Лид ИБ

Дата размещения вакансии: 12.08.2026
Работодатель: Аренадата Софтвер
Уровень зарплаты:
з/п не указана
Город:
Москва
улица Годовикова 9с17
Требуемый опыт работы:
Более 6 лет

Обязанности

  • Формирование и реализация стратегии сертификации продуктового портфеля компании по требованиям ФСТЭК России и иных регуляторов (ФСБ России, Минцифры, отраслевые ведомственные требования).
  • Планирование дорожной карты сертификации и переаттестации продуктов с учётом релизных циклов разработки, приоритизация продуктов портфеля по срокам выхода сертификатов.
  • Бюджетирование работ по сертификации, выбор и управление подрядчиками — испытательными лабораториями и органами по сертификации.
  • Выстраивание и развитие процесса разработки безопасного программного обеспечения (РБПО) и методическими документами ФСТЭК России, включая формализацию всех обязательных процессов (управление требованиями безопасности, безопасное программирование, анализ и устранение уязвимостей, управление конфигурацией, безопасное обновление и др.).
  • Организация и сопровождение сертификационных испытаний продуктов на соответствие требованиям по уровням доверия, включая подготовку моделей безопасности, архитектуры безопасности, функциональной спецификации и проектной документации средства.
  • Организация исследований по выявлению уязвимостей и недекларированных возможностей (НДВ) по соответствующему уровню контроля, взаимодействие с испытательными лабораториями по результатам статического, динамического и композиционного анализа.
  • Подготовка и актуализация комплекта документации, требуемой регуляторами: технические условия, задания по безопасности, эксплуатационная документация, документация по безопасной разработке.
  • Ведение реестра сертификатов соответствия, контроль сроков действия, инициирование работ по продлению/переоформлению при изменении версий продуктов или нормативной базы.
  • Взаимодействие с ФСТЭК России, отраслевыми регуляторами, испытательными лабораториями и органами по сертификации по всем этапам процесса — от подачи заявки до получения и сопровождения сертификата.
  • Контроль соответствия продуктов требованиям для включения и удержания позиций в Едином реестре российского ПО и иных ведомственных реестрах, где сертификация ФСТЭК выступает существенным критерием.
  • ИБ-консалтинг для внутренних команд и заказчиков: разработка рекомендаций по построению безопасной инфраструктуры, сегментации сетей, защите каналов передачи данных, применению средств криптографической защиты, соответствию ГОСТ TLS.
  • Координация между продуктовыми командами, юридическим департаментом, службой ИБ и внешними подрядчиками в рамках сертификационных проектов.
  • Мониторинг изменений нормативной базы (новые приказы ФСТЭК, обновления ГОСТ, методические документы) и своевременная адаптация внутренних процессов.

Требования:

  • Опыт работы от 3–5 лет в области сертификации программного обеспечения и/или средств защиты информации по требованиям ФСТЭК России, опыт успешного прохождения не менее нескольких сертификационных циклов.
  • Практическое понимание требований по уровням доверия и соответствующих уровней контроля НДВ
  • Глубокое знание процессов РБПО — понимание полного жизненного цикла: от разработки модели угроз и архитектуры безопасности до управления конфигурацией, безопасного обновления и информирования об окончании поддержки.
  • Опыт взаимодействия с испытательными лабораториями и органами по сертификации, знание процедурных особенностей подачи заявок, состава пакета документов, типичных замечаний экспертизы.
  • Понимание требований к включению ПО в Единый реестр российского программного обеспечения и специфики требований к отечественному ПО с открытым исходным кодом.
  • Практический опыт работы с инструментами статического (SAST), динамического (DAST) и композиционного (SCA) анализа кода — понимание принципов работы, критериев выбора инструментов, интеграции в процессы разработки.
  • Опыт консалтинга по информационной безопасности: разработка мер по митигации уязвимостей, проектирование безопасной сетевой и инфраструктурной архитектуры, применение средств криптографической защиты информации (в том числе с учётом требований ГОСТ TLS).
  • Знание нормативной базы по защите информации: требования к средствам защиты информации, требования к значимым объектам критической информационной инфраструктуры (КИИ), требования к обработке персональных данных.
  • Навыки построения процессов и регламентов с нуля, формализации ранее неструктурированной деятельности.
  • Опыт взаимодействия с государственными регуляторами и подготовки официальной переписки/документации для ведомств.
  • Знание принципов и алгоритмов работы по ГОСТ 56939 (разработка безопасного ПО).
  • Знание необходимых нормативных актов регламентирующих деятельность по информационной безопасности: ФЗ (149, 152, 187), ПП РФ (127, 1119 и т.д.), , приказы ФСТЭК России (117, 21, 235, 239...), приказы Роскомнадзора и Минцифры, т.е. основных регуляторов рынка.