Цель стандарта — обеспечить безопасность программного обеспечения на всех этапах его жизненного цикла: от обучения разработчиков до вывода ПО из эксплуатации.
Задачи стандарта
Формализовать процессы безопасной разработки
Определить требования к реализации каждого процесса
Установить перечень артефактов (документов, отчётов, регламентов), подтверждающих выполнение требований
Структура ГОСТ Р 56939-2024
Обучение и повышение осведомленности
Обучение сотрудников
Планирование процессов
Планирование процессов РБПО
Проектирование ПО
Формирование и предъявление требований ИБ к ПО
Управление конфигурацией ПО
Разработка, уточнение и анализ архитектуры ПО
Моделирование угроз и разработка описания поверхности атаки
Разработка ПО
Формирование и поддержание в актуальном состоянии правил кодирования
Экспертиза исходного кода
Использование инструментов композиционного анализа
Статический анализ исходного кода
Динамический анализ кода программы
Управление доступом и контроль целостности кода при разработке ПО
Обеспечение безопасности используемых секретов
Проверка кода на предмет внедрения вредоносного ПО через цепочки поставок
Сборка и тестирование ПО
Использование безопасной системы сборки ПО
Обеспечение безопасности сборочной среды ПО
Функциональное тестирование
Нефункциональное тестирование
Выпуск ПО в эксплуатацию
Обеспечение безопасности при выпуске готовой к эксплуатации версии ПО
Безопасная поставка ПО пользователям
Эксплуатация ПО
Обеспечение поддержки ПО при эксплуатации пользователями
Реагирование на информацию об уязвимостях
Поиск уязвимостей в ПО при эксплуатации
Вывод ПО из эксплуатации
Обеспечение безопасности при выводе ПО из эксплуатации
Почему нельзя игнорировать
2016-2017
ГОСТ Р 56939 2016
2017
Добавление требований по РБПО для КИИ (Приказ ФСТЭК России №239)
2020-2021
Добавление требований по РБПО в сертификацию СЗИ
Апрель 2024
Информационное сообщение ФСТЭК России №240/24/1958 об Утверждении порядка сертификации процессов РБПО
Октябрь 2024
Утверждение новой версии стандарта ГОСТ Р 56939-2024. Вступил в силу с 20.12.2024
Март 2026
Обновление Приказа ФСТЭК России №117. Вступил в силу с 1 марта 2026г.
Выполнение требований Приказа ФСТЭК России №239 и 187-ФЗ. Не требуется полное соответствие ГОСТ Р 56939-2024, но включает собственные требования по РБПО
С 1 марта 2026 года стандарт обязателен для государственных информационных систем (приказ ФСТЭК №17). Для объектов КИИ и разработчиков ПО в рамках госконтрактов его выполнение также фактически обязательно. Для коммерческих компаний стандарт остаётся добровольным, но его внедрение снижает риски утечек и упрощает проверки со стороны регуляторов.
С аудита и опросного листа. Мы за 4 недели оценим текущее состояние, выявим главные разрывы с требованиями ГОСТ 56939 и составим дорожную карту «с нуля» — с конкретными шагами, сроками и бюджетом. Не нужно ничего готовить заранее.
Да, готовим полный пакет документов и артефактов для сертификации РБПО, но саму сертификацию проводит аккредитованный центр или регулятор. Мы обеспечиваем полное соответствие ГОСТ 56939‑2024, сопровождаем при проверке и исправляем замечания.
И то, и другое. Мы не просто даём рекомендации — мы настраиваем SAST/DAST/SCA, интегрируем в CI/CD, разрабатываем регламенты, правила кодирования и модели угроз. А также можем заменить штат AppSec инженеров полностью, т.е. сделать все под ключ.
Сертификаты Infosecurity
Нам доверяют
Команда
Бесплатная консультация
У Вас остались вопросы?
Оставьте заявку и мы свяжемся с вами в ближайшее время.