ФСТЭК обновила перечни оборудования для лицензиатов по технической защите информации

ФСТЭК

ФСТЭК России утвердила новые редакции двух перечней оборудования, необходимого для осуществления лицензируемой деятельности в области защиты конфиденциальной информации. Документы подписаны директором службы 10 и 11 августа 2026 года, уведомление об этом опубликовано на официальном сайте регулятора 11 августа.

Первый перечень касается контрольно-измерительного и испытательного оборудования, а также средств контроля эффективности защиты информации для работ и услуг, установленных Положением о лицензировании деятельности по технической защите конфиденциальной информации (постановление правительства от 3 февраля 2012 г. N 79). Второй перечень относится к деятельности по разработке и производству средств защиты конфиденциальной информации и регламентирует требования к оборудованию, программным и программно-техническим средствам, необходимым для выполнения работ по постановлению правительства от 3 марта 2012 г. N 171.

Как следует из информационного сообщения ФСТЭК России, для организаций-соискателей лицензий обновленные перечни вводятся в действие с 1 декабря 2026 года. Действующие лицензиаты обязаны привести свое оборудование в соответствие новым требованиям до 1 марта 2027 года. Таким образом, у компаний, уже работающих на рынке, есть почти полгода на закупку недостающих средств и оформление необходимых сертификатов.

Перечень для разработчиков средств защиты претерпел существенные изменения, отражающие современные подходы к анализу безопасности кода. В него включены средства статического анализа исходных кодов, способные выявлять недекларированные возможности в программах на C/C++, C#, JavaScript, Python, Perl, PHP и Go. Отдельные позиции выделены для фаззеров - инструментов автоматизированной генерации входных данных с целью обнаружения уязвимостей, а также для средств динамического и композиционного анализа. Все эти инструменты должны применяться в соответствии с методикой выявления уязвимостей и недекларированных возможностей, утвержденной ФСТЭК России 16 мая 2026 года.

Дополнительно в перечень для разработчиков включены отладчики, эмуляторы процессорных архитектур (включая x86-64, ARM, MIPS, RISC-V), средства анализа бинарного кода - дизассемблеры, декомпиляторы и деобфускаторы. Для контроля качества программных средств предусмотрен монитор активности приложений, собирающий данные о взаимодействии программы с операционной системой, файлами и сетевыми объектами. Требование о наличии сертификата соответствия ФСТЭК России предъявляется к средствам поиска остаточной информации на машинных носителях, средствам контроля целостности программ и сканерам безопасности. Последние должны взаимодействовать с банком данных угроз безопасности информации ФСТЭК России.

Во втором перечне, относящемся к технической защите конфиденциальной информации, также произошли изменения. Помимо традиционных генераторов низкочастотных сигналов, акустических излучателей, измерительных микрофонов и вибродатчиков, необходимых для контроля утечек по техническим каналам, появились средства управления событиями информационной безопасности (SIEM). Эти системы должны иметь сертификат ФСТЭК России и обеспечивать автоматизированный сбор, анализ и корреляцию данных о событиях безопасности. Также в перечень включены замкнутые среды предварительного выполнения программ - песочницы, средства управления информацией об угрозах, системы управления инцидентами и средства защиты каналов передачи данных с сертификатами ФСБ России.

Особое внимание в обоих документах уделено происхождению оборудования. В примечаниях к перечням указано, что при выборе контрольно-измерительного и испытательного оборудования приоритет следует отдавать средствам, произведенным или разработанным на территории Российской Федерации. Это требование согласуется с общей политикой импортозамещения в критической инфраструктуре и сфере защиты информации.

Обновление перечней влечет за собой практические последствия для рынка. Компаниям, претендующим на получение лицензии ФСТЭК, придется с 1 декабря 2026 года подтверждать наличие полного комплекта оборудования, включая дорогостоящие анализаторы исходного кода и фаззеры. Для действующих лицензиатов переходный период продлится до 1 марта 2027 года, после чего отсутствие необходимых средств станет основанием для приостановления или аннулирования лицензии. Это может привести к консолидации рынка: небольшие организации, не имеющие ресурсов для закупки оборудования, будут вынуждены уступить место более крупным игрокам.

Для заказчиков услуг по технической защите информации ужесточение требований означает рост уверенности в квалификации исполнителей. Наличие современного измерительного оборудования и программных средств анализа становится формальным условием допуска к работам, что снижает вероятность появления на рынке организаций, оказывающих услуги без реальной технической базы.

Практика регулярного обновления перечней, судя по всему, продолжится. ФСТЭК синхронизирует требования к лицензиатам с новыми методиками выявления уязвимостей и национальными стандартами, что заставляет участников рынка постоянно инвестировать в развитие своей инструментальной базы. Организациям, планирующим получение или продление лицензии, целесообразно заблаговременно провести аудит имеющегося оборудования и учесть в бюджете предстоящие закупки.

Комментарии: 0