Отказавшихся раскрыть исходный код разработчиков софта лишат госзаказов

О том, что ряд ИТ-компаний может не успеть обновить сертификат на средства защиты информации, который требуется для продажи программного обеспечения и оборудования в госорганы и отдельные госкомпании, РБК рассказали несколько участников рынка. В частности, проблемы признали представители разработчика офисного софта «Новые облачные технологии» (НОТ) и «Лаборатории Касперского».

Кто и с какими трудностями может столкнуться, разбирался РБК.

Что поменяется с 1 января

С 1 января 2020 года Федеральная служба по техническому и экспортному контролю (ФСТЭК) может приостановить действие сертификатов соответствия средств защиты информации, если разработчики и производители этих средств не проведут переоценку их соответствия уровням доверия, предупреждало ведомство в марте этого года. Это значит, что такие средства нельзя будет применять в государственных информационных системах и информационных системах персональных данных. Переоценку нужно проводить по правилам, которые вступили в силу с 1 июня. Разработчики и производители средств защиты информации должны с помощью специальных лабораторий оценить, соответствуют ли их средства новым требованиям, и представить данные во ФСТЭК для переоформления сертификата.

Но, как сообщили РБК несколько участников ИТ-рынка, новые требования более жесткие и предусматривают полный доступ к исходному коду продукта для проверки на предмет наличия недекларированных возможностей (так называемые закладки или скрытые функции, которые, например, приводят к нарушению конфиденциальности).

Эту информацию РБК подтвердила руководитель группы сертификации «Лаборатории Касперского» Карина Нападовская. «Чтобы начать процесс сертификации, любой вендор должен будет предоставить для анализа исходный код своих продуктов, но не все вендоры могут себе это позволить в связи с собственными политиками безопасности», — отметила она.

Кто может пострадать

На данный момент в реестре сертифицированных средств защиты информации более 4,1 тыс. наименований, следует из данных на сайте ФСТЭК. Например, в середине прошлого года ФГУП «Предприятие по поставкам продукции управления делами президента Российской Федерации» и ООО «Сертифицированные информационные системы груп» («СИС Груп») получили сертификат на операционную систему Microsoft Windows Server 2016, а в начале этого года — на программный комплекс Microsoft Project Server 2016 и cистему управления базами данных Microsoft SQL Server 2017, следует из реестра. Документы действуют до 2021, 2023 и 2024 года соответственно. В середине 2018 года российская «дочка» SAP, ООО «САП СНГ», получила сертификаты на несколько своих продуктов, которые действуют до середины 2024 года. ООО «Сател» в апреле получило сертификат на несколько моделей межсетевого экрана Huawei.

Из общего количества сертификатов в реестре 36 были выданы после 1 июня. Но, как утверждает руководитель службы информбезопасности НОТ Александр Буравцов, на данный момент в реестре нет средств, сертифицированных по новым правилам. С момента подачи заявки до внесения в реестр может пройти от полугода до нескольких лет, и даже сертификаты, выданные в конце августа, оформлялись по старым требованиям, отметил он. Представитель ФСТЭК не ответил на вопросы РБК.

Сертификат может получить только российское юрлицо (разработчик, заказчик, «дочка» вендора, дистрибьютор и т.д.), но раскрыть исходный код невозможно без участия или разрешения разработчика этого ПО. При этом для некоторых компаний из США действует прямой запрет на предоставление кода. «Значительная часть вендоров — это компании, поставляющие свои решения в американское Минобороны, а в 2018 году в США вышел фактический запрет таким компаниям на передачу исходного кода в ряд стран, включая Россию, — напоминает независимый эксперт в сфере информационной безопасности Алексей Лукацкий. — Компания-разработчик может запросить разрешение [на раскрытие кода], но, думаю, многие посчитают это нецелесообразным — из-за курса на импортозамещение российский рынок госорганов и госструктур для иностранных поставщиков значительно сократился».

Представитель SAP не ответил на вопрос РБК — будет ли компания раскрывать исходный код своих продуктов для получения сертификатов по новым требованиям. Собеседник РБК лишь отметил, что «новые требования им понятны».

Представители «СИС Груп» и «Сател» не ответили на момент публикации.

