Sergey Pariev
Я говорю, про ситуацию, когда в проекте используется конкретное средство, не сертифицированное. Но которое по функционалу претендует на МЭ (плюс у вендора оно называется МЭ).
Мы поняли, о чем вы говорите.
"Если используется МЭ, он должен соответствовать требованиям ФСТЭК к МЭ. Почему? Потому что есть ПЗ" :) Тема "с какого перепуга коммерческая компания должна обращать внимание на какой-то ПЗ?" осталась нараскрытой.
В госах МЭ обязаны соответствовать требованиям ПЗ МЭ вовсе не потому, что ПЗ МЭ - методический документ. Есть простая цепочка из двух норм:
- гос должен использовать СЗИ, сертифицированные ФСТЭК (приказ ФСТЭК N17);
- если на данный вид СЗИ есть ПЗ, СЗИ может быть сертифицирована только на соответствие этому ПЗ (положение то сертификации).
Это - единственная причина, почему в госах (и только в госах) МЭ должны соответствовать требованиям ПЗ. Для всего остального мира норм, обязывающий принимать ПЗ во внимание, нет и не предвидится.