Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.
Материал точно отвечал на частый вопрос — ежегодного подтверждения доверенного статуса не существует, срок действия три года — и давал полезную структуру жизненного цикла статуса с сравнением «ухоженного» и «запущенного» продукта при переподтверждении. Портили его фиксированный прайс-лист и вымышленная статистика. Оставляем логику жизненного цикла, убираем недоказуемые цифры.
Главное: ежегодного подтверждения доверенного статуса постановление №1937 не предусматривает — статус действует три года, после чего требуется полноценное переподтверждение. Плановых визитов инспекторов или обязательных отчётов по расписанию регламент тоже не вводит. Но отсутствие плановых проверок не означает отсутствия обязательств: в течение всего срока правообладатель обязан сохранять соответствие требованиям и уведомлять Минцифры о существенных изменениях, а объём подготовки к переподтверждению напрямую зависит от того, поддерживалось ли это соответствие все три года или было заброшено до последнего момента.
| Утверждение из старой версии статьи | Реальное положение дел |
|---|---|
| Фиксированные суммы «300 000 — 900 000 ₽» за экспертизу, «от 190 000 ₽» и «от 120 000 ₽» за сопровождение; статистика «95% с первого раза» | Единого тарифа на экспертизу и сопровождение не существует, стоимость определяется индивидуально; доверенный статус существует с марта 2026 года, статистики по нему быть не может |
Срок действия и структура жизненного цикла статуса
| Период | Что происходит | Что требуется от правообладателя |
|---|---|---|
| Месяц 0: получение статуса | Отметка появляется в ФГИС, начинается отсчёт трёх лет | Проверить корректность отметки, поставить напоминание о переподтверждении |
| Месяцы 1–27: активный период | Статус действует, продукт участвует в закупках с первым приоритетом | Поддерживать соответствие требованиям, уведомлять о существенных изменениях |
| Месяц 28: старт подготовки к переподтверждению | Подготовительный период до истечения статуса | Начать аудит, техническую подготовку, подготовку документов |
| Месяцы 30–36: процедура переподтверждения | Повторная экспертиза и решение правкомиссии | Подача заявления, экспертиза в центре тестирования, правкомиссия |
| Месяц 36: истечение текущего статуса | Отметка утрачивает силу, если переподтверждение не завершено | Переподтверждение должно быть завершено до этой даты |
Что нужно поддерживать в течение трёх лет
Отсутствие плановых проверок не означает отсутствия обязательств — правообладатель принимает на себя ответственность за сохранение соответствия требованиям на весь срок действия статуса. Мониторинг уязвимостей в компонентах — регулярная проверка компонентного стека на новые CVE минимум ежеквартально, с устранением критических в течение нескольких недель: это одновременно обязательство по поддержанию статуса и элементарная практика безопасной разработки, а накопленный список неустранённых CVE к моменту переподтверждения означает лишнюю работу и расходы. Актуальность документации — руководства пользователя и администратора, документация по безопасности должны отражать текущее состояние продукта и обновляться параллельно с каждым значимым изменением кода, тогда к моменту переподтверждения это несколько дней работы, а не несколько недель.
Совместимость с доверенными ОС нужно перепроверять при каждом значимом обновлении продукта: несовместимость, появившаяся в версии 3.5, — это проблема, которую разумно устранить сразу в версии 3.5, а не обнаружить только при переподтверждении через два года уже в версии 5.0, когда объём накопившихся изменений делает диагностику заметно сложнее. Мониторинг корпоративной структуры тоже требует постоянного внимания: перед любым корпоративным изменением — привлечением нового инвестора, реструктуризацией, слиянием — стоит заранее анализировать влияние на соответствие требованию российского контроля, поскольку изменение структуры без такого анализа может незаметно создать несоответствие, которое выявится только годы спустя при переподтверждении.
Как работает переподтверждение через три года
Переподтверждение — повторная процедура получения статуса, по структуре идентичная первичной: подача заявления, выбор центра тестирования, экспертиза, правительственная комиссия, отметка в ФГИС, и регламентные сроки те же самые. Отличие в содержании подготовки: продукт уже проходил экспертизу три года назад, и если правообладатель поддерживал соответствие требованиям в текущем режиме, объём подготовительных работ значительно меньше, а если накапливал технический и юридический долг, разбирать его придётся за счёт дополнительного времени и бюджета.
Продукт с текущим обслуживанием подходит к переподтверждению с актуальной документацией, минимальным числом открытых CVE, проверенной при каждом обновлении совместимостью с ОС и прозрачной задокументированной корпоративной структурой — срок подготовки к переподтверждению в этом случае составляет обычно две-три недели, а полный срок переподтверждения три-четыре месяца. Продукт с накопленным долгом требует трёх-пяти недель на актуализацию устаревшей документации, двух-четырёх недель на обновление зависимостей при десятках открытых CVE, дополнительного тестирования новых версий продукта на доверенных ОС, которое не проводилось годами, и разбора недокументированных корпоративных изменений — подготовка растягивается на два-четыре месяца, а полный срок переподтверждения до пяти-семи месяцев.
Когда начинать подготовку к переподтверждению
Переподтверждение занимает столько же времени, что и первичное получение — четыре-шесть месяцев при готовом продукте, больше при накопленном долге. Это означает, что начинать подготовку нужно за шесть-восемь месяцев до даты истечения текущего статуса. Практический ориентир: в день получения статуса поставить напоминание на дату «28 месяцев с сегодняшнего дня» — это даёт восьмимесячный буфер, достаточный для любого сценария подготовки, включая устранение накопленных проблем и прохождение полной официальной процедуры.
Разрыв в статусе остаётся реальным коммерческим риском: если переподтверждение не завершено к моменту истечения текущего статуса, отметка в ФГИС утрачивает силу, и продукт до присвоения нового статуса участвует в тендерах как обычное реестровое ПО без приоритета над доверенными конкурентами. Каждый тендер с конкурентом, сохранившим свой статус, в этот период оборачивается потерями, хотя правильное планирование полностью исключает такой сценарий.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
Если подать заявление на переподтверждение заранее, до истечения текущего статуса, засчитывается ли оставшееся время?
Этот вопрос требует уточнения у Минцифры применительно к конкретной ситуации — регламент постановления №1937 не содержит детальных норм о том, с какого момента отсчитывается новый трёхлетний срок при своевременном переподтверждении. На практике разумно завершать процедуру переподтверждения незадолго до истечения текущего срока, чтобы между истечением старого и присвоением нового статуса не возникало разрыва.
Продукт существенно изменился за три года — усложняет ли это переподтверждение?
Зависит от характера изменений. Если функциональность расширилась, но реестровая запись обновлялась по мере изменений, а совместимость с доверенными ОС проверялась при каждом обновлении, переподтверждение проходит стандартно. Если продукт кардинально изменился, запись не обновлялась и новые компоненты не тестировались, по сути это уже экспертиза нового продукта с объёмом работ, соответствующим первичному получению статуса.
Что происходит, если пропустить срок переподтверждения?
По истечении трёхлетнего срока отметка о доверенном статусе в ФГИС утрачивает силу, и продукт переходит в категорию обычного реестрового ПО. Для возврата доверенного статуса нужно пройти полную процедуру заново — с подачи заявления, экспертизы в центре тестирования и рассмотрения правительственной комиссией. Сокращённой процедуры для восстановления утраченного статуса не предусмотрено.
Источники
- КонсультантПлюс, порядок формирования перечня доверенного ПО: срок действия статуса и процедура переподтверждения по постановлению №1937.
- Реестр российского программного обеспечения, Минцифры России: актуализация реестровой записи как обязательство правообладателя.