Почему в 2026 году изменились правила аттестации криптографов
Рынок информационной безопасности в России переживает фундаментальную трансформацию, и это не просто бюрократическая прихоть регулятора. За последние три года мы прошли через несколько волн импортозамещения, столкнулись с массовым переходом на отечественные криптографические решения и параллельно наблюдали, как усложняется ландшафт киберугроз. Старая модель, при которой специалист получал диплом о переподготовке и на этом успокаивался, перестала работать — и ФСТЭК отреагировала на это совершенно предсказуемо.
Если раньше сертификация специалиста часто воспринималась как формальный документ для галочки при проверках, то с 2026 года регулятор смещает фокус на **практическую зрелость** и **актуальность знаний**. По своему опыту скажу: при согласовании методик на объектах КИИ мы уже года два сталкиваемся с тем, что инспекторы интересуются не просто фактом наличия диплома, а тем, когда специалист последний раз проходил обучение под конкретную версию СКЗИ.
Ключевые драйверы изменений
1. Скорость технологических изменений. Отрасль криптозащиты развивается стремительно: появляются новые алгоритмы, меняются требования к импортозамещению, обновляются стандарты защиты от атак на основе уязвимостей open source. Регулятор ожидает, что специалист будет постоянно обновлять свой профиль, чтобы не создавать риски для инфраструктуры компании. Это не теория — на практике мы видели, как объекты не проходили аттестацию из-за того, что администратор СКЗИ работал по регламентам трёхлетней давности и не учитывал новые векторы атак на протоколы TLS.
2. Ужесточение контроля над составом СЗИ. Разработчики теперь обязаны детально расписывать, из каких именно компонентов собран их продукт, включая любые заимствованные элементы с открытым кодом. Если в продукте используется open source, к заявке на сертификацию прикладывается полный перечень таких компонентов, а при любых изменениях в нём разработчик обязан уведомить ФСТЭК в течение 5 календарных дней. Специалист по криптозащите должен уметь работать с такими «прозрачными» архитектурами и понимать риски, связанные с каждым компонентом. Это требование, кстати, вызывает больше всего споров при согласовании методик испытаний — многие инженеры просто не привыкли отслеживать SBOM (Software Bill of Materials) в продуктах, которые они администрируют.
3. Переход к гибридным процедурам. Часть документов (технические условия, задание по безопасности, формуляр) теперь подаются одновременно на бумаге и в электронном виде, причём электронные копии должны быть идентичны подписанным оригиналам. Протоколы испытаний и перечни open source — только в электронном виде. Это требует от специалиста навыков работы с цифровыми реестрами и понимания юридических нюансов гибридного документооборота. На моей практике расхождение бумажной и электронной версии формуляра однажды стоило компании двух месяцев повторных испытаний — поэтому к этому пункту стоит отнестись предельно серьёзно.
Что это значит для инженера?
Для инженера-криптографа, который начинал как внедренец на объектах, эти правила означают, что одного диплома о переподготовке уже недостаточно. Теперь нужно:
- Подтверждать, что вы умеете работать с конкретными СЗИ, внедрёнными в инфраструктуру (вендорские сертификаты).
- Понимать, как контролировать состав open source в продуктах и реагировать на его изменения.
- Знать новые форматы подачи документов в органы сертификации.
Важно: Отсутствие регулярного повышения квалификации (раз в 3 года) может стать основанием для отказа в признании компетенций специалиста при проверке или аттестации объекта информатизации. Более того, при внедрении на объектах КИИ мы уже сталкивались с ситуациями, когда инспекторы запрашивали документы о повышении квалификации за последние два года — то есть фактически применяли более жёсткий стандарт, чем минимальные требования.
Базовые требования к квалификации специалиста по криптозащите в 2026 году
ФСТЭК России чётко сформулировала базовые критерии, без которых специалист не может претендовать на статус квалифицированного эксперта в области криптозащиты. Эти требования закреплены в обновлённых нормативных документах, действующих в 2026 году, и они стали заметно жёстче по сравнению с тем, что мы видели ещё два-три года назад.
1. Высшее образование или профессиональная переподготовка
Базовым требованием остаётся наличие:
- Профильного высшего образования (специальность, связанная с информационной безопасностью, криптографией, математикой);
- Или диплома о профессиональной переподготовке объёмом не менее 512 часов.
Что такое «профильное» образование?
