Импортозамещение на объектах КИИ — это не про «поставили российскую программу вместо зарубежной». Это про системную замену всего ИТ-стека.
Если вы думаете, что сроки перестройки инфраструктуры где-то далеко, в 2030 году, — вы глубоко ошибаетесь. Ключевая часть жестких дедлайнов и запретов уже вступила в силу.
Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о нормативных требованиях Указов Президента № 166 и № 250, полном перечне запрещенного иностранного ПО и СЗИ, существующих отечественных аналогах операционных систем и СУБД, а также легитимном алгоритме миграции без остановки непрерывных бизнес-процессов.
Запрет иностранных СЗИ в госорганах
Действует с 1 января 2025 года
Целевой дедлайн суверенизации
Установлен до 2030 года
Штраф за несертифицированные СЗИ
До 500 000 ₽ (ст. 13.12.1)
Минимальный порог перехода софта
Не менее 80% систем в РФ
Меня часто спрашивают на консультациях: «Денис Леович, мы же уже что-то заменили. Этого достаточно?» И я отвечаю: «Зависит от того, что именно вы заменили и на что». Потому что импортозамещение на объектах КИИ — это не про «поставили российскую программу вместо зарубежной». Это про системную замену всего стека: операционные системы, СУБД, средства защиты информации, прикладное ПО. И если вы думаете, что сроки где-то там, в 2030 году, — вы ошибаетесь. Часть дедлайнов уже прошла.
Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов
Я пишу эту статью как аналитический обзор: какие требования действуют, что запрещено, какие аналоги существуют, сколько стоит переход и какие сроки установлены. И параллельно расскажу о возможности, которую мы закрываем вместе с «Сайт Мэйкерс»: корпоративная разработка под конкретные задачи с регистрацией в реестре отечественного ПО Минцифры по 1888.
1. Какие требования по импортозамещению действуют на объектах КИИ?
Требования по импортозамещению на объектах КИИ вытекают из нескольких документов.
Указ Президента №166 от 30 марта 2022 года установил принципы технологической независимости и безопасности критической информационной инфраструктуры. Он запретил закупку иностранного ПО для нужд, связанных с КИИ, и определил переходный период.
Указ Президента №250 от 1 мая 2022 года дополнил эти требования. С 1 января 2025 года государственным органам и организациям запрещено использовать средства защиты информации из недружественных стран.
Целевой ориентир: к 2030 году не менее 80% компаний в ключевых отраслях экономики должны перейти на отечественные решения.
Это означает: если вы оператор или субъект КИИ, у вас есть план перехода, и он должен быть выполнен. Промежуточные сроки уже прошли — часть требований действует с 2025 года.
2. Какое зарубежное ПО запрещено на значимых объектах КИИ?
Запрет касается средств защиты информации из недружественных стран. Под запрет попадают:
- антивирусные решения зарубежных производителей;
- межсетевые экраны и системы обнаружения вторжений;
- средства криптографической защиты;
- системы управления событиями безопасности (SIEM);
- средства контроля доступа;
- DLP-системы.
Но этим список не ограничивается. С 2025 года требования распространяются и на прикладное ПО, если оно обрабатывает защищаемую информацию на объектах КИИ. Операционные системы, СУБД, офисные пакеты — всё это тоже подлежит замене.
Мой практический совет: не ждите, пока проверяющий укажет на конкретную программу. Проведите инвентаризацию всего ПО и определите, какие компоненты подлежат замене.
3. Какие российские аналоги существуют для СЗИ?
Российский рынок СЗИ за последние годы вырос. Основные категории и примеры решений:
Операционные системы: Astra Linux, РЕД ОС, Alt Linux.
СУБД: Postgres Pro, Линтер, Red Database.
Антивирусная защита: Kaspersky Endpoint Security, Dr.Web, Secret Net.
Межсетевые экраны: UserGate, ViPNet, Континент.
