«Обязаны ли мы регистрировать ПАК?» — вопрос, за которым обычно стоит более широкая тема: обязательства по импортозамещению для субъектов критической информационной инфраструктуры (КИИ) реальны и имеют официальные сроки. Но важно различать сам этот общий мандат — переход на российское программное обеспечение и оборудование — и конкретный механизм реестра ПАК, который является одним из инструментов подтверждения этого перехода, а не единственным путём и не отдельным независимым обязательством.

Главное: требование использовать российские программные и технические средства на значимых объектах КИИ установлено законодательством о безопасности критической информационной инфраструктуры и подзаконными актами об импортозамещении. Реестр ПАК — удобный механизм, который одновременно подтверждает и программную, и аппаратную составляющую как единый российский продукт, но формальная обязанность распространяется на сам факт использования российских решений, а не буквально на прохождение именно процедуры ПАК как таковой, если требования можно закрыть иначе (например, раздельным подтверждением ПО и оборудования).

Кто реально находится под обязательствами по импортозамещению

КатегорияХарактер обязательства
Субъекты значимых объектов КИИ (промышленность, энергетика, финансы, здравоохранение и другие сферы из закона о безопасности КИИ)Обязаны переходить на российское программное обеспечение и, по установленным категориям, на российские технические средства в сроки, определённые законодательством и подзаконными актами
Поставщики для госзакупок, где применяется национальный режимДля получения преференций продукция должна иметь статус российской — подтверждённый записью в соответствующем реестре (ПО, промышленной продукции или ПАК, если это единый комплекс)
ИТ-компании, претендующие на льготы для аккредитованных организацийФормально не обязаны регистрировать именно ПАК, но без этого статуса выручка от продажи оборудования с встроенным ПО может не учитываться как профильная ИТ-выручка так же выгодно, как при раздельной или совместной регистрации

Почему ПАК — не единственный способ закрыть требование

Формальное требование для субъекта КИИ или участника закупки — использовать (или поставлять) продукцию, подтверждённую как российскую. Это можно сделать раздельно: программная часть подтверждается записью в реестре российского ПО, а аппаратная — записью в реестре промышленной продукции по постановлению №719. Механизм ПАК становится практически необходимым не потому, что закон требует именно эту процедуру, а потому, что раздельное подтверждение работает хуже для продуктов, где программная и аппаратная части продаются как единое неделимое изделие: в этом случае раздельная схема может создавать сложности при подтверждении статуса всего комплекса, особенно для целей налоговых льгот и для закупок, где требуется поставка именно готового оборудования, а не отдельно лицензии и отдельно устройства.

На практике для компании, поставляющей именно единые инженерные системы КИИ-заказчикам, статус ПАК — самый удобный и часто самый надёжный путь подтверждения соответствия, даже если формально не единственный. Прежде чем выбирать между раздельной регистрацией и статусом ПАК, стоит оценить, как именно заказчик (или норма закупки) требует подтверждения статуса продукции — иногда достаточно двух отдельных реестровых записей, иногда действительно нужен единый комплекс.

Что происходит при отсутствии подтверждённого статуса

Для субъекта КИИ отсутствие перехода на российские решения в установленные сроки — самостоятельное нарушение законодательства о безопасности критической инфраструктуры, последствия которого определяются этим законодательством, а не фактом отсутствия конкретно записи в реестре ПАК. Для поставщика в госзакупках отсутствие подтверждённого российского статуса продукции означает потерю права на преференции национального режима, включая механизм ограничения допуска иностранной продукции при наличии подходящего российского предложения (правило «второй лишний», действующее с 1 января 2025 года).

Как определить, распространяется ли обязательство на вашу компанию

Первый шаг — понять, относится ли ваша организация к субъектам критической информационной инфраструктуры вообще: это определяется через процедуру категорирования объектов КИИ, установленную отдельным законодательством, а не через факт продажи или использования ИТ-продукции как таковой. Если организация не проходила категорирование и не относится к перечисленным законом сферам (энергетика, транспорт, финансовый сектор, здравоохранение и другие), обязательства по переходу на российские решения в рамках именно КИИ-регулирования на неё не распространяются, хотя другие основания (участие в госзакупках, желание получить льготы) могут применяться отдельно.

Второй шаг для поставщиков — проверить требования конкретной закупки или условия конкретной программы поддержки, а не ориентироваться на общие утверждения об «обязательности» из статей без ссылки на конкретный нормативный акт или условие. Требования национального режима в закупках, условия конкретных субсидий и обязательства субъектов КИИ — разные основания с разными нормативными источниками, и смешивать их в одно универсальное «все обязаны» некорректно.

Когда стоит привлечь специалиста для оценки статуса

Если компания работает одновременно с несколькими типами заказчиков (частные клиенты, участники госзакупок, субъекты КИИ), самостоятельно разобраться, какие именно обязательства применимы к конкретному продукту и конкретной сделке, может быть непросто. В таких случаях разумно обратиться за консультацией к специалисту, который поможет разграничить реальные нормативные обязательства от общих утверждений «нужно регистрировать ПАК всем» и подскажет, какая именно форма подтверждения статуса требуется для конкретных клиентов компании.

Вопросы и ответы

Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.

Обязана ли любая ИТ-компания регистрировать свой продукт как ПАК?

Нет, обязательство возникает не из самого факта наличия ИТ-бизнеса, а из конкретных обстоятельств: продажи КИИ-субъектам, участия в закупках с требованием национального режима, или желания сохранить льготы аккредитованной ИТ-компании при значительной доле выручки от оборудования.

Достаточно ли раздельной регистрации ПО и оборудования для работы с субъектами КИИ?

Формально в большинстве случаев да, если оба компонента подтверждены как российские в соответствующих реестрах. Статус ПАК становится практически предпочтительным, а не строго обязательным, именно для продукции, продаваемой как единый неделимый комплекс.

Есть ли срок, в течение которого нужно перевести уже зарегистрированное ПО в статус ПАК?

Конкретные сроки актуализации периодически уточняются в действующих правилах ведения реестра; прежде чем ориентироваться на определённое число месяцев, стоит свериться с актуальной редакцией правил на момент планирования, а не с устаревшей или неточно процитированной цифрой.

Что будет, если субъект КИИ продолжит использовать нероссийское решение после установленного срока перехода?

Последствия определяются законодательством о безопасности критической информационной инфраструктуры и относятся к отдельной сфере регулирования, отличной от реестра ПАК как такового; конкретные санкции стоит уточнять применительно к профилю объекта и действующей редакции соответствующих норм.

Источники