Осенью 2024 года ФСТЭК России сертифицировала процессы безопасной разработки программного обеспечения, реализованные АО «Лаборатория Касперского», на соответствие требованиям национального стандарта ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения. Общие требования». Также подкомитет ТК362 разработал новую версию ГОСТ 56939-2024, которая вступила в силу в декабре 2024 года.

Специалисты по информационной безопасности работают с ГОСТ, но мало кто знает о том, как указанные стандарты разрабатываются и утверждаются в России. Заседание ТК362, на котором я была, оказалось интересным и мотивировало на дальнейшее изучение вопроса, связанного с созданием таких документов. Эта статья предназначена для всех, кто хочет узнать больше о том, как появляются ГОСТ.
Примечание:
ГОСТ – это стандарт, в котором изложены требования к качеству продукции, работ или услуг. Понятие «ГОСТ» было введено в СССР в 1940 году, тогда же были утверждены правила нумерации таких документов: их стали обозначать порядковым номером, добавляя к нему через тире год утверждения или пересмотра стандарта в сокращённом виде. В первую очередь Госстандарт СССР утвердил ГОСТ 1–40 «Размеры и оформление стандартов».
Структура ГОСТ
В России действуют национальные и межгосударственные стандарты. Для обозначения национальных стандартов используется аббревиатура «ГОСТ Р», а для межгосударственных – буква «Р» не используется в названии. Соответствие ГОСТ может быть обязательным, если в нормативных актах есть соответствующее требование, или носить рекомендательный характер. Например, в Положении Центрального банка России от 17.04.2019 № 683-П сказано, что кредитные организации должны обеспечить для объектов информационной инфраструктуры, используемых для обработки, передачи, хранения защищаемой информации при осуществлении банковских операций реализацию уровней защиты информации, определенных ГОСТ Р 57580.1-2017 "Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер". ГОСТ Р 57580.1 для таких организаций является обязательным. При этом организации, которые не относятся к кредитным, могут добровольно его использовать при построении системы защиты информации.
Разработка и утверждение ГОСТ осуществляется в соответствии с федеральным законом №162 (ред. от 30.12.2020) «О стандартизации в Российской Федерации». В документе сказано, что «при разработке национальных стандартов международные стандарты используются в качестве основы», за исключением отдельных случаев.
Порядок работы со стандартами на всех этапах их жизненного цикла регламентирован ГОСТ Р 1.2-2020 «Стандартизация в Российской Федерации. Национальные стандарты Российской Федерации. Правила разработки, утверждения, обновления, внесения поправок и отмены». В соответствии с указанным документом разработчиком ГОСТ может быть юридическое или физическое лицо, зарегистрированное в установленном законом порядке и осуществляющее предпринимательскую деятельность без образования юридического лица.
В ГОСТ 1.5-2001 «Межгосударственная система стандартизации. Стандарты межгосударственные, правила и рекомендации по межгосударственной стандартизации. Общие требования к построению, изложению, оформлению, содержанию и обозначению» представлены обязательные элементы каждого стандарта, такие как титульный лист, предисловие, наименование, область применения, основные нормативные положения, библиографические данные и элементы, которые включают в стандарт при необходимости, например, обозначения и сокращения, а также – термины и определения. В тексте этого документа изложены требования к содержанию и оформлению, которые следует учитывать при разработке ГОСТ.
Порядок утверждения ГОСТ
Разработка ГОСТ Р осуществляется в рамках деятельности технических комитетов (ТК), каждый из которых представляет из себя экспертный орган в области стандартизации, действующий в определенной области или сегменте рынка. В частности, ТК 362 отвечает за нормативные документы, которые затрагивают услуги в области защиты информации и работы по созданию средств защиты информации. За ТК 26 закреплены объекты стандартизации, относящиеся к методам шифрования информации, способам их реализации, а также механизмам обеспечения безопасности информационных технологий с использованием криптографического преобразования информации, включая аутентификацию, имитозащиту и электронную цифровую подпись. В состав ТК входят представители производственных предприятий, научно-исследовательских институтов, государственных органов.
Порядок разработки ГОСТ при участии ТК выглядит следующим образом:
-
Разработчик ГОСТ передает в профильный ТК пакет документов, включающих в себя обоснование необходимости провести стандартизацию в конкретной области деятельности.
-
Федеральное Агентство по техническому регулированию и метрологии (Росстандарт) включает работы по созданию ГОСТ в Программу национальной стандартизации, которую формирует ежегодно.
-
ТК заключает с разработчиком ГОСТ договор, к которому формируется техническое задание на создание этого стандарта. Внутри ТК определяется подкомитет (ПК), через который будет организовано взаимодействие с разработчиком в процессе создания документа.
-
Разработчик готовит проект ГОСТ, сопровождает его пояснительной запиской, содержание которой регламентируется ГОСТ Р 1.2-2020, и передает указанные документы в секретариат ПК в срок, установленный Программой национальной стандартизации.
-
Члены профильного ТК в течение 10 дней проверяют текст ГОСТ на соответствие требованиям к содержанию и оформлению.
