ОУД4 для программного обеспечения финансовых организаций

10.08.2026

Автор статьи

Петров Константин Евгеньевич

Координатор департамента аттестационных работ

Когда требуется оценка, что она охватывает и чем отличается от сертификации ФСТЭК

ОУД4 – это оценочный уровень доверия к безопасности конкретного программного продукта. Он показывает, насколько полно архитектура, реализация, документация, процессы разработки и результаты испытаний подтверждают заявленные свойства безопасности.

Для финансового сектора важно не ограничиваться общим упоминанием ОУД4. Сначала необходимо определить применимый нормативный акт Банка России, границы объекта оценки и актуальную редакцию профиля защиты. Только после этого можно корректно определить состав работ и доказательной базы.

Ключевой вывод. Оценка по требованиям ОУД4 не является сертификатом ФСТЭК России. Она может использоваться вместо сертификации только в тех случаях и границах, где соответствующий нормативный акт прямо предусматривает такую альтернативу.

Что такое ОУД4

ОУД4 предусмотрен пунктом 7.6 ГОСТ Р ИСО/МЭК 15408-3-2013. Это пакет компонентов требований доверия к безопасности. В центре внимания – конкретный объект оценки (ОО): определённая версия программного обеспечения в зафиксированной конфигурации и с установленными границами.

В финансовой сфере базовый пакет ОУД4 применяется с учётом профиля защиты прикладного программного обеспечения автоматизированных систем и приложений финансовых организаций. Опубликованная Банком России версия 4.0 усиливает ОУД4 дополнительными и расширенными компонентами. Поэтому для проекта недостаточно механически проверить только стандартный состав ОУД4.

Что является объектом оценки

Оценке подлежит не вся информационная инфраструктура и не система управления информационной безопасностью организации. Границы ОО определяются до начала работ и обычно включают:

  • Идентификацию продукта – наименование, версию, сборку, контрольные суммы и конфигурацию;
  • Функциональные границы – компоненты и интерфейсы, реализующие или поддерживающие функции безопасности;
  • Среду функционирования – платформы, внешние сервисы и зависимости, которые не входят в ОО, но необходимы для его безопасной эксплуатации;
  • Сценарии использования – в том числе клиентское приложение или программное обеспечение на участках приема электронных сообщений через сеть «Интернет».

Когда ОУД4 требуется финансовой организации

Требование об использовании сертифицированного программного обеспечения или программного обеспечения, прошедшего оценку соответствия не ниже ОУД4, устанавливается не для любого ПО финансовой организации. Наиболее часто оно возникает в следующих случаях:

  • Положение Банка России № 851-П – для кредитных организаций и филиалов иностранных банков в отношении прикладного ПО, распространяемого клиентам для совершения банковских операций, и ПО, используемого для приема электронных сообщений к исполнению через сеть «Интернет»;
  • Положение Банка России № 821-П – для операторов по переводу денежных средств и иных участников, прямо указанных в акте, применительно к клиентскому ПО и ПО на участках приема электронных сообщений, связанных с переводами денежных средств;
  • Положение Банка России № 757-П – для некредитных финансовых организаций, реализующих усиленный или стандартный уровень защиты информации, применительно к указанным в акте категориям ПО.

Для программного обеспечения, не попадающего в прямо названные категории, решение о необходимости сертификации или оценки соответствия может приниматься самой организацией – в зависимости от применимого акта, уровня защиты, архитектуры и модели использования продукта.

Кто может проводить оценку ОУД4

Действующие положения Банка России № 851-П, № 821-П и № 757-П предусматривают, что в установленных ими случаях оценка может проводиться самой организацией либо с привлечением проверяющей организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации для предусмотренных актом видов работ и услуг. Точные требования к исполнителю определяются применимым положением.

Что проверяется в рамках ОУД4

Базовый пакет ОУД4 объединяет компоненты требований доверия по пяти основным классам. Каждый класс подтверждается документированными свидетельствами и оценочными действиями:

  • ADV (разработка) – архитектура безопасности, функциональная спецификация, проект и представление реализации объекта оценки;
  • AGD (руководства) – условия безопасной установки, настройки, администрирования и эксплуатации;
  • ALC (поддержка жизненного цикла) – управление конфигурацией, безопасность среды разработки, поставка, инструменты разработки и сопровождение продукта;
  • ATE (тестирование) – покрытие и глубина испытаний разработчика, воспроизводимость результатов и тестирование, выполняемое оценщиком;
  • AVA (оценка уязвимостей) – поиск потенциальных уязвимостей и проверка возможности их практической эксплуатации в установленных границах.

Задание по безопасности (ЗБ) также проходит отдельную оценку по классу ASE. Оно связывает описание объекта, угрозы, предположения, цели безопасности, функциональные требования и требования доверия. Требования к разработке ЗБ определяет ГОСТ Р 57628-2017.

