В настоящее время действуют несколько Положений Банка России, по которым для используемого финансовыми организациями прикладного программного обеспечения требуется:
- или сертификация в системе сертификации ФСТЭК;
- или оценка по оценочному уровню доверия 4 ГОСТ Р ИСО/МЭК 15408-3-2013 (далее – ОУД4).
Требования к кредитным организациям содержатся в пункте 4.1. Положения Банка России от 17.04.2019 №
683-П и пункте 1.2 Положения Банка России от 17.08.2024 №
821-П.
Аналогичные требования содержатся в пункте 1.8 Положения Банка России от 20.04.2021 №
757-П для некредитных финансовых организаций, пункте 2.4 Положения Банка России от 17.10.2022 №
808-П для бюро кредитных историй и пункте 7 Положения Банка России от 20.04.2021 №
822-П для страховых компаний.
Требования использовать сертифицированное во ФСТЭК или прошедшее оценку по ОУД4 прикладное ПО также содержит мера защиты информации ЖЦ.8 из
ГОСТ Р 57580.1-2017.
Нам не известны случаи сертификации прикладного ПО финансовых организаций во ФСТЭК. Большинство разработчиков прикладного ПО финансовых организаций предлагают выполнить требования Банка России за счет проведения оценки прикладного ПО по требованиям ОУД4.
Нужно учитывать, что для оценки по уровню ОУД4 нужно иметь доступ к исходным кодам ПО, процессу разработки, сборки, тестирования и оцениваемого ПО.