Минцифры предлагает растянуть переход КИИ на российское ПО до 2036 года

изображение: grok
Минцифры подготовило предложения по срокам перевода значимых объектов критической информационной инфраструктуры на российское программное обеспечение. В общем случае такой переход должен завершиться к 1 января 2028 года, а для отдельных категорий объектов предлагаются более длинные сроки до 1 января 2031 года и даже до 1 января 2036 года. Импортозамещение в КИИ становится обязательным, но не одномоментным.
Для рынка ИТ и ИБ это один из самых значимых регуляторных сигналов последних месяцев. Значимые объекты КИИ работают в отраслях с риском серьёзного ущерба от сбоев государству, экономике, промышленности и социальной сфере. Перевод подобных систем на отечественное ПО становится пересборкой сложных технологических контуров.
По данным источника «Интерфакса», знакомого с предложениями Минцифры, министерство подготовило проект правительственного постановления. В базовом варианте с 1 января 2028 года на значимых объектах КИИ должно использоваться только российское ПО с долей отечественного софта 100%.
Интересно, что в одном документе Минцифры закладывает сразу 3 разных горизонта импортозамещения, и крайний из них растягивается почти на 10 лет.
Минцифры предлагает 2 дополнительных предельных срока с разными условиями применения:
- 2031 год для объектов с особо значимыми проектами до 2026 года;
- 2031 год при контрактах на разработку российского ПО до сентября 2027 года;
- 2036 год для типовых объектов с запуском проектов в 2026–2027 годах;
- 5 лет для новых типовых объектов после 1 января 2027 года;
- отложенные сроки при отсутствии нужного российского ПО.
Подобные сроки распространяются на значимые объекты КИИ, созданные до 1 января 2026 года и до 1 января 2028 года при отсутствии необходимого российского ПО. Регулятор признаёт нехватку готовой отечественной замены в ряде отраслей.
Отраслевые планы перехода должны появиться заранее. Федеральные министерства и ведомства, Банк России, госкорпорации «Роскосмос» и «Росатом» должны до 1 сентября 2026 года утвердить планы перевода значимых объектов КИИ на российское ПО. Также им потребуется назначить ответственных должностных лиц не ниже заместителя руководителя.
Требование выводит тему импортозамещения из уровня технических служб на уровень управленческой ответственности. Для владельцев КИИ это превращается в задачу руководства, а не только ИТ-директора или службы ИБ.
Согласно 187-ФЗ, к субъектам КИИ относятся госорганы, юрлица и предприниматели со значимыми системами в разных отраслях:
- здравоохранение и наука;
- транспорт и связь;
- энергетика и ТЭК;
- финансовый сектор и банки;
- атомная, оборонная и ракетно-космическая промышленность.
Импортозамещение КИИ уже несколько лет продвигается через президентские указы №166 и №250. Указ №166 предусматривал перевод значимых объектов КИИ госорганов и госкомпаний на российское ПО с 1 января 2025 года. Указ №250 задал курс на перевод всех значимых объектов КИИ на российские средства защиты информации.
На практике рынок столкнулся со сложностью быстрого выполнения требований. Критичные системы построены на зарубежном ПО с глубокой встройкой в производственные и управленческие процессы. Замена требует анализа зависимостей, тестирования совместимости и иногда разработки аналогов с нуля.
ФСТЭК сообщала о выявлении в 2025 году более 1,2 тыс. нарушений по итогам проверки 700 значимых объектов КИИ. Также было направлено более 2 тыс. требований о выполнении законодательства и составлено 603 протокола об административных правонарушениях.
Интересно, что за один 2025 год ФСТЭК выявила больше тысячи нарушений только в части ИБ на значимых объектах КИИ, а требования о замене ПО ещё впереди.
Летом 2025 года правительство поручило Минцифры, Минпромторгу и РФРИТ при участии индустриальных центров компетенции подготовить предложения по приоритетному импортозамещению ПО значимых объектов КИИ. Министерства и РФРИТ должны разработать методику определения приоритетных направлений замещения. Отраслевые комитеты сформируют предложения по отраслевым ИТ-ландшафтам.
Сроки до 2031 и 2036 года стоит воспринимать как признание сложности задачи. Быстрая замена офисного приложения и замена критичной промышленной системы остаются разными по масштабу проектами.
Для российских разработчиков предложения Минцифры открывают длинный рынок. Поставщики получат видимость спроса на годы вперёд по нескольким направлениям продуктов:
- базы данных и операционные системы;
- средства виртуализации и контейнеризации;
- промышленное ПО и АСУ ТП;
- средства защиты информации;
- системы управления данными и интеграционные платформы.
Для заказчиков это означает рост нагрузки. Им предстоит инвентаризировать действующий софт, определить зависимость от зарубежных решений, оценить риски перехода, подготовить бюджеты и подтвердить отсутствие российского аналога при необходимости отложенного срока.
Ранее сообщалось об обсуждении внутри Минцифры реорганизации с возможным затрагиванием ИБ-направления. По данным РБК, часть полномочий в сфере ИБ могут перераспределить между другими департаментами Минцифры, ФСТЭК и ФСБ. При новых сроках по КИИ бизнесу придётся следить не только за требованиями, но и за ответственным за методики и контроль.
Для ИБ-рынка возможный график перехода КИИ на российское ПО связан с указом №250 и требованиями по российским средствам защиты. Замена только прикладного софта без обновления модели защиты невозможна. Новые системы потребуют пересмотра архитектуры, моделей угроз и сертифицированных решений.
Эксперты редакции CISOCLUB отмечают, что предложения Минцифры показывают попытку совместить жёсткую цель импортозамещения КИИ с реальностью сложных отраслевых систем. По мнению редакции, срок 2028 года задаёт базовую планку, а окна до 2031 и 2036 года дают время для случаев с отсутствующим российским аналогом или особо значимыми проектами. Владельцам КИИ незачем ждать в надежде на дальнейший перенос сроков. Государство уже зафиксировало конечную обязанность уйти на российское ПО, и пора начинать инвентаризацию, выбирать траекторию миграции и заранее закладывать бюджет на переход, поскольку отстающие в подобном вопросе всегда платят дороже.