Это не просто любой диплом технического вуза. Вуз должен иметь специальность, напрямую связанную с защитой информации. Если у вас диплом по «Информатике и вычислительной технике», но нет специализации в ИБ, скорее всего, потребуется переподготовка. На практике мы неоднократно сталкивались с тем, что инженеры с дипломами МГТУ или МФТИ по общим IT-специальностям вынуждены были проходить 512-часовую переподготовку, потому что их образование не считалось профильным для криптозащиты.
Нюанс по переподготовке:
Объём 512 часов — это минимум. Программы переподготовки должны включать:
- Основы криптографии (алгоритмы, протоколы);
- Работу с СКЗИ (средства криптографической защиты информации);
- Правовые аспекты (лицензирование ФСБ, требования ФСТЭК);
- Практику внедрения и настройки систем.
2. Обязательное повышение квалификации
Учитывая скорость изменений в отрасли, регулятор теперь ожидает от специалистов регулярного повышения квалификации — как правило, не реже одного раза в три года.
Это не просто рекомендация, а фактическое требование для подтверждения актуальности компетенций. Если вы получили переподготовку в 2023 году, в 2026 году у вас уже будет «просроченный» сертификат, и для прохождения аттестации объекта или проверки потребуется новый документ о повышении квалификации. По опыту сопровождения проверок: инспекторы обращают внимание на непрерывность обучения — если между переподготовкой и повышением квалификации прошло больше трёх лет, это почти гарантированно вызовет вопросы.
Что входит в повышение квалификации?
- Курсы от авторизированных учебных центров (аккредитованных ФСТЭК или вендорами).
- Вебинары и семинары по новым нормативным документам.
- Практические тренинги по работе с обновлёнными версиями СКЗИ.
3. Вендорские сертификаты как критерий успеха
В дополнение к базовым требованиям крайне приветствуется наличие вендорских сертификатов, подтверждающих умение работать с конкретными СЗИ, внедрёнными в инфраструктуру компании.
В 2026 году это стало не просто «плюсом», а фактическим стандартом для сложных проектов. Почему?
- ФСТЭК ужесточает требования к составу СЗИ, и специалист должен понимать, как именно работает конкретный продукт вендора (например, «КриптоПро», «ViPNet», «ИнфоТекс»).
- Вендорские сертификаты подтверждают, что вы не просто знаете теорию, но и умеете настраивать, администрировать и устранять проблемы в реальных системах.
Примеры необходимых вендорских сертификатов:
- Сертификат администратора СКЗИ (например, КриптоПро CSP).
- Сертификат специалиста по защите информации в сетях (например, ViPNet).
- Сертификат по работе с системами телемедицины и криптозащиты (если проект связан с медициной).
Практический совет: Если вы работаете в компании, где используется несколько типов СЗИ, убедитесь, что у вас есть сертификаты на все ключевые продукты. Это упростит прохождение проверок и повысит вашу ценность как эксперта. Более того, при аттестации объектов с гетерогенной криптографической инфраструктурой отсутствие сертификата хотя бы на один из используемых продуктов может стать формальным основанием для замечаний.
Новые требования к составу СЗИ и роль специалиста
В 2026 году ФСТЭК ужесточила требования к сертификации средств защиты информации. Разработчики теперь обязаны раскрывать полную структуру продукта, включая все заимствованные элементы. Это напрямую влияет на то, какие навыки должны иметь специалисты по криптозащите. По сути, регулятор внедряет подход, близкий к концепции SBOM (Software Bill of Materials), который на Западе стал стандартом для управления рисками цепочки поставок ПО.
Раскрытие компонентов open source и контейнеров
Разработчики средств защиты информации обязаны раскрывать, из каких именно компонентов собран их продукт. Речь идёт не только о собственном коде, но и о любых заимствованных элементах.
Что нужно прикладывать к заявке на сертификацию:
- Перечень заимствованных программных компонентов с открытым исходным кодом (в случае наличия).
- Перечень образов контейнеров, входящих в состав СЗИ (в случае наличия).
Эти перечни стали полноценными документами сертификации. Если в продукте используется open source, придётся составить и приложить полный перечень таких компонентов. То же самое касается образов контейнеров. На практике это означает, что специалист должен уметь читать и верифицировать эти перечни — например, сверять версии библиотек с базами известных уязвимостей.
Контрольные суммы и уведомления об изменениях
В формуляр или паспорт средства защиты информации теперь нужно вносить контрольные суммы исполняемых файлов. Это позволяет проверить целостность продукта и убедиться, что в него не были внесены посторонние изменения. Механизм не новый — он давно применяется в сертификации по требованиям ФСБ, но теперь стал обязательным и для ФСТЭК.
