действуетГОСТ Р 56939-2024
Разработка безопасного программного обеспечения
Утверждён приказом Росстандарта от 24.10.2024 № 1504-ст, заменил редакцию 2016 года. Главное изменение — не список мер, а процессная модель из 25 процессов, включая моделирование угроз и описание поверхности атаки, статический и динамический анализ, фаззинг, тестирование на проникновение, управление уязвимостями на всём жизненном цикле.
Кого касается: Обязателен разработчикам средств защиты информации при сертификации ФСТЭК (через приказ ФСТЭК № 240 от 01.12.2023 в редакции приказа № 230 от 30.06.2025) и разработчикам ПО для значимых объектов КИИ. Остальным формально добровольный — но всё чаще появляется в тендерах и договорах.
SAMM закрывает процессную часть: пятнадцать практик модели ложатся на процессы стандарта почти один в один. ASVS даёт проверяемые требования к самому продукту, WSTG — процедуру тестирования.
действуетПриказ ФСТЭК № 239
Требования к значимым объектам КИИ
Для объектов первой категории — обязательный динамический анализ кода. Для всех значимых объектов — анализ уязвимостей с подтверждением отсутствия хотя бы тех уязвимостей, что уже занесены в банк данных угроз ФСТЭК.
Кого касается: Субъекты КИИ по 187-ФЗ: энергетика, транспорт, связь, финансы, здравоохранение, промышленность.
ASVS работает как чек-лист требований, WSTG — как процедура, по которой проверка проводится и описывается. Карточки уязвимостей банка данных ФСТЭК содержат перекрёстные ссылки на CVE и CWE, поэтому находки, описанные в терминах OWASP, сопоставляются с реестром регулятора.
действуетБанк России: 851-П, 821-П, 802-П
Анализ уязвимостей прикладного ПО по ОУД4
Положение 851-П (в силе с 29.03.2025) заменило 683-П, положение 821-П (в силе с 01.04.2024) заменило 719-П. Прикладное ПО, которое банк отдаёт клиентам — интернет-банк, мобильный банк, — проходит либо сертификацию, либо анализ уязвимостей по требованиям ОУД4 (оценочный уровень доверия по ГОСТ Р ИСО/МЭК 15408-3). По ГОСТ Р 57580.1 переходный период: с 01.10.2025 уровень защиты не ниже третьего, с 01.01.2027 — не ниже четвёртого.
Кого касается: Кредитные организации, операторы по переводу денежных средств, платёжные агенты, некредитные финансовые организации.
ОУД4 требует методического проектирования, функционального тестирования и независимого анализа уязвимостей. ASVS даёт структуру требований для веба и API, MASVS — для мобильного приложения, WSTG — методику тестирования. Важно: сам вывод об ОУД4 делает лицензиат ФСТЭК или аккредитованная лаборатория, а не мы. Наша работа — привести приложение в состояние, в котором эта проверка проходится.
действует152-ФЗ, ст. 13.11 КоАП, ст. 272.1 УК РФ
Персональные данные и цена утечки
С 30.05.2025 действуют оборотные штрафы: до 15 млн рублей за первое нарушение, при повторном — от 1 до 3 процентов годовой выручки, но не менее 20 млн и не более 500 млн рублей. С декабря 2024 года действует статья 272.1 Уголовного кодекса — незаконный оборот персональных данных.
Кого касается: Любая компания, у которой на сайте есть форма. Форма обратной связи делает вас оператором персональных данных.
Утечки происходят не через экзотику: нарушенный контроль доступа, инъекции, небезопасная конфигурация — первая, вторая и пятая строки Top 10:2025. Это ровно тот объём, который закрывает базовая диагностика.
действует с 01.03.2026Приказ ФСТЭК № 117
Защита информации, в том числе при использовании ИИ
Заменил приказ № 17, действовавший тринадцать лет. Расширил область с государственных информационных систем на все информационные системы госорганов, предприятий и учреждений; групп технических мер стало 17 вместо 13. Впервые вводит требования при использовании технологий искусственного интеллекта: контроль доступа к моделям, фильтрация входных запросов и выходных ответов, квотирование, мониторинг функциональности.
Кого касается: Государственные органы, предприятия и учреждения.
Требования приказа — контроль доступа к модели, фильтрация входа и выхода, квоты — по смыслу совпадают с пунктами LLM Top 10: внедрение в промпт, небезопасная обработка вывода, неограниченное потребление.
рекомендацияБанк России, 3-МР от 16.06.2026
Информационная безопасность при применении ИИ на финансовом рынке
Первый российский документ, системно описывающий риски применения ИИ: отравленные и устаревшие данные, нарушение конфиденциальности, сбои модели включая галлюцинации и дрейф, недостаточная объяснимость, риски поставщиков и открытого кода. Предложено более двадцати мер, в том числе подтверждение человеком критичных операций, выполняемых с участием ИИ.
Кого касается: Финансовый рынок. Статус рекомендательный, но проверяющий будет смотреть на него.
Мера «подтверждение человеком критичной операции» — это ровно то, что в LLM Top 10 2026 стоит на третьем месте под названием «Избыточные полномочия».
действуетРеестр отечественного ПО
Состав и прозрачность продукта
Прямых требований к безопасной разработке для включения в реестр нет — акцент на правах на продукт и совместимости с отечественными операционными системами. Отдельный трек «доверенного ПО» с проверкой на уязвимости находится в стадии формирования, и утверждать его состав сейчас нельзя.
Кого касается: Вендоры, продающие в госсектор.
Практическая часть, которую спрашивают уже сейчас, — опись состава ПО. Формат CycloneDX, выросший из OWASP, принят Ecma International как ECMA-424.