Перейти к содержимому
Рекламный
коктейль

Информационная безопасность

Сертификация ПО во ФСТЭК России: подготовка и испытания

Сертификация ПО во ФСТЭК — подтверждение соответствия средства защиты информации или программного продукта требованиям по безопасности и уровню доверия через испытания в аккредитованной лаборатории. Подготовка стоит от 800 тыс. ₽, полный цикл для уровней доверия 4–6 — 3–10 млн ₽, для высоких уровней — до 30 млн ₽. Срок — 6–18 месяцев, основное время уходит на доработку процессов разработки и испытания.

Стоимость
от 800 000 ₽
Сроки
от 6 до 18 месяцев
Подбор
бесплатно
Предложений
2–3 за 1 день

Кому подходит

Сертификация ПО во ФСТЭК: когда и зачем заказывать

Сертификация ФСТЭК нужна разработчику, если продукт используется для защиты информации в государственных информационных системах, на объектах КИИ, в системах с персональными данными высоких уровней защищённости или продаётся заказчикам, для которых сертификат — условие закупки. Порядок задаёт Положение о системе сертификации средств защиты информации (приказ ФСТЭК № 55), а требования к уровням доверия — отдельный нормативный документ с шестью уровнями, где первый самый строгий.

Основная сложность — не бумаги, а процессы. Для большинства уровней доверия нужна выстроенная безопасная разработка по ГОСТ Р 56939: управление конфигурацией, статический и динамический анализ кода, фаззинг, контроль заимствованных компонентов, воспроизводимая сборка. Сильный консультант сначала оценивает разрыв между вашим SDLC и требованиями, помогает выбрать испытательную лабораторию и орган по сертификации, готовит задание по безопасности и техническую документацию, сопровождает испытания и устранение замечаний. Фстэк система сертификации требует и поддержки после выдачи сертификата: каждое обновление продукта нужно оценивать и согласовывать.

Кому нужна услуга

  • Разработчикам средств защиты информации: СЗИ от НСД, межсетевых экранов, антивирусов, DLP
  • Вендорам ПО для госсектора и объектов КИИ, где требуется сертифицированное решение
  • Разработчикам операционных систем, СУБД и платформ виртуализации
  • Компаниям, выходящим в госзакупки с продуктом из реестра российского ПО
  • Командам, которым нужно продлить или расширить действующий сертификат

Стоимость

Сколько стоит сертификация ПО во ФСТЭК в 2026 году

Рыночный диапазон — 800 000 ₽ — 30 млн ₽ за проект. Ниже — типовые пакеты у агентств и студий; точную смету исполнитель называет после брифа.

Подготовка к сертификации

Разработчик, который оценивает готовность продукта и процессов

от 800 000 ₽

до 2,5 млн ₽ за проект · 2–4 месяца

  • ✓Gap-анализ SDLC
  • ✓Выбор требований и уровня доверия
  • ✓Дорожная карта доработок
  • ✓Шаблоны документации
  • ✓Подбор лаборатории
Чаще выбирают

Сертификация УД 4–6

Продукт для ГИС, ИСПДн и КИИ стандартных классов

от 3 млн ₽

до 10 млн ₽ за проект · 8–12 месяцев

  • ✓Внедрение безопасной разработки
  • ✓Задание по безопасности и документация
  • ✓Анализ кода и фаззинг
  • ✓Сопровождение испытаний
  • ✓Получение сертификата

Высокие уровни доверия

СЗИ и системное ПО для значимых объектов КИИ и защищённых систем

от 10 млн ₽

до 30 млн ₽ за проект · 12–18 месяцев

  • ✓Глубокая перестройка процессов разработки
  • ✓Анализ исходного кода и сборочной среды
  • ✓Расширенные испытания и экспертиза
  • ✓Сертификация нескольких редакций
  • ✓Сопровождение обновлений

От чего зависит цена

ФакторВлияние на бюджет
Уровень доверияУД 1–3 ×2–4 к стоимости по сравнению с УД 4–6
Объём и сложность кодаОсновной фактор стоимости испытаний
Зрелость процессов безопасной разработки+30–100% при построении SDLC с нуля
Число поддерживаемых платформ и редакций+20–40% за каждую дополнительную
Заимствованные компоненты и open source+15–30% к анализу

Цены на соседние услуги раздела

Для сравнения — рыночные диапазоны по разделу «Информационная безопасность». Рядом часто лежит услуга, которая решает ту же задачу дешевле или быстрее.

