Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Импортозамещение на объектах КИИ в 2026 году: Указ № 250 и переход на российские СЗИ

Импортозамещение на объектах КИИ в 2026 году: Указ № 250 и переход на российские СЗИ

Поможем провести импортозамещение ПО КИИ под ключ: аудит, подбор российских СЗИ, разработка плана миграции и сопровождение внедрения.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Импортозамещение на объектах КИИ в 2026 году: Указ № 250 и переход на российские СЗИ

Импортозамещение на объектах КИИ в 2026 году: Указ № 250 и переход на российские СЗИ

Указ № 250 запретил иностранные СЗИ на объектах КИИ с 1 января 2025 года. Разбираем нормативную базу, сроки, российские аналоги и практический план перехода на доверенные решения до 2030 года.


1. Нормативный фундамент: от Указа № 250 до Постановлений № 1478 и № 1912

Импортозамещение на объектах критической информационной инфраструктуры (КИИ) перестало быть рекомендацией — с 2022 года оно превратилось в жёсткое нормативное требование. Для CIO и CISO, отвечающих за информационную безопасность значимых объектов, понимание иерархии нормативных актов — отправная точка любого проекта по переходу на российские средства защиты информации (СЗИ).

Указ Президента РФ от 30.03.2022 № 166

Указ № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации» стал первым документом, установившим два ключевых запрета:

  • с 31 марта 2022 г. — запрет на закупку иностранного ПО для значимых объектов КИИ (ЗОКИИ) без согласования с уполномоченным органом;
  • с 1 января 2025 г. — полный запрет на использование иностранного ПО на ЗОКИИ, принадлежащих органам государственной власти и заказчикам с государственным участием.

Указ Президента РФ от 01.05.2022 № 250

Указ 250 КИИ расширил периметр требований. Документ обязал все субъекты КИИ, включая частные компании, полностью отказаться от использования средств защиты информации, произведённых в недружественных государствах, либо контролируемых лицами из таких государств. Срок вступления запрета — 1 января 2025 года. Таким образом, действующие изменения 187-ФЗ и подзаконные акты формируют единую систему требований, которая затрагивает без исключения все организации, попадающие под определение субъекта КИИ.

Постановление Правительства РФ от 22.08.2022 № 1478

ПП № 1478 конкретизировало механику перехода. Постановление утвердило требования к программному обеспечению (в том числе в составе программно-аппаратных комплексов), используемому на ЗОКИИ. Основные положения:

  • ПО на ЗОКИИ должно быть включено в Единый реестр российских программ для ЭВМ и БД (Реестр Минцифры) либо в Единый реестр программ государств — участников ЕАЭС;
  • закупка иностранного ПО допускается только при обосновании отсутствия российского аналога и после согласования с отраслевым регулятором;
  • субъекты КИИ обязаны составлять и актуализировать планы перехода на отечественное ПО.

Постановление Правительства РФ от 14.11.2023 № 1912

ПП № 1912 ввело понятие доверенного программно-аппаратного комплекса (ПАК) и установило правила перехода субъектов КИИ на их преимущественное применение на ЗОКИИ. Документ действует с 1 сентября 2024 г. и предусматривает шестилетний переходный период — до 1 января 2030 года. Именно ПП № 1912 стало ключевым нормативным актом для всех проектов импортозамещения ПО КИИ в 2025–2029 гг.

Все перечисленные акты работают в связке с Приказом ФСТЭК № 239, который определяет конкретные меры защиты значимых объектов КИИ, и с требованиями организационно-распорядительной документации по КИИ.


2. Что именно запрещено: иностранные СЗИ на объектах КИИ

Формулировки указов и постановлений намеренно широки, и это вызывает вопросы у практиков. Разберём, что конкретно подпадает под запрет.

