Недекларированные возможности (НДВ): что это, уровни контроля и методика ФСТЭК
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Недекларированные возможности программного обеспечения — это функциональные возможности, не описанные или не соответствующие описанным в документации, использование которых может привести к нарушению конфиденциальности, целостности или доступности обрабатываемой информации. Термин задан в 1999 году и с тех пор почти не менялся, а вот процедура контроля НДВ ФСТЭК за 25 лет прошла два витка обновления: старые «4 уровня контроля» из РД 1999 года не применяются при сертификации СЗИ с 2020 года, их заменили 6 уровней доверия, а методика самих испытаний в мае 2026 года впервые вышла из статуса служебного документа в открытый доступ.
Эта статья раскладывает термин, статус старого РД и то, что поменялось в новой методике, по фактам и первоисточникам.
Кратко
- Что это
- Функциональные возможности ПО вне документации, способные нарушить конфиденциальность, целостность или доступность информации; реализация НДВ — в частности программные закладки.
- Термин задан
- РД Гостехкомиссии России от 04.06.1999 № 114 — документ прекратил применяться при сертификации СЗИ с 15.08.2020 (приказ ФСТЭК № 96).
- Было 4, стало 6
- Старые 4 уровня контроля НДВ (1999 г.) заменены 6 уровнями доверия по приказу ФСТЭК № 76 — действуют с 01.01.2021.
- Методика 2026 года
- Впервые опубликована в открытом доступе, синхронизирована с ГОСТ Р 56939-2024 и приказом № 76, требует SBOM в формате CycloneDX.
- Обязателен для
- Гостайны — всегда; ГИС и значимых объектов КИИ — как часть испытаний по уровню доверия.
- Подробнее об уровнях
- Действующая система уровней доверия разобрана отдельно — /komplaens/urovni-doveriya/.
Короткий ответ: что такое НДВ
Определение восходит к РД Гостехкомиссии России от 04.06.1999 № 114: «Недекларированные возможности — функциональные возможности программного обеспечения, не описанные или не соответствующие описанным в документации, при использовании которых возможно нарушение конфиденциальности, доступности или целостности обрабатываемой информации. Реализацией недекларированных возможностей, в частности, являются программные закладки». Формулировка почти дословно повторена в ГОСТ Р 53114-2008 (п.
3.3.14) и в терминологическом банке данных угроз ФСТЭК (БДУ, карточка термина id 34) — три независимых источника дают содержательно одно и то же определение: понятие «недекларированные возможности» не менялось с 1999 года, поменялась только процедура их контроля.
Ключевое в определении — не факт отклонения от документации сам по себе, а потенциал нарушения свойств безопасности информации. Просто недокументированная функция ещё не НДВ, если её использование не способно навредить конфиденциальности, целостности или доступности данных; разграничению этих понятий посвящён следующий раздел.
Формулировка РД № 114 почти дословно повторена в ГОСТ Р 53114-2008 и БДУ ФСТЭК. Разграничение понятий →
Классификация по 4 уровням контроля исключена из сертификации приказом ФСТЭК № 96 с 15.08.2020. Статус документа →
Действует с 12.05.2026, синхронизирована с ГОСТ Р 56939-2024, требует SBOM в формате CycloneDX. Что нового →
С 01.01.2021 глубину проверки НДВ задаёт приказ ФСТЭК № 76, а не старые 4 уровня контроля. Как устроен переход →
НДВ и уязвимость — разные по природе объекты, хотя проверяются в рамках одной методики. Таблица различий →
НДВ, недокументированные возможности, закладка, уязвимость: в чём разница
Эти четыре термина на рынке регулярно смешивают, хотя это не синонимы. «Недокументированные возможности» — широкое инженерное понятие: любая возможность вне документации, без обязательной привязки к угрозе безопасности (например, скрытая диагностическая команда в прошивке или недокументированный параметр СУБД — сама по себе безобидная вещь). «Недекларированные возможности» — специальный термин нормативной базы ФСТЭК, более узкое подмножество: это именно те недокументированные возможности, использование которых способно нарушить конфиденциальность, целостность или доступность информации.
Всякая НДВ — недокументированная возможность, но не всякая недокументированная возможность — НДВ в смысле РД ФСТЭК.
«Программная закладка» — не синоним НДВ, а механизм её реализации: преднамеренно внесённый в программу функциональный объект, который при определённом входном воздействии инициирует выполнение не описанных в документации функций. Формулировка «в частности являются» в определении РД № 114 (см. раздел выше) прямо указывает, что закладка — один из возможных, но не единственный способ, которым НДВ проявляются на практике.