-
Проводится заседание ПК по вопросам состоятельности предлагаемого проекта ГОСТ и устанавливаются сроки его публичного обсуждения. При обнаружении неточностей ТК возвращает проект стандарта на доработку, пока не будет организовано следующее заседание ПК.
-
ГОСТы, успешно прошедшие первичную проверку в профильном ТК, направляются на публичное обсуждение в Росстандарт, в смежные ТК и государственные организации, имеющие отношение к объекту стандартизации. В установленный профильным ТК срок все заинтересованные лица могут присылать разработчику отзывы, замечания и предложения. Суммарный срок публичного обсуждения не должен превышать 120 календарных дней.
-
Разработчик изучает отзывы, замечания и предложения, полученные в ходе публичного обсуждения, и принимает решение о целесообразности внесения изменений. Отклонение каждого замечания разработчик ГОСТ должен обосновать в сводке отзывов на предлагаемый стандарт.
-
На основе полученных замечаний и предложений разработчик формирует окончательную редакцию ГОСТ в течение срока, установленного в Программе национальной стандартизации. В соответствии с ГОСТ Р 1.2-2020 срок доработки стандарта рекомендуется устанавливать в диапазоне от одного до трех месяцев после окончания публичного обсуждения.
-
Разработчик передает окончательную редакцию ГОСТ в профильный ТК и прикладывает к тексту документа сводку отзывов на него, дополняет пояснительную записку к стандарту сведениями о проведении публичного обсуждения.
-
Секретариат ТК организует проведение экспертизы окончательной редакции ГОСТ.
-
Проходит заседание, на котором члены ТК голосуют за принятие ГОСТ.
-
Если члены ТК решили принять ГОСТ, секретариат ТК готовит проект мотивированного предложения об утверждении предлагаемого стандарта.
-
Разработчик направляет окончательную редакцию ГОСТ на нормоконтроль в организацию, уполномоченную федеральным органом исполнительной власти в сфере стандартизации на проведение нормоконтроля стандартов.
-
Уполномоченная организация проводит нормоконтроль предлагаемого стандарта в установленном порядке в срок, не превышающий 30 календарных дней, за исключением времени, необходимого разработчику для доработки замечаний по результатам нормоконтроля. На каждой странице проекта стандарта, прошедшего нормоконтроль, редактор проставляет штамп «В набор». Редакцию стандарта со штампом проверяющая организация передает разработчику.
-
Копию проекта национального стандарта с отметкой «В набор» разработчик направляет в секретариат профильного ТК.
-
Секретариат профильного ТК передает в орган по стандартизации текст стандарта с отметками «В набор», протокол заседания ТК (или выписку) по вопросам принятия ГОСТ, положительное экспертное заключение, сводку отзывов на первую и последнюю версии стандарта, предложение об утверждении, пояснительную записку к окончательной редакции стандарта.
-
Росстандарт издает приказ, который вводит ГОСТ в действие с указанной даты.
-
Росстандарт публикует ГОСТ на своем сайте.

На момент написания статьи Росстандарт разместил 47 текстов ГОСТ в категории «Действующие стандарты по направлению “Информационная безопасность”». К основным направлениям стандартизации в области информационной безопасности (ИБ) относятся аудит ИБ, методы и механизмы обеспечения ИБ, криптография, безопасность межсетевых взаимодействий, управление ИБ.
ГОСТ по ИБ 2024 года
В этом году с 1 апреля начал действовать ГОСТ Р 71207-2024 «Защита информации. Разработка безопасного программного обеспечения. Статический анализ программного обеспечения. Общие требования», разработанный ФСТЭК России и ИСП РАН. Указанный стандарт описывает порядок выполнения статического анализа, классификацию ошибок, обнаруженных при его проведении, требования к инструментам статического анализа.
Также, 1 апреля, был введен ГОСТ Р 71206-2024 «Защита информации. Разработка безопасного программного обеспечения. Безопасный компилятор языков С/С++. Общие требования», созданный ИСП РАН. Указанный стандарт задает требования к динамической компоновке и загрузке программ, выполнение которых необходимо для поддержки работы безопасного компилятора. Назначение работы такого компилятора состоит в том, чтобы не вносить в бинарный код программы ошибки, которых не было в её исходном коде и которые могут появиться в ходе компиляции.
В конце 2024 года был опубликован национальный стандарт по защите информации ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования», подготовленного АО «Лаборатория Касперского». Национальный стандарт разработан с целью регулирования работ, связанных с созданием защищенного ПО и обеспечением оперативного устранения обнаруженных в нем уязвимостей и недостатков и заменяет собой ГОСТ Р 56939-2016. Новая редакция стандарта опубликована на сайте ФСТЭК России и Росстандарта.
В этот же период был опубликован ГОСТ Р 71753-2024 «Защита информации. Системы автоматизированного управления учетными записями и правами доступа. Общие требования», в котором даются рекомендации по разработке и внедрению таких систем.
Подведение итогов
Разработка ГОСТ — сложный многоэтапный процесс. Возможность участия в создании каждого такого стандарта не только разработчика, но и сторонних профильных организаций делает работу над документом более эффективной, прозрачной и интересной. Каждый выпускаемый ГОСТ требует глубокой проработки материала всеми участвующими в процессе его создания сторонами.
Автор: NikyN1