Что добавляет профиль защиты Банка России

Версия 4.0 профиля защиты усиливает стандартный ОУД4 и учитывает требования ГОСТ Р 56939-2024 к безопасной разработке программного обеспечения. В зависимости от границ и состава ОО оценочная программа охватывает, в частности:

  • Безопасную разработку – моделирование угроз, описание поверхности атаки, контроль доступа к коду и защиту сборочной среды;
  • Анализ реализации – статический и динамический анализ, проверку зависимостей и сторонних библиотек;
  • Устойчивость продукта – нефункциональное тестирование, анализ уязвимостей и скрытых каналов;
  • Сопровождение – процедуры обновления, реагирование на сведения об уязвимостях и анализ влияния изменений на безопасность.

Конкретный перечень действий формируется после установления применимого профиля защиты, границ ОО, используемых технологий и требований задания по безопасности.

Как проходит проект по ОУД4

  1. Определение применимости и границ. Устанавливаются нормативное основание, тип ПО, версия, конфигурация, состав компонентов, интерфейсы, зависимости и среда функционирования.
  2. Диагностика готовности. Сопоставляются фактические процессы разработки и имеющиеся материалы с требованиями ОУД4 и профиля защиты. Результат — перечень пробелов, рисков и рекомендаций. Такая диагностика сама по себе не является оценкой ОУД4.
  3. Подготовка доказательной базы. Разрабатываются или актуализируются ЗБ, архитектурная, проектная, эксплуатационная, тестовая документация и документы жизненного цикла. Материалы должны соответствовать фактической реализации продукта.
  4. Технические исследования и устранение замечаний. Проводятся предусмотренные программой виды анализа и испытаний. Выявленные несоответствия устраняются, после чего материалы и результаты проверяются повторно.
  5. Оценочные действия. Оценщик анализирует документированные свидетельства, реализацию, испытания и уязвимости, фиксируя положительные и отрицательные вердикты по применимым компонентам требований.
  6. Оформление результатов и сопровождение изменений. Формируется комплект отчетных материалов для выбранной версии ОО. При выпуске обновлений оценивается влияние изменений и необходимость актуализации или повторного проведения работ.

Какой результат получает заказчик

Состав результатов зависит от выбранного формата работ. В полном проекте он обычно включает:

  • Формализованные границы объекта оценки и идентификационные данные оцениваемой версии;
  • Задание по безопасности и комплект документированных свидетельств по применимым классам и компонентам;
  • Протоколы и отчёты по результатам анализа, испытаний и оценки уязвимостей;
  • Технический отчёт об оценке и заключение с выводом о соответствии либо несоответствии установленным требованиям;
  • Перечень ограничений и условий применимости результатов к версии, конфигурации и среде функционирования продукта.

Что результат не означает. Заключение по ОУД4 не гарантирует отсутствие любых уязвимостей, не охватывает автоматически будущие версии продукта и не является сертификатом ФСТЭК. Корректность вывода ограничена зафиксированными границами ОО, версией, конфигурацией, методикой и объёмом выполненных оценочных действий.

Как ЦИБИТ может помочь

Работы целесообразно выбирать по фактической зрелости продукта и готовности разработчика предоставить необходимые материалы. ЦИБИТ предлагает три формата:

  • Диагностика готовности – определение применимости требований, границ ОО и пробелов в документации, процессах и реализации;
  • Подготовка доказательной базы – разработка и доработка комплекта документов, организация необходимых исследований и сопровождение устранения замечаний;
  • Комплексная оценка по ОУД4 – выполнение согласованной программы оценочных действий и оформление результатов для определенной версии и границ объекта оценки.

До начала работ специалисты ЦИБИТ уточняют нормативное основание, архитектуру, состав продукта, доступность исходного кода и материалов разработки. Это позволяет сформировать реалистичный объём, сроки и перечень результатов без необоснованных гарантий прохождения оценки.

Что результат не означает. Заключение по ОУД4 не гарантирует отсутствие любых уязвимостей, не охватывает автоматически будущие версии продукта и не является сертификатом ФСТЭК. Корректность вывода ограничена зафиксированными границами ОО, версией, конфигурацией, методикой и объёмом выполненных оценочных действий.

Нужна предварительная оценка?

Направьте описание продукта, схему архитектуры, сведения о версии и применимом нормативном акте. Мы определим границы обследования и перечень материалов, необходимых для диагностики готовности.

Узнать подробнее о порядке оказания услуги, стоимости и действующих скидках можно по телефону +7 (495) 792-80-80, электронной почте info@cibit.ru

Нормативная основа

Узнайте первым об уникальных предложениях нашей компании!

    Поделиться: