﻿# Аутсорсинг и приказ ФСТЭК №117, теория РБПО, инструменты

Этот текст для компаний, занимающихся аутсорсом и аутстаффингом\. Продвигая статический анализ кода в целом и инструмент PVS\-Studio в частности, мы отдельно не выделяем компании этой направленности\. Сейчас, в связи с вступлением в силу 1 марта 2026 года приказа №117, всё немного по\-другому\.

![1310_decree_117_ru/image1.png](https://import.viva64.com/docx/blog/1310_decree_117_ru/image1.png)

Аутсорсинговые и аутстаффинговые компании, как правило, сами не выступают инициаторами закупки и внедрения таких инструментов, как анализатор PVS\-Studio\. Если заказчик говорит им использовать статический анализатор при разработке, то они используют\. Если не говорит, то не используют\. Это ни хорошо ни плохо, просто решают конкретные поставленные и оплаченные задачи\. 

Однако в 2026 году, когда заказчик придёт за разработкой безопасного ПО \(РБПО\), не получится сказать: "Да, с завтрашнего дня у нас все специалисты по РБПО и внедрены новые процессы"\.

Культура РБПО требует обучение сотрудников, владение определёнными инструментарием\. А для этого инструменты надо использовать на практике какое\-то время\. Нужны разработанные регламенты, распределены роли и т\.д\. Ко всему этому надо готовиться заранее\. Это сложно и требует предварительных вложений, но зато может стать вашим **конкурентным преимуществом** при выборе исполнителя заказчиком\.

## Какие предпосылки к запросу на РБПО?

[Приказ ФСТЭК России от 11\.04\.2025 №117](http://publication.pravo.gov.ru/document/0001202506170011) — "Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений"\. Приказ вступает в силу **с 1 марта 2026 г**\.

Процитирую фрагмент из пункта №50:


> В случае самостоятельной разработки оператором \\\(обладателем информации\\\) программного обеспечения, предназначенного для использования в информационных системах, должны быть реализованы меры, предусмотренные разделами 4 и 5 ГОСТ Р 56939—2024\\\.
> 
> 
> 
> В случае \*\*привлечения\*\* оператором \\\(обладателем информации\\\) для разработки программного обеспечения \*\*подрядной организации\*\* по решению руководителя \\\(ответственного лица\\\) в техническое задание на разработку программного обеспечения могут быть включены требования по \*\*разработке безопасного программного обеспечения в соответствии с ГОСТ Р 56939—2024\*\*\\\.

Пятый раздел ГОСТ Р 56939—2024 описывает 25 процессов, каждый из которых из ниоткуда не появится и не заработает\. Поэтому есть смысл заранее подойти к изучению стандарта и по возможности внедрять или готовиться внедрять описанные там процессы\.

## Теория

Для обучения предлагаю ознакомить команду с подборкой материалов на нашем сайте "[Компетенция: теория разработки безопасного ПО \(РБПО\)](https://pvs-studio.ru/ru/blog/posts/1291/)"\. Это не универсальная подборка, и уклон в ней сделан в сторону методологии статического анализа кода, однако она позволит получить общее представление о РБПО\.

Подробнее понять каждый из процессов поможет серия докладов "[Вокруг РБПО за 25 вебинаров: ГОСТ Р 56939—2024](https://pvs-studio.ru/ru/webinar/rbpo/)"\. Пока мы записали 18 вебинаров, но уже можно начинать смотреть записи и подключаться к участию в новых встречах: материала для изучения уже на десятки часов\. Закончить рассмотрение всех процессов мы планируем в начале января 2026 года, если не появятся дополнительные бонусные вебинары, такие как [этот](https://pvs-studio.ru/ru/blog/video/11428/)\.


> \*\*Примечание\\\.\*\* В 2026 году эти вебинары легли в основу подборки материалов "\[Разработка безопасного программного обеспечения \\\(РБПО\\\) по ГОСТ Р 56939—2024\]\(https://pvs\-studio\.ru/ru/webinar/rbpo/content/\)"\\\.

Дополнительное обучение сотрудников можно организовать на базе [обучающих курсов по РБПО в УЦ МАСКОМ](https://mascom-uc.ru/catalog/?CAT4=%D0%9A%D1%83%D1%80%D1%81%D1%8B%20%D0%BF%D0%BE%20%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D1%81%D1%81%D0%B0%D0%BC%20%D1%80%D0%B0%D0%B7%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D0%B8%20%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B5%D0%BD%D0%B8%D1%8F)\.

## Инструменты

Есть смысл начать внедрять фундаментальные практики РБПО, такие как статический, динамический и композиционный анализ кода\. Их называют тремя китами РБПО\.

В качестве статического анализатора предлагаем изучить и внедрить PVS\-Studio\. По промокоду [rbpo2025](https://pvs-studio.ru/rbpo117) предоставим полнофункциональный триал на месяц\. Также можно заранее обсудить с нашим отделом продаж условия [приобретения лицензий](https://pvs-studio.ru/ru/order/)\. Телефон: \+7\(903\)844\-02\-22\.

[PVS\-Studio](https://pvs-studio.ru/ru/pvs-studio/) может закрыть 10 процесс из ГОСТ Р 56939 \(Статический анализ исходного кода\) для языков C, C\+\+, C\#, Java\. Основные характеристики:

* работает под управлением операционных систем Windows, macOS, Linux \(в том числе поддерживаются российские дистрибутивы: Astra Linux, РЕД ОС\);
* включён в реестр российского ПО: запись №9837;
* [совместим](https://pvs-studio.ru/ru/blog/posts/1204/) с ГОСТ Р 71207—2024 \(Статический анализ кода\);
* соответствие требованиям "Методики выявления уязвимостей и недекларированных возможностей в программном обеспечении" от 25 декабря 2020 г\.;
* работает в закрытом контуре;
* участвует в инициативе ФСТЭК по испытанию статических анализаторов\.

Примеры инструментария для других процессов я рассматривал в цикле публикаций в телеграм\-канале "[Бестиарий программирования](https://t.me/programming_tales)"\.

## Заключение

Заранее теоретически и практически подготовьте ваших сотрудников к запросу рынка на специалистов, разбирающихся в создании безопасного ПО\. Это станет вашим конкурентным преимуществом при заключении контрактов в 2026 году\.

## Дополнительные ссылки:

1. [Анализ приказа ФСТЭК России №117](https://www.itsec.ru/articles/analiz-prikaza-fstek-rossii-117)\.
1. [Анализ ключевых изменений в требованиях к защите информации согласно Приказу ФСТЭК №117](https://sec.ussc.ru/fstec_117)\.
1. [Обеспечение безопасности по 117 приказу ФСТЭК и причем тут мониторинг ИБ?](https://ksb-soft.ru/blog/obzor/117-prikaz-fstek-i-monitoring-ib/)