↔ таблицу можно прокрутить вбок
| Понятие | Что это | Намеренность | Источник термина |
|---|---|---|---|
| Недекларированные возможности (НДВ) | Функциональные возможности ПО вне документации, способные нарушить конфиденциальность, доступность или целостность | По устоявшейся отраслевой трактовке — как правило намеренное встраивание | РД № 114/1999; ГОСТ Р 53114-2008, п. 3.3.14 |
| Недокументированные возможности | Широкое бытовое понятие — любая возможность вне документации, без обязательной привязки к угрозе ИБ | Не характеризуется | Не специальный термин нормативной базы ФСТЭК |
| Программная закладка | Механизм реализации НДВ — преднамеренно внесённый функциональный объект | Преднамеренная по определению | Упоминается в РД № 114 как частный случай реализации НДВ |
| Уязвимость | Недостаток (ошибка) ПО, использование которого нарушает свойства безопасности информации | По устоявшейся трактовке — как правило непреднамеренная | Отдельная методика/ГОСТ, вне рамок РД № 114 |
РД Гостехкомиссии № 114 (1999): статус и 4 уровня контроля
Полное название документа — «Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей», введён в действие приказом председателя Гостехкомиссии России от 04.06.1999 № 114. Документ вводил четыре уровня контроля отсутствия НДВ — чем меньше номер, тем строже проверка.
↔ таблицу можно прокрутить вбок
| Уровень контроля | Строгость | Для какой информации достаточен |
|---|---|---|
| 1-й (высший) | Максимальная | Гриф «особой важности» (ОВ) |
| 2-й | Высокая | Гриф «совершенно секретно» (СС) |
| 3-й | Средняя — минимум для гостайны | Гриф «секретно» (С) |
| 4-й (низший) | Базовая | Конфиденциальная информация (негосударственная тайна) |
С каждым уровнем растёт и глубина технической проверки — от контроля документации до полноценного динамического анализа исходного кода.
↔ таблицу можно прокрутить вбок
| Уровень | Документация | Статический анализ исходных текстов | Динамический анализ |
|---|---|---|---|
| 4 (низший) | Спецификация, описание программы и применения, исходные тексты | Контроль полноты и отсутствия избыточности исходных текстов, соответствия объектному коду | Отсутствует |
| 3 | + пояснительная записка | + контроль связей функциональных и информационных объектов, формирование маршрутов выполнения | Контроль выполнения функциональных объектов, сопоставление маршрутов с ожидаемыми |
| 2 | Как уровень 3 | + синтаксический контроль опасных конструкций, анализ критических маршрутов, блок-схемы | Контроль на уровне ветвей программы |
| 1 (высший) | Как уровень 2 | + семантический контроль опасных конструкций, сертифицированные компиляторы | Как уровень 2 |
На карточке документа в КонсультантПлюс стоит пометка «(с изм. от 11.08.2020)» — это отсылает к приказу ФСТЭК России от 11.08.2020 № 96, которым установлено, что РД № 114 не применяется при выполнении работ по сертификации средств защиты информации с 15.08.2020. Функцию, которую раньше выполняли 4 уровня контроля НДВ, с 01.01.2021 выполняет система из 6 уровней доверия по приказу ФСТЭК от 02.06.2020 № 76 — этому переходу посвящён отдельный раздел ниже.
Методика выявления уязвимостей и НДВ ФСТЭК: версии 2020 и 2026
РД № 114 — это документ классификации: что и в каком объёме нужно проверить. Отдельный документ — «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении» — описывает, как именно испытательная лаборатория проводит сами исследования: конкретные технические приёмы статического и динамического анализа, фаззинга, работы с исходным кодом.
Именно этот документ стоит за самым частотным запросом семантики статьи — «методика выявления уязвимостей и недекларированных возможностей фстэк» — и у него есть две принципиально разные редакции.
↔ таблицу можно прокрутить вбок
| Параметр | Версия 2020 года | Версия 2026 года |
|---|---|---|
| Дата утверждения | 25.12.2020 | 12.05.2026 |
| Информационное сообщение | № 240/24/647 от 10.02.2021 | № 240/24/3693 от 28.05.2026 (подписано В. Лютиковым) |
| Обязательна с | 01.04.2021 | Заменяет версию 2020 г. полностью — положения от 25.12.2020 более не применяются |
| Статус доступа | ДСП (для служебного пользования), по мотивированному запросу | Впервые опубликована в открытом доступе |
| Синхронизация | — | ГОСТ Р 56939-2024 и приказ ФСТЭК № 76 (6 уровней доверия) |
Версия 2026 года — не косметическая правка, а содержательно новый документ:
- Привязка ко всем 6 уровням доверия. Все виды исследований — архитектурный анализ, статический анализ, динамический анализ, фаззинг-тестирование, экспертиза кода — теперь строго закреплены за конкретным уровнем доверия по приказу № 76, а не описаны отдельно от системы сертификации.
- Требование к SBOM. Методика обязывает предоставлять перечни программных компонентов (Software Bill of Materials), включая состав контейнерных образов, в машиночитаемом формате CycloneDX.
