ГОСТ Р 56939—2016
4.9 Разработчик ПО должен проводить улучшения процессов, связанныхс разработкой безопас
ного ПО. наоснове:
- несоответствий, выявленных в ходе внутренних проверок:
- изменения целей разработчика ПО в области разработки безопасного ПО.
4.10 Разработчик ПО должен создать руководствопо разработке безопасного ПО, содержащее:
- описание области действия руководства (идентификационные признаки ПО. для которого реа
лизуют меры по разработке безопасного ПО);
- цели организации в области создания безопасного ПО;
- переченьиописаниемерпоразработке безопасногоПО, подлежащихреализации всреде разра
ботки ПО;
- распределение ролей и обязанностей, связанных с реализацией мер по разработке безопасного
ПО. между работниками;
- переченьдокументации разработчика ПО. связанной с реализацией мер по разработке безопас
ного ПО;
- правила и требования, относящиеся к планированию и проведению внутренних проверок реа
лизации мер по разработке безопасного ПО. сообщенийо результатах;
- описание действий, направленных на улучшение процессов, связанных с разработкой безопас
ного ПО.
При реализации компенсирующихмер поразработкебезопасного ПО вруководстве поразработке
безопасного ПО должнобыть приведенообоснованиеприменениякомпенсирующихмер. включающее:
- изложение причин исключения меры (мер) по разработкебезопасного ПО;
- описание содержания компенсирующих мер по разработке безопасного ПО:
- сравнительный анализ компенсирующих мер по разработке безопасного ПО с мерами, исклю
чаемыми из состава базового набора мер по разработке безопасного ПО:
- аргументацию, подтверждающую, что предлагаемые компенсирующие меры разработки безо
пасного ПО обеспечивают достижение целей, соответствующих исключаемым мерам по разработке
безопасного ПО.
4.11 Руководство по разработке безопасного ПОдолжно быть утверждено руководством органи
зации, издано идоведенодосведениявсехсотрудниковорганизации, имеющихотношениекразработке
безопасного ПО. Руководство по разработке безопасного ПО должны периодически анализировать и
пересматривать, руководствуясь:
- выявленными в ходе внутренних проверок несоответствиями;
- изменениями целей разработчика ПО в области разработки безопасного ПО.
4.12 Разработка документации разработчика ПО. связанной с реализацией мер по разработке
безопасного ПО. можетбыть направлена:
- на организацию работ по созданию безопасного ПО. выполняемых в рамках процессов жизнен
ного цикла ПО:
- подтверждение соответствия требованиям настоящего стандарта.
В переченьдокументации разработчика ПО могут входить эксплуатационныедокументы, а также
документ:
- содержащий требования по безопасности, предъявляемые к разрабатываемому ПО;
- содержащий сведения о результатах моделирования угроз безопасности информации;
- содержащий сведения о проекте архитектуры программы;
- описывающий используемые инструментальныесредства;
- содержащий информацию о прослеживаемости исходного кода программы к проекту архитекту
ры программы;
- содержащий порядокоформления исходного кода программы;
- содержащий сведения о результатах проведения статического анализа исходного кода
программы;
- содержащий сведения о результатах проведения экспертизы исходного кода программы;
- содержащий сведения о результатах проведения функционального тестирования программы;
- содержащий сведения о результатах проведения тестирования напроникновение;
- содержащий сведения о результатах проведениядинамического анализа кода программы.
5