Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.
Материал точно и осторожно раскрывал границы исключения для программно-аппаратных комплексов в постановлении №1937, честно предупреждая, что это не лазейка для обхода требований. Но не разграничивал это исключение с отдельным, более широким механизмом «доверенных ПАК» по другому постановлению, и подкреплял разбор прайс-листом и статистикой, которые нельзя подтвердить. Разбираем оба механизма и требования по существу.
Главное: постановление №1937 предусматривает исключение из требования совместимости с двумя доверенными ОС для программного обеспечения, которое технически неотделимо от конкретной аппаратной платформы, — это касается только одного требования, а не освобождает продукт от включения в реестр российского ПО, подтверждения российского правообладания и соответствия требованиям информационной безопасности. Отдельно от этого существует другой, более широкий механизм — постановление Правительства РФ №1912 от 14.11.2023, устанавливающее правила перехода субъектов критической информационной инфраструктуры на преимущественное применение «доверенных программно-аппаратных комплексов» как отдельной категории продукции. Это разные регуляторные контуры, и путать их не стоит.
| Утверждение из старой версии статьи | Реальное положение дел |
|---|---|
| Материал не упоминает постановление №1912 и рискует создать впечатление, что «исключение ПАК» в №1937 — единственный регуляторный механизм, касающийся программно-аппаратных комплексов | Существует отдельный, более широкий механизм — ПП №1912 от 14.11.2023 о переходе субъектов КИИ на доверенные ПАК как самостоятельную категорию продукции, со своим реестром и критериями (запись в реестре российской радиоэлектроники, соответствие требованиям ФСТЭК/ФСБ) |
| «Работаем с реестрами Минцифры и Минпромторга с 2015 года» применительно к сопровождению именно доверенного статуса для ПАК | Статус доверенного ПО существует с марта 2026 года; многолетний опыт может относиться только к другим, более старым процедурам |
| Прайс-лист: «от 40 000», «от 60 000», «от 190 000», «от 300 000 до 700 000», итог «от 490 000 до 890 000 ₽» | Такие суммы не подтверждаются официальными источниками; стоимость определяется индивидуально |
Два разных механизма, которые не стоит путать
Первый механизм: исключение из требования совместимости с двумя доверенными ОС внутри постановления №1937. Если программный продукт технически неотделим от конкретного аппаратного окружения, это конкретное требование к нему не применяется, но всё остальное (реестровая запись, правообладание, требования ИБ) сохраняется в полном объёме. Второй механизм: постановление №1912 от 14.11.2023, регулирующее переход субъектов критической информационной инфраструктуры на преимущественное применение доверенных программно-аппаратных комплексов как отдельной категории продукции со своими критериями: наличие сведений в едином реестре российской радиоэлектронной продукции и соответствие требованиям ФСТЭК или ФСБ при наличии функций защиты информации. Субъекты значимых объектов КИИ должны перейти на 100% долю таких комплексов к 1 января 2030 года.
Разработчику ПАК важно понимать, к какому именно контуру относится его продукт и его заказчик: если конечный потребитель — субъект критической информационной инфраструктуры, вопрос статуса самого комплекса регулируется постановлением №1912 и его отдельным реестром, а не только исключением внутри №1937. Смешивание этих механизмов в переговорах с заказчиком или в документации заявки — источник путаницы, которая может стоить времени на исправление уже поданных документов.
Как работает исключение внутри постановления №1937
Исключение снимает только требование совместимости с двумя доверенными ОС, при документальном подтверждении технической обусловленности ПАК. Все остальные требования применяются в полном объёме: включение в реестр российского ПО без исключений, российское правообладание, соответствие требованиям информационной безопасности, отсутствие сведений, составляющих государственную тайну. Заявить об исключении и обоснованно его применить — разные вещи: центр тестирования и правительственная комиссия проверяют обоснование технической обусловленности, и если продукт фактически может работать на универсальных доверенных ОС, но заявитель ссылается на ПАК ради удобства, это выявляется при экспертизе.
Пограничные случаи: ПАК или нет
Если продукт оптимизирован под архитектуру конкретного процессора, но фактически не тестировался на других платформах, — это не то же самое, что техническая невозможность запуска, и применение исключения в такой ситуации спорно: нужно честно разграничивать техническую невозможность и простую нецелесообразность портирования. Если хотя бы часть продаж программного компонента идёт отдельно от аппаратной части, это сильный аргумент против исключения — оно предполагает, что ПО без конкретного оборудования не имеет смысла, а отдельные продажи прямо это опровергают. Если базовая платформа — стандартный сервер с дополнительной платой расширения или специальным контроллером, позиция ПАК может обосновываться зависимостью именно от этого дополнительного модуля, а не от стандартной серверной платформы в целом. А если компания разрабатывает и аппаратную платформу, и встроенную операционную систему, может применяться другое основание для исключения — правообладатель ПО и правообладатель ОС входят в одну группу лиц, и тогда обоснование через ПАК может не понадобиться вовсе.
Требования ИБ и связь с реестром Минпромторга
Исключение из требования совместимости с ОС не снимает требований информационной безопасности — для ПАК, применяемых в госструктурах и на объектах КИИ, они нередко строже, чем для обычного прикладного ПО. Криптографические ПАК подпадают под требования ФСБ России по сертификации СКЗИ, и действующий сертификат ФСБ упрощает прохождение блока ИБ при экспертизе доверенного статуса. Промышленные ПАК на объектах КИИ подпадают под требования приказов ФСТЭК №31 и №239. Отдельный практический момент: программный компонент ПАК должен быть включён в реестр российского ПО, который ведёт Минцифры, а аппаратная платформа может дополнительно состоять в реестре российской промышленной продукции Минпромторга по постановлению №719. Наличие такой записи служит дополнительным аргументом в пользу российского происхождения ПАК при обосновании исключения.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
Чем исключение ПАК в постановлении №1937 отличается от статуса «доверенный ПАК» по другому постановлению?
Это разные механизмы. Исключение в №1937 снимает только требование совместимости с двумя доверенными ОС для конкретного программного продукта. Статус «доверенный ПАК» по постановлению №1912 — отдельная категория продукции со своим реестром для субъектов критической информационной инфраструктуры.
Освобождает ли исключение ПАК от всех требований постановления №1937?
Нет. Снимается только требование совместимости с двумя доверенными ОС. Реестровая запись, российское правообладание и требования информационной безопасности применяются в полном объёме.
Что становится сильным аргументом против применения исключения ПАК?
Если хотя бы часть продаж программного компонента идёт отдельно от аппаратной части — это прямо опровергает тезис о том, что ПО без конкретного оборудования не имеет смысла.
Нужно ли отдельно подтверждать российское происхождение аппаратной платформы?
Для применения исключения важно, что ПАК в целом российский. Запись аппаратной платформы в реестре российской промышленной продукции Минпромторга — весомый дополнительный аргумент, хотя формально проверяется прежде всего программный компонент в реестре Минцифры.
Источники
- КонсультантПлюс, порядок формирования перечня доверенного ПО: исключение для ПАК в постановлении №1937.
- КонсультантПлюс, постановление Правительства РФ №1912 от 14.11.2023: переход субъектов КИИ на доверенные программно-аппаратные комплексы.