Успеют ли российские игроки переоформить сертификаты

По словам Лукацкого, ФСТЭК не дал четких разъяснений о том, как проводить оценку, поэтому не все лаборатории берутся за такую работу. «Те компании, которые только сейчас задумываются о том, что необходимо обновлять сертификат, скорее всего, не успеют к 1 января. В этом случае ФСТЭК придется либо продлевать сроки действия старых сертификатов, либо отзывать их», — указал Лукацкий.

Нападовская жалуется, что вендоры сталкиваются с ограниченным количеством испытательных лабораторий. В штате последних есть специалисты, «чьих компетенций недостаточно для проведения сертификаций по новым требованиям ФСТЭК». По ее словам, «Лаборатория Касперского» планирует до 1 января переоформить сертификаты на основные продукты, а в первом квартале 2020 года — полностью соответствовать новым требованиям. «Если сертификаты не будут переоформлены, ФСТЭК имеет право запретить распространение продуктов. Однако сейчас «Лаборатория Касперского» делает все, чтобы не допустить такой ситуации», — сказала Нападовская.

Александр Буравцов говорит, что компания подала заявки на инспекционный контроль всех действующих решений 1 июня. «Испытательная лаборатория ФСТЭК сильно загружена большим количеством аналогичных работ по другим средствам защиты информации, но мы надеемся, что к новому году все сертификаты будут обновлены», — сказал он.

Буравцов считает, что, скорее всего, регулятор постарается сделать переход максимально мягким. «Но если на «переходное время» выпадет этап модернизации или создания информационной системы, заказчикам придется выбирать только из средств с обновленными сертификатами», — отметил он. При этом аннулирование старых сертификатов будет иметь «безусловно положительные моменты» для заказчиков, считает Александр Буравцов, — новые требования к сертификации дадут «больше гарантий безопасности при построении информационных систем».

По оценке TAdviser, в 2018 году общий объем ИТ-бюджетов российских госорганов составил 122,2 млрд руб. С 2015 года доля отечественного софта при госзакупках увеличилась с 20 до 65%, говорил замглавы Минкомсвязи Алексей Соколов в апреле 2019 года. Ведомство рассчитывает, что к 2024 году российским будет 90% ПО, закупаемого госорганами, и 70% — госкомпаниями.

По материалам сайта РБК.