УслугаСтоимостьСрок
Защита персональных данных по 152-ФЗ80 000 ₽ — 5 млн ₽от 2 недель до 6 месяцев
WAF — защита веб-приложений100 000 ₽ — 12 млн ₽от 1 до 12 недель
SOC — мониторинг ИБ на аутсорсе150 000 ₽ — 3 млн ₽ в месяцподключение за 1–3 месяца
Категорирование и защита КИИ (187-ФЗ)200 000 ₽ — 15 млн ₽от 1 до 12 месяцев
Пентест (тестирование на проникновение)250 000 ₽ — 3 млн ₽от 2 до 8 недель
Внедрение DLP-системы250 000 ₽ — 15 млн ₽от 1 до 6 месяцев
Bug Bounty программа350 000 ₽ — 6 млн ₽1–3 месяца на запуск
Соответствие PCI DSS400 000 ₽ — 10 млн ₽от 3 до 12 месяцев
Внедрение SIEM600 000 ₽ — 25 млн ₽от 2 до 9 месяцев
Сертификация ПО во ФСТЭК эта страница800 000 ₽ — 30 млн ₽от 6 до 18 месяцев

Результат

Что входит в сертификацию ПО во ФСТЭК

  • 01

    Gap-анализ процессов разработки

    Сравнение текущего SDLC с требованиями уровня доверия и ГОСТ Р 56939 с планом доработок.

  • 02

    Выбор схемы и участников

    Определение требований, уровня доверия, испытательной лаборатории и органа по сертификации.

  • 03

    Задание по безопасности

    Описание объекта оценки, угроз, функций безопасности и среды функционирования.

  • 04

    Техническая документация

    Формуляр, руководства, описание архитектуры и процессов разработки по требованиям методик.

  • 05

    Анализ кода и уязвимостей

    Статический и динамический анализ, фаззинг, проверка заимствованных компонентов до испытаний.

  • 06

    Сопровождение испытаний

    Взаимодействие с лабораторией, устранение замечаний и подготовка к экспертизе результатов.

  • 07

    Поддержка сертификата

    Порядок выпуска обновлений, оценка изменений и работа с уязвимостями после сертификации.

Как проходит работа

Как заказать сертификацию ПО во ФСТЭК: этапы и сроки

Общий срок — от 6 до 18 месяцев. Длительность этапов зависит от объёма и скорости согласований.
  1. 1

    Определение требований

    Выясняем, по каким требованиям и уровню доверия нужна сертификация для целевых заказчиков.

    ⏱ 2–4 недели
  2. 2

    Анализ разрыва

    Проверяем процессы разработки, документацию и код на соответствие выбранному уровню.

    ⏱ 1–2 месяца
  3. 3

    Доработка процессов и продукта

    Внедряем безопасную разработку, анализ кода, фаззинг и устраняем найденные уязвимости.

    ⏱ 2–6 месяцев
  4. 4

    Подготовка документации

    Разрабатываем задание по безопасности, формуляр и описания процессов.

    ⏱ 1–2 месяца
  5. 5

    Заявка и испытания

    Подаём заявку, передаём продукт в лабораторию и сопровождаем испытания.

    ⏱ 3–6 месяцев
  6. 6

    Экспертиза и сертификат

    Орган по сертификации проверяет результаты, ФСТЭК оформляет сертификат.

    ⏱ 1–3 месяца

Выбор исполнителя

Как выбрать подрядчика для сертификации ПО во ФСТЭК

На что смотреть

  • ✓Попросите перечень продуктов, которые консультант довёл до сертификата, и уровни доверия по ним.
  • ✓Уточните, с какими испытательными лабораториями он работает и как распределяется ответственность.
  • ✓Проверьте экспертизу в безопасной разработке: кто будет настраивать анализаторы и фаззинг.
  • ✓Попросите реалистичный график с учётом очередей в лаборатории и экспертизы.
  • ✓Спросите, как будет организована поддержка сертификата при выпуске новых версий.

Тревожные сигналы

  • !Обещают сертификат за 2–3 месяца без анализа кода и процессов.
  • !Предлагают «купить сертификат» или обойти испытания.
  • !Не упоминают требования к безопасной разработке и контроль заимствованных компонентов.
  • !Смета не разделяет работы консультанта и стоимость испытаний в лаборатории.

Как «Рекламный коктейль» проверяет исполнителей

  • 01

    Юрлицо и репутация

    Проверяем компанию по ЕГРЮЛ, судебным делам и отзывам на независимых площадках.

  • 02

    Кейсы с цифрами

    Смотрим реальные проекты в вашей нише: задачи, сроки, метрики, контакты заказчиков.

  • 03

    Прозрачная смета

    Просим разбивку по этапам и часам — без «пакетов на всё» и скрытых доплат.

  • 04

    Договор напрямую

    Вы работаете с исполнителем по его договору. Подбор для вас бесплатный.

