ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» утверждён приказом Росстандарта от 24.10.2024 № 1504-ст и действует с 20.12.2024. Он заменил ГОСТ Р 56939-2016. Стандарт разработан ФСТЭК России с участием ИСП РАН и разработчиков средств защиты информации, внесён ТК 362 «Защита информации».
Что устанавливает
- общие требования к разработке безопасного ПО (раздел 4): регламенты как основной артефакт, допустимость одного руководства вместо отдельных регламентов, обязательная среда разработки — контроль версий, непрерывная интеграция, управление задачами;
- 25 процессов (раздел 5): от планирования и обучения до поиска уязвимостей при эксплуатации и вывода ПО из эксплуатации;
- для каждого процесса — цели, требования к реализации и артефакты: 98 пунктов о том, какими документами, отчётами и записями подтверждается выполнение.
Кому обязателен
Национальные стандарты применяются добровольно (Федеральный закон от 29.06.2015 № 162-ФЗ). Обязательным стандарт делает ссылка на него: пункт 50 Требований, утверждённых приказом ФСТЭК России от 11.04.2025 № 117, — для оператора, который сам разрабатывает ПО для своих систем; договор или техническое задание — для разработчика. Когда документ требует соответствия стандарту, выполняются все его требования со словами «должен» и «следует» (пункт 4.14).
Разбор для оператора — в статье Регламент безопасной разработки ПО по ГОСТ Р 56939-2024.