Средства защиты информации (СЗИ) из недружественных государств

Указ № 250 запрещает использование СЗИ, которые:

  • произведены в государствах, совершающих недружественные действия в отношении РФ (перечень утверждён распоряжением Правительства);
  • произведены организациями, находящимися под юрисдикцией таких государств;
  • произведены организациями, прямо или косвенно контролируемыми лицами из недружественных стран.

На практике это означает запрет на продукцию всех ведущих западных вендоров информационной безопасности: межсетевые экраны, системы обнаружения вторжений, антивирусные решения, SIEM-платформы, средства криптографической защиты, системы управления уязвимостями и другие классы решений.

Иностранное ПО в широком смысле

Указ № 166 и ПП № 1478 распространяют запрет не только на СЗИ, но и на любое программное обеспечение на ЗОКИИ: операционные системы, СУБД, системы виртуализации, средства резервного копирования, офисные пакеты — если они не включены в Реестр Минцифры.

Программно-аппаратные комплексы

ПП № 1912 дополнительно вводит требование использования доверенных ПАК. С 1 сентября 2024 г. субъекты КИИ не вправе приобретать для ЗОКИИ программно-аппаратные комплексы, не отвечающие критериям доверенности (за исключением случаев подтверждённого отсутствия российских аналогов).

Для корректного определения периметра запрета необходимо предварительно провести инвентаризацию ИТ-активов и завершить категорирование объектов КИИ.


3. Ключевые сроки импортозамещения: дорожная карта до 2030 года

Переход на российские СЗИ — процесс с чётко определёнными дедлайнами. Ниже — сводная дорожная карта, которую CIO и CISO должны учитывать при планировании бюджетов и проектов.

Дата Нормативный акт Требование Статус (март 2026)
31.03.2022 Указ № 166 Запрет закупки иностранного ПО для ЗОКИИ без согласования Действует
01.01.2025 Указ № 166 Полный запрет иностранного ПО на ЗОКИИ госорганов и госкомпаний Действует
01.01.2025 Указ № 250 Запрет использования иностранных СЗИ на всех объектах КИИ Действует, нарушения фиксируются
01.09.2024 ПП № 1912 Запрет закупки недоверенных ПАК для ЗОКИИ Действует
01.09.2025 ПП № 1478 Только ПО из Реестра Минцифры на ЗОКИИ Вступает через 6 мес.
01.06.2026 Проект Минцифры Утверждение отраслевых планов перехода на российское ПО В разработке
01.09.2026 Проект Минцифры Контракт на внедрение крупных ИТ-систем (завершение — не позднее 48 мес.) Планируется
01.01.2028 Указ № 166 + отраслевые планы Полное ИТ-импортозамещение на ЗОКИИ Горизонт планирования
01.01.2030 ПП № 1912 100% доверенных ПАК на ЗОКИИ Финальный дедлайн

Как видно из таблицы, запрет на иностранные СЗИ уже действует. Компании, которые до сих пор не начали переход на российские СЗИ, находятся в зоне правового риска. Подробнее о последствиях читайте в материале о штрафах и проверках по КИИ в 2026 году.


4. Доверенные ПАК: три критерия «доверенности» и реестр Минпромторга

Понятие «доверенный программно-аппаратный комплекс» введено ПП № 1912 и имеет строгое определение. ПАК признаётся доверенным при одновременном соответствии трём критериям:

Критерий 1. Оборудование в Реестре Минпромторга

Аппаратная платформа (серверы, коммутаторы, специализированные устройства) должна быть включена в Единый реестр российской радиоэлектронной продукции (Реестр РЭП), который ведёт Минпромторг России. Это подтверждает, что оборудование произведено на территории РФ с использованием российской элементной базы или локализовано в установленном объёме.

Критерий 2. ПО в Реестре Минцифры

Программное обеспечение в составе ПАК должно быть включено в Единый реестр российских программ для ЭВМ и БД (Реестр Минцифры) либо в Единый реестр программ ЕАЭС. Включение в реестр подтверждает, что ПО разработано российской организацией, не контролируется иностранными лицами и соответствует установленным требованиям.