Критически важный нюанс:
Если разработчик вносит правки в перечень заимствованных компонентов с открытым исходным кодом, он обязан в течение пяти календарных дней сообщить об этом в ФСТЭК и представить скорректированный перечень.
Роль специалиста по криптозащите:
Специалист должен:
- Уметь проверять контрольные суммы файлов в СЗИ.
- Понимать, как отслеживать изменения в составе open source.
- Быть готовым оперативно реагировать на уведомления от разработчика (в 5-дневный срок).
- Знать, как вносить изменения в формуляр продукта при обновлении компонентов.
Гибридный порядок сдачи документов
Часть документов, включая технические условия, задание по безопасности и формуляр, нужно подавать и на бумаге, и в электронном виде. А вот протоколы испытаний, перечни open source и контейнеров — только в электронном виде.
Важно, что электронные копии должны быть идентичны подписанным бумажным оригиналам. При любом изменении в составе open source разработчик обязан в пятидневный срок уведомить ФСТЭК и передать обновлённый перечень.
Специалист по криптозащите должен уметь работать с гибридным документооборотом:
- Заполнять бумажные экземпляры.
- Генерировать электронные копии с полным соответствием подписей и реквизитов.
- Контролировать идентичность данных в двух форматах.
Процедура сертификации специалиста: пошаговый алгоритм 2026
Процесс получения и подтверждения квалификации специалиста по криптозащите в 2026 году стал более формализованным. Ниже представлен пошаговый алгоритм, основанный на актуальных требованиях регуляторов и нашем опыте сопровождения сертификационных процедур.
Шаг 1: Подготовка базовых документов
Перед началом процедуры необходимо убедиться, что у вас есть:
- Диплом о высшем образовании (профильное) или диплом о профессиональной переподготовке (минимум 512 часов).
- Документ о повышении квалификации (если предыдущий сертификат старше 3 лет).
- Вендорские сертификаты на используемые в компании СЗИ.
Чек-лист документов для подачи заявки:
| Документ | Требование |
|---|---|
| Диплом | Профильное высшее образование или переподготовка (≥512 часов) |
| Сертификат ПК | Повышение квалификации (не реже 1 раза в 3 года) |
| Вендорский сертификат | Подтверждение навыков работы с конкретными СЗИ |
| Заявление на сертификацию | Подписано руководителем заявителя и руководителем испытательной лаборатории |
Шаг 2: Подача заявки на сертификацию
Заявка на сертификацию должна быть подписана руководителем заявителя (лицом, которое в силу закона или учредительных документов выступает от его имени) и руководителем испытательной лаборатории.
Документы, прилагаемые к заявке:
- Технические условия (в двух экземплярах).
- Техническое задание (в двух экземплярах, если планируется сертификация на соответствие требованиям из ТЗ).
- Задание по безопасности (в двух экземплярах, если необходимо).
- Формуляр (паспорт) на средство защиты информации.
- Перечень заимствованных программных компонентов с открытым исходным кодом (если есть).
- Перечень образов контейнеров (если есть).
- Договор с лицом, обладающим исключительными правами на СЗИ (если заявитель не обладает правами).
Шаг 3: Сертификационные испытания
После принятия решения о проведении сертификации начинаются сертификационные испытания средства защиты информации.
Процесс испытаний включает:
- Программу и методику сертификационных испытаний (разрабатывается органом по сертификации).
- Протоколы сертификационных испытаний (фиксируют результаты тестов).
- Техническое заключение (оформляется экспертом по результатам испытаний).
Сроки согласования:
- Орган рассматривает документы в течение 10 календарных дней.
- Общий цикл с учётом возможных доработок не должен превышать 30 дней.
Шаг 4: Оформление и выдача сертификата
По результатам испытаний оформляется экспертное заключение и проект сертификата соответствия. После этого происходит выдача (или отказ в выдаче) сертификата соответствия.
Что входит в сертификат:
- Проект сертификата соответствия.
- Дубликат сертификата соответствия (при необходимости).
- Маркирование средств защиты информации (если требуется).
Шаг 5: Внесение изменений и продление
Если в сертифицированное средство защиты информации вносятся изменения, требующие обновления сертификата, проводится процедура переоформления сертификата соответствия или продления срока действия.
Важные случаи для переоформления:
- Изменения местонахождения заявителя.
- Внесения изменений в сертифицированное СЗИ, требующие обновления сертификата.
