Сертификат на программное обеспечение: нужен ли и когда

Нужен ли сертификат на программное обеспечение и IT-продукты

Подлежит ли программное обеспечение обязательной сертификации

Само программное обеспечение обязательной сертификации в ЕАЭС не подлежит. Технические регламенты Союза написаны под физические товары: у них есть материал, электрическая часть и упаковка, которые можно испытать в лаборатории по единой методике. Код так проверить нельзя, поэтому под обязательное подтверждение соответствия он не попадает.

Отсюда рождается частый вывод, что на софт вообще ничего не нужно. Он верен не всегда. Обязательные требования появляются, когда программа перестаёт быть просто кодом: встроена в прибор, отвечает за безопасность, работает с шифрованием или продаётся на материальном носителе. Каждый такой случай разберём ниже отдельно.

В Беларуси работает та же логика. Для товаров под регламенты ЕАЭС действуют союзные правила, для остального национальная система подтверждения соответствия. Но и она распространяется на продукцию: программу как таковую она не охватывает.

На что оформляют документ при работе с IT

Когда заходит речь про сертификат на программное обеспечение, почти всегда подтверждают не сам код: оценивают то, вместе с чем он поставляется. Полезно развести три ситуации, потому что документ и регламент у них не совпадают.

Что подтверждаемПримерКакой документ
Сам код, нематериальныйдесктопная программа, мобильное приложение, облачный сервисобязательного нет; по желанию добровольный сертификат или отказное письмо
Устройство с прошивкойроутер, контроллер, медицинский приборсертификат или декларация на устройство по его регламенту
Материальный носительдиск или флешка с записанной программой в коробкекак товар: маркировка и при необходимости декларация на носитель

Разница чисто практическая. Распространяете софт через интернет, скачиванием, подтверждать по регламентам нечего. Та же программа зашита в устройство, которое вы ввозите или производите, оценку проходит устройство целиком. Путаница между этими случаями и порождает большинство вопросов о разрешительных бумагах.

Какие IT-товары подтверждают по регламентам ЕАЭС

Серверные стойки и сетевое оборудование в дата-центре, вычислительная техника подлежит обязательному подтверждению соответствия

Компьютеры, ноутбуки, серверы, сетевое и периферийное оборудование подтверждают обязательно, потому что это электроника. На такую технику распространяется сразу несколько регламентов Союза, и работают они одновременно.

Чаще всего IT-техника попадает под три регламента:

  • ТР ТС 004/2011 о безопасности низковольтного оборудования: защита от удара током, перегрева и короткого замыкания.
  • ТР ТС 020/2011 об электромагнитной совместимости: устройство не создаёт помех и само устойчиво к ним.
  • ТР ЕАЭС 037/2016 об ограничении вредных веществ в электронике, таких как свинец, ртуть и кадмий.

Форма подтверждения зависит от товара. Часть техники из перечня к ТР ТС 004 сертифицируют, остальное декларируют; по ТР ЕАЭС 037 обычно оформляют декларацию. Точную форму и схему задаёт регламент и код ТН ВЭД, поэтому их проверяют для каждого товара отдельно. Оформить декларацию соответствия проще, когда на руках уже есть протоколы испытаний, и с неё импортёры вычислительной техники обычно и начинают.

Ввозите готовые компьютеры на продажу, подтверждаете вы их как товар, а не установленную операционную систему. ОС и прикладные пакеты едут в комплекте и отдельной бумаги не требуют.

Почему у прибора подтверждают устройство, а не прошивку

Если программа управляет работой прибора, оценку соответствия проходит сам прибор, а прошивка рассматривается как его часть. Отдельного сертификата на встроенный код при этом не выдают.

Так устроено там, где сбой логики влияет на безопасность: медицинская техника, промышленные контроллеры, автомобильная электроника, приборы учёта. Регламент требует, чтобы устройство работало предсказуемо, и проверка охватывает в том числе управляющую часть. Для медицинских изделий к этому добавляется своя оценка качества; производители нередко внедряют стандарт ISO 13485 именно ради допуска на рынок.