Критерий 3. Сертификация ФСТЭК или ФСБ (при наличии функций ИБ)

Если ПАК выполняет функции защиты информации, он дополнительно должен иметь действующий сертификат соответствия ФСТЭК России или ФСБ России. Это означает, что средство защиты прошло сертификационные испытания и подтвердило соответствие требованиям безопасности.

Реестр доверенных ПАК: текущий статус

В феврале 2025 года Минпромторг опубликовал проект постановления о формировании перечня доверенных ПАК в рамках существующих реестров. Реестровые записи будут содержать отметку «ДПАК», что позволит субъектам КИИ однозначно идентифицировать доверенные решения при закупке. До утверждения порядка включения в реестр субъекты КИИ вынуждены самостоятельно проверять соответствие приобретаемых ПАК всем трём критериям.

Для системного подхода к учёту и контролю используемых ПАК рекомендуем рассмотреть инструменты автоматизации учёта объектов КИИ.

Для кого эта услуга

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


5. Российские СЗИ на замену: матрица соответствия классов решений

Одна из главных сложностей перехода на российские СЗИ — подбор функциональных аналогов. Российский рынок информационной безопасности в 2024–2026 гг. существенно вырос: по данным аналитиков, на рынке представлено более 60 разработок только в сегменте NGFW. Ниже — матрица соответствия основных классов СЗИ, которая поможет CIO и CISO сориентироваться при выборе.

Класс СЗИ Замещаемые решения Российские аналоги (примеры) Сертификация ФСТЭК Готовность рынка
NGFW / МЭ Palo Alto, Fortinet, Check Point, Cisco ASA UserGate, Ideco, Континент 4, Diamond VPN/FW Есть Высокая
SIEM Splunk, IBM QRadar, ArcSight MaxPatrol SIEM, KUMA (Kaspersky), RuSIEM, Alertix Есть Высокая
Антивирус / EPP / EDR Symantec, ESET, Trend Micro, CrowdStrike Kaspersky Endpoint Security, Dr.Web Enterprise, PT XDR Есть Высокая
Сканер уязвимостей Tenable Nessus, Qualys, Rapid7 MaxPatrol VM, RedCheck, ScanFactory Есть Высокая
DLP Forcepoint, Digital Guardian InfoWatch, SearchInform, Staffcop Есть Высокая
WAF Imperva, F5, Cloudflare WAF PT Application Firewall, Wallarm, Nemesida WAF Есть Высокая
СКЗИ / VPN Cisco AnyConnect, OpenVPN (коммерч.) ViPNet, Континент TLS, КриптоПро Есть (ФСБ) Высокая
PAM / IdM CyberArk, BeyondTrust, SailPoint Indeed PAM, Avanpost, Solar inRights Частично Средняя
NTA / NDR Darktrace, Vectra AI PT NAD, Kaspersky Anti Targeted Attack Есть Высокая

Данная матрица показывает, что по большинству классов СЗИ российские решения уже достигли зрелости. Основные сложности сохраняются в сегменте высокопроизводительных NGFW (пропускная способность свыше 100 Гбит/с) и в области комплексных PAM/IdM-систем для крупных распределённых инфраструктур.

Подбор конкретных решений должен учитывать актуальную модель угроз КИИ и отраслевые особенности категорирования вашей организации.


6. Пошаговый план миграции без простоя сервисов

Главная задача CIO и CISO при импортозамещении — обеспечить непрерывность бизнес-процессов. Ниже — проверенный на практике алгоритм миграции, который минимизирует риск простоя.

Этап 1. Аудит и инвентаризация (1–2 месяца)

Проведите полную инвентаризацию ИТ-активов с фокусом на СЗИ иностранного производства. Зафиксируйте:

  • все используемые СЗИ, их версии, лицензии, сроки окончания поддержки;
  • зависимости между компонентами (например, SIEM, интегрированный с иностранным МЭ);
  • объекты КИИ, на которых установлены эти СЗИ, и их категории значимости;
  • текущую нагрузку и требования к производительности.