Важно: При любом изменении в составе open source разработчик обязан в пятидневный срок уведомить ФСТЭК и передать обновлённый перечень. Специалист должен контролировать этот процесс и обеспечивать своевременное обновление документов. На практике это означает, что в регламенты эксплуатации СЗИ нужно закладывать процедуру мониторинга изменений от вендора.
Практические навыки, которые нужно подтвердить в 2026 году
В 2026 году сертификация специалиста по криптозащите требует не только теоретических знаний, но и подтверждения практических навыков. Регулятор ожидает, что специалист сможет решать реальные задачи в инфраструктуре компании. Исходя из нашего опыта внедрения, вот ключевые компетенции, которые будут проверяться.
1. Работа с open source и контейнерами
Специалист должен уметь:
- Составлять полный перечень заимствованных компонентов с открытым исходным кодом.
- Контролировать изменения в составе open source и уведомлять ФСТЭК в течение 5 дней.
- Работать с образами контейнеров, входящих в состав СЗИ.
- Проверять контрольные суммы исполняемых файлов.
Пример задачи:
В компании используется СЗИ, в состав которого входит библиотека open source. Разработчик обновил эту библиотеку. Специалист должен:
- Получить обновлённый перечень компонентов.
- В течение 5 дней уведомить ФСТЭК.
- Передать скорректированный перечень.
- Проверить контрольные суммы новых файлов.
2. Администрирование СКЗИ
Специалист должен уметь:
- Настраивать и администрировать СКЗИ (например, КриптоПро CSP, ViPNet).
- Устранять проблемы в работе системы.
- Обеспечивать целостность и доступность данных.
- Работать с вендорскими сертификатами.
Пример задачи:
В компании используется СКЗИ «КриптоПро CSP». Специалист должен:
- Установить и настроить СКЗИ.
- Проверить работоспособность системы.
- Устранить ошибки в работе.
- Обновить вендорский сертификат.
3. Правовые аспекты и документооборот
Специалист должен уметь:
- Оформлять заявки на сертификацию.
- Работать с гибридным документооборотом (бумага + электроника).
- Контролировать идентичность данных в двух форматах.
- Знать требования ФСТЭК к составу СЗИ.
Пример задачи:
Компания подаёт заявку на сертификацию СЗИ. Специалист должен:
- Заполнить технические условия (в двух экземплярах).
- Заполнить техническое задание (в двух экземплярах).
- Заполнить задание по безопасности (в двух экземплярах).
- Подготовить формуляр (паспорт) на СЗИ.
- Подготовить перечень open source и контейнеров (в электронном виде).
- Подписать заявку руководителем и руководителем испытательной лаборатории.
4. Тестирование на проникновение и анализ уязвимостей
С 2026 года тестирование на проникновение становится обязательным для ГИС и иных ИС государственных органов и унитарных предприятий 1 и 2 классов защищённости, имеющих подключение к сети «Интернет».
Специалист должен уметь:
- Проводить анализ уязвимостей.
- Выполнять тестирование на проникновение.
- Использовать методику анализа защищённости ИС, утверждённую ФСТЭК России 25.11.2025.
Пример задачи:
В компании используется ГИС 1 класса защищённости с подключением к Интернету. Специалист должен:
- Провести анализ уязвимостей.
- Выполнить тестирование на проникновение.
- Оформить результаты в соответствии с методикой ФСТЭК.
- Предоставить отчёт о результатах.
Типовые ошибки и риски при прохождении сертификации
Несмотря на чёткие правила, специалисты часто сталкиваются с типовыми ошибками, которые могут привести к отказу в сертификации или признанию компетенций неактуальными. Основываясь на нашем опыте сопровождения проверок и аттестаций, выделю самые частые проблемы.
Ошибка 1: Игнорирование требования о повышении квалификации
Ситуация: Специалист получил переподготовку в 2023 году и не повышал квалификацию до 2026 года.
Риск: Регулятор ожидает регулярного повышения квалификации не реже одного раза в три года. Отсутствие такого документа может стать основанием для отказа в признании компетенций.
Как исправить: Срочно пройти курс повышения квалификации и получить соответствующий документ.
Ошибка 2: Отсутствие вендорских сертификатов
Ситуация: Специалист имеет диплом о переподготовке, но не имеет вендорских сертификатов на используемые в компании СЗИ.
Риск: Наличие вендорских сертификатов крайне приветствуется и становится критически важным фактором для подтверждения компетенций. Без них специалист может не пройти проверку.
Как исправить: Получить вендорские сертификаты на все ключевые продукты, используемые в компании.