Для разработчика вывод простой. Поставляете прошивку вместе с устройством, смотрите на регламент для устройства. Отдаёте софт отдельно, а железо чужое, подтверждение ложится на того, кто выпускает прибор.

Что даёт добровольная сертификация ПО и как она проходит

Добровольный сертификат на программу подтверждает, что она отвечает выбранному стандарту качества или заявленным характеристикам. Его оформляют по собственному решению, чтобы повысить доверие к продукту, а не по требованию закона.

Процедура строится вокруг стандарта. Заявитель выбирает систему добровольной оценки и нормативную базу, ГОСТ или стандарты серии ISO/IEC на качество ПО, передаёт документацию и сам софт. Эксперты проверяют соответствие и оформляют документ с зафиксированной областью действия. Сроки и стоимость зависят от объёма проверки и рассчитываются индивидуально.

На что влияет такой документ:

  • работает аргументом в тендере и переговорах с крупным заказчиком;
  • отстраивает от конкурентов, у которых подтверждения нет;
  • фиксирует понятную область применения продукта.

Обещать звёздочки в выдаче или гарантированное преимущество он не может: вес документа зависит от того, кто и по какому стандарту его выдал.

Стандарты ISO подтверждают процессы компании

Папки с документацией, открытый стандарт и чек-лист на рабочем столе, добровольная сертификация программного обеспечения по стандартам ISO

Часто бизнесу нужен не сертификат на конкретную программу, а подтверждение зрелости самой компании-разработчика. Для этого сертифицируют процессы по международным стандартам, без проверки самого кода.

Что подтверждают такие стандарты:

  • ISO 9001, система менеджмента качества: как в компании планируют, разрабатывают и сопровождают продукт.
  • ISO/IEC 27001, управление информационной безопасностью: как защищают данные, свои и клиентские.
  • ISO/IEC 20000, управление IT-услугами: как оказывают и поддерживают сервис.

Разница с документом на продукт принципиальная. Стандарт на процессы говорит заказчику, что этой команде можно доверить данные и сроки. Для аутсорсинга, облачных сервисов и работы с чувствительной информацией это нередко весомее бумаги на саму программу. Оказываете IT-услуги, начать логично с сертификации по ISO 20000: она описывает именно сервисную модель.

Эти подтверждения друг друга не заменяют. Компания может внедрить и систему качества, и защиту информации, под разные требования заказчиков.

Зачем нужно отказное письмо на программный продукт

Отказное письмо официально разъясняет, что продукция не подлежит обязательной оценке. Для нематериального ПО оно объясняет, почему на него нет и не может быть обязательного документа.

Документ спрашивают там, где от поставщика по привычке ждут разрешительную бумагу: маркетплейсы, тендерные площадки, бухгалтерия корпоративного клиента, таможня при ввозе носителей. Оно закрывает вопрос и снимает подозрение, что вы просто уклонились от процедуры.

Оформляют его в органе по сертификации на основании кода ТН ВЭД и описания продукта. Юридически обязательным оно не является, но на практике экономит время в переписке с площадками и контрагентами.

Когда документ на софт действительно спрашивают

На практике бумагу на программное обеспечение требует не закон, а условия площадки или сделки. Ситуаций, в которых вопрос всплывает, немного, и они повторяются.

  • Тендер и госзакупка: заказчик прописывает в требованиях сертификат качества или ISO, без него заявку могут не принять.
  • Маркетплейс: продаёте коробочную версию на диске или флешке, площадка запрашивает документы на товар. Что готовить, зависит от площадки; детали собраны в материале про документы для маркетплейсов.
  • Экспорт: страна-импортёр может требовать собственный сертификат или оценку, особенно для госсектора.
  • Встроенное ПО: подтверждают устройство, в которое оно входит.
  • Криптография и защита гостайны: отдельный лицензируемый режим, о нём ниже.

Логика всегда одна: сначала выясните, кто и зачем просит документ. Во многих случаях достаточно отказного письма или добровольного сертификата, и дорогая процедура не понадобится.

