SecRadar / Комплаенс / Недекларированные возможности
РД №114 / 1999 · Приказ ФСТЭК №76 · Комплаенс

Недекларированные возможности (НДВ): что это, уровни контроля и методика ФСТЭК

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Недекларированные возможности программного обеспечения — это функциональные возможности, не описанные или не соответствующие описанным в документации, использование которых может привести к нарушению конфиденциальности, целостности или доступности обрабатываемой информации. Термин задан в 1999 году и с тех пор почти не менялся, а вот процедура контроля НДВ ФСТЭК за 25 лет прошла два витка обновления: старые «4 уровня контроля» из РД 1999 года не применяются при сертификации СЗИ с 2020 года, их заменили 6 уровней доверия, а методика самих испытаний в мае 2026 года впервые вышла из статуса служебного документа в открытый доступ.

Эта статья раскладывает термин, статус старого РД и то, что поменялось в новой методике, по фактам и первоисточникам.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~11 мин чтения сверено с текстом РД №114/1999, ГОСТ Р 53114-2008, приказов ФСТЭК №76 и №96

Кратко

Что это
Функциональные возможности ПО вне документации, способные нарушить конфиденциальность, целостность или доступность информации; реализация НДВ — в частности программные закладки.
Термин задан
РД Гостехкомиссии России от 04.06.1999 № 114 — документ прекратил применяться при сертификации СЗИ с 15.08.2020 (приказ ФСТЭК № 96).
Было 4, стало 6
Старые 4 уровня контроля НДВ (1999 г.) заменены 6 уровнями доверия по приказу ФСТЭК № 76 — действуют с 01.01.2021.
Методика 2026 года
Впервые опубликована в открытом доступе, синхронизирована с ГОСТ Р 56939-2024 и приказом № 76, требует SBOM в формате CycloneDX.
Обязателен для
Гостайны — всегда; ГИС и значимых объектов КИИ — как часть испытаний по уровню доверия.
Подробнее об уровнях
Действующая система уровней доверия разобрана отдельно — /komplaens/urovni-doveriya/.

Короткий ответ: что такое НДВ

Определение восходит к РД Гостехкомиссии России от 04.06.1999 № 114: «Недекларированные возможности — функциональные возможности программного обеспечения, не описанные или не соответствующие описанным в документации, при использовании которых возможно нарушение конфиденциальности, доступности или целостности обрабатываемой информации. Реализацией недекларированных возможностей, в частности, являются программные закладки». Формулировка почти дословно повторена в ГОСТ Р 53114-2008 (п.

3.3.14) и в терминологическом банке данных угроз ФСТЭК (БДУ, карточка термина id 34) — три независимых источника дают содержательно одно и то же определение: понятие «недекларированные возможности» не менялось с 1999 года, поменялась только процедура их контроля.

Ключевое в определении — не факт отклонения от документации сам по себе, а потенциал нарушения свойств безопасности информации. Просто недокументированная функция ещё не НДВ, если её использование не способно навредить конфиденциальности, целостности или доступности данных; разграничению этих понятий посвящён следующий раздел.

Термин с 1999 года

Формулировка РД № 114 почти дословно повторена в ГОСТ Р 53114-2008 и БДУ ФСТЭК. Разграничение понятий →

РД не применяется с 2020

Классификация по 4 уровням контроля исключена из сертификации приказом ФСТЭК № 96 с 15.08.2020. Статус документа →

Методика 2026 — впервые открыта

Действует с 12.05.2026, синхронизирована с ГОСТ Р 56939-2024, требует SBOM в формате CycloneDX. Что нового →

6 уровней доверия

С 01.01.2021 глубину проверки НДВ задаёт приказ ФСТЭК № 76, а не старые 4 уровня контроля. Как устроен переход →

Не то же самое, что уязвимость

НДВ и уязвимость — разные по природе объекты, хотя проверяются в рамках одной методики. Таблица различий →

НДВ, недокументированные возможности, закладка, уязвимость: в чём разница

Эти четыре термина на рынке регулярно смешивают, хотя это не синонимы. «Недокументированные возможности» — широкое инженерное понятие: любая возможность вне документации, без обязательной привязки к угрозе безопасности (например, скрытая диагностическая команда в прошивке или недокументированный параметр СУБД — сама по себе безобидная вещь). «Недекларированные возможности» — специальный термин нормативной базы ФСТЭК, более узкое подмножество: это именно те недокументированные возможности, использование которых способно нарушить конфиденциальность, целостность или доступность информации.