Инструмент

Бриф на сертификацию ПО во ФСТЭК: соберите за две минуты

Отметьте нужные работы и впишите исходные данные — получится текст, который можно отправить любому исполнителю. Одинаковый бриф для всех упрощает сравнение смет.
Формат
Что нужно сделать
Исходные данные

От этого зависит смета — исполнитель спросит в первую очередь.

Готовый текст

Бриф: Сертификация ПО во ФСТЭК

Задача: (опишите в двух-трёх предложениях, какой результат нужен)

Что нужно сделать:
— Gap-анализ процессов разработки
— Выбор схемы и участников
— Задание по безопасности
— Техническая документация
— Анализ кода и уязвимостей
— Сопровождение испытаний
— Поддержка сертификата

Исходные данные:
— Уровень доверия: (уточнить)
— Объём и сложность кода: (уточнить)
— Зрелость процессов безопасной разработки: (уточнить)
— Число поддерживаемых платформ и редакций: (уточнить)
— Заимствованные компоненты и open source: (уточнить)

Прошу прислать: смету с разбивкой по этапам, сроки каждого этапа и примеры похожих проектов.
Отправить на подбор

Исполнители

Проверенные подрядчики на платформе

Партнёры с подтверждённым опытом в направлении. Под вашу задачу подберём 2–3 исполнителя и сравним их предложения.

Бесплатный подбор

Подберём исполнителя
для сертификации ПО во ФСТЭК

Ответьте на 3 вопроса — пришлём 2–3 предложения проверенных подрядчиков с ценами, сроками и кейсами в вашей нише.

  • ✓Для заказчика бесплатно — подрядчик платит нам комиссию
  • ✓Только исполнители с проверенными кейсами и юрлицом
  • ✓Сравнение КП и помощь с выбором до подписания договора
  • ✓Ответим в течение 30 минут в рабочее время

Шаг 1 из 4

≈ 1 минута

Какой формат вам ближе?

Отзывы

Отзывы о работе подрядчиков: сертификация ПО во ФСТЭК

Отзывы публикуются только от реальных заказчиков после проверки редакцией. Работали с подрядчиком по этой услуге? Поделитесь опытом — это поможет другим выбрать.

Вопросы и ответы

Сертификация ПО во ФСТЭК: частые вопросы

Короткие ответы на вопросы, которые чаще всего задают перед заказом.

Сколько стоит сертификация ФСТЭК?+

Подготовка и gap-анализ стоят 0,8–2,5 млн ₽. Полный цикл сертификации по уровням доверия 4–6 обходится в 3–10 млн ₽ вместе с испытаниями. Для высоких уровней доверия и сложного системного ПО бюджет доходит до 30 млн ₽.

Сколько длится сертификация по ФСТЭК?+

Обычно 8–12 месяцев для уровней доверия 4–6 при готовых процессах разработки. Если безопасную разработку нужно выстраивать с нуля, срок растёт до 18 месяцев. Испытания и экспертиза занимают 4–9 месяцев.

Что такое 55 приказ ФСТЭК о сертификации?+

Это Положение о системе сертификации средств защиты информации, утверждённое приказом ФСТЭК России № 55. Оно устанавливает участников системы, порядок сертификации, испытаний, выдачи сертификатов и их поддержки. Детальные требования к продуктам задаются отдельными нормативными документами.

Что такое уровни доверия ФСТЭК?+

Уровни доверия определяют, насколько глубоко проверяется безопасность разработки и самого продукта. Всего шесть уровней: первый самый строгий, шестой — базовый. Требуемый уровень зависит от класса системы, где будет применяться продукт.

Чем сертификат ФСТЭК отличается от реестра российского ПО?+

Реестр российского ПО подтверждает происхождение продукта и нужен для импортозамещения и закупок. Сертификат ФСТЭК подтверждает соответствие требованиям безопасности информации. Для работы в ГИС и на объектах КИИ часто нужны оба.

Можно ли обновлять сертифицированное ПО?+

Да, но изменения должны оцениваться в порядке, предусмотренном системой сертификации. Существенные изменения функций безопасности требуют повторных испытаний. Поэтому процесс выпуска обновлений нужно спроектировать заранее.

Как подобрать консультанта по сертификации ФСТЭК через «Рекламный коктейль»?+

Оставьте заявку с описанием продукта, целевых заказчиков и желаемых сроков. Мы бесплатно подберём 2–3 проверенных исполнителя с опытом доведения продуктов до сертификата и поможем сравнить КП. Для заказчика подбор бесплатный — платит подрядчик.

Материал подготовлен редакцией «Рекламного коктейля». Цены — рыночные диапазоны агентств и студий России на 2026 год по данным брифов и коммерческих предложений; точную стоимость называет исполнитель после брифа. Обновлено 2 октября 2026 г.. Как мы считаем цены.

Все услуги раздела «Информационная безопасность»