Безопасная цифровая среда: как «СоцИнформТех» перестроил разработку под ГОСТ Р 56939-2024 - СоцИнформТех

Безопасная цифровая среда: как «СоцИнформТех» перестроил разработку под ГОСТ Р 56939-2024

Главный инженер ООО «СоцИнформТех» Иван Гуркин поделился опытом о том, как команда выстроила процессы безопасной разработки в соответствии с ГОСТ Р 56939-2024. С 1 марта 2026 года приказ ФСТЭК №117 вступил в силу, и заказчики получили право требовать от подрядчиков соблюдения ГОСТ при разработке ПО. «СоцИнформТех» решил не ждать.
За год команда выпускает более 600 релизов и вносит порядка 8000 изменений в код. В таком объёме ручной контроль уже не справляется – нужна система.
Начали с аудита. Оказалось, что многие практики уже работали: CI/CD, статический и динамический анализ, модульные тесты. Но процессы были не документированы и не связаны в единую систему. Не хватало управления паролями, правил сборки версий и экспертизы кода.

Дальше – пошагово. Перешли со старой системы контроля версий SVN на Git. Внедрили правило: ни одна строчка кода не попадает в общую ветку без проверки другим разработчиком, и столкнулись с сопротивлением – лишние шаги, чужое согласование, замедление. Но ошибки стали ловиться до релиза, знания распределились по команде, и сопротивление сошло на нет.
Настроили автоматический поиск уязвимостей в коде и анализ сторонних библиотек. Оказалось, что часть используемых инструментов давно не поддерживается – от них отказались. Динамическое тестирование доработали под свой стек, часть сценариев дополнили вручную. Выбрали открытые решения, чтобы не привязываться к одному поставщику.
Сейчас по каждому из 25 процессов по ГОСТ есть регламент и подтверждающие документы. Сертификацию проводит аккредитованный орган ИСП РАН. Содержательная часть пройдена, осталась процедура.

ссылка на скачивание презентации

© ООО "СоцИнформТех" 2026