Приказ Федеральной службы по техническому и экспортному контролю от 12.05.2026 № б/н «Методический документ “Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении”»

Ссылки

Выдержка

1.1. Настоящая Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении (далее – Методика) разработана в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085.

1.2. Методика определяет порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей (далее – НДВ) в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утвержденными приказом ФСТЭК России от 2 июня 2020 г. №76 (зарегистрирован Минюстом России 11 сентября 2020 г., регистрационный № 59772) (далее – Требования доверия) в программном обеспечении средств защиты информации (далее – объект оценки, ОО), за исключением исходного программного кода программируемых логических интегральных микросхем.

1.3. Методика ориентирована на проведение исследований, проводимых испытательными лабораториями и разработчиками в рамках сертификационных испытаний программных, программно-аппаратных средств защиты информации и защищенных программных, программно- технических средств, а также при внесении изменений в ранее сертифицированные средства. Разработчикам ОО рекомендуется использовать положения Методики для организации внутренних процессов жизненного цикла программного обеспечения в соответствии с ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» (далее – ГОСТ Р 56939-2024).

1.4. В Методике применяются термины и определения, установленные национальными стандартами в области защиты информации и обеспечения информационной безопасности.

1.5. В связи с утверждением настоящего методического документа не применяются положения методического документа «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении», утвержденного ФСТЭК России 25 декабря 2020 г.

Обзоры документа

Аналитический центр УЦСБ

4 июня ФСТЭК России опубликовала информационное сообщение от 28.05.2026 № 240/24/3693 об утверждении методического документа от 12.05.2026 «Методика выявления уязвимостей и недекларированных возможностей в ПО» (далее – Методика).

Методика устанавливает порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности ИТ, утвержденными приказом ФСТЭК России от 02.06.2020 № 76 (далее –Требования доверия), в ПО СрЗИ (далее – объект оценки), за исключением исходного программного кода программируемых логических интегральных микросхем.

В связи с утверждением Методики положения методического документа «Методика выявления уязвимостей и недекларированных возможностей в ПО», утвержденного ФСТЭК России 25.12.2020, не применяются.

Разработчикам рекомендуется использовать положения Методики для организации внутренних процессов жизненного цикла ПО в соответствии с ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного ПО. Общие требования» (далее – ГОСТ Р 56939-2024).

Методика ориентирована на проведение исследований, выполняемых испытательными лабораториями и разработчиками в рамках:

  • сертификационных испытаний программных, программно-аппаратных СрЗИ и защищенных программных, программно-технических средств;
  • внесения изменений в ранее сертифицированные средства.

Методика устанавливает 6 уровней контроля. Самый низкий уровень – шестой, самый высокий – первый. Требования к уровню контроля объекта оценки предъявляются в соответствии с Требованиями доверия.

Для проведения исследований разработчик объекта оценки предоставляет необходимую информацию об объекте оценки, в том числе:

  • исходный код, сборочную среду и систему сборки;
  • результаты выполнения процессов разработки в соответствии с ГОСТ Р 56939-2024;
  • дистрибутив и иные сопутствующие материалы.

Исследования объекта оценки включают 3 основных этапа:

  • подготовку к проведению исследований:
    • анализ документации и иных исходных данных;
    • подготовка исследовательского стенда.
  • проведение исследований:
    • анализ архитектуры;
    • статический анализ исходных кодов;
    • динамический анализ;
    • экспертиза кода.

Текст документа