Почему в ИТ-лотах появляются требования регуляторов
Государственные информационные системы и системы персональных данных защищаются по обязательным требованиям: для ГИС — приказ ФСТЭК России № 17, для ИСПДн — требования по уровням защищённости, установленным Правительством (постановление № 1119), с составом мер по приказу № 21. Если заказчик закупает разработку или внедрение такой системы, он обязан обеспечить её защиту — и переносит часть обязанностей на исполнителя через требования закупки. Криптографическая защита — зона ФСБ России: лицензирование криптографической деятельности ведётся по постановлению № 313.
Для поставщика это не формальность: отсутствие нужной лицензии — законное основание для отклонения заявки, а неучтённая стоимость сертифицированных средств защиты — прямой убыток по цене контракта.
Требование к исполнителю: лицензии
Первый тип требований — лицензии самого исполнителя. Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации нужна, когда исполнитель проектирует средства защиты или выполняет работы с их использованием; лицензия на криптографическую деятельность — когда в контракте есть работа с шифрованием по требованиям заказчика. Требование законно, если оно связано с предметом контракта: заказчик не может требовать лицензию «на всякий случай» от подрядчика на вёрстку интерфейсов.
Если лицензии нет, у поставщика два пути: выполнить лицензируемую часть силами партнёра (субподряд или консорциум, если это допускает документация) или выбрать закупки без лицензионных требований. Проверять лицензию заказчик будет по официальному реестру — «серые» справки не работают.
Требование к продукту: сертификаты
Второй тип — сертификаты на технические и программные средства. Если ТЗ требует, чтобы отдельные компоненты системы (средства защиты информации, средства вычислительной техники, система управления базой данных, гипервизор) имели сертификат ФСТЭК или ФСБ России, решение нужно собирать из сертифицированных компонентов. Реестры сертификатов открыты: перед заявкой проверьте, сертифицирована ли выбранная версия продукта и не истёк ли сертификат — типовая ошибка — указание в заявке версии, которой в реестре уже нет.
Импортозамещение усиливает это требование: в закрытых сегментах выбор сужается до российских сертифицированных продуктов. Как запреты национального режима работают для ПО с ИИ — в материале запреты и особые требования к российскому ПО.
Требование к объекту: аттестация
Третий тип — аттестация созданной или модернизированной системы: оценка соответствия требованиям по защите информации с выдачей аттестата соответствия. Заказчик включает её в предмет контракта отдельным этапом. Здесь важно проверить, кого именно требует ТЗ в качестве аттестатора: аккредитованные испытательные лаборатории выполняют аттестацию, и совмещать её с разработкой в одном лице обычно нельзя — это вопрос независимости оценки. Как устроена закупка таких услуг — в разборе закупка аттестации ИСПДн.
Как читать требования в извещении
Практический алгоритм простой. Сначала выпишите все аббревиатуры регуляторов из извещения, ТЗ и проекта контракта в один список. Потом разделите список на три колонки: «должен иметь исполнитель», «должен иметь продукт», «должен быть сделан по объекту». Затем сверьте первые две колонки с официальными реестрами лицензий и сертификатов. Оставшееся — план работ по объекту, который нужно оценить по срокам и стоимости.
| Тип требования | Пример формулировки | Что делать поставщику |
|---|---|---|
| Лицензия исполнителя | наличие лицензии на деятельность по ТЗКИ | проверить свой реестр или привлечь партнёра |
| Сертификат продукта | СУБД из реестра с сертификатом ФСТЭК | выбрать сертифицированную версию компонента |
| Аттестация объекта | аттестат соответствия по итогам работ | включить этап и аттестатора-партёра в план |
| Криптография | криптошлюз класса КА | лицензия ФСБ у партнёра, сертификат на изделие |
Типичные ситуации поставщика
Ситуация первая: компания делает системы на зарубежном стеке, а лот требует сертификаты. Решение — пересобрать архитектуру на сертифицированных отечественных компонентах и честно отразить это в заявке; предварительную проверку нацрежима стоит делать до подачи. Ситуация вторая: лицензия есть, но заказчик требует смежную область работ, которой нет в приложении к лицензии — здесь помогает запрос разъяснений, а при отказе — жалоба. Ситуация третья: аттестация «свалилась» последним этапом контракта без сроков и объёма — фиксируйте объём испытаний протоколом разногласий при заключении контракта, порядок описан в статье протокол разногласий к проекту контракта.
Типичные ошибки и как их избежать
- Заявка на компоненте, чей сертификат исключён из реестра — отклонение по формальному основанию.
- Лицензия партнёра не оформлена к дедлайну подачи заявки.
- Аттестация не заложена в цену и сроки — убыток на финальном этапе контракта.
- Чтение только ТЗ без проекта контракта, где требования регуляторов продублированы жёстче.
- Отказ от запроса разъяснений при расплывчатой формулировке — риск вместо ясности.
Шпаргалка по базовым документам
Чтобы не путаться в аббревиатурах, держите под рукой короткую карту нормативной базы. Для государственных информационных систем — требования по защите устанавливаются приказом регулятора № 17; для систем персональных данных — уровни защищённости по постановлению Правительства № 1119 и состав мер по приказу № 21. Лицензирование криптографической деятельности регулируется постановлением № 313. Реестры лицензий и сертификатов обоих регуляторов открыты и обновляются — проверка по ним занимает минуты и снимает половину рисков заявки.
Ещё два документа, которые часто встречаются в ИТ-лотах косвенно: перечень информации, подлежащей защите, и модель угроз — их готовит заказчик или исполнитель в рамках проектирования системы. Задача поставщика — убедиться, что эти документы есть в составе задания или предусмотрены этапом контракта, иначе подтверждать соответствие будет не по чему.
Как мы помогаем
НЬЮ-ССТ помогает подготовиться к лотам с требованиями ФСТЭК и ФСБ: разбираем извещение на типы требований, проверяем компоненты решения по реестрам, подключаем партнёров с лицензиями и аккредитованные лаборатории. Разбор закупки — бесплатно, подготовка решения под требования — от 90 000 ₽. Мы помогаем подготовить заявку; лицензии и аттестаты выдают уполномоченные органы и аккредитованные организации.