
Три условия доверенного ПАК

На портале правовой информации постановление № 1912 занимает 51 страницу. Это скан без текстового слоя, поиск по нему не работает. Я открыл его в ноябре 2023 года, пролистал первые пять страниц и закрыл. Показалось, что это очередной документ про импортозамещение софта.
Вернулся я к нему через год, когда слово «доверенный» стало попадаться в требованиях к серверам и СХД для значимых объектов КИИ. Откуда оно взялось и что за ним стоит, из пяти страниц было не понять. Пришлось читать подряд, с первой страницы до 51-й.
Объектом КИИ 187-ФЗ называет информационную систему, сеть или АСУ, которая работает в одной из критических сфер. Владелец проводит категорирование и присваивает объекту одну из трёх категорий значимости, если объект до неё дотягивает. Объект с категорией называют значимым, коротко ЗОКИИ. Требования к нему строже, чем к объектам без категории.
ПАК — это программно-аппаратный комплекс, то есть оборудование вместе с предустановленным софтом. Доверенным постановление № 1912 признаёт комплекс, который одновременно проходит три проверки:
Достаточно одного невыполненного условия. Российский софт на иностранном сервере условия не выполняет, как и сервер из реестра с несертифицированным СЗИ. Для комплекса без функций защиты информации третье условие снимается.

Три условия доверенного ПАК
Схема показывает три карточки в ряд. Первая, «Оборудование»: сведения о комплексе внесены в единый реестр российской радиоэлектронной продукции. Вторая, «Программное обеспечение»: ПО соответствует требованиям ПП № 1478, то есть входит в реестр российского или евразийского ПО. Третья, «Защита информации»: если комплекс выполняет функции защиты информации, они сертифицированы ФСТЭК или ФСБ. Под карточками две плашки. Зелёная: выполнены все три условия, комплекс доверенный, его можно использовать на значимом объекте КИИ. Красная: не выполнено хотя бы одно, комплекс, приобретённый после 1 сентября 2024 года, на ЗОКИИ не используется, если есть российский доверенный аналог. Источник: постановление Правительства РФ от 14.11.2023 № 1912, приложение № 1 к Правилам и пункт 2.
Пункт постановления про недоверенные комплексы в обзорах называют «запретом на закупку». Я вычитывал документ в поисках слова «закупка» и не нашёл его. Странно. В обзорах, которые мне попадались, норму пересказывают именно так.
Вместо закупки в пункте 2 стоит использование. Субъектам КИИ с 1 сентября 2024 года запрещено использовать на значимых объектах комплексы, которые приобретены после этой даты и не являются доверенными. Единственный обход запрета — это заключение Минпромторга об отсутствии российского доверенного аналога, с ним комплекс ставить можно. Получается, купить недоверенный сервер можно. Поставить его на значимый объект нельзя.
Сначала это показалось игрой слов. Какая разница, где стоит запрет, на входе или на выходе.
Разница нашлась, когда я сравнил два срока. Для оборудования, купленного до сентября 2024 года, постановление даёт переходный период до конца 2029 года. Для оборудования, купленного после, переходного периода нет. Запрет на использование действует с первого дня поставки. На втором чтении стало ясно, что «запрет на закупку» — это смягчённый пересказ пункта 2.
Так что запрет на использование строже запрета на закупку. Закупку можно оспорить, отменить, провести заново. Недоверенный сервер, уже поставленный на значимый объект, придётся снимать. Компенсаций за такую замену постановление не предусматривает.
Постановление расставляет сроки вехами, и я сверил каждую с текстом:
Рядом действуют ещё две нормы, и обе повторяют условия доверенности. С 1 января 2025 года Указ № 250 запрещает субъектам КИИ использовать средства защиты информации из недружественных стран и покупать у их производителей сервисы по ИБ. Это третье условие, только со стороны СЗИ.
С 1 сентября 2025 года 58-ФЗ обязывает владельцев значимых объектов использовать на них ПО из реестра российских программ. Это второе условие, поднятое на уровень закона. Сроки перехода по ПО устанавливает правительство.
До 2030 года осталось чуть больше трёх лет. Впрочем, этот запас относится к оборудованию, купленному до сентября 2024 года.
Схема показывает горизонтальную шкалу с пятью карточками. 1 сентября 2024: запрет использовать на ЗОКИИ недоверенные ПАК, купленные после этой даты, при наличии российского аналога (ПП № 1912). 1 января 2025: копии планов перехода направлены в уполномоченные органы, запрет иностранных средств защиты информации (ПП № 1912 и Указ № 250). 1 сентября 2025: поправки в 187-ФЗ, российское ПО на значимых объектах (58-ФЗ).
Сентябрь 2026, выделенная карточка: сегодняшняя закупка, сервер будет работать ещё несколько лет. 31 декабря 2029: на значимых объектах только доверенные ПАК, доля 100%.
Переходный период до конца 2029 года относится к оборудованию, купленному до сентября 2024 года, а сервер, который покупают сейчас, должен быть доверенным уже при поставке.