Заказать звонок

Получить консультацию

Получить консультацию тендерного специалиста

X

Политика конфиденциальности
Политика обработки данных
Политика конфиденциальности/Политика обработки данных (далее — Политика) действует в отношении всей информации, которую ООО "СМП-ТЕНДЕР", ИНН: 7724441588, КПП: 772401001, ОГРН: 1187746501997, Юридический адрес: 115230, Москва город, Шоссе каширское, дом 17, корп 5, стр 3, эт 2, ком 14, может получить о Пользователе во время использования им Вебсайта («Сервиса»), и в ходе исполнения Компанией любых соглашений и договоров с Пользователем. Использование Сервисов Компании означает безоговорочное согласие Пользователя с настоящей Политикой и указанными в ней условиями обработки его персональной информации; в случае несогласия с этими условиями Пользователь должен воздержаться от использования Сервисов.
1.Общие положения
1.1 Настоящая Политика размещена и/или доступна в Интернет по адресу:https://smp-tender.ru/.
1.2 Перед тем как начать использование Сервисов Компании, Пользователь обязан ознакомиться с настоящей Политикой конфиденциальности.
1.3 Использование Сервисов Компании (в том числе Регистрация в сервисе, нажатие кнопки “Разрешить данному сайту обрабатывать данные” или аналогичной, что по смыслу ст.ст. 435 и 438 Гражданского кодекса РФ является принятием (акцептом) данной Политики) означает безоговорочное согласие Пользователя с указанными в настоящей Политике условиями обработки его персональной информации и получение файлов cookie; в случае несогласия с этими условиями Пользователь должен воздержаться от использования Сервисов.
1.4 Заключая Соглашение Пользователь дает бессрочное безотзывное письменное согласие на любые способы обработки своих персональных данных, включая любое действие (операцию) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, в том числе сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение данных.
1.5 Обработка персональных данных Пользователя осуществляется с соблюдением федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» и иных нормативно-правовых актов, регулирующих защиту персональных данных.
1.6 Персональные данные Пользователя, касающиеся расовой принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни не получаются и не обрабатываются.
1.7. Исходя из пункта 5 части 1 статьи 6 Федерального закона Российской Федерации «О персональных данных», обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
2.Персональная информация Пользователей, которую обрабатывает Компания
2.1. Используя Сервис, Компания в автоматическом режиме собирает информацию о Пользователях, строго соблюдая и следуя принципам Политики. Пользователь соглашается, что Администрацией может обрабатывать несколько видов информации:
2.1.1. Персональную информация, в том числе ту, которую Пользователь сделал общедоступной неограниченному кругу лиц при регистрации на сайтах социальных сетей. Объем информация предоставляется Пользователем на его усмотрение с учетом настроек социальных медиаплатформ:
информацию, опубликованную на ваших страницах и в группах, информацию опубликации контента: комментарии, аудио и видеозаписи или фотографии;
идентификационный номер пользователя, который связан с общедоступной информацией;
имя и фамилия; номер телефона;
адрес электронной почты (логин); физическое местоположение; дата рождения, пол;
другую общедоступную информацию.
2.1.2. Статическая и прочая обезличенная аналитическая информация, которая автоматически передается Сервису в процессе использования Сайта с помощью установленного на устройстве Пользователя программного обеспечения, в том числе IP-адрес, данные файлов cookie, информация о браузере Пользователя (или иной программе, с помощью которой осуществляется доступ к Сервисам), технические характеристики оборудования и программного обеспечения, используемых Пользователем, дата и время доступа к Сервису, адреса запрашиваемых страниц и иная подобная информация. Также данные, идентифицирующие мобильное устройство Пользователя, его специфические настройки и характеристики, информацию о широте/долготе.
3.Цели обработки
3.1 Персональная информация будет использована Компанией исключительно в следующих целях:
3.1.1.Заключения Соглашения на использование Сервиса;
3.1.2.Исполнения обязательств по заключенным договорам с Партнерами, включая предоставление Пользователю информации рекламного характера;
3.1.3.Определение общедоступных данных Пользователя (данные, доступные неограниченному кругу лиц) и использование этих данных, в том числе в различных рекламных целях.
3.1.4. Проведение маркетинговых, статистических и иных исследований/опросов на основе общедоступных данных
3.1.5 Идентификации Пользователя в рамках исполнения обязательств по заключенным с ним договорам;
Пользователя в рамках исполнения обязательств по заключенным с ним договорам;
3.1.6. Оказания технической поддержки в связи с использованием Сервиса
3.1.7.Использование обезличенных данных для таргетинга рекламных и/или информационных материалов по возрасту, полу, другим признакам;
3.1.8. Файлы cookie, передаваемые Компанией оборудованию Пользователя и оборудованием Пользователя Компании, могут использоваться Компании для предоставления Пользователю персонализированных Услуг третьих лиц, для таргетирования рекламы, в целях облегчения сбора данных, на социальных медиаплатформах, с которыми взаимодействует Пользователь.
3.2 .Компания может хранить и передавать эту информацию третьим лицам для целей, описанных выше.
4. Порядок обработки информации на социальных медиаплатформах
4.1.Компания осуществляет интеграцию с социальными медиа платформами, такими как:
Facebook (https://www.facebook.com
ok.ru (https://ok.ru/)
