Главная страница категории

Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.

Перейти на страницу

Материал точно описывал техническую специфику серверного сегмента и корректно называл реальных игроков рынка отечественных СУБД. Но подкреплял разбор прайс-листом консалтинговых услуг с конкретными суммами, которые невозможно подтвердить для механизма, действующего несколько месяцев. Разбираем требования по существу.

Главное: для серверного ПО, СУБД, связующего ПО, средств мониторинга и платформ виртуализации обязательность статуса доверенного ПО наступает с 1 января 2027 года — позже, чем для офисного ПО (1 сентября 2026 года), но подготовка для этого сегмента объективно сложнее и дольше из-за более глубокой проверки требований информационной безопасности и интеграционных зависимостей. Как и для других категорий, продукт должен уже состоять в реестре российского ПО, иметь права под российским контролем и подтвердить совместимость минимум с двумя доверенными операционными системами именно в серверной конфигурации.

Утверждение из старой версии статьиРеальное положение дел
Детальный прайс-лист: аудит «от 60 000 ₽», экспертиза «от 500 000 до 900 000 ₽», сопровождение «от 190 000 ₽», итог «от 690 000 до 1 100 000 ₽»Такие суммы не подтверждаются официальными источниками; стоимость экспертизы устанавливает организация, проводящая оценку соответствия, самостоятельно и индивидуально по продукту
«95% успешных включений с первого раза»Статистика по механизму, действующему несколько месяцев, не может быть репрезентативной и не подтверждается официально

Что относится к серверному сегменту по классификатору

Постановление №1937 объединяет под одним дедлайном — 1 января 2027 года — несколько технически близких категорий: серверное программное обеспечение (операционные системы серверного класса, серверные платформы, гипервизоры), СУБД (реляционные, документоориентированные, колоночные), связующее ПО (интеграционные платформы, шины данных, брокеры сообщений, ESB-решения), средства мониторинга инфраструктуры и приложений, платформы виртуализации и контейнеризации, а также системы управления конфигурациями и оркестрации.

Почему серверный сегмент технически сложнее офисного

Серверное ПО работает в привилегированном режиме и обрабатывает критические данные, поэтому проверка архитектуры безопасности (механизмов аутентификации, разграничения прав доступа, защиты от типовых векторов атак) идёт значительно глубже, чем для клиентских приложений. Серверные продукты редко работают изолированно: СУБД интегрируется с прикладными системами, связующее ПО соединяет десятки компонентов, и оценка соответствия охватывает и сам продукт, и корректность его взаимодействия с окружающей инфраструктурой. Для серверного ПО, ориентированного на госзаказчиков, дополнительно проверяется работоспособность под нагрузкой: вплоть до нагрузочного тестирования и проверки механизмов отказоустойчивости. Подтверждение совместимости с двумя доверенными ОС здесь означает не просто запуск, а полноценное функционирование в серверной конфигурации (кластер, репликация, балансировка нагрузки) на серверных дистрибутивах вроде Astra Linux SE, РЕД ОС Server и аналогичных.

Ключевая практическая разница между офисным и серверным сегментом — не столько формальные требования, сколько объём технической документации, которую нужно подготовить до подачи. Архитектурная документация, модель угроз, описание механизмов безопасности и подробные тестовые сценарии для серверного продукта — это на порядок больший объём работы, чем аналогичная документация для клиентского приложения, и недооценка этого объёма — частая причина, по которой подготовка растягивается дольше ожидаемого.

Особенности экспертизы СУБД

СУБД — самый требовательный подкластер внутри серверного сегмента. Оценка соответствия проверяет запуск и базовые операции, корректность работы механизмов транзакций, изоляции данных, резервного копирования и восстановления, защиту данных в состоянии покоя и при передаче, механизмы аудита доступа. Среди российских СУБД, уже находящихся в реестре российского ПО и сертифицированных ФСТЭК России: Postgres Pro (коммерческая версия PostgreSQL от российского разработчика, объединяющего значительную долю российских контрибьюторов проекта PostgreSQL), Ред База Данных (промышленная СУБД с ядром на основе Firebird) и Jatoba (СУБД на модернизированном ядре PostgreSQL от компании «Газинформсервис»). На фоне масштабного замещения Oracle и Microsoft SQL Server в государственном секторе конкуренция за доверенный статус в сегменте СУБД ожидаемо будет высокой.

Особенности экспертизы связующего ПО

Интеграционные платформы и шины данных проверяются с акцентом на корректность передачи данных между системами и безопасность интеграционных сценариев. В их числе — поддержка российских стандартов криптографии при передаче данных (ГОСТ Р 34.10-2012 для электронной подписи, ГОСТ Р 34.11-2012 для хэш-функции), совместимость с российскими системами-источниками и получателями данных, и отсутствие возможности несанкционированной маршрутизации трафика.

Как разумно планировать подготовку к дедлайну 2027 года

Разработчику серверного ПО имеет смысл начинать подготовку раньше, чем формально требует запас времени до 1 января 2027 года: объём технической документации и глубина проверки в этом сегменте закономерно требуют больше времени, чем для офисных приложений с более коротким дедлайном. Первый практический шаг — определить, к какому именно подклассу относится продукт (серверное ПО, СУБД, связующее ПО, средства мониторинга), поскольку от этого зависит специфика последующей экспертизы. Отдельно стоит заранее спланировать нагрузочное тестирование и проверку отказоустойчивости на серверных дистрибутивах доверенных ОС — это не одномоментная проверка, а полноценный технический проект с кластерной конфигурацией, который сложно провести в сжатые сроки непосредственно перед подачей.

Начать стоит с консультации: специалисты, которые следят за практикой применения постановления №1937, помогут определить объём подготовительной работы именно для конкретного подкласса серверного ПО и спланировать реалистичный график с учётом технической сложности продукта.

Вопросы и ответы

Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.

С какой даты доверенный статус обязателен для серверного ПО?

С 1 января 2027 года — позже, чем для офисного ПО (1 сентября 2026 года), но подготовка для этой категории обычно занимает больше времени из-за глубины проверки требований безопасности.

Что проверяется у СУБД строже, чем у обычного серверного продукта?

Механизмы транзакций, изоляции данных, резервного копирования и восстановления, защита данных в покое и при передаче, аудит доступа — это специфические для СУБД проверки, дополняющие общие требования к серверному ПО.

Какие российские СУБД уже готовятся к получению доверенного статуса?

Среди них — Postgres Pro, Ред База Данных и Jatoba: все три уже находятся в реестре российского ПО и имеют сертификаты ФСТЭК России.

Что означает совместимость с доверенными ОС для серверного продукта?

Не просто запуск, а полноценную работу в серверной конфигурации (кластер, репликация, балансировка нагрузки) на серверных дистрибутивах доверенных операционных систем, а не на десктопной версии.

Источники