SIEM: Kaspersky Unified Monitoring and Analysis Platform, MaxPatrol SIEM.
DLP: Solar Dozor, InfoWatch.
Это не полный список, но он показывает: аналоги есть практически для каждой категории. Вопрос не в наличии, а в совместимости и в том, насколько конкретное решение подходит под вашу инфраструктуру.
Мы с «Сайт Мэйкерс» проводим аудит: какие зарубежные решения используются, какие российские аналоги доступны, какие требуют дополнительной интеграции.
4. Что грозит за использование зарубежного ПО на объектах КИИ?
Прямого штрафа именно за использование зарубежного ПО в КоАП пока нет. Но есть несколько слоёв риска.
Первый — предписание ФСТЭК. Если проверка выявит использование несертифицированных или запрещённых СЗИ, выдаётся предписание с требованием устранить нарушение. Срок — короткий.
Второй — административная ответственность. Использование СЗИ без сертификата нужного класса — это нарушение требований по защите информации. Штраф для юридических лиц — от 300 000 до 500 000 рублей.
Третий — аттестация. Если ваша система аттестована, а вы используете запрещённое ПО, аттестат может быть отозван. Это означает, что система официально не соответствует требованиям.
Четвёртый — репутационный риск. Для субъектов КИИ, особенно работающих с государственными контрактами, использование зарубежного ПО — это вопрос доверия.
5. Как перейти на отечественное ПО без остановки бизнеса?
Это главный практический вопрос. Переход не должен останавливать бизнес.
Шаг первый. Аудит. «Сайт Мэйкерс» проводит инвентаризацию всего ПО: что используется, какие функции выполняет, какие аналоги существуют.
Шаг второй. Приоритизация. Не всё нужно менять одновременно. Сначала — СЗИ, потому что здесь самые жёсткие требования. Потом — СУБД и ОС. Потом — прикладное ПО.
Шаг третий. Пилот. Замена одного компонента на тестовом контуре. Проверка совместимости, производительности, интеграции.
Шаг четвёртый. Параллельная работа. На переходном этапе возможно параллельное использование старого и нового ПО. Это позволяет минимизировать риски.
Шаг пятый. Полное переключение. После успешного пилота — замена на продуктивном контуре.
Шаг шестой. Документирование. Фиксация замены в документах, обновление модели угроз, технического проекта.
6. Нужно ли менять всё ПО или только критичные системы?
Это зависит от того, какие системы являются объектами КИИ. Если у вас несколько информационных систем, и только одна из них — объект КИИ, требования по импортозамещению применяются именно к этой системе.
Но на практике всё сложнее. Если объект КИИ связан с другими системами, и через них можно получить доступ к критичным функциям — эти системы тоже попадают в зону внимания.
Мой подход: определите границы объекта КИИ и меняйте ПО в этих границах. Но если у вас есть сомнения — лучше расширить границы замены, чем потом объяснять проверяющему, почему вы решили, что это «не критично».
7. Какие СЗИ сертифицированы для защиты объектов КИИ?
Для защиты объектов КИИ используются СЗИ, сертифицированные ФСТЭК. Уровень сертификации зависит от категории значимости объекта.
Для третьей категории — достаточно СЗИ с сертификатом по требованиям к СЗИ от НСД, уровень не ниже 4.
Для второй категории — уровень не ниже 3.
Для первой категории — уровень не ниже 2, а в некоторых случаях — не ниже 1.
Важно: сертификат должен быть действующим. Если срок сертификата истёк — СЗИ не считается сертифицированным.
Мы с «Сайт Мэйкерс» проверяем состав СЗИ у клиентов: соответствуют ли они категории, есть ли действующие сертификаты, актуальны ли сроки.
8. Как проверить, соответствует ли ваше ПО требованиям?
Проверка включает несколько шагов.
Шаг первый. Составьте перечень всего ПО, которое используется на объекте КИИ.
