ФСТЭК сокращает сроки сертификации

17 нояб 2022 02:40 #111936 от ICT
На конференции SOC Форум 2022 регуляторы поделились ближайшими планами по выпуску новых или корректировке действующих документов. Наибольшее количество анонсов озвучил заместитель директора ФСТЭК Виталий Лютиков. В частности, он заявил о том, что новый порядок категорирования объектов критической информационной инфраструктуры находится на финальной стадии согласования. \[quote\] https://www.comnews.ru/content/222654/2022-10-18/2022-w42/fstek-vnesla-vazhnye-utochneniya-poryadok-kategorirovaniya-kii \[/quote\] Также Виталий Лютиков объявил о давно ожидаемом изменении во внутренних регламентах ФСТЭК, согласно которому сроки сертификации будут заметно сокращены. Однако это не касается вопросов, связанных с работой тестовых лабораторий. Также преференции получают те компании, которые применяют технологии безопасной разработки, что также давно ожидалось. "ФСТЭК в последние годы проводит очень интересную работу по обеспечению безопасной разработки. То есть постепенно вводятся требования, которые регламентируют сам процесс разработки, а не только свойства разработанного программного продукта. Это обеспечивает новый уровень безопасности, возможность реального обеспечения жизненного цикла сертифицированного ПО. Мы у себя проводим работу по интеграции средств контроля в нашу инфраструктуру разработки, и видим реальное улучшение уровня поддержки своих продуктов", - считает председатель Совета директоров в ООО "Базальт СПО" Алексей Смирнов. По его мнению, делать выводы о сокращении сроков пока рано, но раньше ФСТЭК всегда выдерживал установленные нормативы. "Нужно понимать, что процедура сертификации – комплексная работа и в большей части зависит от заявителя и его готовности. C недавних пор ФСТЭК сократил сроки по некоторым процессуальным моментам, а также упростил требования. Эти меры и то, что SDL процессы внедряет все большее количество отечественных разработчиков, а также совершенствование нормативной документации, вместе дают синергетический эффект ускорения", - говорит директор по стратегии и развитию технологий Axiom JDK компании "Беллсофт" Роман Карпов. "Порядок сертификации процедуры разработки еще не опубликован, ждем с нетерпением. Думаю, что мы уже провели основные технические работы для подготовки к такой сертификации. Это очень правильно - сертифицировать именно процесс разработки, это значительно эффективней, чем потом искать уязвимости в уже разработанном продукте. Меры по обеспечению безопасности должен, прежде всего, принимать сам разработчик. Такая модель позволяет работать оперативней, удовлетворяя потребности пользователей и не снижая при этом требований к безопасности", - так Алексей Смирнов прокомментировал возможные преференции для тех, кто внедрит технологии безопасной разработки. "Внедрение SDL решает не только задачи, связанные с сертификацией, тут скорее речь о повышении качестве программных продуктов отечественными разработчиками и это экономически оправдано с точки зрения бизнеса, ведь код с минимальным количеством ошибок дешевле поддерживать, - уверен Роман Карпов. - В этом году мы получили много запросов на сертифицированную ФСТЭК платформу Java от отечественных разработчиков ПО, системных интеграторов и облачных провайдеров, которые планируют и реализуют сертификацию ФСТЭК для своих решений. То есть наши инвестиции в развитие рынка, внедрение и популяризацию принципов безопасной разработки оправданы". "Пора признать "бумажную безопасность" архаизмом. Сегодня, когда критическое значение имеет скорость реакции, такой подход не способен обеспечить реальную технологическую защищенность. Именно поэтому мы приветствуем инициативы ФСТЭК и высоко ценим усилия службы по переходу от устаревших норм к новым, отвечающим потребностям рынка", - заявил заместитель генерального директора Postgres Professional, глава комитета по интеграции российского ПО АРПП "Отечественный софт" Иван Панченко. Замглавы ФСТЭК также объявил о том, что завершена разработка требований по безопасности контейнеров, виртуализированных и облачных сред. Этот документ уже рассылают по разработчикам. Прошли второе чтение изменения в статье 19.7.15 Кодекса об административных правонарушениях, которая вводит ответственность для нарушителей законодательства о защите критической информационной инфраструктуры (КИИ). Данная мера, как подчеркнула начальник управления ФСТЭК Елена Торбенко, давно назрела, поскольку такого рода нарушения носят массовый характер и у регуляторов нет никаких действенных мер давления. Представитель НКЦКИ Андрей Раевский назвал основными драйверами нормотворчества изменения в законодательство по защите персональных данных и указ №250 президента России. Он объявил о завершении работ над проектом документа, регламентирующего мониторинг защищенности объектов КИИ, который был опубликован 15 ноября. Идет работа над приказом, который устанавливает порядок уведомления системы ГосСОПКА об утечках персональных данных. Операторы могут это делать или напрямую, или уведомляя Роскомнадзор. Соответствующий приказ уже находится на согласовании в Министерстве юстиции. "Стоит отметить динамику внесения изменений в регламентирующие документы ФСТЭК, направленные на соответствие современному технологическому стеку ГИС / ГАС, систем КИИ и применение практик безопасной разработки, что в свою очередь позволит повысить качество сертификации и ускорить ее. Благодаря работе НКЦКИ участники отрасли были своевременно информированы об актуальных киберугрозах, мерах и способах их профилактики и устранения. Отложенная регуляторная мера Центрального Банка, нормативная документация о показателях операционной надежности своевременно вступила в действие, плюс у отрасли было время подготовится", - такую оценку работе регуляторов дал Роман Карпов. Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Росреестр развивает бесконтактные технологии и сокращает сроки обслуживания14.18Среда, 18 мая 2016
    Почта сокращает сроки доставки и расширяет географию услуг для онлайн-торговли13.89Четверг, 02 апреля 2020
    СИМ докатились до обязательной сертификации8.12Четверг, 06 апреля 2023
    Характеристики Google Pixel 2 XL из сертификации FCC8.03Четверг, 14 сентября 2017
    Минкомсвязи открыло «сезон» сертификации оборудования Wi-Fi 67.95Среда, 12 августа 2020
    Для сертификации устройств "ЭРА-ГЛОНАСС" появилась аккредитованная лаборатория7.86Четверг, 18 декабря 2014
    SAP открывает офис Центра интеграционной сертификации в Москве7.86Вторник, 23 июня 2015
    Аккредитован еще один орган по сертификации устройств "ЭРА-ГЛОНАСС"7.86Четверг, 23 июля 2015
    ФСБ разъяснила обязанности операторов по сертификации средств шифрования7.86Среда, 20 июля 2016
    «Центр Сертификации Поставщиков» перевел 100% партнеров в Synerdocs7.86Пятница, 20 апреля 2018

    Мы в соц. сетях