Ошибка 3: Неправильное оформление документов
Ситуация: Специалист подал документы только в электронном виде, не предоставив бумажные экземпляры.
Риск: Часть документов (технические условия, задание по безопасности, формуляр) нужно подавать и на бумаге, и в электронном виде. Электронные копии должны быть идентичны подписанным бумажным оригиналам.
Как исправить: Подготовить бумажные экземпляры всех документов и убедиться, что электронные копии идентичны оригиналам.
Ошибка 4: Пропуск уведомления об изменениях в open source
Ситуация: Разработчик обновил компонент open source, но специалист не уведомил ФСТЭК в течение 5 дней.
Риск: Если разработчик вносит правки в перечень заимствованных компонентов с открытым исходным кодом, он обязан в течение пяти календарных дней сообщить об этом в ФСТЭК. Пропуск этого срока может привести к отказу в сертификации.
Как исправить: Немедленно уведомить ФСТЭК и передать обновлённый перечень.
Ошибка 5: Непонимание требований к контрольным суммам
Ситуация: Специалист не вносит контрольные суммы исполняемых файлов в формуляр СЗИ.
Риск: В формуляр или паспорт средства защиты информации теперь нужно вносить контрольные суммы исполняемых файлов. Отсутствие этих данных может привести к отказу в сертификации.
Как исправить: Внести контрольные суммы всех исполняемых файлов в формуляр СЗИ.
Чек-лист: готовность специалиста к сертификации в 2026 году
Чтобы успешно пройти сертификацию и подтвердить свою квалификацию, специалист должен убедиться, что у него есть все необходимые документы и навыки. Ниже представлен чек-лист, который поможет проверить готовность.
Документы
| Документ | Требование | Проверка |
|---|---|---|
| Диплом | Профильное высшее образование или переподготовка (≥512 часов) | ✅ Есть |
| Сертификат ПК | Повышение квалификации (не реже 1 раза в 3 года) | ✅ Есть |
| Вендорский сертификат | Подтверждение навыков работы с конкретными СЗИ | ✅ Есть |
| Заявление на сертификацию | Подписано руководителем и руководителем испытательной лаборатории | ✅ Есть |
| Технические условия | В двух экземплярах | ✅ Есть |
| Техническое задание | В двух экземплярах (если требуется) | ✅ Есть |
| Задание по безопасности | В двух экземплярах (если требуется) | ✅ Есть |
| Формуляр (паспорт) | На средство защиты информации | ✅ Есть |
| Перечень open source | В случае наличия | ✅ Есть |
| Перечень контейнеров | В случае наличия | ✅ Есть |
| Договор на права | Если заявитель не обладает исключительными правами | ✅ Есть |
Навыки
| Навык | Требование | Проверка |
|---|---|---|
| Работа с open source | Составление перечня, уведомление ФСТЭК в 5 дней | ✅ Освоено |
| Администрирование СКЗИ | Настройка, устранение проблем, обновление сертификатов | ✅ Освоено |
| Правовые аспекты | Оформление заявок, гибридный документооборот | ✅ Освоено |
| Тестирование на проникновение | Анализ уязвимостей, методика ФСТЭК 25.11.2025 | ✅ Освоено |
| Контрольные суммы | Внесение в формуляр СЗИ | ✅ Освоено |
Рекомендации по подготовке
- Проверьте срок действия сертификата ПК. Если он старше 3 лет, срочно пройдите повышение квалификации.
- Получите вендорские сертификаты. Убедитесь, что у вас есть сертификаты на все ключевые продукты, используемые в компании.
- Оформите документы правильно. Подготовьте бумажные и электронные экземпляры всех документов, убедившись в их идентичности.
- Контролируйте изменения в open source. Убедитесь, что вы уведомляете ФСТЭК в течение 5 дней при любых изменениях.
- Внесите контрольные суммы. Проверьте, что все контрольные суммы исполняемых файлов внесены в формуляр СЗИ.
FAQ: ответы на частые вопросы о сертификации специалистов по криптозащите в 2026 году
Нужно ли обязательно иметь высшее образование для сертификации специалиста по криптозащите?
Нет, высшее образование не является единственным требованием. Базовым требованием остаётся наличие профильного высшего образования или диплома о профессиональной переподготовке объёмом не менее 512 часов. Если у вас нет профильного высшего образования, вы можете пройти переподготовку и получить диплом.
Как часто нужно повышать квалификацию специалисту по криптозащите?
