Главная страница категории

Всё о получении статуса доверенного ПО: этапы, требования, сроки и наши услуги.

Перейти на страницу

Материал давал взвешенный разбор контроля за доверенным статусом после его получения — три канала выявления несоответствий, что именно проверяется, последствия досрочного прекращения. Портили его фраза о многолетней практике сопровождения и вымышленная статистика. Оставляем логику контроля, убираем недоказуемый опыт и цифры.

Главное: постановление №1937 даёт правительственной комиссии право досрочно прекратить доверенный статус при выявлении несоответствия требованиям, но регулярной плановой проверки по расписанию постановление прямо не предусматривает. На практике контроль реализуется через жалобы конкурентов и заказчиков, мониторинг Минцифры за актуальностью реестровых записей, информацию от ФСТЭК и ФСБ при инцидентах безопасности, а также через саму процедуру переподтверждения раз в три года. Статус — не разрешение без обязательств, правообладатель обязан уведомлять о существенных изменениях и поддерживать соответствие требованиям весь срок действия отметки.

Утверждение из старой версии статьиРеальное положение дел
«По нашей практике сопровождения разработчиков»; «10 лет опыт работы с реестровыми процедурами Минцифры»; статистика «95% успешных включений с первого раза»Доверенный статус существует с марта 2026 года, многолетней практики и статистики по нему быть не может

Что говорит постановление №1937 о контроле

Постановление устанавливает, что правительственная комиссия по цифровому развитию вправе досрочно прекратить действие доверенного статуса при выявлении несоответствия требованиям. Основания для досрочного прекращения фактически те же требования, которые продукт должен был выполнить для получения статуса: исключительные права принадлежат российскому лицу, российский контроль над правообладателем, совместимость с доверенными ОС, соответствие требованиям информационной безопасности. Механизм выявления несоответствий прямо не описан как регулярная плановая проверка по расписанию. Контроль на практике реализуется через несколько каналов: жалобы конкурентов и заказчиков, собственный мониторинг Минцифры, информацию от ФСТЭК и ФСБ при инцидентах и саму процедуру переподтверждения через три года.

Контроль за доверенным статусом устроен по принципу «доверяй, но проверяй»: статус присваивается по итогам экспертизы и действует три года, но правообладатель принимает на себя обязательство уведомлять о существенных изменениях и сохранять соответствие требованиям, а нарушение этого обязательства становится основанием для досрочного прекращения статуса. Причём именно нарушение обязательства уведомить, а не сам факт изменения, часто оказывается решающим при рассмотрении.

Три канала контроля на практике

Жалобы от конкурентов и заказчиков — наиболее реальный триггер проверки в практике работы реестровых систем: конкурент, проигравший тендер продукту с доверенным статусом, может подать жалобу в Минцифры или ФАС с указанием конкретных оснований несоответствия, а заказчик, обнаруживший проблемы с безопасностью продукта в эксплуатации, тоже может инициировать запрос в регулятор. Мониторинг Минцифры отслеживает актуальность сведений в реестре российского ПО — существенное расхождение между реестровой записью и реальным состоянием продукта вроде изменения правообладателя без уведомления, прекращения поддержки заявленной функциональности или изменения корпоративной структуры, может стать основанием для запроса разъяснений. Инциденты информационной безопасности — если продукт с доверенным статусом оказывается причастен к инциденту в государственной информационной системе, это привлекает внимание регуляторов автоматически. ФСТЭК и ФСБ при расследовании таких инцидентов взаимодействуют с Минцифры, а неустранённая своевременно критическая уязвимость становится потенциальным основанием для пересмотра статуса.

Что проверяется при контроле

Блок требованийЧто проверяетсяТипичный источник несоответствия
Российский контрольАктуальная корпоративная структура правообладателя, принадлежность исключительных правВход нового иностранного инвестора, реструктуризация бизнеса, продажа прав иностранной структуре
Реестровая записьСоответствие актуальной функциональности и версии продукта данным в ФГИССущественное обновление продукта без актуализации реестровой записи
Совместимость с доверенными ОСРаботоспособность продукта на заявленных ОС в актуальной версииОбновление продукта, нарушившее совместимость; выход из перечня одной из заявленных ОС
Информационная безопасностьОтсутствие известных критических уязвимостей, актуальность компонентного стекаПоявление новых CVE в используемых компонентах, которые правообладатель не устранил
Правило 30% для госкомпанийАктуальная структура выручки от аффилированных лицРост доли аффилированных продаж при снижении внешних

Досрочное прекращение статуса: основания и последствия

Досрочное прекращение доверенного статуса — решение правительственной комиссии при выявлении несоответствия требованиям. Это не административный штраф и не уголовное преследование, а прекращение действия конкретного статуса, но практические последствия весьма ощутимы. Немедленно снимается отметка в ФГИС, продукт становится обычным реестровым ПО, теряет первый приоритет во всех текущих и новых тендерах, а заказчики, проверяющие статус при исполнении контрактов, видят его отсутствие, что добавляет репутационный ущерб на рынке госзаказа. В долгосрочной перспективе потребуется повторное прохождение полной процедуры получения статуса, возникнут вопросы со стороны партнёров и заказчиков, а при неустранённой причине отказа возможны сложности при повторной подаче. Всё это время конкуренты с действующим статусом продолжают выигрывать тендеры.

