VK Cloud

Доверенный ПАК для значимого объекта КИИ

28 сентября 2026 г.
Станислав Погоржельский2.png
Станислав Погоржельский
Автор статьи
_blog_head_4.png

На портале правовой информации постановление № 1912 занимает 51 страницу. Это скан без текстового слоя, поиск по нему не работает. Я открыл его в ноябре 2023 года, пролистал первые пять страниц и закрыл. Показалось, что это очередной документ про импортозамещение софта.

Вернулся я к нему через год, когда слово «доверенный» стало попадаться в требованиях к серверам и СХД для значимых объектов КИИ. Откуда оно взялось и что за ним стоит, из пяти страниц было не понять. Пришлось читать подряд, с первой страницы до 51-й.

Три условия доверенности

Объектом КИИ 187-ФЗ называет информационную систему, сеть или АСУ, которая работает в одной из критических сфер. Владелец проводит категорирование и присваивает объекту одну из трёх категорий значимости, если объект до неё дотягивает. Объект с категорией называют значимым, коротко ЗОКИИ. Требования к нему строже, чем к объектам без категории.

ПАК — это программно-аппаратный комплекс, то есть оборудование вместе с предустановленным софтом. Доверенным постановление № 1912 признаёт комплекс, который одновременно проходит три проверки:

  1. Сведения о комплексе есть в едином реестре российской радиоэлектронной продукции.
  2. Софт в составе комплекса соответствует требованиям постановления № 1478, то есть входит в реестр российского или евразийского ПО.
  3. Если комплекс выполняет функции защиты информации, эти функции сертифицированы ФСТЭК или ФСБ.

Достаточно одного невыполненного условия. Российский софт на иностранном сервере условия не выполняет, как и сервер из реестра с несертифицированным СЗИ. Для комплекса без функций защиты информации третье условие снимается.

Три условия доверенного ПАК

Три условия доверенного ПАК

Схема показывает три карточки в ряд. Первая, «Оборудование»: сведения о комплексе внесены в единый реестр российской радиоэлектронной продукции. Вторая, «Программное обеспечение»: ПО соответствует требованиям ПП № 1478, то есть входит в реестр российского или евразийского ПО. Третья, «Защита информации»: если комплекс выполняет функции защиты информации, они сертифицированы ФСТЭК или ФСБ. Под карточками две плашки. Зелёная: выполнены все три условия, комплекс доверенный, его можно использовать на значимом объекте КИИ. Красная: не выполнено хотя бы одно, комплекс, приобретённый после 1 сентября 2024 года, на ЗОКИИ не используется, если есть российский доверенный аналог. Источник: постановление Правительства РФ от 14.11.2023 № 1912, приложение № 1 к Правилам и пункт 2.

Ошибка первого чтения

Пункт постановления про недоверенные комплексы в обзорах называют «запретом на закупку». Я вычитывал документ в поисках слова «закупка» и не нашёл его. Странно. В обзорах, которые мне попадались, норму пересказывают именно так.

Вместо закупки в пункте 2 стоит использование. Субъектам КИИ с 1 сентября 2024 года запрещено использовать на значимых объектах комплексы, которые приобретены после этой даты и не являются доверенными. Единственный обход запрета — это заключение Минпромторга об отсутствии российского доверенного аналога, с ним комплекс ставить можно. Получается, купить недоверенный сервер можно. Поставить его на значимый объект нельзя.

Сначала это показалось игрой слов. Какая разница, где стоит запрет, на входе или на выходе.

Важно знать

Разница нашлась, когда я сравнил два срока. Для оборудования, купленного до сентября 2024 года, постановление даёт переходный период до конца 2029 года. Для оборудования, купленного после, переходного периода нет. Запрет на использование действует с первого дня поставки. На втором чтении стало ясно, что «запрет на закупку» — это смягчённый пересказ пункта 2.

Так что запрет на использование строже запрета на закупку. Закупку можно оспорить, отменить, провести заново. Недоверенный сервер, уже поставленный на значимый объект, придётся снимать. Компенсаций за такую замену постановление не предусматривает.

Календарь перехода

Постановление расставляет сроки вехами, и я сверил каждую с текстом:

  1. С 1 сентября 2024 года недоверенные комплексы, приобретённые после этой даты, на значимых объектах не используются, если у них есть российский доверенный аналог.
  2. До 1 января 2025 года владельцы значимых объектов, которые были в реестре ФСТЭК на 1 сентября 2024 года, направляют в уполномоченный орган копию утверждённого плана перехода. У тех, чьи объекты попали в реестр позже, на это четыре месяца с уведомления ФСТЭК.
  3. К 31 декабря 2029 года доля доверенных комплексов на значимых объектах составляет 100 процентов. Это и есть переходный период для старого парка.

Рядом действуют ещё две нормы, и обе повторяют условия доверенности. С 1 января 2025 года Указ № 250 запрещает субъектам КИИ использовать средства защиты информации из недружественных стран и покупать у их производителей сервисы по ИБ. Это третье условие, только со стороны СЗИ.

С 1 сентября 2025 года 58-ФЗ обязывает владельцев значимых объектов использовать на них ПО из реестра российских программ. Это второе условие, поднятое на уровень закона. Сроки перехода по ПО устанавливает правительство.

До 2030 года осталось чуть больше трёх лет. Впрочем, этот запас относится к оборудованию, купленному до сентября 2024 года.

Календарь перехода на доверенные ПАК

Схема показывает горизонтальную шкалу с пятью карточками. 1 сентября 2024: запрет использовать на ЗОКИИ недоверенные ПАК, купленные после этой даты, при наличии российского аналога (ПП № 1912). 1 января 2025: копии планов перехода направлены в уполномоченные органы, запрет иностранных средств защиты информации (ПП № 1912 и Указ № 250). 1 сентября 2025: поправки в 187-ФЗ, российское ПО на значимых объектах (58-ФЗ).

Сентябрь 2026, выделенная карточка: сегодняшняя закупка, сервер будет работать ещё несколько лет. 31 декабря 2029: на значимых объектах только доверенные ПАК, доля 100%.

Переходный период до конца 2029 года относится к оборудованию, купленному до сентября 2024 года, а сервер, который покупают сейчас, должен быть доверенным уже при поставке.

Календарь перехода на доверенные ПАК

Календарь перехода на доверенные ПАК

Private Cloud как ПАК

Private Cloud мы поставляем как ПАК с октября 2024 года. В комплект входит настроенное оборудование с предустановленным лицензированным ПО, единое окно поддержки и SLA на обслуживание. Private Cloud получил сертификат ФСТЭК № 4857 от 24 сентября 2024 года по четвёртому уровню доверия. Сертификат допускает применение на значимых объектах КИИ первой категории, в ГИС первого класса и в АСУ ТП первого класса.

В ноябре 2025 года вышла версия 4.3 со встроенным VDI собственной разработки и компактной редакцией Light. Минимальная инсталляция занимает четыре сервера и одну СХД. По мне, это самый интересный пункт релиза. У значимого объекта часто есть филиалы и удалённые площадки, и доверенный контур нужен на каждой из них. Четыре сервера помещаются в серверную регионального филиала.

Слои доверенного контура

Облако закрывает вычисления, но у значимого объекта есть и другие слои. Беру те слои, для которых у нас есть поставка в виде ПАК или подтверждённая совместимость:

Журналы безопасности

В августе 2026 года «Лаборатория Касперского» и VK Tech подтвердили совместимость VK Object Storage с SIEM-системой KUMA. Проверка шла на двух ЦОДах, с 3 ПБ данных и приростом 10 ТБ в сутки. KUMA разбирает события, хранилище отвечает за архив.

Рабочие места

VK WorkSpace работает в облаке и в контуре компании, а для крупных компаний и госсектора поставляется как ПАК по подписке.

ИИ-агенты

VK AI Space вышла 30 апреля 2026 года. Каждый агент работает в своём изолированном контуре доступа. Поставка возможна в корпоративном контуре, в облаке VK Cloud и как ПАК по подписке.

Слоёв у реального объекта больше: сеть, СКЗИ, АСУ ТП со своими требованиями. Проверка по трём условиям при этом одна на все слои. В спецификации её стоит требовать для каждого комплекса отдельно, с номерами реестровых записей.

Слои доверенного контура

Слои доверенного контура

Схема показывает четыре слоя снизу вверх. Вычисления: VK Private Cloud как ПАК, сертификат ФСТЭК № 4857, объекты КИИ 1 категории, ГИС 1 класса. Журналы безопасности: VK Object Storage вместе с Kaspersky KUMA, KUMA разбирает события, хранилище отвечает за архив, совместимость подтверждена в августе 2026 года.

Рабочие места: VK WorkSpace, облако, контур компании или ПАК по подписке. ИИ-агенты: VK AI Space, изолированный контур доступа для каждого агента, поставка в том числе как ПАК по подписке. Внизу основание: три условия доверенного ПАК, оборудование, ПО и защита информации в реестрах и с сертификатом. Источники: CNews, D-Russia, пресс-релиз «Лаборатории Касперского», VK WorkSpace, VK Tech.

Порядок действий

Слова «доверенный» в требованиях к закупке мало. За ним должны стоять номера реестровых записей и сертификата, иначе проверять нечего. Порядок действий у меня после чтения постановления сложился такой:

  1. Составить перечень оборудования и ПО на каждом значимом объекте и отметить, чего нет в реестрах.
  2. Начинать замену с того, что и так выходит из поддержки. Это те же деньги, которые пришлось бы потратить.
  3. Каждую новую закупку проверять по трём условиям доверенного ПАК до подписания договора.
  4. Для значимого объекта доверенный ПАК — это требование постановления. Для остальных площадок форму поставки (облако, контур компании или ПАК) выбирать по требованиям к изоляции данных.

Короче говоря

  1. Постановление № 1912 запрещает использовать на значимых объектах недоверенные комплексы, купленные после 1 сентября 2024 года. Переходный период до конца 2029 года относится к старому парку, для новой поставки запрет действует с первого дня.
  2. Доверенный ПАК проходит три проверки сразу: реестр радиоэлектроники, реестр ПО, сертификат ФСТЭК или ФСБ на функции защиты, если они есть.
  3. Указ № 250 и 58-ФЗ дублируют два из трёх условий постановления — по СЗИ и по ПО. Спорить с ними стало сложнее, ссылаться проще.
  4. Проверку на доверенность стоит ставить в спецификацию до подписания договора, номерами реестровых записей и сертификата.
  5. Минимальная инсталляция Private Cloud 4.3 — четыре сервера и одна СХД, а у Private Cloud есть сертификат ФСТЭК на значимые объекты первой категории.

Оставьте заявку, чтобы получить консультацию

Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

            Схема показывает горизонтальную шкалу с пятью карточками. 1 сентября 2024: запрет использовать на ЗОКИИ недоверенные ПАК, купленные после этой даты, при наличии российского аналога, ПП № 1912. 1 января 2025: копии планов перехода направлены в уполномоченные органы, запрет иностранных средств защиты информации, ПП № 1912 и Указ № 250. 1 сентября 2025: поправки в 187-ФЗ, российское ПО на значимых объектах, 58-ФЗ.

            Сентябрь 2026, выделенная карточка: сегодняшняя закупка, сервер будет работать ещё несколько лет. 31 декабря 2029: на значимых объектах только доверенные ПАК, доля 100%, ПП № 1912. Внизу плашка: переходный период до конца 2029 года относится к оборудованию, купленному до сентября 2024 года, а сервер, который покупают сейчас, должен быть доверенным уже при поставке. Источники: ПП № 1912, Указ Президента РФ № 250, Федеральный закон от 07.04.2025 № 58-ФЗ.

            Узнавайте о выходе новых статей в блоге первыми!

            Будем держать в курсе новостей и облачных трендов

            section-subscribe_2x.png
              section-subscribe_2x.png
              Теги: Критическая информационная инфраструктура, Импортозамещение, Доверенный ПАК, Private Cloud, VK Cloud
              Ссылка скопирована
              Поделиться

              Почитать по теме

              _blog_head_7.png
              24 сентября

              Критическая информационная инфраструктура простыми словами

              _blog_head_8.png
              17 сентября

              Конфиденциальная информация в законодательстве РФ: виды, режимы и ответственность

              40+ готовых сервисов