Перейти к содержимому
Аладдин Р.Д.
Библиотека

Минкомсвязи пустило в Реестр российского ПО софт без лицензий ФСТЭК

БиблиотекаБиблиотека

Март, 2016

Экспертному сообществу удалось убедить Минкомсвязи: отсутствие лицензии ФСТЭК — не повод не включать программный продукт в Реестр российского софта. Определение “отечественности” ПО и его лицензирование для использования в госорганах признаны независимыми задачами.

Минкомсвязи распространило среди госзаказчиков письмо от 15 марта 2016 г. за подписью Николая Никифорова с разъяснениями о применении Реестра российского ПО в части требований по защите информации. Заказчики должны самостоятельно принимать решения об установлении требований по защите информации в своих системах, ориентируясь на требования ФСТЭК, федеральный закон “Об информации, ИТ и о защите информации” и постановление Правительства о защите персональных данных.

По словам президента группы InfoWatch Натальи Касперской, среди критериев попадания в Реестр был подпункт об обязательной лицензии ФСТЭК для средств защиты информации. Он оказался избыточен: госкомпании и так обязаны лицензировать применение систем защиты, а отсутствие лицензии у разработчика не пускает продукт в Реестр и ограничивает конкуренцию — для Реестра важно соблюдение критериев “отечественности”, а не лицензии контролирующих органов. АРПП “Отечественный софт” предложила разделить зоны ответственности: экспертный совет формирует реестр, ФСТЭК выдаёт лицензии.

Исполнительный директор АРПП “Отечественный софт” Евгения Василенко добавляет: Реестр — ориентир не только для госзаказчиков, но и база для государственной поддержки разработок, в том числе там, где применение решений не связано с регулированием ФСТЭК. “Сертификация не имеет прямого отношения к определению происхождения софта. Она занимает значительное время и требует существенных затрат. Эти факторы не должны затруднять работу экспертного совета и процедуру формирования Реестра”.

Избыточность обязательной сертификации эксперт по информационной безопасности компании Аладдин Сергей Котов поясняет на примере: “Если в программном продукте реализована функция доступа по паролю для разных ролей пользователя, скажем, для главного бухгалтера и счетовода (функция разграничения доступа), требуется ли для такого ПО сертификат ФСТЭК на средство защиты от несанкционированного доступа? — задаётся он вопросом. — Ответ простой: если продукт является средством защиты информации и применяется в органах госвласти, то требуется. Если функция другая, например, бухгалтерский учёт, то нет, хотя, при желании, можно попытаться получить”.

По убеждению Котова, во втором случае эффект от сертификата вряд ли сопоставим с трудозатратами на корректную реализацию функции. “И никаких противоречий с требованиями регуляторов в документе Минкомсвязи нет — обычное разъяснение для тех госорганов, которые “не в теме”, а больше, как мне кажется, попытка подстелить соломку на поролоновые маты — экологично…”, — завершает Котов. Его мнение разделяет и глава “Кода безопасности” Андрей Голов: каждый в своей области должен соблюдать требования министерства и регулятора, и они не противоречат друг другу.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Март, 2016

Читать полную версию

Первоисточник: Интернет-портал cnews.ru, март, 2016

В составе экспертов: Сергей Котов (Аладдин).