Включение в реестр ПАК — не разовая подача документов, а параллельная проверка сразу по двум направлениям: программному и аппаратному. Разбираем, как устроена эта двойная экспертиза на практике, кто её проводит и какие категории продукции чаще всего проходят эту процедуру.
Главное: заявка на ПАК одновременно проверяется экспертным органом, оценивающим программную часть на предмет отсутствия зависимости от зарубежных технологий, и через сервис постановления №719 на ГИСП, который подтверждает российское происхождение аппаратной части. Только когда обе части подтверждены, а связь между ними доказана как неразрывная, комплекс может быть включён в реестр как единый продукт.
Два направления проверки
| Направление | Кто проверяет | Что оценивается |
|---|---|---|
| Программная часть | Экспертный орган в структуре Минцифры (проводит экспертизу программного обеспечения для целей реестра российского ПО) | Отсутствие критической зависимости от зарубежного кода, права заявителя на ПО, соответствие требованиям реестра российского ПО |
| Аппаратная часть | ГИСП, сервис постановления №719 (Минпромторг) | Российское происхождение оборудования, набранные баллы локализации по действующей методике |
| Единство комплекса | Оценивается на этапе рассмотрения заявки о включении в реестр ПАК | Доказательства совместной работы и тестирования софта и железа как готового продукта, а не случайного набора компонентов |
Категории продукции, где чаще применяется механизм ПАК
На практике статус ПАК чаще востребован там, где продукт физически невозможно продать без встроенного программного обеспечения: средства защиты информации (межсетевые экраны, криптографические модули), промышленные системы автоматизации, серверные платформы с предустановленным программным обеспечением виртуализации, диагностическое медицинское оборудование с программной обработкой данных. Это иллюстративные категории, а не исчерпывающий перечень: формальный критерий — неразрывность связи софта и железа, а не принадлежность к конкретной отрасли.
Для средств защиты информации процедура обычно сложнее, чем для большинства других категорий: помимо реестра ПАК, такая продукция нередко требует отдельной сертификации по требованиям безопасности (ФСТЭК, ФСБ), которая не заменяется и не ускоряется фактом включения в реестр ПАК — это две независимые процедуры с разными целями.
Как спланировать подготовку заявки с учётом двух направлений
Поскольку программная и аппаратная экспертизы идут параллельно и оцениваются разными органами, разумная стратегия подготовки — не дожидаться завершения одной проверки перед стартом другой. Если аппаратная часть ещё не имеет подтверждённой реестровой записи по постановлению №719, стоит запускать эту процедуру одновременно с подготовкой пакета документов для программной экспертизы, а не последовательно: общий срок получения статуса ПАК в этом случае определяется наиболее долгой из двух параллельных процедур, а не их суммой.
Отдельное внимание стоит уделить именно доказательствам единства комплекса — этот этап нередко недооценивают, концентрируясь на формальном соответствии каждой части по отдельности. Протоколы совместных испытаний, техническая документация, показывающая взаимную зависимость софта и железа, стоит готовить параллельно с основными процедурами, а не в последний момент, когда обе базовые проверки уже пройдены.
Что происходит после включения в реестр
Запись в реестре не бессрочна в том смысле, что не подразумевает полной неизменности продукта: если состав компонентов ПАК меняется существенно, а тем более если аппаратная часть теряет подтверждение российского происхождения в ГИСП, актуальность записи может быть пересмотрена. Производителю, который планирует развивать продукт (менять компоненты, обновлять аппаратную платформу), разумно заранее оценивать, как эти изменения повлияют на статус уже включённого в реестр комплекса, а не считать запись раз и навсегда зафиксированным фактом.
Требования к технической поддержке
Для продукции, включённой в реестр ПАК, обычно требуется подтверждение, что производитель способен обеспечивать ремонт, обновление и техническую поддержку комплекса силами, находящимися на территории России, без критической зависимости от участия зарубежных специалистов. Это логично вытекает из самой идеи реестра: статус российского продукта подразумевает не только российское происхождение компонентов на момент продажи, но и способность поддерживать продукт в течение всего срока эксплуатации без риска потери доступа к иностранной инфраструктуре обслуживания.
На практике это означает, что производителю, планирующему подачу заявки на статус ПАК, стоит заранее продумать организационную структуру технической поддержки: наличие собственного штата инженеров, сервисных партнёров или подразделения, способного закрывать типовые запросы клиентов на территории РФ, а не выстраивать эту функцию уже после получения статуса. Отсутствие продуманной схемы поддержки — частая причина затягивания рассмотрения заявки, даже если сами программная и аппаратная части полностью соответствуют требованиям.
Связь ПАК с ИТ-аккредитацией компании
Для сохранения аккредитации ИТ-компании производителю необходимо подтверждать, что значимая доля выручки формируется именно от профильной ИТ-деятельности. Продажа комплекса, включённого в реестр ПАК, засчитывается в этот показатель иначе, чем продажа обычного оборудования без подтверждённой программной составляющей — это одна из причин, по которой производители «умного» оборудования заинтересованы именно в статусе ПАК, а не в раздельном учёте софта и железа. Точные правила расчёта доли профильной выручки стоит уточнять в действующей редакции требований к аккредитации, поскольку они периодически корректируются.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
Можно ли включить в реестр ПАК комплекс с частично зарубежным программным обеспечением?
Программная часть должна соответствовать требованиям реестра российского ПО, которые ограничивают критическую зависимость от зарубежных технологий; конкретные условия допустимости отдельных зарубежных компонентов стоит уточнять применительно к действующей методике экспертизы.
Нужно ли повторно проходить экспертизу при обновлении программной части?
Существенные изменения в ПО или в его взаимодействии с аппаратной частью, как правило, требуют актуализации данных в реестре; формальный порядок такой актуализации стоит уточнять в действующих правилах на момент обновления.
Обязательна ли сертификация ФСТЭК для всех категорий ПАК?
Нет, обязательность зависит от назначения продукта: для средств защиты информации и продукции, применяемой в критической инфраструктуре, дополнительная сертификация обычно требуется, для многих других категорий — нет.
Что происходит с записью, если поставщик аппаратной части теряет статус в ГИСП?
Поскольку подтверждение аппаратной части опирается на реестровую запись по постановлению №719, утрата этой записи ставит под вопрос актуальность и записи о ПАК в целом; в такой ситуации требуется актуализация данных или подтверждение нового поставщика оборудования.
Источники
- Реестр российского программного обеспечения, Минцифры России: требования к программной части и порядок экспертизы.
- ГИСП, сервис постановления №719: подтверждение российского происхождения аппаратной части.