Всякая НДВ — недокументированная возможность, но не всякая недокументированная возможность — НДВ в смысле РД ФСТЭК.

«Программная закладка» — не синоним НДВ, а механизм её реализации: преднамеренно внесённый в программу функциональный объект, который при определённом входном воздействии инициирует выполнение не описанных в документации функций. Формулировка «в частности являются» в определении РД № 114 (см. раздел выше) прямо указывает, что закладка — один из возможных, но не единственный способ, которым НДВ проявляются на практике.

↔ таблицу можно прокрутить вбок

ПонятиеЧто этоНамеренностьИсточник термина
Недекларированные возможности (НДВ)Функциональные возможности ПО вне документации, способные нарушить конфиденциальность, доступность или целостностьПо устоявшейся отраслевой трактовке — как правило намеренное встраиваниеРД № 114/1999; ГОСТ Р 53114-2008, п. 3.3.14
Недокументированные возможностиШирокое бытовое понятие — любая возможность вне документации, без обязательной привязки к угрозе ИБНе характеризуетсяНе специальный термин нормативной базы ФСТЭК
Программная закладкаМеханизм реализации НДВ — преднамеренно внесённый функциональный объектПреднамеренная по определениюУпоминается в РД № 114 как частный случай реализации НДВ
УязвимостьНедостаток (ошибка) ПО, использование которого нарушает свойства безопасности информацииПо устоявшейся трактовке — как правило непреднамереннаяОтдельная методика/ГОСТ, вне рамок РД № 114
Осторожно с «намеренностью». Прямой нормативной формулировки вида «уязвимость — непреднамеренный дефект, а НДВ — преднамеренная функция» ни в РД № 114, ни в ГОСТ Р 53114-2008 нет: сами определения ничего не говорят о намеренности явно. Это устоявшаяся практическая трактовка отрасли, а не буквальная норма документа — и именно поэтому ФСТЭК объединила исследование обоих объектов в одну процедуру: методический документ так и называется — «Методика выявления уязвимостей и недекларированных возможностей» (раздел ниже) оценка.
факт определение НДВ по РД № 114 — дословная цитата, подтверждена ≥3 независимыми источниками, включая БДУ ФСТЭК факт⚠ формулировка ГОСТ Р 53114-2008, п. 3.3.14 — по вторичному изложению, сверить оригинал перед цитированием в других материалах оценка разграничение по «намеренности» — синтез по сопоставлению источников, не дословная норма

РД Гостехкомиссии № 114 (1999): статус и 4 уровня контроля

Полное название документа — «Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей», введён в действие приказом председателя Гостехкомиссии России от 04.06.1999 № 114. Документ вводил четыре уровня контроля отсутствия НДВ — чем меньше номер, тем строже проверка.

↔ таблицу можно прокрутить вбок

Уровень контроляСтрогостьДля какой информации достаточен
1-й (высший)МаксимальнаяГриф «особой важности» (ОВ)
2-йВысокаяГриф «совершенно секретно» (СС)
3-йСредняя — минимум для гостайныГриф «секретно» (С)
4-й (низший)БазоваяКонфиденциальная информация (негосударственная тайна)

С каждым уровнем растёт и глубина технической проверки — от контроля документации до полноценного динамического анализа исходного кода.

