Формирование и реализация стратегии сертификации продуктового портфеля компании по требованиям ФСТЭК России и иных регуляторов (ФСБ России, Минцифры, отраслевые ведомственные требования).
Планирование дорожной карты сертификации и переаттестации продуктов с учётом релизных циклов разработки, приоритизация продуктов портфеля по срокам выхода сертификатов.
Бюджетирование работ по сертификации, выбор и управление подрядчиками — испытательными лабораториями и органами по сертификации.
Выстраивание и развитие процесса разработки безопасного программного обеспечения (РБПО) и методическими документами ФСТЭК России, включая формализацию всех обязательных процессов (управление требованиями безопасности, безопасное программирование, анализ и устранение уязвимостей, управление конфигурацией, безопасное обновление и др.).
Организация и сопровождение сертификационных испытаний продуктов на соответствие требованиям по уровням доверия, включая подготовку моделей безопасности, архитектуры безопасности, функциональной спецификации и проектной документации средства.
Организация исследований по выявлению уязвимостей и недекларированных возможностей (НДВ) по соответствующему уровню контроля, взаимодействие с испытательными лабораториями по результатам статического, динамического и композиционного анализа.
Подготовка и актуализация комплекта документации, требуемой регуляторами: технические условия, задания по безопасности, эксплуатационная документация, документация по безопасной разработке.
Ведение реестра сертификатов соответствия, контроль сроков действия, инициирование работ по продлению/переоформлению при изменении версий продуктов или нормативной базы.
Взаимодействие с ФСТЭК России, отраслевыми регуляторами, испытательными лабораториями и органами по сертификации по всем этапам процесса — от подачи заявки до получения и сопровождения сертификата.
Контроль соответствия продуктов требованиям для включения и удержания позиций в Едином реестре российского ПО и иных ведомственных реестрах, где сертификация ФСТЭК выступает существенным критерием.
ИБ-консалтинг для внутренних команд и заказчиков: разработка рекомендаций по построению безопасной инфраструктуры, сегментации сетей, защите каналов передачи данных, применению средств криптографической защиты, соответствию ГОСТ TLS.
Координация между продуктовыми командами, юридическим департаментом, службой ИБ и внешними подрядчиками в рамках сертификационных проектов.
Мониторинг изменений нормативной базы (новые приказы ФСТЭК, обновления ГОСТ, методические документы) и своевременная адаптация внутренних процессов.
Требования:
Опыт работы от 3–5 лет в области сертификации программного обеспечения и/или средств защиты информации по требованиям ФСТЭК России, опыт успешного прохождения не менее нескольких сертификационных циклов.
Практическое понимание требований по уровням доверия и соответствующих уровней контроля НДВ
Глубокое знание процессов РБПО — понимание полного жизненного цикла: от разработки модели угроз и архитектуры безопасности до управления конфигурацией, безопасного обновления и информирования об окончании поддержки.
Опыт взаимодействия с испытательными лабораториями и органами по сертификации, знание процедурных особенностей подачи заявок, состава пакета документов, типичных замечаний экспертизы.
Понимание требований к включению ПО в Единый реестр российского программного обеспечения и специфики требований к отечественному ПО с открытым исходным кодом.
Практический опыт работы с инструментами статического (SAST), динамического (DAST) и композиционного (SCA) анализа кода — понимание принципов работы, критериев выбора инструментов, интеграции в процессы разработки.
Опыт консалтинга по информационной безопасности: разработка мер по митигации уязвимостей, проектирование безопасной сетевой и инфраструктурной архитектуры, применение средств криптографической защиты информации (в том числе с учётом требований ГОСТ TLS).
Знание нормативной базы по защите информации: требования к средствам защиты информации, требования к значимым объектам критической информационной инфраструктуры (КИИ), требования к обработке персональных данных.
Навыки построения процессов и регламентов с нуля, формализации ранее неструктурированной деятельности.
Опыт взаимодействия с государственными регуляторами и подготовки официальной переписки/документации для ведомств.
Знание принципов и алгоритмов работы по ГОСТ 56939 (разработка безопасного ПО).
Знание необходимых нормативных актов регламентирующих деятельность по информационной безопасности: ФЗ (149, 152, 187), ПП РФ (127, 1119 и т.д.), , приказы ФСТЭК России (117, 21, 235, 239...), приказы Роскомнадзора и Минцифры, т.е. основных регуляторов рынка.