Регулятор ожидает от специалистов регулярного повышения квалификации — как правило, не реже одного раза в три года. Если вы получили переподготовку в 2023 году, в 2026 году у вас уже будет «просроченный» сертификат, и для прохождения аттестации потребуется новый документ о повышении квалификации.
Обязательно ли иметь вендорские сертификаты для сертификации специалиста?
Наличие вендорских сертификатов крайне приветствуется и становится критически важным фактором для подтверждения компетенций. Без них специалист может не пройти проверку, особенно в сложных проектах с использованием нескольких типов СЗИ.
Что делать, если в СЗИ используется open source и разработчик обновил компонент?
Если разработчик вносит правки в перечень заимствованных компонентов с открытым исходным кодом, он обязан в течение пяти календарных дней сообщить об этом в ФСТЭК и представить скорректированный перечень. Специалист должен контролировать этот процесс и обеспечивать своевременное обновление документов.
Нужно ли подавать документы только в электронном виде?
Нет, часть документов (технические условия, задание по безопасности, формуляр) нужно подавать и на бумаге, и в электронном виде. А вот протоколы испытаний, перечни open source и контейнеров — только в электронном виде. Важно, что электронные копии должны быть идентичны подписанным бумажным оригиналам.
Какие навыки нужно подтвердить при сертификации специалиста в 2026 году?
Специалист должен уметь:
- Работать с open source и контейнерами (составление перечня, уведомление ФСТЭК в 5 дней).
- Администрировать СКЗИ (настройка, устранение проблем, обновление сертификатов).
- Оформлять заявки на сертификацию и работать с гибридным документооборотом.
- Проводить анализ уязвимостей и тестирование на проникновение (методика ФСТЭК 25.11.2025).
- Вносить контрольные суммы исполняемых файлов в формуляр СЗИ.
Что будет, если не уведомить ФСТЭК об изменениях в open source в течение 5 дней?
Пропуск срока уведомления (5 дней) может привести к отказу в сертификации. Регулятор требует строгого соблюдения сроков, и любое нарушение может стать основанием для отказа.
Можно ли пройти сертификацию специалиста без вендорских сертификатов?
Теоретически можно, но наличие вендорских сертификатов крайне приветствуется и становится критически важным фактором для подтверждения компетенций. Без них специалист может не пройти проверку, особенно в сложных проектах.
Как проверить, что электронные копии документов идентичны бумажным оригиналам?
Электронные копии должны быть идентичны подписанным бумажным оригиналам. Для этого необходимо:
- Подписать бумажные экземпляры всеми необходимыми реквизитами.
- Генерировать электронные копии с полным соответствием подписей и реквизитов.
- Проверить идентичность данных в двух форматах.
Что делать, если у специалиста нет профильного высшего образования?
Если у специалиста нет профильного высшего образования, он может пройти профессиональную переподготовку объёмом не менее 512 часов. После получения диплома о переподготовке специалист может претендовать на сертификацию.
Вывод
Сертификация специалистов по криптозащите в 2026 году стала более строгим и практико-ориентированным процессом. Регулятор (ФСТЭК) требует не только наличия базового диплома (высшее образование или переподготовка ≥512 часов), но и регулярного повышения квалификации (раз в 3 года) и вендорских сертификатов на используемые СЗИ.
Ключевые изменения, которые нужно учитывать:
- Ужесточение контроля над составом СЗИ: разработчики обязаны раскрывать полный перечень open source и контейнеров, а специалист должен уметь отслеживать изменения и уведомлять ФСТЭК в течение 5 дней.
- Гибридный документооборот: часть документов подаются на бумаге и в электронном виде, причём электронные копии должны быть идентичны оригиналам.
- Контрольные суммы: в формуляр СЗИ теперь нужно вносить контрольные суммы исполняемых файлов.
Для успешной сертификации специалист должен:
- Подтвердить базовую квалификацию (диплом о переподготовке ≥512 часов или профильное высшее образование).
- Получить документ о повышении квалификации (не реже 1 раза в 3 года).
- Получить вендорские сертификаты на используемые в компании СЗИ.
- Уметь работать с open source, контейнерами и контрольными суммами.
- Оформлять документы правильно (бумага + электроника, идентичность данных).
Не пренебрегайте этими требованиями: отсутствие регулярного повышения квалификации или вендорских сертификатов может стать основанием для отказа в признании компетенций специалиста при проверке или аттестации объекта информатизации. Рынок движется в сторону доказательной базы практических навыков, и те, кто начнёт готовиться заранее, окажутся в выигрышном положении.