vk.com (https://www.vk.com/), МойМир (https://my.mail.ru/) Twitter (http://twitter.com/)
Список вебсайтов не является исчерпывающим и может изменяться по инициативе Компании.
4.2 .Компания получает общедоступную информацию Пользователя используя прикладной программный интерфейс ("API") социальных сетей, в соответствии с условиями настоящей политики конфиденциальности и части 10 статьи 6 федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных».
4.3 .Пользователь соглашается на обработку информации, опубликованной на сайте социальной сети, по средствам совершения конклюдентных действий: «разрешая приложениям Компании подключиться к этим платформам»
4.4. Использую свои собственные настройки Конфиденциальности в Социальной сети, Пользователь может ограничить доступ Компании для управления отображением информации такого род. Пользователь обязан самостоятельно ознакомиться с Политикой Конфиденциальности соответствующей социальной сети.
4.5. Компания может хранить и использовать эту информацию для целей, описанных выше.
5.Условия передачи третьим лицам
5.1. Пользователь соглашается с тем, что определённая часть его персональной информации является общедоступной неограниченному кругу лиц и не является конфиденциальной.
5.2. Компания вправе передать персональную информацию Пользователя третьим лицам в следующих случаях:
5.2.1. Пользователь выразил свое согласие на такие действия, включая случаи применения Пользователем настроек используемого Сервиса, не ограничивающих предоставление информации определенному кругу лиц;
5.2.2. При использовании Пользователем Сервиса персональная информация Пользователя может передаваться Партнерам Компании (Поставщикам), которые предоставляют услуги Пользователям для целей в целях упрощения процесса заключения договора.
5.2.3.Передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры;
5.3. Персональная и обезличенная информация, рассматривается в качестве нематериального актива Компании. В случае, сделки о слиянии, или продажи активов, Персональная информация может быть передана выгодоприобретателю (Партнеру) по сделка.
5.4 .Условия передачи персональной информации третьим лицам:
5.4.1. Партнеры связаны соглашениями о конфиденциальности с Компанией и имеют права использовать персональные данные Пользователя в коммерческих целях, предусмотренных настоящей Политикой.
5.4.2 Передаваемые данные могут включать только общедоступную информацию.
6 .Уведомления. Согласие на получение электронных уведомлений
6.1 .Настоящим Пользователь дает согласие на использование:
6.1.1. электронных средств для заключения данного Соглашения и предоставления любых уведомлений по настоящему Соглашения; а также
6.1.2. электронных записей для хранения информации, связанной с настоящим Соглашением, или использованием Пользователем Сайта.
6.1.3. телефонной, факсимильной, подвижной радиотелефонной связи, в целях получения рекламных и информационных сообщений.
7 .Ограничение ответственности
7.1. Настоящая Политика применима только к информации, обрабатываемой в ходе использования Сервиса. Компания не контролирует и не несет ответственность за обработку информации сайтами третьих лиц.
7.2. Компания не проверяет достоверность персональной информации, предоставляемой Пользователем, и не имеет возможности оценивать его дееспособность. Однако Компания исходит из того, что Пользователь предоставляет достоверную и достаточную персональную информацию и поддерживает эту информацию в актуальном состоянии.
7.3. Пользователь осознает, что оборудование и программное обеспечение, используемые им для посещения сайтов в сети интернет могут обладать функцией запрещения операций с файлами cookie (для любых сайтов или для определенных сайтов), а также удаления ранее полученных файлов cookie. Компания не несет ответственность за предоставление Пользователем доступа к файлам cookie.
8.Изменение и удаление персональной информации. Обязательное хранение данных
8.1.Персональные данные Пользователя хранятся в электронном виде.
Пользователь вправе реализовать право на отзыв согласия на обработку его персональных данных путем направления запроса на удаление по адресу Адрес места нахождения: 115088, г. Москва, ул. Южнопортовая 5 строение 1 БЦ" Золотое кольцо", каб. 306а. При этом Пользователь соглашается c тем, что в удаление информации может сделать невозможным надлежащее оказание услуг Партнерами, а также пользование Сервисом.
8.2. Права, предусмотренные пп. 8.2. настоящей Политики, могут быть ограничены в соответствии с требованиями законодательства. В частности, такие ограничения могут предусматривать обязанность Компании сохранить измененную или удаленную Пользователем информацию на срок, установленный законодательством, и передать такую информацию в соответствии с законодательно установленной процедурой государственному органу.
9.Меры, применяемые для защиты персональной информации Пользователя
9.1. Компания принимает необходимые и достаточные организационные и технические меры для защиты персональной информации Пользователя от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий с ней третьих лиц.
9.2. Компания осуществляет защиту персональных данных, за исключением случаев, когда Пользователь осуществляет открытый обмен информацией с неограниченным кругом лиц сети Интернет.
10 .Изменение Политики конфиденциальности.
Применимое законодательство
10.1. Компания имеет право вносить изменения в настоящую Политику конфиденциальности. При внесении изменений в актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее размещения в Сервисе.
10.2. К настоящей Политике и отношениям между Пользователем и Компании, возникающим в связи с применением Политики конфиденциальности, подлежит применению право Российской Федерации.