Параллельно рекомендуется провести аудит информационной безопасности для оценки текущего уровня защищённости.

Этап 2. Разработка плана миграции (1 месяц)

На основе результатов аудита сформируйте детальный план, включающий:

  • приоритизацию объектов — начинайте с наиболее значимых ЗОКИИ;
  • выбор российских аналогов для каждого класса замещаемых СЗИ;
  • бюджетную оценку (CAPEX на закупку + OPEX на сопровождение);
  • сроки и ответственных по каждому этапу;
  • критерии приёмки и точки отката.

Этап 3. Создание тестового стенда (2–4 недели)

Разверните параллельную тестовую среду, максимально повторяющую продуктивный контур. Это позволит:

  • проверить совместимость новых СЗИ с существующей инфраструктурой;
  • настроить правила, политики и интеграции до перевода боевого трафика;
  • провести нагрузочное тестирование;
  • обучить персонал на реальных сценариях.

Этап 4. Параллельная работа двух контуров (1–3 месяца)

Ключевой принцип бесшовной миграции — параллельная работа. Старый и новый контуры СЗИ функционируют одновременно:

  • трафик дублируется на оба контура (зеркалирование);
  • события безопасности собираются из обоих источников;
  • сравниваются показатели обнаружения, ложных срабатываний, производительности;
  • при достижении целевых метрик трафик переключается на новый контур.

Этап 5. Переключение и стабилизация (2–4 недели)

Переключение выполняется в рамках согласованного технологического окна:

  • перенаправление трафика на новые СЗИ;
  • мониторинг в режиме повышенного внимания (24/7) в течение первых 72 часов;
  • сохранение возможности отката на старый контур в течение 2–4 недель;
  • оформление актов ввода в эксплуатацию и обновление ОРД по КИИ.

Этап 6. Вывод из эксплуатации иностранных СЗИ

После подтверждения стабильной работы нового контура:

  • выведите иностранные СЗИ из эксплуатации с оформлением соответствующих актов;
  • обеспечьте безопасное уничтожение конфигурационных данных;
  • актуализируйте реестр ПО и ПАК на объектах КИИ;
  • уведомите ФСТЭК в установленном порядке.

Общий цикл миграции одного класса СЗИ составляет 4–8 месяцев. При наличии нескольких классов замещаемых решений проекты можно запускать параллельно, сокращая общий срок перехода. Информацию о стоимости таких проектов можно найти в разделе стоимость категорирования КИИ.


7. Ответственность за нарушение: штрафы, оборотные санкции и уголовное преследование

С 2025 года контроль за соблюдением требований импортозамещения ужесточён. Рассмотрим актуальную систему ответственности.

Административная ответственность

  • Использование несертифицированных СЗИ на объектах КИИ — штраф до 1 000 000 руб. с конфискацией оборудования, приостановление деятельности до 90 суток.
  • Нарушение требований к ПО на ЗОКИИ — штраф для должностных лиц от 50 000 до 100 000 руб., для юридических лиц — от 200 000 до 500 000 руб.
  • Повторное нарушение — увеличенные штрафы и дисквалификация руководителей на срок до 3 лет.

Оборотные штрафы (в разработке)

Минцифры подготовило законопроект о введении оборотных штрафов за просрочку перевода ЗОКИИ на российское ПО. По аналогии с оборотными штрафами за утечки персональных данных, размер санкции будет привязан к выручке компании. Это существенно повышает финансовые риски для крупных организаций.

Уголовная ответственность

Статья 274.1 УК РФ предусматривает ответственность за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации КИИ. Если использование несертифицированных или иностранных СЗИ привело к инциденту безопасности с ущербом, виновным грозит лишение свободы на срок до 10 лет.

