Реестр российского ПО, категория ПАК внутри него и статус доверенного ПО на практике путают чаще, чем можно ожидать — притом что это три разных, но связанных механизма с разными регуляторами и разными правовыми последствиями. Разбираемся, что из этого обязательно, что даёт преимущество и какой путь актуален для продукта с аппаратной частью.

Главное: программно-аппаратный комплекс (ПАК) включается не в отдельный реестр, а как отдельная категория записи в Едином реестре российских программ (регламент — постановление №1236 от 16.11.2015). Статус доверенного ПО по постановлению №1937 — следующая надстройка поверх реестровой записи, а не альтернатива ей. Для субъектов критической информационной инфраструктуры (КИИ) действует отдельный, более широкий механизм — постановление №1912 от 14.11.2023 о доверенных программно-аппаратных комплексах со своим реестром и обязательным переходом к 1 января 2030 года.

Реестр российского ПО — базовый уровень

Реестр российского программного обеспечения — отправная точка для любого из дальнейших статусов: без записи в нём последующие шаги либо невозможны, либо не имеют практического смысла. Запись в реестре подтверждает происхождение ПО, права правообладателя и соответствие требованиям постановления №1236. Это не «знак качества» и не оценка уровня защищённости, а юридическая фиксация статуса продукта как российского — в реестр включаются как прикладные системы, так и встроенное ПО, микросервисы, управляющие модули.

Где в этой схеме появляется ПАК

Программно-аппаратный комплекс — не отдельный вид реестра, а отдельная категория записи в том же Едином реестре российских программ. Для этой категории эксперты дополнительно оценивают архитектурную и функциональную связку ПО с конкретным оборудованием: программная часть должна быть ключевой и управляющей, а не «прошивкой для железа», которая существует лишь номинально.

Частая ошибка в подготовке заявки — сначала подавать «чистое» ПО, а затем пытаться переупаковать его в ПАК без пересмотра описания. Такой путь регулярно приводит к замечаниям экспертов: описание функциональности перестаёт соответствовать тому, как продукт на самом деле работает и продаётся, и приходится переделывать пакет документов заново вместо того, чтобы сразу верно определить категорию.

Статус доверенного ПО (ПП №1937): надстройка, а не альтернатива

Статус доверенного программного обеспечения — следующий уровень поверх реестровой записи. Он не заменяет реестр, а опирается на него: без включения ПО или ПАК в реестр Минцифры получение доверенного статуса невозможно в принципе. Доверенный статус — это уже вопрос информационной безопасности, устойчивости продукта и управляемости процесса разработки: экспертные группы оценивают процессы обновлений, контроль изменений, распределение ролей в команде разработки, а не только код.

Доверенные ПАК для КИИ (ПП №1912): отдельный, более широкий механизм

Статьи о связке «реестр ПО плюс ПАК плюс доверенное ПО» нередко упускают ещё один регуляторный контур, который касается именно программно-аппаратных комплексов, — постановление №1912 от 14.11.2023. Оно регулирует переход субъектов критической информационной инфраструктуры на преимущественное применение доверенных ПАК: это отдельная категория продукции со своим реестром (единый реестр российской радиоэлектронной продукции) и собственными критериями, не сводящимися к исключению из требования совместимости с доверенными ОС внутри ПП №1937.

Критерии признания ПАК доверенным по ПП №1912: сведения о комплексе есть в реестре российской радиоэлектронной продукции, ПО в составе ПАК соответствует требованиям к программам для значимых объектов КИИ, а при наличии функций защиты информации — оформлен документ соответствия ФСТЭК и (или) ФСБ. С 1 сентября 2024 года на значимых объектах КИИ разрешено использовать только доверенные программы и технические средства, а субъекты значимых объектов обязаны перейти на стопроцентную долю доверенных ПАК к 1 января 2030 года. Для продуктов, ориентированных на КИИ-сегмент, это не факультативная опция, а параллельный обязательный трек, который стоит планировать отдельно от заявки на доверенное ПО по ПП №1937.

Как связаны четыре понятия

МеханизмЧто подтверждаетРегламент
Реестр российского ПОРоссийское происхождение и права правообладателяПП №1236
Категория ПАК в реестре ПОПрограммная часть управляет аппаратной как единое решениеПП №1236 + регламент сведений о ПАК (ПП №2461)
Доверенное ПОУправляемость и безопасность жизненного цикла разработкиПП №1937
Доверенный ПАК (для КИИ)Соответствие требованиям для значимых объектов КИИПП №1912

Практический вывод из этой таблицы: продукту с аппаратной частью, который не связан с критической инфраструктурой, обычно достаточно пройти цепочку «реестр ПО как ПАК → при необходимости доверенное ПО по ПП №1937». Продукту, который эксплуатируется на значимых объектах КИИ, придётся дополнительно учитывать требования ПП №1912 и дедлайн 2030 года — эти два трека не взаимозаменяемы, хотя оба используют термин «доверенный».

Вопросы и ответы

Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.

Можно ли получить статус доверенного ПО без категории ПАК?

Да, если продукт не управляет аппаратной частью и существует как самостоятельное программное обеспечение. Но для встроенных и инфраструктурных решений, где софт технически неотделим от оборудования, категория ПАК в заявке практически неизбежна — иначе описание продукта не будет соответствовать тому, как он реально работает.

Обязательна ли сертификация ФСТЭК при оформлении ПАК?

Не всегда: обязательность зависит от класса системы и сферы применения. Но при движении к доверенному статусу или при работе с объектами КИИ (где действует требование документа соответствия ФСТЭК и (или) ФСБ по ПП №1912) она становится закономерным следующим шагом, а не факультативной опцией.

Чем отличается реестр ПАК от реестра доверенных ПАК по ПП №1912?

Это разные реестры с разными задачами. Категория ПАК в Едином реестре российских программ подтверждает российское происхождение продукта. Реестр доверенных ПАК по ПП №1912 — самостоятельный механизм для субъектов КИИ, с отдельными критериями (включая требования по защите информации) и обязательным переходом к 2030 году; включение в первый реестр не заменяет прохождение второго там, где оно требуется.

Что чаще становится причиной замечаний экспертов — код или документы?

На практике именно расхождения в документации чаще приводят к замечаниям, чем недостатки самого кода: неверно выбранная категория заявки (ПО вместо ПАК или наоборот), неполное описание архитектуры, недостаточное подтверждение прав на компоненты. Технически рабочий продукт с неточным пакетом документов проходит экспертизу заметно тяжелее, чем менее сложный продукт с аккуратно оформленной заявкой.

Источники