Особые случаи с криптографией и государственными системами

Жёстче всего регулируют софт, который шифрует данные или обслуживает государственные информационные системы. Здесь вместо добровольного документа действует разрешительный и лицензируемый режим.

Средства криптографической защиты информации и деятельность по технической защите информации в Беларуси лицензируются профильным государственным органом. Применять в таких системах можно только проверенные и допущенные средства из ограниченного перечня. Для разработчика это значит, что вывод подобного ПО планируют заранее, вместе с юристами.

Отдельные требования возникают и у решений для критической инфраструктуры, банков, систем безопасности. Общего правила оформить и продавать здесь нет: режим зависит от сферы применения и уточняется по конкретному продукту. Компаниям, которые работают с чувствительными данными, помогает выстроенная система по ISO/IEC 27001: она показывает надзору и клиентам зрелый подход к защите.

С чего начать подтверждение соответствия IT-продукта

Начните с одного вопроса: что именно вы поставляете, код, устройство или услугу. От ответа зависит, нужен ли обязательный документ, хватит ли отказного письма или речь про добровольный стандарт.

Короткий порядок действий:

  1. Определите форму продукта: нематериальное ПО, прибор с прошивкой или материальный носитель.
  2. Проверьте, попадает ли устройство под регламенты ЕАЭС по коду ТН ВЭД.
  3. Уточните, кто и зачем просит документ: площадка, заказчик или таможня.
  4. Выберите подходящее: отказное письмо, добровольный сертификат или стандарт на процессы.

Не уверены, к какой из ситуаций относится ваш случай, опишите его нам: что он делает, как поставляется и кто конечный покупатель. Подскажем, какой документ действительно нужен, и рассчитаем работу под вашу задачу, без лишних испытаний.

Часто задаваемые вопросы

Что подтверждает сертификат на программное обеспечение?

Добровольный сертификат подтверждает, что продукт соответствует выбранному стандарту качества или заявленным характеристикам. Это не разрешение на продажу, а знак доверия: обязательному подтверждению сам код в ЕАЭС не подлежит. Область действия документа всегда указана в нём, поэтому смотреть нужно, по какому стандарту и кем он выдан.

Чем сертификат на софт отличается от лицензии?

Главное отличие в том, что они подтверждают. Лицензия даёт право использовать продукт и регулирует отношения между разработчиком и пользователем. Сертификат же говорит о качестве или безопасности самого решения по стандарту. Одно не заменяет другое: лицензионный договор есть почти всегда, а сертификат оформляют по желанию.

Нужен ли документ для продажи приложения через интернет?

Нет, для продажи софта через интернет обязательный документ не нужен. Нематериальный софт под технические регламенты не попадает, поэтому ни сертификата, ни декларации закон не требует. По желанию оформляют добровольный сертификат или отказное письмо, если их запрашивает площадка или крупный заказчик.

Маркетплейс требует сертификат на программу, что делать?

Уточните у площадки, какой именно документ она хочет и на что. Чаще всего для нематериального софта подходит отказное письмо, оно объясняет, что обязательного требования нет. Если продаёте коробочную версию на носителе, готовьте документы на товар. За разрешение продавать легальный софт саму программу отдельно оценивать не нужно.

Сколько времени занимает добровольная сертификация?

Зависит от стандарта и объёма проверки, обычно от нескольких дней до нескольких недель. На срок влияют выбранная система оценки, полнота документации и то, нужны ли дополнительные испытания. Точные сроки называют после того, как оценят продукт и требования, поэтому их рассчитывают индивидуально.

Зачем разработчику добровольный сертификат на продукт?

Добровольный сертификат укрепляет позиции в тендерах и переговорах с крупными заказчиками. Он показывает, что решение прошло независимую проверку по стандарту, и отстраивает от конкурентов без подтверждения. Гарантированного преимущества он не даёт: всё решает репутация системы сертификации и признание стандарта заказчиком.

Вверх