Об уведомлении Минцифры при изменениях

Правообладатель обязан уведомлять Минцифры о существенных изменениях, влияющих на соответствие требованиям. Это не проверка со стороны регулятора, а обязательство самого правообладателя, и его нарушение превращает ситуацию из добросовестного изменения с уведомлением в сокрытие несоответствия, что существенно меняет отношение регулятора. Изменение состава участников компании — вход нового акционера или изменение долей, способное повлиять на соответствие требованию российского контроля, требует уведомления и при необходимости актуализации реестровой записи; уведомить лучше до регистрации изменения в ЕГРЮЛ. Существенное изменение функциональности продукта — новая версия с принципиально изменённой функциональностью, добавление или удаление значимых компонентов, изменение архитектуры — тоже основание для актуализации записи, поскольку расхождение между записью и реальным продуктом становится риском при любой проверке. Обнаружение критической уязвимости в продукте требует оперативного устранения и при необходимости уведомления — неустранённая критическая уязвимость в продукте с доверенным статусом в государственных системах влечёт регуляторные последствия.

Как подготовиться к возможным проверкам

Лучшая подготовка к проверкам — не специальные мероприятия по их ожиданию, а системная работа по поддержанию соответствия требованиям в течение всего трёхлетнего периода: компания, поддерживающая порядок в текущем режиме, проходит любую проверку без специальной подготовки заранее. Регулярный мониторинг CVE — инвентаризация компонентного стека и отслеживание новых уязвимостей минимум ежеквартально, с устранением критических в течение нескольких недель с момента публикации, нужен и для соответствия требованиям, и для реальной безопасности продукта. Документация должна отражать текущее состояние продукта и обновляться параллельно с кодом при каждом значимом изменении. Перед любым корпоративным изменением — вход нового инвестора, реструктуризация, слияние — стоит заранее анализировать его влияние на соответствие требованию российского контроля. Это занимает меньше времени и усилий, чем исправление ситуации постфактум. Документы, подтверждающие соответствие требованиям, разумно хранить структурированно на протяжении всего срока действия статуса — при запросе разъяснений от Минцифры возможность быстро их предоставить показывает добросовестность правообладателя.

Взаимосвязь контроля с переподтверждением

Переподтверждение статуса через три года по сути является плановой проверкой в конце срока действия — полной повторной экспертизой с тем же центром тестирования, той же правительственной комиссией и теми же требованиями. Разница с внеплановым контролем в предсказуемости, поскольку дату переподтверждения правообладатель знает заранее и может готовиться. На практике компании, поддерживавшие порядок в течение трёх лет, проходят переподтверждение быстрее и дешевле тех, кто накапливал технический и юридический долг, — разница в объёме подготовки между «ухоженным» и «запущенным» продуктом составляет иногда несколько месяцев работы и заметный бюджет.

Вопросы и ответы

Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.

Может ли конкурент инициировать проверку статуса через ФАС?

Жалоба в ФАС на нарушение законодательства о закупках и обращение в Минцифры на несоответствие требованиям доверенного статуса — разные механизмы: ФАС рассматривает нарушения процедуры закупки, а вопросы соответствия требованиям доверенного статуса — компетенция Минцифры и правительственной комиссии. Обращение в Минцифры без конкретики — декларативная жалоба с низкой вероятностью последствий; обращение с конкретными фактами несоответствия и доказательной базой рассматривается иначе.

Продукт обновили, и совместимость с одной из заявленных ОС нарушилась — нужно ли сообщать об этом?

Да, и сделать это стоит до того, как несовместимость обнаружит кто-то другой — заказчик или проверяющий. Добросовестное уведомление с одновременным планом устранения проблемы — принципиально лучшая позиция, чем пассивное ожидание: обнаружили проблему, зафиксировали, составили план устранения, уведомили Минцифры и устранили в разумный срок.

Если в продукте обнаружена уязвимость, могут ли отозвать статус немедленно?

Немедленный отзыв — крайняя мера при очевидном и неустраняемом несоответствии требованиям. Единичная уязвимость при наличии плана её устранения обычно не становится основанием для немедленного отзыва — совсем другая ситуация, когда правообладатель знает о критической уязвимости в продукте, используемом в государственных системах, и не устраняет её. Оперативная реакция на обнаруженные уязвимости одновременно служит и практикой безопасной разработки, и защитой статуса.

Нужно ли хранить документы, подтверждавшие соответствие на момент получения статуса?

Да, и желательно не только документы на момент получения, но и документацию, фиксирующую соответствие в течение всего трёхлетнего периода: результаты внутренних проверок CVE, обновлённые версии технической документации, корпоративные документы об изменениях структуры с анализом их влияния на требования. При запросе разъяснений упорядоченный архив заметно упрощает взаимодействие с Минцифры. Если внутренних ресурсов на регулярный мониторинг соответствия не хватает, разумно начать с консультации по конкретным рискам продукта — это дешевле, чем разбирать накопившееся несоответствие непосредственно перед переподтверждением.

Источники