Собрать непрерывную цепочку
Трудовые документы, служебные задания, акты, договоры с подрядчиками, отчуждение прав на ранние версии и права на документацию должны сходиться с фактической историей продукта.
Skolkovo Help · правовая проверка 25.09.2026
Реестр доверенного ПО — распространённое название перечня доверенных российских программ, который должен вести Минцифры. Это не замена Реестру российского ПО, а дополнительный уровень проверки: соответствие подтверждается специальным признаком в уже существующей реестровой записи.
Минцифры сообщило CNews о планах утвердить требования в IV квартале 2026 года. Это заявленный план ведомства, а не гарантия запуска к конкретной дате.
В российском законодательстве доверенным считается не любое отечественное или защищённое программное обеспечение. Речь идёт о программе для ЭВМ или базе данных, которая одновременно соответствует требованиям к правообладателю, уже учтена в одном из базовых государственных перечней и прошла отдельную проверку требований информационной безопасности.
Статус определяется не заявлением разработчика, а юридическими критериями и результатом специальной процедуры.
Для доверенного статуса нужны отдельное заявление, договор с аттестованным центром, экспертиза и решение Правительственной комиссии. До появления специального признака в записи продукт не является доверенным в смысле нового регулирования.
Статус не возникает «с нуля»: продукт уже должен находиться в Реестре российского ПО либо в перечне программ для собственных нужд.
Сертификаты ФСТЭК или ФСБ, требования конкретной информационной системы и отметка о доверенном ПО решают разные задачи. Из действующей нормы не следует, что имеющийся сертификат автоматически даёт новый статус.
Официальное название — перечень доверенных российских программ для электронных вычислительных машин и баз данных. Его ведёт Минцифры в федеральной государственной информационной системе «Реестры программ для электронных вычислительных машин и баз данных».
В поиске привычнее фраза «реестр доверенного ПО», однако постановление Правительства № 1931 использует слово «перечень». Подтверждением включения служит специальный признак:
То есть юридическая конструкция похожа на надстройку над базовой записью, а не на второй публичный каталог, куда продукт заносится независимо от Реестра российского ПО.
По постановлению № 1931 заявление подаёт правообладатель либо лицо, уполномоченное всеми правообладателями. Если исключительное право принадлежит Российской Федерации, региону или муниципальному образованию, действует специальное правило подачи через соответствующий орган или организацию, управляющую правом.
Заявление формируется на сайте оператора и подписывается УКЭП. В нём указываются базовая реестровая запись, продукт, правообладатели, класс ПО, коды ОКПД 2 и контакты.
В практике часто смешивают три разных результата: государственную регистрацию программы для ЭВМ, включение в Реестр российского ПО и присвоение доверенного статуса. Они могут идти последовательно, но один документ не заменяет другой.
| Критерий | Свидетельство на программу для ЭВМ | Реестр российского ПО | Доверенный статус |
|---|---|---|---|
| Кто ведёт | Роспатент | Минцифры | Минцифры, центр тестирования и комиссия |
| Задача | Регистрация сведений и выдача свидетельства | Подтверждение критериев российского ПО | Дополнительная проверка права и безопасности |
| Проверка | Заявка и депонируемые материалы | Правообладатель, права, продукт и инфраструктура | Базовая запись, правообладатель и требования безопасности |
| Результат | Запись в Реестре программ для ЭВМ и свидетельство | Реестровая запись российского ПО | Признак соответствия в базовой записи |
| Автоматически даёт следующий статус | Нет | Нет, но является обязательной базой для коммерческого продукта | Это верхний дополнительный уровень проверки |
Свидетельство Роспатента полезно для доказательной базы, но не подтверждает всю цепочку прав, структуру контроля или соответствие требованиям Минцифры. Потребуются также договоры, служебные документы, задания и акты.
Нормативная конструкция создана, но наличие порядка ещё не означает возможность пройти проверку до результата.
На 25 сентября 2026 года акт с полным набором требований безопасности не опубликован. По сообщению CNews со ссылкой на Минцифры, утверждение запланировано на IV квартал, а приём — после вступления требований в силу.
Экспертизу вправе проводить только аттестованные Минцифры центры. CNews сообщает о пяти организациях и называет «Гринатом», но публичного официального перечня с условиями и стоимостью на дату проверки мы не нашли.
Финальные требования нужно разделить на две части: уже закреплённые законом базовые условия и ещё не утверждённые детальные требования информационной безопасности. На 25 сентября точно действуют четыре группы условий.
Правительство вправе установить дополнительные требования. Пока соответствующий окончательный акт не опубликован, нельзя выдавать обсуждавшиеся параметры за действующий обязательный чек-лист.
В проектах обсуждались локализация, контроль обновлений, работа с уязвимостями, иностранные сервисы и компоненты. Учитывать их разумно, но обязательный состав станет известен только из финального акта.
Это маршрут из действующего порядка; до запуска он служит картой подготовки.
При отрицательном заключении Минцифры отказывает во включении. Сведения вносятся на три года; новое заявление для подтверждения можно подать не ранее чем за три месяца до окончания срока. Единого тарифа центра постановление не устанавливает: экспертиза проводится по договору.
Без финальной методики уже можно собрать базу для основного реестра и будущей экспертизы. Это не гарантирует результат, но сокращает юридические и технические разрывы.
Трудовые документы, служебные задания, акты, договоры с подрядчиками, отчуждение прав на ранние версии и права на документацию должны сходиться с фактической историей продукта.
Зафиксируйте библиотеки, фреймворки, лицензии, версии и происхождение компонентов. SBOM полезен как рабочий инструмент, даже если его формат ещё не назван обязательным.
Документируйте безопасную разработку, проверку кода, управление доступом, сборку, выпуск обновлений, реагирование на уязвимости и хранение артефактов.
Отдельно покажите, где находятся репозитории, CI/CD, серверы обновлений, телеметрия, облака и техническая поддержка, а также кто имеет к ним административный доступ.
Название, состав модулей, номер версии, документация и проверочный экземпляр должны описывать один и тот же продукт, а не разные стадии разработки.
Назначьте ответственных за корпоративные изменения, переход прав, новые компоненты и технические релизы: доверие должно поддерживаться после первой проверки.
Для коммерческого продукта практический первый шаг — проверить готовность к включению ПО в реестр Минцифры. Если права на программу ещё не оформлены системно, параллельно стоит выстроить корпоративную цепочку прав и при необходимости провести регистрацию программы для ЭВМ в Роспатенте.
Постановление № 1875 в редакции № 1937 предусматривает приоритет доверенного ПО в закупках по 44-ФЗ и 223-ФЗ для позиции 146 приложения № 1.
Это не безусловный запрет на все программы без доверенной отметки. Специальное приравнивание срабатывает при одновременном выполнении условий:
Пока перечень не наполнен, нет заявки с доверенной отметкой, запускающей этот уровень приоритета. После старта одной базовой записи в Реестре российского ПО для ряда закупок может оказаться недостаточно.
Без записи в Реестре российского ПО нельзя построить коммерческий маршрут к доверенному статусу. Аудит прав и инфраструктуры лучше завершить до появления очереди на тестирование.
Нужно сопоставить стоимость технической доработки и проверки с долей закупочного рынка, где у продукта есть реальные аналоги и ожидается конкуренция доверенных решений.
Заказчику нужно проверять конкретную реестровую запись на дату рассмотрения, отличая базовое включение от доверенной отметки. Национальный режим оценивается с учётом предмета, документации и допущенных заявок.
Перечень связан с регулированием критической информационной инфраструктуры, но не является универсальным допуском для КИИ. Случаи его обязательного применения устанавливаются отдельными законами, актами Президента и Правительства.
Для конкретной информационной системы по-прежнему нужно отдельно определить:
Это разные конструкции. Доверенный ПАК объединяет программные и аппаратные средства и регулируется отдельно; переносить его требования на перечень программ без прямой нормы нельзя.
| Статус подтверждает | Статус сам по себе не подтверждает |
|---|---|
| Соответствие продукта требованиям нового перечня на момент решения | Пригодность для любой информационной системы и любого объекта КИИ |
| Наличие базовой записи и прохождение отдельной экспертизы | Наличие всех сертификатов, которые могут требоваться конкретному заказчику |
| Возможность получить специальный закупочный приоритет при условиях постановления № 1875 | Автоматическую победу в закупке или соответствие функциональному техническому заданию |
| Соответствие юридическим критериям правообладателя на дату проверки | Неизменность корпоративной структуры, архитектуры и компонентов в будущем |
Новая отметка станет отдельным активом разработчика и проверяемым свойством заявки. Её точное содержание определят финальные требования и методика; до этого разумно готовить документы, не обещая ещё недоступный статус.
Это распространённое название перечня Минцифры. Статус дополняет базовую запись: продукт должен находиться в российском реестре или перечне ПО для собственных нужд и пройти отдельную проверку.
На 25 сентября 2026 года — нет. Порядок действует, но финальные требования безопасности не опубликованы и полный маршрут не запущен. Заявленный план Минцифры — IV квартал 2026 года.
Подтверждением будет признак в записи государственной системы реестров программ. Наполненного публичного каталога доверенных продуктов на дату проверки нет.
Для рыночного продукта — нет: сначала нужна запись в Реестре российского ПО. Альтернатива предусмотрена для разработок, включённых в перечень ПО для собственных нужд.
Универсального требования о конкретном сертификате пока нет. Ответ будет зависеть от финальных требований, класса и сферы применения; сертификат не заменяет доверенную отметку автоматически.
Нет. Свидетельство усиливает доказательную базу, но права и их переход всё равно подтверждаются договорами, служебными документами, актами и другими основаниями.
Для закупок ПО из позиции 146 приложения № 1 к постановлению № 1875 заявка с российским или евразийским ПО без доверенной отметки приравнивается к иностранной, если есть допущенная заявка с доверенным продуктом. Без такого конкурирующего предложения правило не превращает обычное российское ПО в иностранное автоматически.
На три года. Новое заявление для подтверждения можно подать не ранее чем за три месяца до окончания срока. Это правило содержится в пункте 20 постановления № 1931.
Нет универсального правила, которое следовало бы только из факта создания перечня. Случаи обязательного применения должны устанавливаться отдельными законами, указами или постановлениями. Для конкретного объекта нужно проверять его категорию, отраслевые требования и применимые сроки перехода.
Нет. Обеспечение доверенной загрузки — механизм или класс средств защиты запуска вычислительной системы. Продукт такого класса теоретически может претендовать на реестровые статусы, но само название технологии не означает включение в перечень доверенных российских программ.
CNews использован для датированного сообщения о запуске и планах Минцифры; юридические выводы сверены по нормативным актам.