Календарь перехода на доверенные ПАК
Private Cloud мы поставляем как ПАК с октября 2024 года. В комплект входит настроенное оборудование с предустановленным лицензированным ПО, единое окно поддержки и SLA на обслуживание. Private Cloud получил сертификат ФСТЭК № 4857 от 24 сентября 2024 года по четвёртому уровню доверия. Сертификат допускает применение на значимых объектах КИИ первой категории, в ГИС первого класса и в АСУ ТП первого класса.
В ноябре 2025 года вышла версия 4.3 со встроенным VDI собственной разработки и компактной редакцией Light. Минимальная инсталляция занимает четыре сервера и одну СХД. По мне, это самый интересный пункт релиза. У значимого объекта часто есть филиалы и удалённые площадки, и доверенный контур нужен на каждой из них. Четыре сервера помещаются в серверную регионального филиала.
Облако закрывает вычисления, но у значимого объекта есть и другие слои. Беру те слои, для которых у нас есть поставка в виде ПАК или подтверждённая совместимость:
В августе 2026 года «Лаборатория Касперского» и VK Tech подтвердили совместимость VK Object Storage с SIEM-системой KUMA. Проверка шла на двух ЦОДах, с 3 ПБ данных и приростом 10 ТБ в сутки. KUMA разбирает события, хранилище отвечает за архив.
VK WorkSpace работает в облаке и в контуре компании, а для крупных компаний и госсектора поставляется как ПАК по подписке.
VK AI Space вышла 30 апреля 2026 года. Каждый агент работает в своём изолированном контуре доступа. Поставка возможна в корпоративном контуре, в облаке VK Cloud и как ПАК по подписке.
Слоёв у реального объекта больше: сеть, СКЗИ, АСУ ТП со своими требованиями. Проверка по трём условиям при этом одна на все слои. В спецификации её стоит требовать для каждого комплекса отдельно, с номерами реестровых записей.

Слои доверенного контура
Схема показывает четыре слоя снизу вверх. Вычисления: VK Private Cloud как ПАК, сертификат ФСТЭК № 4857, объекты КИИ 1 категории, ГИС 1 класса. Журналы безопасности: VK Object Storage вместе с Kaspersky KUMA, KUMA разбирает события, хранилище отвечает за архив, совместимость подтверждена в августе 2026 года.
Рабочие места: VK WorkSpace, облако, контур компании или ПАК по подписке. ИИ-агенты: VK AI Space, изолированный контур доступа для каждого агента, поставка в том числе как ПАК по подписке. Внизу основание: три условия доверенного ПАК, оборудование, ПО и защита информации в реестрах и с сертификатом. Источники: CNews, D-Russia, пресс-релиз «Лаборатории Касперского», VK WorkSpace, VK Tech.
Слова «доверенный» в требованиях к закупке мало. За ним должны стоять номера реестровых записей и сертификата, иначе проверять нечего. Порядок действий у меня после чтения постановления сложился такой:
Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.
Схема показывает горизонтальную шкалу с пятью карточками. 1 сентября 2024: запрет использовать на ЗОКИИ недоверенные ПАК, купленные после этой даты, при наличии российского аналога, ПП № 1912. 1 января 2025: копии планов перехода направлены в уполномоченные органы, запрет иностранных средств защиты информации, ПП № 1912 и Указ № 250. 1 сентября 2025: поправки в 187-ФЗ, российское ПО на значимых объектах, 58-ФЗ.
Сентябрь 2026, выделенная карточка: сегодняшняя закупка, сервер будет работать ещё несколько лет. 31 декабря 2029: на значимых объектах только доверенные ПАК, доля 100%, ПП № 1912. Внизу плашка: переходный период до конца 2029 года относится к оборудованию, купленному до сентября 2024 года, а сервер, который покупают сейчас, должен быть доверенным уже при поставке. Источники: ПП № 1912, Указ Президента РФ № 250, Федеральный закон от 07.04.2025 № 58-ФЗ.
Будем держать в курсе новостей и облачных трендов