↔ таблицу можно прокрутить вбок

УровеньДокументацияСтатический анализ исходных текстовДинамический анализ
4 (низший)Спецификация, описание программы и применения, исходные текстыКонтроль полноты и отсутствия избыточности исходных текстов, соответствия объектному кодуОтсутствует
3+ пояснительная записка+ контроль связей функциональных и информационных объектов, формирование маршрутов выполненияКонтроль выполнения функциональных объектов, сопоставление маршрутов с ожидаемыми
2Как уровень 3+ синтаксический контроль опасных конструкций, анализ критических маршрутов, блок-схемыКонтроль на уровне ветвей программы
1 (высший)Как уровень 2+ семантический контроль опасных конструкций, сертифицированные компиляторыКак уровень 2
Уровень 4 не включает динамический анализ вообще — только статический контроль исходного кода; полноценный динамический анализ появляется с 3-го уровня. Это стоит держать в голове при сравнении со шкалой уровней доверия (приказ № 76): там даже на низших открытых уровнях есть требование к динамическому анализу вроде фаззинг-тестирования — см. разбор уровней доверия.

На карточке документа в КонсультантПлюс стоит пометка «(с изм. от 11.08.2020)» — это отсылает к приказу ФСТЭК России от 11.08.2020 № 96, которым установлено, что РД № 114 не применяется при выполнении работ по сертификации средств защиты информации с 15.08.2020. Функцию, которую раньше выполняли 4 уровня контроля НДВ, с 01.01.2021 выполняет система из 6 уровней доверия по приказу ФСТЭК от 02.06.2020 № 76 — этому переходу посвящён отдельный раздел ниже.

Уточняется. Точные реквизиты приказа ФСТЭК № 96 от 11.08.2020 (номер регистрации в Минюсте, полное название) в рамках подготовки этого материала прямым чтением первоисточника не подтверждены — сам факт и дата прекращения применения РД № 114 подтверждены согласованно по нескольким независимым источникам уточняется.
факт полное название и реквизиты РД № 114 от 04.06.1999 — совпадают по всем проверенным источникам факт⚠ таблицы 4 уровней контроля и состава проверок — по согласованной агрегации нескольких источников, дословный текст РД перед публикацией статьи стоит сверить напрямую уточняется точные реквизиты приказа ФСТЭК № 96 от 11.08.2020

Методика выявления уязвимостей и НДВ ФСТЭК: версии 2020 и 2026

РД № 114 — это документ классификации: что и в каком объёме нужно проверить. Отдельный документ — «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении» — описывает, как именно испытательная лаборатория проводит сами исследования: конкретные технические приёмы статического и динамического анализа, фаззинга, работы с исходным кодом.

Именно этот документ стоит за самым частотным запросом семантики статьи — «методика выявления уязвимостей и недекларированных возможностей фстэк» — и у него есть две принципиально разные редакции.

↔ таблицу можно прокрутить вбок

ПараметрВерсия 2020 годаВерсия 2026 года
Дата утверждения25.12.202012.05.2026
Информационное сообщение№ 240/24/647 от 10.02.2021№ 240/24/3693 от 28.05.2026 (подписано В. Лютиковым)
Обязательна с01.04.2021Заменяет версию 2020 г. полностью — положения от 25.12.2020 более не применяются
Статус доступаДСП (для служебного пользования), по мотивированному запросуВпервые опубликована в открытом доступе
СинхронизацияГОСТ Р 56939-2024 и приказ ФСТЭК № 76 (6 уровней доверия)

Версия 2026 года — не косметическая правка, а содержательно новый документ:

