Минкомсвязи пустило в Реестр российского ПО софт без лицензий ФСТЭК
Март, 2016
Экспертному сообществу удалось убедить Минкомсвязи: отсутствие лицензии ФСТЭК — не повод не включать программный продукт в Реестр российского софта. Определение “отечественности” ПО и его лицензирование для использования в госорганах признаны независимыми задачами.
Письмо Минкомсвязи
Заголовок раздела «Письмо Минкомсвязи»Минкомсвязи распространило среди госзаказчиков письмо от 15 марта 2016 г. за подписью Николая Никифорова с разъяснениями о применении Реестра российского ПО в части требований по защите информации. Заказчики должны самостоятельно принимать решения об установлении требований по защите информации в своих системах, ориентируясь на требования ФСТЭК, федеральный закон “Об информации, ИТ и о защите информации” и постановление Правительства о защите персональных данных.
Что это означает
Заголовок раздела «Что это означает»По словам президента группы InfoWatch Натальи Касперской, среди критериев попадания в Реестр был подпункт об обязательной лицензии ФСТЭК для средств защиты информации. Он оказался избыточен: госкомпании и так обязаны лицензировать применение систем защиты, а отсутствие лицензии у разработчика не пускает продукт в Реестр и ограничивает конкуренцию — для Реестра важно соблюдение критериев “отечественности”, а не лицензии контролирующих органов. АРПП “Отечественный софт” предложила разделить зоны ответственности: экспертный совет формирует реестр, ФСТЭК выдаёт лицензии.
Дополнения экспертов
Заголовок раздела «Дополнения экспертов»Исполнительный директор АРПП “Отечественный софт” Евгения Василенко добавляет: Реестр — ориентир не только для госзаказчиков, но и база для государственной поддержки разработок, в том числе там, где применение решений не связано с регулированием ФСТЭК. “Сертификация не имеет прямого отношения к определению происхождения софта. Она занимает значительное время и требует существенных затрат. Эти факторы не должны затруднять работу экспертного совета и процедуру формирования Реестра”.
Избыточность обязательной сертификации эксперт по информационной безопасности компании Аладдин Сергей Котов поясняет на примере: “Если в программном продукте реализована функция доступа по паролю для разных ролей пользователя, скажем, для главного бухгалтера и счетовода (функция разграничения доступа), требуется ли для такого ПО сертификат ФСТЭК на средство защиты от несанкционированного доступа? — задаётся он вопросом. — Ответ простой: если продукт является средством защиты информации и применяется в органах госвласти, то требуется. Если функция другая, например, бухгалтерский учёт, то нет, хотя, при желании, можно попытаться получить”.
По убеждению Котова, во втором случае эффект от сертификата вряд ли сопоставим с трудозатратами на корректную реализацию функции. “И никаких противоречий с требованиями регуляторов в документе Минкомсвязи нет — обычное разъяснение для тех госорганов, которые “не в теме”, а больше, как мне кажется, попытка подстелить соломку на поролоновые маты — экологично…”, — завершает Котов. Его мнение разделяет и глава “Кода безопасности” Андрей Голов: каждый в своей области должен соблюдать требования министерства и регулятора, и они не противоречат друг другу.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Март, 2016
Первоисточник: Интернет-портал cnews.ru, март, 2016
В составе экспертов: Сергей Котов (Аладдин).