Подробный разбор санкций и практики проверок представлен в статье «Штрафы и проверки по КИИ в 2026 году».


8. Чек-лист CIO/CISO: 12 шагов к полному соответствию

Ниже — практический чек-лист, который можно использовать как основу для внутреннего приказа или проектного плана. Каждый пункт привязан к конкретному нормативному требованию.

Действие Нормативная основа Срок Статус
1 Провести инвентаризацию всех СЗИ и ПО на объектах КИИ, выявить иностранные решения 187-ФЗ, Указ № 250 Q1 2026 Критично
2 Верифицировать категорирование объектов КИИ и перечень ЗОКИИ ПП № 127, 187-ФЗ Q1 2026 Критично
3 Немедленно вывести из эксплуатации иностранные СЗИ из недружественных стран (Указ № 250 действует) Указ № 250 Немедленно Просрочено
4 Подобрать российские аналоги для каждого класса СЗИ с учётом сертификации ФСТЭК/ФСБ Приказ ФСТЭК № 239 Q1–Q2 2026 Приоритет
5 Проверить, что все закупаемые ПАК соответствуют критериям «доверенности» (ПП № 1912) ПП № 1912 При каждой закупке Постоянно
6 Разработать и утвердить план перехода на отечественное ПО с указанием сроков, ответственных, бюджетов ПП № 1478 Q1 2026 Приоритет
7 Развернуть тестовый стенд для пилотного внедрения российских СЗИ Лучшие практики Q2 2026 Плановый
8 Обеспечить параллельную работу старого и нового контуров, провести нагрузочные тесты Лучшие практики Q2–Q3 2026 Плановый
9 Обучить персонал работе с новыми СЗИ, актуализировать инструкции Приказ ФСТЭК № 239 Q2–Q3 2026 Плановый
10 Переключить продуктивный контур, провести стабилизацию Лучшие практики Q3–Q4 2026 Плановый
11 Актуализировать модель угроз, ОРД, документацию на систему безопасности ЗОКИИ Приказ ФСТЭК № 239, 187-ФЗ Q4 2026 Плановый
12 Подготовить план перехода на 100% доверенных ПАК до 01.01.2030 ПП № 1912 Q4 2026 Приоритет

Данный чек-лист охватывает полный годовой цикл работ по импортозамещению. Для организаций, которые ещё не завершили категорирование, первым шагом должно стать пошаговое категорирование объектов КИИ.


9. Заключение

Импортозамещение на объектах КИИ в 2026 году — не вопрос выбора, а нормативное требование с действующими санкциями. Указ 250 КИИ запретил иностранные СЗИ с 1 января 2025 года, ПП № 1478 обязывает использовать только ПО из Реестра Минцифры, а ПП № 1912 устанавливает переход на 100% доверенных ПАК к 2030 году.

Для CIO и CISO ключевой вывод: откладывать миграцию больше нельзя. По статистике, к началу 2025 года лишь 7% организаций полностью выполнили требования Указа № 166, а регуляторы прямо заявили об отказе сдвигать сроки. Разработка оборотных штрафов Минцифры дополнительно подчёркивает серьёзность намерений государства.

Российский рынок СЗИ уже предлагает зрелые решения практически для всех классов защиты. Миграция без простоя реальна при условии грамотного планирования, параллельной работы контуров и поэтапного внедрения. Используйте чек-лист из этой статьи как стартовую точку и привлекайте экспертов на тех этапах, где внутренних компетенций недостаточно.


Специалисты компании «Астелс» помогут провести импортозамещение ПО КИИ под ключ: от аудита текущего состояния и подбора российских СЗИ до разработки плана миграции и сопровождения внедрения. Мы имеем опыт работы с организациями из всех отраслей — энергетики и ТЭК, промышленности, финансового сектора и здравоохранения.

Закажите комплексную защиту КИИ под ключ — получите бесплатную консультацию и оценку стоимости перехода на российские СЗИ для вашей организации.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги