Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.
Материал верно называл реальных игроков рынка отечественных СУБД и точно описывал специфику технической экспертизы для баз данных. Но подкреплял разбор прайс-листом и статистикой успеха, которые нельзя подтвердить для механизма, работающего несколько месяцев. Разбираем требования конкретно для СУБД по существу.
Главное: под требования доверенного статуса с дедлайном 1 января 2027 года подпадают все типы СУБД, включённые или претендующие на включение в реестр российского ПО, — реляционные, документоориентированные, аналитические и колоночные, ключ-значение и in-memory, графовые, а также специализированные СУБД для временных рядов. Тип архитектуры значения не имеет. Экспертиза СУБД — одна из наиболее детальных среди всех категорий ПО, поскольку база данных хранит критически важные сведения государственных структур.
| Утверждение из старой версии статьи | Реальное положение дел |
|---|---|
| Детальный прайс-лист: аудит «от 60 000 ₽», сопровождение «от 190 000 ₽», экспертиза «от 600 000 до 900 000 ₽», повторная экспертиза «от 600 000 ₽» | Такие суммы не подтверждаются официальными источниками; стоимость оценки соответствия устанавливает организация, проводящая её, индивидуально по продукту |
| «95% успешных включений с первого раза» | Статистика по механизму, действующему несколько месяцев, не может быть репрезентативной и официально не публикуется |
Что проверяется при оценке соответствия СУБД
Проверка охватывает несколько принципиально разных блоков. Защита данных и разграничение доступа: механизмы аутентификации, ролевая модель доступа, защита данных в состоянии покоя и при передаче, поддержка российских алгоритмов криптографии по ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, а для СУБД с хранением персональных данных — дополнительное соответствие требованиям 152-ФЗ. Аудит и журналирование: полнота и защищённость журналов операций с данными, возможность восстановления хронологии действий пользователей и защита журналов от несанкционированного изменения — это требование особенно жёсткое для СУБД в составе государственных информационных систем. Целостность и транзакционность: корректность реализации ACID-свойств транзакций, поведение системы при сбоях, механизмы резервного копирования и восстановления данных. Работа на доверенных ОС для СУБД означает не просто запуск, а кластерную конфигурацию, репликацию и работу с большими объёмами данных в реальных нагрузочных условиях на двух доверенных операционных системах.
Российские СУБД и доверенный статус: картина рынка
Среди отечественных разработчиков реляционных СУБД в государственном сегменте активно работают Postgres Pro (коммерческая версия PostgreSQL от компании Postgres Professional, объединяющей значительную часть российских контрибьюторов проекта), Ред База Данных (на базе Firebird, от компании «Ред Софт») и Jatoba (от «Газинформсервис», на модернизированном ядре PostgreSQL). Все три уже представлены в реестре российского ПО и сертифицированы ФСТЭК России. В сегменте аналитических СУБД и хранилищ данных заметна Arenadata DB — MPP-СУБД на основе Greenplum для построения аналитических хранилищ петабайтного масштаба, уже поддерживающая работу на РЕД ОС и включённая в реестр российского ПО.
Практически значимый нюанс для СУБД с открытым ядром (а таких на рынке большинство — PostgreSQL, Firebird, MariaDB и другие open source проекты в основе): при проверке прав для доверенного статуса оцениваются не права на само ядро, а права именно на коммерческую надстройку и дополнительные модули, созданные российской командой. Лицензия PostgreSQL License, под которой распространяется ядро PostgreSQL, разрешает коммерческое использование и закрытую надстройку без ограничений — это хорошая база, но она не освобождает от необходимости безупречно оформить права на всё, что добавлено сверху: договоры с разработчиками, служебные задания, акты передачи прав на патчи и модули.
На что обратить внимание при open source ядре
Продукт на открытом ядре должен быть чётко и документированно отделён от upstream-версии: экспертиза проверяет не абстрактное соответствие, а конкретные задокументированные отличия и дополнения относительно исходного открытого проекта. Отдельно оценивается лицензионная чистота всех компонентов, включая транзитивные зависимости, а не только самого ядра. Поскольку открытый код проверяется на предмет известных типовых уязвимостей глубже, чем закрытый, важно иметь актуальные патчи безопасности и подтверждённый собственный процесс управления уязвимостями — простой ссылки на репутацию открытого проекта для экспертизы недостаточно.
Почему для СУБД особенно важно не откладывать подготовку
Экспертиза баз данных объективно требует больше времени, чем для многих других категорий серверного ПО: проверка транзакционной целостности, механизмов резервного копирования и восстановления, а также кластерной конфигурации на доверенных ОС — это не формальные пункты чек-листа, а полноценные технические сценарии, которые нужно реально прогнать под нагрузкой. Для СУБД с открытым ядром добавляется отдельный, часто недооцениваемый пласт работы: документирование отличий от upstream-версии и сбор полного пакета прав на все патчи и модули, накопленные за годы разработки коммерческой надстройки.
Начать стоит с консультации: специалисты, которые следят за практикой применения постановления №1937 к серверным категориям, помогут оценить, какие именно технические и юридические блоки потребуют больше всего времени именно для конкретной архитектуры СУБД — открытое ядро, собственная разработка или гибридная модель.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
Все ли типы СУБД подпадают под требования доверенного статуса?
Да, тип архитектуры значения не имеет: требования распространяются на реляционные, документоориентированные, аналитические, ключ-значение, графовые и специализированные СУБД для временных рядов при условии, что продукт включён или претендует на включение в реестр российского ПО.
Какие требования специфичны именно для СУБД, а не для серверного ПО вообще?
Проверка ACID-свойств транзакций, полноты и защищённости журналов операций, механизмов резервного копирования и восстановления — это специфические для баз данных проверки, дополняющие общие требования постановления №1937.
Как проверяются права на СУБД, построенную на открытом ядре PostgreSQL или Firebird?
Права на само открытое ядро к заявителю не относятся и не проверяются как его собственность. Проверяются права именно на коммерческую надстройку и дополнительные модули, созданные российской командой, — с полным пакетом договоров и актов передачи прав.
Какие российские СУБД уже готовятся к получению доверенного статуса?
Среди них Postgres Pro, Ред База Данных, Jatoba и Arenadata DB в сегменте аналитических хранилищ — все уже находятся в реестре российского ПО.
Источники
- КонсультантПлюс, порядок формирования перечня доверенного ПО: требования постановления №1937 к серверным категориям, включая СУБД.
- Реестр российского программного обеспечения, Минцифры России: реестровые записи российских СУБД.