Все вакансии России 0

Лид ИБ

з/п не указана
Аренадата Софтвер
Москва Постоянная занятость Полный день

Описание

Обязанности Формирование и реализация стратегии сертификации продуктового портфеля компании по требованиям ФСТЭК России и иных регуляторов (ФСБ России, Минцифры, отраслевые ведомственные требования). Планирование дорожной карты сертификации и переаттестации продуктов с учётом релизных циклов разработки, приоритизация продуктов портфеля по срокам выхода сертификатов. Бюджетирование работ по сертификации, выбор и управление подрядчиками — испытательными лабораториями и органами по сертификации. Выстраивание и развитие процесса разработки безопасного программного обеспечения (РБПО) и методическими документами ФСТЭК России, включая формализацию всех обязательных процессов (управление требованиями безопасности, безопасное программирование, анализ и устранение уязвимостей, управление конфигурацией, безопасное обновление и др.). Организация и сопровождение сертификационных испытаний продуктов на соответствие требованиям по уровням доверия, включая подготовку моделей безопасности, архитектуры безопасности, функциональной спецификации и проектной документации средства. Организация исследований по выявлению уязвимостей и недекларированных возможностей (НДВ) по соответствующему уровню контроля, взаимодействие с испытательными лабораториями по результатам статического, динамического и композиционного анализа. Подготовка и актуализация комплекта документации, требуемой регуляторами: технические условия, задания по безопасности, эксплуатационная документация, документация по безопасной разработке. Ведение реестра сертификатов соответствия, контроль сроков действия, инициирование работ по продлению/переоформлению при изменении версий продуктов или нормативной базы. Взаимодействие с ФСТЭК России, отраслевыми регуляторами, испытательными лабораториями и органами по сертификации по всем этапам процесса — от подачи заявки до получения и сопровождения сертификата. Контроль соответствия продуктов требованиям для включения и удержания позиций в Едином реестре российского ПО и иных ведомственных реестрах, где сертификация ФСТЭК выступает существенным критерием. ИБ-консалтинг для внутренних команд и заказчиков: разработка рекомендаций по построению безопасной инфраструктуры, сегментации сетей, защите каналов передачи данных, применению средств криптографической защиты, соответствию ГОСТ TLS. Координация между продуктовыми командами, юридическим департаментом, службой ИБ и внешними подрядчиками в рамках сертификационных проектов. Мониторинг изменений нормативной базы (новые приказы ФСТЭК, обновления ГОСТ, методические документы) и своевременная адаптация внутренних процессов. Требования: Опыт работы от 3–5 лет в области сертификации программного обеспечения и/или средств защиты информации по требованиям ФСТЭК России, опыт успешного прохождения не менее нескольких сертификационных циклов. Практическое понимание требований по уровням доверия и соответствующих уровней контроля НДВ Глубокое знание процессов РБПО — понимание полного жизненного цикла: от разработки модели угроз и архитектуры безопасности до управления конфигурацией, безопасного обновления и информирования об окончании поддержки. Опыт взаимодействия с испытательными лабораториями и органами по сертификации, знание процедурных особенностей подачи заявок, состава пакета документов, типичных замечаний экспертизы. Понимание требований к включению ПО в Единый реестр российского программного обеспечения и специфики требований к отечественному ПО с открытым исходным кодом. Практический опыт работы с инструментами статического (SAST), динамического (DAST) и композиционного (SCA) анализа кода — понимание принципов работы, критериев выбора инструментов, интеграции в процессы разработки. Опыт консалтинга по информационной безопасности: разработка мер по митигации уязвимостей, проектирование безопасной сетевой и инфраструктурной архитектуры, применение средств криптографической защиты информации (в том числе с учётом требований ГОСТ TLS). Знание нормативной базы по защите информации: требования к средствам защиты информации, требования к значимым объектам критической информационной инфраструктуры (КИИ), требования к обработке персональных данных. Навыки построения процессов и регламентов с нуля, формализации ранее неструктурированной деятельности. Опыт взаимодействия с государственными регуляторами и подготовки официальной переписки/документации для ведомств. Знание принципов и алгоритмов работы по ГОСТ 56939 (разработка безопасного ПО). Знание необходимых нормативных актов регламентирующих деятельность по информационной безопасности: ФЗ (149, 152, 187), ПП РФ (127, 1119 и т.д.), , приказы ФСТЭК России (117, 21, 235, 239...), приказы Роскомнадзора и Минцифры, т.е. основных регуляторов рынка.

Откликнуться
Источник: hh · 13.08.2026

Похожие вакансии в городе Москва

Все вакансии в городе Москва →