MOSCONE +7 967 552-15-55 Обсудить
Защищённое ПО

Защищённое и специализированное ПО: что это и когда обязательно

8 минут чтения

«Защищённое ПО» звучит как маркетинговый ярлык, но за ним стоят конкретные требования закона и регуляторов — и для части компаний это не выбор, а обязанность. Разбираем, что на самом деле имеют в виду под этим термином, кому он действительно обязателен, и как требования безопасности встраиваются в разработку, а не приклеиваются к готовому продукту в последний момент.

Разработать защищённое ПО на заказ приходится не только по требованию закона — иногда это оправдано просто здравым смыслом безопасности.

Что считается защищённым и специализированным ПО

Термин объединяет две разные, но связанные вещи:

На практике эти два понятия почти всегда идут вместе: специализированное ПО почти всегда обязано быть защищённым в силу специфики данных, с которыми оно работает.

Кому это обязательно по закону

СитуацияЧто применяетсяЧто это значит для разработки
Обработка персональных данных клиентов152-ФЗОрганизационные и технические меры защиты, соразмерные объёму и категории данных
Обработка медицинских, биометрических данных152-ФЗ, специальная категорияБолее строгие требования: согласие, хранение, доступ, часто — уведомление Роскомнадзора
Объект критической информационной инфраструктуры187-ФЗКатегорирование объекта, включение в реестр, для значимых объектов — обязательные требования к защите
Медицинская информационная системаотраслевые требования Минздрава + 152-ФЗТребования к хранению медицинских данных, часто — включение в реестр отечественного ПО при работе с госструктурами

Если ни одна из этих ситуаций не про вас — вероятно, речь не идёт об обязательном «защищённом ПО» в юридическом смысле, а о разумном базовом уровне безопасности, который стоит закладывать в любую разработку. Мы разбираем это на первом созвоне, чтобы не продавать вам сертификацию и процедуры, которые вам не обязательны.

Почему это делаем мы
То же самое, что мы говорим на первом созвоне — здесь коротко.
100% защищённость и гарантия
Вернём деньги, если не устроит процесс сотрудничества и результат в первый месяц.
Скорость и качество
Без срыва сроков и в 2 раза быстрее большинства студий. Багов практически нет, а те, что есть, чиним быстро.
100% прозрачность — личный кабинет
Доска, сроки, часы, счета и доступы в одном месте. Заполняется сам из наших рабочих систем.
Фикс-цена
Оговорённая цена не меняется в процессе. Фиксируем договорённости — без скрытых платежей.
Быстрый MVP — через месяц
Не презентация и не прототип: кусок системы, которым уже пользуются сотрудники.
Поддержка после запуска — 0₽
2 месяца бесплатной поддержки после запуска. Всегда на связи в рабочее время.

Как требования безопасности встраиваются в разработку

Правильный порядок — заложить защиту в архитектуру на старте, а не проводить аудит безопасности перед сдачей и латать найденное. Слои защиты выстраиваются от данных наружу:

Слои защиты в архитектуре защищённого ПО От центра к краю: данные, шифрование, контроль доступа по ролям, журналирование действий, аудит и мониторинг инцидентов. Данные ядро системы Шифрование хранение и передача Контроль доступа роли и права Журналирование кто и что делал Аудит и мониторинг обнаружение инцидентов
Каждый слой защищает предыдущий: контроль доступа ограничивает, кто доходит до данных, журналирование фиксирует, что было сделано, аудит — обнаруживает отклонения от нормы.

Особенности медицинских информационных систем

Медицинские данные — специальная категория персональных данных, поэтому требования к МИС строже базовых: более жёсткие условия хранения и передачи, часто — обязанность уведомлять Роскомнадзора об обработке, требования к резервному копированию и восстановлению без потери данных. Отдельный момент — интеграция: МИС редко существует изолированно, обычно нужна связь с внешними системами (лабораторные данные, страховые, региональные медицинские информационные системы), и на стыке систем риски безопасности растут — это стоит закладывать в архитектуру заранее, а не решать точечными патчами после того, как интеграция уже сделана.

Как выбрать подрядчика

Разработчика для такой задачи стоит выбирать по конкретным признакам, а не по общему впечатлению от презентации:

Частые вопросы

Чем защищённое ПО отличается от обычного?

В обычном ПО безопасность — одна из задач среди прочих. В защищённом ПО требования к безопасности заложены в архитектуру с самого начала и часто закреплены не только внутренними стандартами, но и внешними требованиями — законом, регулятором или отраслевым стандартом, которые нужно подтверждать документально, а не просто «иметь в виду».

Любой ли бизнес, который работает с персональными данными, обязан заказывать защищённое ПО?

152-ФЗ распространяется на всех, кто обрабатывает персональные данные, но уровень требуемой защиты сильно различается в зависимости от объёма данных, их категории (обычные, специальные — например медицинские, биометрические) и модели угроз. Небольшой базе клиентских контактов может быть достаточно организационных мер и базового технического уровня защиты; для медицинских данных или биометрии требования жёстче.

Нужна ли сертификация ФСТЭК для заказной разработки?

Не всегда. Обязательная сертификация или включение в реестр значимых объектов КИИ применяется к определённым категориям систем — например, объектам критической информационной инфраструктуры по 187-ФЗ или системам, где заказчик по своим внутренним требованиям обязан использовать сертифицированные средства защиты. Для большинства коммерческих систем достаточно следовать безопасным практикам разработки без формальной сертификации, но это стоит уточнять на старте, а не в процессе.

Что именно проверяется в безопасной разработке помимо самого кода?

Помимо код-ревью и тестов на уязвимости — модель угроз (что и от кого защищаем), контроль зависимостей (библиотеки с открытым кодом тоже могут быть источником уязвимостей), управление доступом и секретами (кто и как получает доступ к продакшену), журналирование действий с чувствительными данными и план реагирования на инциденты — что делать, если что-то всё же произошло.

Насколько дороже обходится разработка защищённого ПО по сравнению с обычным?

Дополнительная стоимость складывается не из «наценки за защищённость», а из реальных трудозатрат: моделирование угроз, более тщательное код-ревью, тестирование безопасности, документирование мер защиты. На небольших проектах это может добавить заметную долю к бюджету; на крупных системах, где безопасность закладывается в архитектуру с нуля, относительный прирост стоимости меньше, потому что переделывать ничего не приходится.

Расскажите, какие данные защищает ваша система и кто с ней работает — на созвоне за 40 минут поймём, какой уровень защиты вам действительно нужен.

Обсудить проект