Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.
Материал точно описывал техническую специфику серверного сегмента и корректно называл реальных игроков рынка отечественных СУБД. Но подкреплял разбор прайс-листом консалтинговых услуг с конкретными суммами, которые невозможно подтвердить для механизма, действующего несколько месяцев. Разбираем требования по существу.
Главное: для серверного ПО, СУБД, связующего ПО, средств мониторинга и платформ виртуализации обязательность статуса доверенного ПО наступает с 1 января 2027 года — позже, чем для офисного ПО (1 сентября 2026 года), но подготовка для этого сегмента объективно сложнее и дольше из-за более глубокой проверки требований информационной безопасности и интеграционных зависимостей. Как и для других категорий, продукт должен уже состоять в реестре российского ПО, иметь права под российским контролем и подтвердить совместимость минимум с двумя доверенными операционными системами именно в серверной конфигурации.
| Утверждение из старой версии статьи | Реальное положение дел |
|---|---|
| Детальный прайс-лист: аудит «от 60 000 ₽», экспертиза «от 500 000 до 900 000 ₽», сопровождение «от 190 000 ₽», итог «от 690 000 до 1 100 000 ₽» | Такие суммы не подтверждаются официальными источниками; стоимость экспертизы устанавливает организация, проводящая оценку соответствия, самостоятельно и индивидуально по продукту |
| «95% успешных включений с первого раза» | Статистика по механизму, действующему несколько месяцев, не может быть репрезентативной и не подтверждается официально |
Что относится к серверному сегменту по классификатору
Постановление №1937 объединяет под одним дедлайном — 1 января 2027 года — несколько технически близких категорий: серверное программное обеспечение (операционные системы серверного класса, серверные платформы, гипервизоры), СУБД (реляционные, документоориентированные, колоночные), связующее ПО (интеграционные платформы, шины данных, брокеры сообщений, ESB-решения), средства мониторинга инфраструктуры и приложений, платформы виртуализации и контейнеризации, а также системы управления конфигурациями и оркестрации.
Почему серверный сегмент технически сложнее офисного
Серверное ПО работает в привилегированном режиме и обрабатывает критические данные, поэтому проверка архитектуры безопасности (механизмов аутентификации, разграничения прав доступа, защиты от типовых векторов атак) идёт значительно глубже, чем для клиентских приложений. Серверные продукты редко работают изолированно: СУБД интегрируется с прикладными системами, связующее ПО соединяет десятки компонентов, и оценка соответствия охватывает и сам продукт, и корректность его взаимодействия с окружающей инфраструктурой. Для серверного ПО, ориентированного на госзаказчиков, дополнительно проверяется работоспособность под нагрузкой: вплоть до нагрузочного тестирования и проверки механизмов отказоустойчивости. Подтверждение совместимости с двумя доверенными ОС здесь означает не просто запуск, а полноценное функционирование в серверной конфигурации (кластер, репликация, балансировка нагрузки) на серверных дистрибутивах вроде Astra Linux SE, РЕД ОС Server и аналогичных.
Ключевая практическая разница между офисным и серверным сегментом — не столько формальные требования, сколько объём технической документации, которую нужно подготовить до подачи. Архитектурная документация, модель угроз, описание механизмов безопасности и подробные тестовые сценарии для серверного продукта — это на порядок больший объём работы, чем аналогичная документация для клиентского приложения, и недооценка этого объёма — частая причина, по которой подготовка растягивается дольше ожидаемого.
Особенности экспертизы СУБД
СУБД — самый требовательный подкластер внутри серверного сегмента. Оценка соответствия проверяет запуск и базовые операции, корректность работы механизмов транзакций, изоляции данных, резервного копирования и восстановления, защиту данных в состоянии покоя и при передаче, механизмы аудита доступа. Среди российских СУБД, уже находящихся в реестре российского ПО и сертифицированных ФСТЭК России: Postgres Pro (коммерческая версия PostgreSQL от российского разработчика, объединяющего значительную долю российских контрибьюторов проекта PostgreSQL), Ред База Данных (промышленная СУБД с ядром на основе Firebird) и Jatoba (СУБД на модернизированном ядре PostgreSQL от компании «Газинформсервис»). На фоне масштабного замещения Oracle и Microsoft SQL Server в государственном секторе конкуренция за доверенный статус в сегменте СУБД ожидаемо будет высокой.
Особенности экспертизы связующего ПО
Интеграционные платформы и шины данных проверяются с акцентом на корректность передачи данных между системами и безопасность интеграционных сценариев. В их числе — поддержка российских стандартов криптографии при передаче данных (ГОСТ Р 34.10-2012 для электронной подписи, ГОСТ Р 34.11-2012 для хэш-функции), совместимость с российскими системами-источниками и получателями данных, и отсутствие возможности несанкционированной маршрутизации трафика.
Как разумно планировать подготовку к дедлайну 2027 года
Разработчику серверного ПО имеет смысл начинать подготовку раньше, чем формально требует запас времени до 1 января 2027 года: объём технической документации и глубина проверки в этом сегменте закономерно требуют больше времени, чем для офисных приложений с более коротким дедлайном. Первый практический шаг — определить, к какому именно подклассу относится продукт (серверное ПО, СУБД, связующее ПО, средства мониторинга), поскольку от этого зависит специфика последующей экспертизы. Отдельно стоит заранее спланировать нагрузочное тестирование и проверку отказоустойчивости на серверных дистрибутивах доверенных ОС — это не одномоментная проверка, а полноценный технический проект с кластерной конфигурацией, который сложно провести в сжатые сроки непосредственно перед подачей.
Начать стоит с консультации: специалисты, которые следят за практикой применения постановления №1937, помогут определить объём подготовительной работы именно для конкретного подкласса серверного ПО и спланировать реалистичный график с учётом технической сложности продукта.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
С какой даты доверенный статус обязателен для серверного ПО?
С 1 января 2027 года — позже, чем для офисного ПО (1 сентября 2026 года), но подготовка для этой категории обычно занимает больше времени из-за глубины проверки требований безопасности.
Что проверяется у СУБД строже, чем у обычного серверного продукта?
Механизмы транзакций, изоляции данных, резервного копирования и восстановления, защита данных в покое и при передаче, аудит доступа — это специфические для СУБД проверки, дополняющие общие требования к серверному ПО.
Какие российские СУБД уже готовятся к получению доверенного статуса?
Среди них — Postgres Pro, Ред База Данных и Jatoba: все три уже находятся в реестре российского ПО и имеют сертификаты ФСТЭК России.
Что означает совместимость с доверенными ОС для серверного продукта?
Не просто запуск, а полноценную работу в серверной конфигурации (кластер, репликация, балансировка нагрузки) на серверных дистрибутивах доверенных операционных систем, а не на десктопной версии.
Источники
- КонсультантПлюс, порядок формирования перечня доверенного ПО: требования постановления №1937 к серверным категориям.
- Реестр российского программного обеспечения, Минцифры России: реестровые записи российских СУБД и серверного ПО.