  • Привязка ко всем 6 уровням доверия. Все виды исследований — архитектурный анализ, статический анализ, динамический анализ, фаззинг-тестирование, экспертиза кода — теперь строго закреплены за конкретным уровнем доверия по приказу № 76, а не описаны отдельно от системы сертификации.
  • Требование к SBOM. Методика обязывает предоставлять перечни программных компонентов (Software Bill of Materials), включая состав контейнерных образов, в машиночитаемом формате CycloneDX.
  • Переиспользование результатов РБПО. Разработчикам, уже внедрившим процессы по ГОСТ Р 56939-2024 (разработка безопасного ПО, DevSecOps), методика позволяет засчитывать результаты собственных испытаний при прохождении сертификации — подробнее о самом ГОСТе см. материал о РБПО.
  • Адресаты. Документ ориентирован на испытательные лаборатории и разработчиков, участвующих в сертификации СЗИ, защищённого ПО и программно-аппаратных комплексов, — как при первичной сертификации, так и при внесении изменений в уже сертифицированные решения.
Уточняется. Номер информационного сообщения № 240/24/3693 от 28.05.2026 встретился в рамках подготовки материала в одном явном упоминании со ссылкой на первоисточник — стоит свериться напрямую на fstec.ru перед использованием этой цифры как самого «свежего» факта статьи уточняется.
Не путать с другим документом похожего названия. В 2025 году ФСТЭК утвердила отдельную «Методику анализа защищённости информационных систем» (25.11.2025, информационное сообщение № 240/22/6902) — она про сканирование, пентест и аттестацию уже развёрнутых информационных систем, а не про сертификационные испытания ПО на НДВ. Это два разных документа для разных процедур, хотя оба используют похожую формулировку «методика анализа защищённости».
факт реквизиты версии 2020 г. (25.12.2020, инф. сообщение № 240/24/647 от 10.02.2021, обязательна с 01.04.2021, статус ДСП) — согласованы по официальной карточке fstec.ru и независимым источникам факт факт утверждения, открытость и полная замена версии 2020 г. новой редакцией от 12.05.2026 — согласованы ≥3 независимыми источниками уточняется точный номер письма № 240/24/3693 от 28.05.2026

Переход к уровням доверия: что изменилось с 2020 года

Ответ на частый вопрос «заменили ли уровни контроля НДВ уровнями доверия» — да, но не одномоментной заменой одного документа другим, а переходом в два шага.

  1. 2018 год. Концепция «уровней доверия» впервые введена приказом ФСТЭК № 131 от 30.07.2018 — то есть уровни доверия появились раньше, чем РД № 114 формально вывели из применения.
  2. 11.08.2020. Приказом ФСТЭК № 96 применение РД № 114 при сертификационных испытаниях СЗИ прекращено с 15.08.2020.
  3. 02.06.2020, действует с 01.01.2021. Приказ ФСТЭК № 76 заменил собой приказ № 131/2018 — обновлённая, действующая редакция системы из 6 уровней доверия.

С 2026 годом эти две системы не сосуществуют: старая классификация по 4 уровням контроля НДВ не применяется при сертификации СЗИ уже шестой год. При этом сам термин «НДВ» из оборота не исчез — он остался ключевым объектом исследования внутри требований приказа № 76: анализ и выявление НДВ прямо назван одним из трёх компонентов группы требований «Испытания», наряду с функциональным тестированием и анализом скрытых каналов утечки информации (подробный разбор структуры уровней доверия — в отдельном материале «Уровни доверия ФСТЭК»).

Контроль НДВ как таковой был и остаётся обязательным элементом сертификационных испытаний СЗИ — поменялась система координат, в которой заявляется требуемая глубина этого контроля.

Дословная норма приказа № 76 о соответствии классов защиты и уровней доверия: «Средства защиты информации 6 класса должны соответствовать 6 уровню доверия»; «…5 класса — 5 уровню доверия»; «…4 класса и средства вычислительной техники 5 класса — 4 уровню доверия».

Практический вывод для читателя: современный сертификат ФСТЭК на СЗИ не содержит формулировки «уровень контроля НДВ N» — вместо этого в карточке указывается класс защиты и уровень доверия. Но в разговорной практике рынка (в том числе в поисковых запросах) термин «контроль НДВ» продолжает использоваться как общее название процедуры — «средство прошло контроль НДВ», — даже если формально в документе фигурирует «уровень доверия».

Читателю, который ищет по старой терминологии, важно получить актуальный ответ, а не только историческую справку.

факт реквизиты приказов № 131/2018 и № 76/2020, дата действия с 01.01.2021 — подтверждены факт дословная норма соответствия классов защиты и уровней доверия — цитата открытой выписки приказа № 76 оценка наблюдение о разговорной практике рынка — не отдельная норма, а редакционный вывод по семантике запросов

Кто проводит контроль НДВ и для чего он обязателен

Контроль НДВ — сейчас как часть испытаний в рамках требуемого уровня доверия — проводят аккредитованные ФСТЭК России испытательные лаборатории в рамках сертификационных испытаний СЗИ, та же схема участников, что и для сертификации в целом (реестр аккредитованных лабораторий — reestr.fstec.ru/reg7).

  • Государственная тайна — обязателен всегда, на любом уровне грифа. Исторически — по РД № 114, любой из 4 уровней контроля в зависимости от грифа; сейчас — по закрытой части приказа № 76, уровни доверия 1–3. Основание — ст. 28 Закона РФ «О государственной тайне» № 5485-I, подробнее о требованиях к гостайне — в материале «Государственная тайна: требования к защите информации».
  • Значимые объекты КИИ, ГИС, ИСПДн — обязателен как часть сертификационных испытаний в рамках требуемого уровня доверия (4–6), привязанного к категории значимости или классу защищённости системы.
  • Коммерческий рынок вне регулируемых сфер — при добровольной сертификации испытания на НДВ проводятся в объёме, заявленном производителем для нужного уровня доверия.

Типовой пример СЗИ, для которого контроль НДВ / уровень доверия проверяется регулярно, — класс средств доверенной загрузки (СДЗ). Отдельная оговорка касается криптографических средств (СКЗИ): они сертифицируются в отдельной системе ФСБ России, а не ФСТЭК, поэтому изложенная выше процедура на них напрямую не распространяется.

факт адрес реестра аккредитованных испытательных лабораторий reestr.fstec.ru/reg7 оценка сводка «для чего обязателен» — синтез на основе фактов раздела о переходе к уровням доверия

Частые вопросы

Что такое НДВ простыми словами?
Скрытые функции программы, о которых ничего не сказано в документации и использование которых может нарушить конфиденциальность, целостность или доступность данных — украсть, испортить или заблокировать информацию. Частный случай реализации НДВ — программная закладка. Метка: факт — дословное определение РД № 114.
Сколько уровней контроля НДВ?
По исторической системе РД Гостехкомиссии 1999 г. № 114 — четыре: 1-й, высший, для информации с грифом «особой важности», 4-й, низший, для конфиденциальной информации. Эта система не применяется при сертификации СЗИ с 15.08.2020, её заменили 6 уровней доверия по приказу ФСТЭК № 76. Метка: факт по реквизитам, факт⚠ по деталям таблицы уровней.
Чем НДВ отличается от уязвимости?
По устоявшейся отраслевой трактовке уязвимость — как правило непреднамеренный дефект (ошибка) ПО, а НДВ — функциональность, которая обычно рассматривается как встроенная намеренно, в предельном случае — программная закладка. Формально оба объекта исследуются в рамках одной методики ФСТЭК — «Методики выявления уязвимостей и недекларированных возможностей». Метка: оценка — устоявшаяся трактовка отрасли, не дословная норма одного документа.
Заменили ли уровни контроля НДВ уровнями доверия?
Да. Переход прошёл в два шага — приказ ФСТЭК № 131 от 2018 года, затем приказ № 76 от 2020 года, — а применение РД № 114 (1999 г.) при сертификации прекращено с 15.08.2020 приказом ФСТЭК № 96. С 2021 года действует только система из 6 уровней доверия. Метка: факт по реквизитам и датам; уточняется — точные реквизиты приказа № 96.
Нужен ли контроль НДВ для гостайны?
Да, обязателен на любом уровне грифа секретности — исторически по 1–3 уровню контроля НДВ, сейчас по закрытой части приказа № 76 (уровни доверия 1–3). Основание — ст. 28 Закона РФ «О государственной тайне» № 5485-I. Метка: факт — дословная норма ст. 28.
Где посмотреть актуальную методику выявления уязвимостей и НДВ?
Действующая с 12 мая 2026 г. редакция впервые опубликована в открытом доступе — в отличие от закрытой версии 2020 года — и синхронизирована с ГОСТ Р 56939-2024 и приказом ФСТЭК № 76 об уровнях доверия, а также требует SBOM в формате CycloneDX. Метка: факт по дате и открытости; уточняется — точный номер письма от 28.05.2026.

Хаб «Комплаенс» на SecRadar

Уровни доверия, оценка соответствия и сертификация СЗИ, требования к гостайне и значимым объектам КИИ — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →