Главная/Методология/Переход КИИ на российские ПАК: как не…
Переход КИИ на российские ПАК

Переход КИИ на российские ПАК: как не остановить бизнес

Государство задало календарь: российское ПО на значимых объектах КИИ с 2028 года, доверенные программно-аппаратные комплексы в полном объеме к 2030-му. О требованиях регулятора пишут все. О том, как выполнить их и не остановить работающие процессы, почти никто. Разбираем переход как задачу непрерывности: что стоит, сколько может стоять и где точка отката.

Обновлено: 8 сентября 2026 г. · Автор: Евгений Теленков · ≈ 11 мин чтения

Кто такие субъекты КИИ и что они обязаны

Критическая информационная инфраструктура (КИИ) по закону 187-ФЗ это информационные системы, сети и автоматизированные системы управления в тринадцати сферах: здравоохранение, наука, транспорт, связь, энергетика, финансы, топливно-энергетический комплекс, атомная, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность, регистрация прав на недвижимость. Организации, которым принадлежат такие системы, называются субъектами КИИ. Это не только госкорпорации: банк, региональная сеть клиник, оператор связи, металлургический комбинат и подрядчик, который эксплуатирует клиентскую часть чужой системы, попадают под закон одинаково.

Субъект обязан провести категорирование своих объектов, направить сведения во ФСТЭК, создать систему защиты для значимых объектов, сообщать об атаках в НКЦКИ в течение суток и, с 2025 года, обеспечивать технологическую независимость: значимые объекты должны работать на российском программном обеспечении и доверенных программно-аппаратных комплексах (ПАК). Последнее требование и есть предмет этого раздела.

С февраля 2026 года Правительство утвердило перечень типовых отраслевых объектов КИИ. Если система подходит под типовой объект, она объект КИИ, и закрепить актом комиссии обратное больше нельзя. Пространство для толкований, которым пользовались до этого, закрылось.

От инвентаризации до отчета советуИнвентаризацияобъекты икатегорииВоздействиесколько можностоятьРиски переходареестр и мерыПлан с откатомокна икритерииУченияотказ новойсистемыОтчетсовету ирегуляторуПереезд удался, если бизнес его не заметил
Рис. 1. Шесть шагов перехода без остановки процессов

Календарь: что и к какому сроку

Требования накапливались четыре года, и к 2026 году сложились в календарь с ответственными и наказанием.

СрокДокументЧто требуется
01.01.2025Указы Президента 166 и 250На значимых объектах госорганов и госзаказчиков нет иностранного ПО; нет средств защиты из недружественных стран ни у кого; руководитель отвечает лично
с 01.09.2024Постановление 1912На значимых объектах только доверенные ПАК, кроме купленных раньше и не имеющих российского аналога
01.09.2026Проект постановления Минцифры, май 2026Министерства, Банк России, Росатом и Роскосмос утверждают отраслевые планы перехода; в организациях назначены ответственные не ниже заместителя руководителя
01.01.2028Тот же проектНа значимых объектах только российское ПО, доля 100 процентов; отсрочки до 2031 и 2036 года для особо значимых проектов и объектов без российского аналога
01.01.2030Постановление 1912Доверенные ПАК в полном объеме

Подробный разбор каждой вехи, включая отсрочки и то, что считается «отсутствием аналога», на странице календарь сроков перехода. Здесь важно другое: у большинства субъектов остается полтора-три года, а переезд системы управления производством или расчетного ядра банка занимает от полугода. Времени на два захода нет.

Почему переход это проект непрерывности

Все, кто пишет о переходе, говорят на языке информационной безопасности: категории, средства защиты, реестры, штрафы. Это половина задачи. Вторая половина в том, что переход на российские ПАК это замена работающих систем в контуре, где остановка процесса означает ущерб людям, экономике или государству. Каждый такой проект содержит плановое прерывание критичного процесса, а вопросы, которые надо решить до старта, это вопросы непрерывности.

  • Сколько времени процесс может стоять при переезде и кто это утвердил. Это допустимое время простоя и целевое время восстановления, которые определяет анализ воздействия на бизнес. Категория значимости объекта КИИ по сути грубая оценка того же: сколько людей, денег и территорий зависят от системы.
  • Что делать, если новая система не заработала. План отката и режим параллельной эксплуатации это план восстановления, только с заранее известной датой.
  • Кто и что делает в первый час после отказа новой системы. Роли, оповещение, действия персонала смены. Это содержание планов непрерывности и тренировок.
  • Что если во время переезда придет атака или откажет подрядчик. Совпадение планового вмешательства с внешним инцидентом это классический сценарий учений.
  • Как доказать совету и регулятору, что переход не остановит бизнес. Это отчетность по непрерывности, а не отчет о закупке.

С августа 2026 года появился и прямой мотив. Указ Президента 604 назвал невосстановление или несвоевременное восстановление работы объекта критической инфраструктуры основанием для передачи актива во временное управление государства без суда. Раньше за простой отвечали деньгами, теперь контролем над активом. Это аргумент для собственника, а не только для директора по ИТ. Разбор на странице указ 604 и риск собственника.

Шесть шагов перехода без остановки

Порядок ниже не заменяет требования регулятора, он их дополняет. Формально субъект обязан провести аудит, составить план и отчитаться. Содержательно каждый из этих шагов нужно сделать так, чтобы на выходе была не папка, а управляемый переезд.

  1. Инвентаризация и категорирование. Перечень систем, их состав, что из них объект КИИ и какой категории. Здесь же доля иностранного ПО и оборудования по каждому объекту. Без этого план перехода нечем наполнять, а по новым правилам категории надо пересмотреть всем.
  2. Анализ воздействия и допустимое время простоя. Для каждого критичного процесса, который зависит от заменяемой системы: сколько часов он может стоять, что теряется в час, какие данные нельзя потерять. Это дает окно переезда, которое можно защищать перед руководством. Подробнее: категорирование и допустимое время простоя.
  3. Реестр рисков перехода. Не общий реестр компании, а список того, что может пойти не так именно в переезде: нет аналога для части функций, несовместимость с контроллерами, расхождение данных двух систем, уход специалистов, подрядчик без допуска. Каждому риску мера и ответственный. Готовый список из двенадцати рисков: реестр рисков перехода.
  4. План миграции с окнами и планом отката. Структура плана по требованиям регулятора плюс разделы, которых регулятор не требует, но без которых план не работает: окна переключения не длиннее допустимого простоя, критерии «переезд не удался», порядок возврата, режим параллельной работы. Разбор: план перехода на российское ПО и план отката.
  5. Учения перед переездом. За месяц до окна проигрывается сценарий «новая система не поднялась» и «данные разошлись»: кто звонит, кто решает об откате, кто работает вручную. Учения находят дыры в плане дешевле, чем переезд. Как провести за день: учения перед переездом.
  6. Отчет совету и мониторинг после. До переезда совет видит окно, риски и план отката; после переезда несколько недель отслеживаются показатели процессов, а не только тикеты ИТ. Для этого подходит тот же дашборд непрерывности, что и для остальных сценариев.
Кто ведет переход, тому нужны четыре документа

Анализ воздействия с допустимым временем простоя, реестр рисков перехода, план миграции с окнами и откатом, сценарий учений. Их можно заказать, а можно сделать своими руками на своем объекте. Переход на российские ПАК это одна из областей, с которыми мы работаем внутри системы непрерывности, а не отдельная услуга.

Система непрерывности под ключ, включая проект перехода на российские ПАК →

Кто отвечает и чем рискует

Указ 250 возложил персональную ответственность за информационную безопасность на руководителя организации, и делегирование ее не снимает. Проект постановления о переходе требует назначить ответственного за переход не ниже заместителя руководителя. За несоблюдение требований к значимым объектам предусмотрена административная ответственность по статье 13.12.1 КоАП, за нарушение правил эксплуатации с использованием служебного положения уголовная по статье 274.1 УК.

Надзор не спит. По данным ФСТЭК за 2025 год проверено более семисот значимых объектов, выявлено свыше тысячи двухсот нарушений, составлено шестьсот три протокола. Самое частое нарушение не техническое: сведения об объектах в реестре не совпадают с тем, что стоит на площадке.

Отдельный слой ответственности у подрядчиков и аутсорсеров: закон распространил требования на тех, кто эксплуатирует клиентские части объектов КИИ или размещает их в своем ЦОДе. Передача функции не передает ответственность, поэтому зоны ответственности, порядок действий при инциденте и право аудита нужно писать в договор. Подробнее: подрядчики при переходе КИИ.

Чем помогает подход непрерывности

Мы не подбираем средства защиты и не проводим категорирование за субъекта: это работа профильных интеграторов и комиссии самой организации. Наша часть другая. Переход на российские ПАК для нас один из сценариев, которые должна переживать система непрерывности компании, наряду с кибератакой, отказом поставщика или аварией на площадке. Поэтому он встраивается в те же инструменты: анализ воздействия дает окно переезда, реестр рисков дополняется рисками перехода, план непрерывности получает раздел про откат, учения проигрывают отказ новой системы, дашборд показывает совету состояние до и после.

Если система непрерывности в компании уже есть, переход становится ее рабочим случаем. Если ее нет, переход хороший повод ее построить: он дает понятную цель, срок и бюджет. С чего начать, показывает диагностика устойчивости: двенадцать вопросов о том, переживет ли компания остановку ключевой системы.

Частые вопросы

Мы не госкомпания. Нас это касается?

Если у вас есть системы в одной из тринадцати сфер закона 187-ФЗ, вы субъект КИИ независимо от формы собственности. Указ 166 про иностранное ПО касался госорганов и госзаказчиков, но требование доверенных ПАК по постановлению 1912 и требование российского ПО с 2028 года по проекту Минцифры распространяются на все значимые объекты.

Российского аналога нашей системы нет. Что делать?

Проект постановления предусматривает отсрочку до 2031 или 2036 года при отсутствии аналога, но ее надо обосновать и согласовать через уполномоченный орган и Правительственную комиссию. Отсутствие аналога не снимает обязанности, оно меняет срок. Для непрерывности это означает: иностранную систему надо изолировать, а план перехода писать на дату, когда аналог появится.

Чем анализ воздействия отличается от категорирования?

Категорирование отвечает на вопрос регулятора: какой ущерб принесет нарушение работы объекта и к какой категории его отнести. Анализ воздействия отвечает на вопрос руководителя: сколько часов конкретный процесс может стоять и что теряется в час. Первое дает категорию, второе окно переезда. Делать их вместе дешевле, чем по отдельности.

Сколько времени занимает подготовка перехода по этим шагам?

Для одного значимого объекта с двумя-тремя зависимыми процессами: инвентаризация и анализ воздействия две-три недели, реестр рисков и план с откатом еще две, учения один день. Сам переезд планируется отдельно и зависит от системы. Итого от старта до готовности к окну полтора-два месяца.

Раздел · Переход КИИ на российские ПАК

Переход КИИ на российские ПАК

Эта страница опорная в разделе. Ниже материалы, которые раскрывают отдельные части темы.

Все материалы раздела →