Шаг второй. Для каждого компонента определите: входит ли он в реестр отечественного ПО Минцифры? Есть ли сертификат ФСТЭК?
Шаг третий. Сверьте с требованиями для вашей категории значимости.
Шаг четвёртый. Если компонент не соответствует — определите аналог и план замены.
Реестр отечественного ПО доступен на сайте Минцифры. Если продукта там нет — он не считается российским, даже если произведён в России.
9. Сколько стоит переход на отечественное ПО?
Универсальной цифры нет. Стоимость зависит от масштаба инфраструктуры, количества компонентов, необходимости доработки и интеграции.
What входит в затраты: лицензии на российское ПО; работы по миграции; доработка интеграций; обучение персонала; сопровождение.
Для небольшой компании с одной информационной системой переход может стоить несколько сотен тысяч рублей. Для крупной инфраструктуры с десятками систем — миллионы.
Но сравните это со штрафами и рисками. Предписание с коротким сроком, отзыв аттестата, невозможность участвовать в государственных закупках — всё это обходится дороже.
10. Какие сроки установлены для перехода на российские решения?
Ключевые сроки:
- 1 января 2025 года — запрет на использование СЗИ из недружественных стран для государственных органов и организаций. Этот срок уже прошёл;
- 2030 год — целевой ориентир: не менее 80% компаний в ключевых отраслях должны перейти на отечественные решения.
Между этими датами — промежуточные требования, которые устанавливаются отраслевыми регуляторами. Для некоторых отраслей сроки более жёсткие.
Мой совет: не ориентируйтесь на 2030 год как на «крайний срок». Ориентируйтесь на требования, которые действуют уже сейчас. Потому что проверка может прийти раньше.
Возможности «Сайт Мэйкерс»: корпоративная разработка с регистрацией в Минцифры по 1888
Универсального софта, способного идеально закрыть уникальные технологические и бизнес-процессы любой компании, не существует. Когда коробочные российские аналоги отсутствуют или несовместимы с вашей ИТ-архитектурой, наш триумвират реализует проект создания заказного суверенного ПО:
- Первый этап — предпроектный анализ. Специалисты «Сайт Мэйкерс» детально изучают ваши внутренние процессы, формируют строгое техническое задание и определяют требования к будущей программной платформе в рамках 187-ФЗ.
- Второй этап — проектирование и разработка. Инженеры создают софт «с нуля» на полностью чистом, импортонезависимом технологическом стеке, исключая использование проприетарных библиотек и кодов из недружественных стран.
- Третий этап — аудит безопасности. На этапе сборки подключаюсь я и команда «Стратегии Ра»: мы верифицируем код на отсутствие уязвимостей, проверяем соответствие требованиям ФСТЭК России и готовим правовую базу.
- Четвёртый этап — регистрация в реестре Минцифры. Мы полностью берем на себя процедуру подачи документов и прохождения экспертизы по Постановлению Правительства № 1888, гарантируя включение вашего кастомного продукта в Единый реестр отечественного ПО.
- Пятый этап — внедрение и сопровождение. «Сайт Мэйкерс» разворачивает продукт на ваших локальных серверах или в частном суверенном облаке РФ, настраивает интеграцию с ГосСОПКА, а мы обновляем внутреннюю модель угроз КИИ.
Что я говорю клиентам в конце такого обзора: импортозамещение — это не разовая закупка. Это процесс, который требует планирования, приоритизации и сопровождения. Часть сроков уже прошла. Часть — приближается. Но главное не сроки, а готовность: если проверка придёт завтра, сможете ли вы показать, что делаете шаги по переходу?
Мы с «Сайт Мэйкерс» и «Стратегией Ра» помогаем клиентам выстроить этот процесс: от аудита ПО до разработки собственных решений с регистрацией в Минцифры. Юридическая позиция — моя. Разработка и техническая часть — «Сайт Мэйкерс». Документы — «Стратегия Ра». Вместе это закрывает тему импортозамещения на объектах КИИ полностью.