Сертификат ФСТЭК (Федеральной службы по техническому и экспортному контролю) — это документальное подтверждение, что программное обеспечение (ПО) соответствует требованиям безопасности, установленным законодательством Российской Федерации и правилами ФСТЭК. Сертификат ФСТЭК выдается на основе результатов испытаний и оценки уровня безопасности ПО.
Для получения сертификата ФСТЭК необходимо провести комплексную оценку безопасности информационной системы, включающую в себя анализ угроз безопасности, техническое тестирование, оценку устойчивости системы и так далее. Сертификация как правило выполняется специализированными компаниями, которые имеют лицензию ФСТЭК на проведение такой оценки.
Для прохождения процедуры сертификации компания-разработчик ПО должна подать заявку на проведение процедуры, приложить необходимые документы и заплатить государственную пошлину. С заявкой должны быть предоставлены следующие документы:
- Заявление на проведение испытаний и сертификации.
- Копию договора на поставку программного продукта.
- Копию свидетельства о государственной регистрации организации-разработчика.
- Копию свидетельства об уплате государственной пошлины.
- Копию программной документации, включая руководства пользователя, системное администрирование, установку и настройку программного обеспечения.
- Копию соглашения об использовании программного продукта.
- Исходные тексты программного продукта.
- Копию технического задания на разработку ПО.
- Протоколы испытаний программного продукта.
- Описание архитектуры программного продукта и используемых технологий.
- Документацию на тестирование безопасности программного продукта.
- Копию договора на проведение испытаний программного продукта в аккредитованной организации.
- Копию акта об исполнении договора на проведение испытаний программного продукта.
Сертификат ФСТЭК является необходимым документом для информационных систем, которые используются в критических сферах, таких как государственные учреждения, банки, энергетические и телекоммуникационные компании, а также для проектов, связанных с обработкой и хранением конфиденциальной информации.
Уровни сертификации
Сертификация ФСТЭК осуществляется на четырех уровнях защиты (от 1-го до 4-го) в зависимости от требований к безопасности информационных систем. Ниже краткое описание всех уровней.
- Уровень 1. Основной уровень защиты, рекомендуется для систем, содержащих конфиденциальную информацию, но не относящихся к государственной тайне. Включает в себя необходимость защиты от несанкционированного доступа, возможности резервного копирования и восстановления данных, защиты от вирусов, шпионского ПО и других угроз.
- Уровень 2. Средний уровень защиты, рекомендуется для систем, содержащих конфиденциальную информацию, имеющей ограниченный доступ. Включает в себя все требования уровня 1, а также дополнительные меры защиты, такие как контроль целостности информации, регистрация и учет действий пользователей.
- Уровень 3. Высокий уровень защиты, рекомендуется для систем, содержащих конфиденциальную информацию, имеющей ограниченный доступ и требующих повышенной защиты. Включает в себя все требования уровней 1 и 2, а также дополнительные меры защиты, такие как контроль целостности и конфиденциальности информации, аудит системы и управление доступом.
- Уровень 4. Экстремальный уровень защиты, рекомендуется для систем, содержащих государственную тайну и имеющих высокую степень охраны информации. Включает в себя все требования уровней 1–3, а также дополнительные меры защиты, такие как использование аппаратных средств шифрования, контроль целостности системы и защита от компрометации.
Все уровни сертификации ФСТЭК имеют свои специфические требования и соответствующие им меры защиты.
Проведение испытаний в аккредитованных лабораториях производится с использованием методик и регламентов, определенных ФСТЭК. Результаты испытаний заносятся в соответствующие протоколы и формируют основу для вынесения решения о выдаче сертификата.
p>После проведения испытаний и получения положительного решения ФСТЭК выдает сертификат о соответствии, который подтверждает, что программное обеспечение соответствует определенным требованиям безопасности и может быть использовано на определенном уровне защищенности информации.
Информация о компаниях, которые получили сертификат ФСТЭК, обычно размещается на сайте самой компании. Также информация может быть размещена на сайте Федеральной службы по техническому и экспортному контролю (ФСТЭК) в разделе «Аккредитация организаций».
Сертификат ФСТЭК обычно выдается на срок от одного до пяти лет в зависимости от уровня сертификации и других условий. Например, сертификат на продукт, имеющий уровень защиты 1, может быть выдан на срок до трех лет, а сертификат на продукт с уровнем защиты 2 - до пяти лет. После истечения срока действия сертификата необходимо пройти повторную процедуру сертификации.
Сертификат ФСТЭК на программные продукты «1С-Битрикс»
Сертификат ФСТЭК на соответствие требованиям безопасности информационных технологий впервые был получен компанией «1С-Битрикс» в 2014 году. Сертификат был выдан на следующие продукты:
- 1С-Битрикс: Управление сайтом 10.x, 11.x, 12.x.
- 1С-Битрикс: Корпоративный портал 10.x, 11.x, 12.x.
- 1С-Битрикс: Интернет-магазин 10.x, 11.x, 12.x.
Срок действия сертификата заканчивался в 2020 году, что означало необходимость прохождения процедуры повторной сертификации в 2020 году, для сохранения статуса соответствия требованиям безопасности, предъявляемых к ПО.
В связи с изменением требований безопасности, установленных ФСТЭК, и усилением мер по защите информации, компания 1С-Битрикс выпустила обновление продукта раньше срока и вновь прошла процедуру сертификации в 2018 году. Новый сертификат был выдан на срок 3 года, который закончился в 2021 году.
«Битрикс24» и «1С-Битрикс: Управление сайтом» получили новые сертификаты ФСТЭК в декабре 2023 года
IT-решения от 1С-Битрикс успешно прошли сертификацию в Федеральной службе по техническому и экспортному контролю (ФСТЭК) и получили сертификаты, подтверждающие соответствие четвёртому уровню доверия. Этот уровень обеспечивает высокую защиту информации, не содержащей государственных секретов.
Сертификаты, выданные ФСТЭК 13 декабря 2023 года, подтверждают, что продукты Битрикс24 и 1С-Битрикс: Управление сайтом могут применяться:
- В объектах критической информационной инфраструктуры первой категории значимости.
- В государственных информационных системах первого класса.
- В автоматизированных системах управления производственными и технологическими процессами первого класса защищенности.
- В информационных системах персональных данных, требующих обеспечения первого уровня защищенности персональных данных.
- В информационных системах общего пользования второго класса.