств. Формирование и непрерывное совершенствование процессов безопасной разработки программных средств».
Формулировка для Контракта:
Подрядчик гарантирует наличие у него внедренных процессов разработки безопасного программного обеспечения (РБПО). По требованию Заказчика Подрядчик обязан в течение 5 (пяти) рабочих дней с момента запроса предоставить копии внутренних регламентов, описывающих процедуры DevSecOps, контроля исходного кода и управления уязвимостями, а также подтвердить отсутствие уязвимостей в программном обеспечении предоставление заключения от внешнего контрагента, имеющим лицензии ФСТЭК и опыт предоставления услуг по безопасной разработке.
Требования к анализу кода и инструментальному контролю
Формулировка для Контракта:
Подрядчик обязан проводить непрерывный контроль качества и безопасности исходного кода ПО с применением методов статического (SAST) и динамического (DAST) анализа, а также проводить аудит заимствованных компонентов и библиотек (SCA). Использование программного обеспечения с открытым исходным кодом (Open Source) допускается только после проверки на отсутствие известных уязвимостей по базе данных ФСТЭК России (БДУ ФСТЭК) или иным согласованным источникам.
Формулировка для раздела «Порядок сдачи-приемки»:
При передаче ПО Заказчику или очередного релиза/сборки, Подрядчик обязан предоставить в составе отчетной документации:
Отчеты автоматизированного статического анализа (SAST) всего исходного кода.
Отчеты анализа состава программного обеспечения (SCA) с перечнем всех сторонних библиотек и декларацией отсутствия в них уязвимостей среднего, высокого и критического уровней (согласно CVSS v3).
Подтверждение отсутствия недекларированных возможностей (программных закладок).
Требования к безопасности инфраструктуры разработки
Формулировка для ТЗ:
Разработка ПО должна осуществляться в изолированном и защищенном контуре Подрядчика. Доступ разработчиков к исходному коду и среде сборки должен быть строго разграничен и осуществляться с применением двухфакторной аутентификации.
Ответственность и устранение уязвимостей (гарантийные обязательства)
Формулировка для Контракта:
В случае обнаружения в ПО уязвимостей в ходе аттестационных испытаний ГИС, опытной эксплуатации или в течение всего гарантийного срока, Подрядчик обязан безвозмездно устранить выявленные уязвимости (включая уязвимости в используемых сторонних и Open Source компонентах) и предоставить исправленное ПО (патч/обновление) в следующие сроки с момента получения уведомления от Заказчика:
при критическом уровне уязвимости (Critical по CVSS) — не более [X] рабочих дней;
при высоком уровне уязвимости (High по CVSS) — не более [Y] рабочих дней;
при среднем и низком уровнях — в составе очередного планового обновления ПО.
Формулировка штрафных санкций:
За нарушение сроков устранения критических и высоких уязвимостей ПО, повлекшее невозможность эксплуатации ГИС или отказ в ее аттестации по требованиям защиты информации, Подрядчик выплачивает Заказчику пени в размере [Z]% от стоимости Контракта за каждый день просрочки.
Заключение
Приведенные формулировки разработаны на основе требований Приказа ФСТЭК России № 117 и ГОСТ Р 56939-2024. Они могут быть непосредственно включены в тендерную документацию, проекты контрактов и технические задания. Значения X, Y и Z определяются Заказчиком индивидуально для каждого проекта.