Главная страница категории

Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.

Перейти на страницу

Материал точно и осторожно раскрывал границы исключения для программно-аппаратных комплексов в постановлении №1937, честно предупреждая, что это не лазейка для обхода требований. Но не разграничивал это исключение с отдельным, более широким механизмом «доверенных ПАК» по другому постановлению, и подкреплял разбор прайс-листом и статистикой, которые нельзя подтвердить. Разбираем оба механизма и требования по существу.

Главное: постановление №1937 предусматривает исключение из требования совместимости с двумя доверенными ОС для программного обеспечения, которое технически неотделимо от конкретной аппаратной платформы, — это касается только одного требования, а не освобождает продукт от включения в реестр российского ПО, подтверждения российского правообладания и соответствия требованиям информационной безопасности. Отдельно от этого существует другой, более широкий механизм — постановление Правительства РФ №1912 от 14.11.2023, устанавливающее правила перехода субъектов критической информационной инфраструктуры на преимущественное применение «доверенных программно-аппаратных комплексов» как отдельной категории продукции. Это разные регуляторные контуры, и путать их не стоит.

Утверждение из старой версии статьиРеальное положение дел
Материал не упоминает постановление №1912 и рискует создать впечатление, что «исключение ПАК» в №1937 — единственный регуляторный механизм, касающийся программно-аппаратных комплексовСуществует отдельный, более широкий механизм — ПП №1912 от 14.11.2023 о переходе субъектов КИИ на доверенные ПАК как самостоятельную категорию продукции, со своим реестром и критериями (запись в реестре российской радиоэлектроники, соответствие требованиям ФСТЭК/ФСБ)
«Работаем с реестрами Минцифры и Минпромторга с 2015 года» применительно к сопровождению именно доверенного статуса для ПАКСтатус доверенного ПО существует с марта 2026 года; многолетний опыт может относиться только к другим, более старым процедурам
Прайс-лист: «от 40 000», «от 60 000», «от 190 000», «от 300 000 до 700 000», итог «от 490 000 до 890 000 ₽»Такие суммы не подтверждаются официальными источниками; стоимость определяется индивидуально

Два разных механизма, которые не стоит путать

Первый механизм: исключение из требования совместимости с двумя доверенными ОС внутри постановления №1937. Если программный продукт технически неотделим от конкретного аппаратного окружения, это конкретное требование к нему не применяется, но всё остальное (реестровая запись, правообладание, требования ИБ) сохраняется в полном объёме. Второй механизм: постановление №1912 от 14.11.2023, регулирующее переход субъектов критической информационной инфраструктуры на преимущественное применение доверенных программно-аппаратных комплексов как отдельной категории продукции со своими критериями: наличие сведений в едином реестре российской радиоэлектронной продукции и соответствие требованиям ФСТЭК или ФСБ при наличии функций защиты информации. Субъекты значимых объектов КИИ должны перейти на 100% долю таких комплексов к 1 января 2030 года.

Разработчику ПАК важно понимать, к какому именно контуру относится его продукт и его заказчик: если конечный потребитель — субъект критической информационной инфраструктуры, вопрос статуса самого комплекса регулируется постановлением №1912 и его отдельным реестром, а не только исключением внутри №1937. Смешивание этих механизмов в переговорах с заказчиком или в документации заявки — источник путаницы, которая может стоить времени на исправление уже поданных документов.

Как работает исключение внутри постановления №1937

Исключение снимает только требование совместимости с двумя доверенными ОС, при документальном подтверждении технической обусловленности ПАК. Все остальные требования применяются в полном объёме: включение в реестр российского ПО без исключений, российское правообладание, соответствие требованиям информационной безопасности, отсутствие сведений, составляющих государственную тайну. Заявить об исключении и обоснованно его применить — разные вещи: центр тестирования и правительственная комиссия проверяют обоснование технической обусловленности, и если продукт фактически может работать на универсальных доверенных ОС, но заявитель ссылается на ПАК ради удобства, это выявляется при экспертизе.

Пограничные случаи: ПАК или нет

Если продукт оптимизирован под архитектуру конкретного процессора, но фактически не тестировался на других платформах, — это не то же самое, что техническая невозможность запуска, и применение исключения в такой ситуации спорно: нужно честно разграничивать техническую невозможность и простую нецелесообразность портирования. Если хотя бы часть продаж программного компонента идёт отдельно от аппаратной части, это сильный аргумент против исключения — оно предполагает, что ПО без конкретного оборудования не имеет смысла, а отдельные продажи прямо это опровергают. Если базовая платформа — стандартный сервер с дополнительной платой расширения или специальным контроллером, позиция ПАК может обосновываться зависимостью именно от этого дополнительного модуля, а не от стандартной серверной платформы в целом. А если компания разрабатывает и аппаратную платформу, и встроенную операционную систему, может применяться другое основание для исключения — правообладатель ПО и правообладатель ОС входят в одну группу лиц, и тогда обоснование через ПАК может не понадобиться вовсе.

Требования ИБ и связь с реестром Минпромторга

Исключение из требования совместимости с ОС не снимает требований информационной безопасности — для ПАК, применяемых в госструктурах и на объектах КИИ, они нередко строже, чем для обычного прикладного ПО. Криптографические ПАК подпадают под требования ФСБ России по сертификации СКЗИ, и действующий сертификат ФСБ упрощает прохождение блока ИБ при экспертизе доверенного статуса. Промышленные ПАК на объектах КИИ подпадают под требования приказов ФСТЭК №31 и №239. Отдельный практический момент: программный компонент ПАК должен быть включён в реестр российского ПО, который ведёт Минцифры, а аппаратная платформа может дополнительно состоять в реестре российской промышленной продукции Минпромторга по постановлению №719. Наличие такой записи служит дополнительным аргументом в пользу российского происхождения ПАК при обосновании исключения.

Вопросы и ответы

Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.

Чем исключение ПАК в постановлении №1937 отличается от статуса «доверенный ПАК» по другому постановлению?

Это разные механизмы. Исключение в №1937 снимает только требование совместимости с двумя доверенными ОС для конкретного программного продукта. Статус «доверенный ПАК» по постановлению №1912 — отдельная категория продукции со своим реестром для субъектов критической информационной инфраструктуры.

Освобождает ли исключение ПАК от всех требований постановления №1937?

Нет. Снимается только требование совместимости с двумя доверенными ОС. Реестровая запись, российское правообладание и требования информационной безопасности применяются в полном объёме.

Что становится сильным аргументом против применения исключения ПАК?

Если хотя бы часть продаж программного компонента идёт отдельно от аппаратной части — это прямо опровергает тезис о том, что ПО без конкретного оборудования не имеет смысла.

Нужно ли отдельно подтверждать российское происхождение аппаратной платформы?

Для применения исключения важно, что ПАК в целом российский. Запись аппаратной платформы в реестре российской промышленной продукции Минпромторга — весомый дополнительный аргумент, хотя формально проверяется прежде всего программный компонент в реестре Минцифры.

Источники