Минцифры и бизнес поспорили о критериях доверенного ПО
В России власти и IT-бизнес не могут договориться о требованиях к доверенному ПО – программам, которые получат преимущества при госзакупках и смогут использоваться в критической инфраструктуре. Минцифры предлагает более жесткие критерии, однако рабочая группа при АНО «Цифровая экономика», куда входят представители крупнейших российских IT-компаний (в том числе, Positive Technologies, «Ростелекома», «Яндекса», «Астры» и «Сбера»), направила в Минцифры свою версию, сообщает РБК со ссылкой на источники.
С 1 марта 2026 года в госзакупках должно было заработать правило, фактически приравнивающее часть российского ПО к иностранному. Если среди участников торгов есть хотя бы один поставщик с ПО, которое признано доверенным, заявки остальных участников без соответствующей отметки должны считаться предложениями по поставке иностранного продукта и отклоняться – даже если заявленное ими ПО включено в реестр отечественного софта. Однако, как рассказал РБК один из источников, на практике норма пока не работает: критерии для определения доверенного ПО до сих пор не утверждены.
По версии АНО «Цифровая экономика», для получения статуса доверенного ПО в первую очередь необходимо подтвердить надежность самого разработчика: наличие специалистов, опыт работы, технической поддержки и регулярных обновлений. Сам продукт предлагается проверять лишь на базовом уровне – в частности, на наличие известных уязвимостей и работоспособность. Требования к совместимости с российскими операционными системами бизнес также предлагает смягчить.
Минцифры выступает за более жесткий подход с проверкой самого продукта. Ведомство предлагает установить требования для разных классов ПО, включая работу на российских процессорах, хранение исходного кода и сборку в России, а также контроль за обновлениями. Для средств защиты информации предусмотрена проверка в Федеральной службе по техническому и экспортному контролю (ФСТЭК).
Эксперт практики унифицированных коммуникаций и программного обеспечения компании «К2Тех» Владимир Сергеев считает оптимальным поэтапный подход: установить единые базовые требования для большинства программных продуктов, а более глубокую проверку проводить с учетом класса ПО и его значимости для конкретного объекта критической инфраструктуры.
Фото на обложке: vectorfusionart / Shutterstock