Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.
Материал точно описывал разнородность прикладного сегмента доверенного ПО и корректно называл реальных игроков рынка ERP, СЭД и CRM. Но подкреплял разбор прайс-листом и статистикой, которые невозможно подтвердить для механизма, действующего несколько месяцев. Разбираем требования по существу.
Главное: прикладное и отраслевое ПО — самая широкая по охвату категория в графике постановления №1937, обязательность наступает с 1 июня 2027 года вместе со средствами информационной безопасности. Сюда входят ERP-системы, CRM, электронный документооборот, бухгалтерское ПО и отраслевые решения для здравоохранения и образования. В отличие от серверного или промышленного ПО, здесь реже встречаются глубокие аппаратные зависимости, но чаще — проблемы с правами на код, накопленный за 10–20 лет разработки, и особенности подтверждения совместимости для web-ориентированных систем.
| Утверждение из старой версии статьи | Реальное положение дел |
|---|---|
| «Сопровождение под ключ с 2015 года», «прошли через нас сотни продуктов», «95% успешных включений» | Статус доверенного ПО существует с марта 2026 года; такая статистика по нему невозможна |
| Прайс-лист: аудит «от 50 000», сопровождение «от 190 000», экспертиза «от 350 000 до 700 000», итог «от 540 000 до 890 000 ₽» | Такие суммы не подтверждаются официальными источниками; стоимость определяется индивидуально организацией, проводящей оценку соответствия |
Что относится к прикладному ПО по классификатору
Категория охватывает ERP-системы (среди российских разработчиков — 1С, «Галактика», «Парус», давно работающие с государственным сектором), системы электронного документооборота (DIRECTUM, Docsvision, ЭОС), CRM-решения (Bitrix24 и amoCRM в корпоративном исполнении, замещающие Salesforce и Microsoft Dynamics в госкомпаниях), бухгалтерское и финансовое ПО (1С Бухгалтерия — безусловный лидер сегмента), а также отраслевые медицинские информационные системы и платформы для образования. Правильное определение класса продукта важно сделать до начала процедуры: от него зависит специфика требований при экспертизе.
Чем прикладной сегмент отличается от других категорий
Многие корпоративные решения развиваются 10–20 лет: за это время менялись команды разработчиков, структура компании, используемые технологии. Подтвердить цепочку исключительных прав на весь накопленный код — задача, которая нередко выявляет неоформленные договоры с давними подрядчиками или пробелы в служебных заданиях, особенно если часть кода писали распределённые команды, включая иностранных подрядчиков без надлежащих договоров об отчуждении прав. Отдельная сложность — лицензионная чистота стека сторонних компонентов: корпоративные системы используют десятки библиотек и фреймворков, и если среди них есть коммерческие компоненты с ограниченными лицензиями, это требует отдельного анализа.
Ключевая техническая особенность прикладного сегмента — преобладание web-ориентированной архитектуры. Совместимость с доверенными ОС для таких систем подтверждается не напрямую, а через корректную работу в связке «доверенная операционная система плюс доверенный браузер» — среди признанных российских браузеров с поддержкой отечественных сертификатов безопасности называют Яндекс Браузер и VK Атом. Разработчики web-приложений нередко ошибочно считают, что раз продукт работает в браузере, требование совместимости с ОС не касается их напрямую: на деле проверяется полноценная функциональность именно в этой связке, и специфические требования к версии JavaScript-движка или функциям, недоступным в отечественных браузерах, становятся источником замечаний при экспертизе.
Дополнительные нюансы для отраслевых решений
Медицинские информационные системы работают с данными о здоровье — особой категорией персональных данных, поэтому требования 152-ФЗ по защите такой информации пересекаются с блоком информационной безопасности при экспертизе доверенного статуса; дополнительно проверяется интеграция с ЕГИСЗ и шифрование медицинских данных по ГОСТ. Образовательные платформы работают в контексте требований профильных ведомств и должны отдельно учитывать защиту персональных данных несовершеннолетних. Системы документооборота для государственного и корпоративного секторов чаще других интегрируются с СМЭВ и государственными информационными системами, что делает поддержку квалифицированной электронной подписи и криптографии по ГОСТ обязательным элементом подготовки, а не опциональным дополнением.
Почему уровень готовности так сильно различается внутри сегмента
Крупные разработчики ERP и СЭД, годами работающие с государственным сектором, обычно уже имеют выстроенную регуляторную практику: актуальную реестровую запись, документированную структуру прав, опыт взаимодействия с проверяющими органами. Для них подготовка к доверенному статусу — очередной, пусть и трудоёмкий, этап в уже знакомом процессе. Для небольших отраслевых вендоров, которые прежде сталкивались только с базовым включением в реестр российского ПО, требования постановления №1937 могут оказаться качественно новым уровнем сложности — особенно если продукт годами дорабатывался без формализации прав на каждое изменение, а стек сторонних компонентов никогда системно не проверялся на лицензионную чистоту.
Начать стоит с консультации: специалисты, которые следят за практикой применения постановления №1937 к прикладным категориям, помогут провести честную инвентаризацию накопленных за годы разработки прав и технических зависимостей, прежде чем оценивать реальные сроки подготовки к экспертизе.
Что делать со стеком сторонних компонентов заранее
Инвентаризация всех сторонних библиотек, фреймворков и компонентов — задача, которую стоит начинать независимо от даты обязательности, поскольку она полезна сама по себе, а не только для целей экспертизы. Для корпоративных систем с многолетней кодовой базой такая ревизия почти всегда выявляет устаревшие компоненты с известными уязвимостями (CVE), которые нужно обновить до подачи, и лицензии, которые могли поменяться или устареть с момента первоначального подключения библиотеки к проекту. Отдельно стоит проверить, не попадают ли какие-либо из используемых коммерческих компонентов под ограничения лицензии, несовместимые с последующим распространением продукта в рамках требований доверенного статуса.
Для отраслевых решений эта работа дополняется проверкой специфичных для отрасли интеграций: для медицинских систем — совместимости со стандартами обмена данными вроде HL7 FHIR и требованиями Минздрава к функциональности, для систем документооборота — поддержки актуальных версий форматов электронной подписи и совместимости с обновляемыми государственными информационными системами. Устаревшая интеграция, работавшая несколько лет назад, может не пройти проверку на соответствие текущим версиям государственных сервисов, даже если сам продукт технически исправен.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
С какой даты доверенный статус обязателен для прикладного ПО?
С 1 июня 2027 года — вместе со средствами информационной безопасности, по графику постановления №1937.
Как подтверждается совместимость с доверенными ОС для web-приложений?
Через корректную работу в связке доверенная операционная система плюс доверенный браузер, а не через прямую установку продукта на ОС, как для нативных приложений. Требование не снимается полностью, но реализуется иначе.
Что чаще всего создаёт проблемы с правами у прикладного ПО с долгой историей разработки?
Неоформленные договоры с историческими подрядчиками, пробелы в служебных заданиях сотрудников за разные периоды и код, написанный распределёнными командами без надлежащих договоров об отчуждении прав.
Есть ли дополнительные требования для медицинских и образовательных систем?
Да. Для медицинских информационных систем — соответствие 152-ФЗ применительно к данным о здоровье, интеграция с ЕГИСЗ и шифрование по ГОСТ. Для образовательных платформ — отдельная защита персональных данных несовершеннолетних и требования профильных ведомств.
Источники
- КонсультантПлюс, порядок формирования перечня доверенного ПО: требования постановления №1937 к прикладной категории.
- Реестр российского программного обеспечения, Минцифры России: реестровые записи прикладного и отраслевого ПО.