ФСТЭК не требует наличия сертификатов, а у ФСБ нет полномочий устанавливать требования по защите КИИ. Поэтому я бы не стал упираться именно в сертифицированные СКЗИ.
А потестировать нужно. Стойкость проверять необязательно, но хотя бы что данные не уходят открытыми
Я думаю здесь еще кроется вопрос в другом не как выполнить требования регулятора, а как реально обезопасить процесс. Если технология покупалась, то необходимо обновление, как обновлять понятно, что обновляется вопрос, нужен декомпилятор либо реверс инженер, и здесь главная проблема, кто даст исходники, даже если предположить , что они есть нужны специалисты, а тут проблема. По сему только меры в договоре