- Переиспользование результатов РБПО. Разработчикам, уже внедрившим процессы по ГОСТ Р 56939-2024 (разработка безопасного ПО, DevSecOps), методика позволяет засчитывать результаты собственных испытаний при прохождении сертификации — подробнее о самом ГОСТе см. материал о РБПО.
- Адресаты. Документ ориентирован на испытательные лаборатории и разработчиков, участвующих в сертификации СЗИ, защищённого ПО и программно-аппаратных комплексов, — как при первичной сертификации, так и при внесении изменений в уже сертифицированные решения.
Переход к уровням доверия: что изменилось с 2020 года
Ответ на частый вопрос «заменили ли уровни контроля НДВ уровнями доверия» — да, но не одномоментной заменой одного документа другим, а переходом в два шага.
- 2018 год. Концепция «уровней доверия» впервые введена приказом ФСТЭК № 131 от 30.07.2018 — то есть уровни доверия появились раньше, чем РД № 114 формально вывели из применения.
- 11.08.2020. Приказом ФСТЭК № 96 применение РД № 114 при сертификационных испытаниях СЗИ прекращено с 15.08.2020.
- 02.06.2020, действует с 01.01.2021. Приказ ФСТЭК № 76 заменил собой приказ № 131/2018 — обновлённая, действующая редакция системы из 6 уровней доверия.
С 2026 годом эти две системы не сосуществуют: старая классификация по 4 уровням контроля НДВ не применяется при сертификации СЗИ уже шестой год. При этом сам термин «НДВ» из оборота не исчез — он остался ключевым объектом исследования внутри требований приказа № 76: анализ и выявление НДВ прямо назван одним из трёх компонентов группы требований «Испытания», наряду с функциональным тестированием и анализом скрытых каналов утечки информации (подробный разбор структуры уровней доверия — в отдельном материале «Уровни доверия ФСТЭК»).
Контроль НДВ как таковой был и остаётся обязательным элементом сертификационных испытаний СЗИ — поменялась система координат, в которой заявляется требуемая глубина этого контроля.
Дословная норма приказа № 76 о соответствии классов защиты и уровней доверия: «Средства защиты информации 6 класса должны соответствовать 6 уровню доверия»; «…5 класса — 5 уровню доверия»; «…4 класса и средства вычислительной техники 5 класса — 4 уровню доверия».
Практический вывод для читателя: современный сертификат ФСТЭК на СЗИ не содержит формулировки «уровень контроля НДВ N» — вместо этого в карточке указывается класс защиты и уровень доверия. Но в разговорной практике рынка (в том числе в поисковых запросах) термин «контроль НДВ» продолжает использоваться как общее название процедуры — «средство прошло контроль НДВ», — даже если формально в документе фигурирует «уровень доверия».
Читателю, который ищет по старой терминологии, важно получить актуальный ответ, а не только историческую справку.
Кто проводит контроль НДВ и для чего он обязателен
Контроль НДВ — сейчас как часть испытаний в рамках требуемого уровня доверия — проводят аккредитованные ФСТЭК России испытательные лаборатории в рамках сертификационных испытаний СЗИ, та же схема участников, что и для сертификации в целом (реестр аккредитованных лабораторий — reestr.fstec.ru/reg7).
- Государственная тайна — обязателен всегда, на любом уровне грифа. Исторически — по РД № 114, любой из 4 уровней контроля в зависимости от грифа; сейчас — по закрытой части приказа № 76, уровни доверия 1–3. Основание — ст. 28 Закона РФ «О государственной тайне» № 5485-I, подробнее о требованиях к гостайне — в материале «Государственная тайна: требования к защите информации».
- Значимые объекты КИИ, ГИС, ИСПДн — обязателен как часть сертификационных испытаний в рамках требуемого уровня доверия (4–6), привязанного к категории значимости или классу защищённости системы.
- Коммерческий рынок вне регулируемых сфер — при добровольной сертификации испытания на НДВ проводятся в объёме, заявленном производителем для нужного уровня доверия.
Типовой пример СЗИ, для которого контроль НДВ / уровень доверия проверяется регулярно, — класс средств доверенной загрузки (СДЗ). Отдельная оговорка касается криптографических средств (СКЗИ): они сертифицируются в отдельной системе ФСБ России, а не ФСТЭК, поэтому изложенная выше процедура на них напрямую не распространяется.
Частые вопросы
Что такое НДВ простыми словами?
Сколько уровней контроля НДВ?
Чем НДВ отличается от уязвимости?
Заменили ли уровни контроля НДВ уровнями доверия?
Нужен ли контроль НДВ для гостайны?
Где посмотреть актуальную методику выявления уязвимостей и НДВ?
Хаб «Комплаенс» на SecRadar
Уровни доверия, оценка соответствия и сертификация СЗИ, требования к гостайне и значимым объектам КИИ — независимый разбор регуляторики без привязки к вендору.