Содержание
Требования ФСТЭК, запреты на иностранное ПО и правила госзакупок обычно ищут одним вопросом: что из этого обязательно именно нам? Ответ складывается из трёх условий. Первое — статус организации и закон, по которому она закупает ПО: от него зависит запрет иностранного ПО в закупках. Второе — какие системы у вас есть: персональные данные, государственная информационная система, АСУ ТП. Третье — работают ли ваши системы в сфере критической информационной инфраструктуры (КИИ). Ниже — таблица по типам организаций и разбор каждого требования со ссылками на подробные статьи.
Статья — обзор открытых норм на 5 октября 2026 года, а не юридическое заключение. Точный состав мер зависит от класса или категории системы и модели угроз. Требования Банка России к кредитным и финансовым организациям здесь не разбираются.
Требования к организации: таблица по типам
| Кто вы | Закупка ПО | Защита информации | Иностранные средства защиты |
|---|---|---|---|
| Госорган, казённое или бюджетное учреждение | 44-ФЗ (бюджетные учреждения часть закупок вправе вести по 223-ФЗ): запрет иностранного ПО по ПП № 1875, позиция КТРУ «Программное обеспечение» | приказ ФСТЭК № 117 — для ГИС и иных систем госорганов и госучреждений; непрерывное взаимодействие с ГосСОПКА | через п. 71 приказа № 117; федеральным органам исполнительной власти и высшим исполнительным органам регионов — и напрямую по указу № 250 |
| Орган местного самоуправления, муниципальное учреждение, МУП | 44-ФЗ или 223-ФЗ: запрет ПП № 1875 | приказ № 117 — если законом не установлено иное | через приказ № 117 — с той же оговоркой |
| ГУП, автономное учреждение, госкорпорация, госфонд | 44-ФЗ или 223-ФЗ — по виду организации и источнику денег: запрет ПП № 1875 в обычном порядке | ГУП и госучреждения — приказ № 117; все — ГосСОПКА | госкорпорациям, госкомпаниям, госфондам — указ № 250; ГУП и госучреждениям — через п. 71 приказа № 117 |
| Общество с долей государства или муниципалитета больше 50 % и его «дочки» | 223-ФЗ: запрет по общему правилу не применяется, но возвращается в закупках для КИИ, а у ОПК, естественных монополий и регулируемых организаций освобождения нет | под контролем государства — ГосСОПКА; по своим системам: персональные данные, КИИ, АСУ ТП | стратегическим и системообразующим — указ № 250 |
| Субъект КИИ, в том числе частная компания | по закону своей закупки | 187-ФЗ: сообщения в ГосСОПКА даже до категорирования; при значимых объектах — приказ № 239, ПО из реестра, доверенные ПАК | указ № 250 — любому субъекту КИИ |
| Коммерческая компания без госучастия и без КИИ | обязанности нет | 152-ФЗ и приказ ФСТЭК № 21 — если обрабатываете персональные данные | стратегическим и системообразующим — указ № 250 |
Персональные данные обрабатывает почти любая организация: фамилии и телефоны сотрудников в 1С, резюме кандидатов, заявки с сайта. Поэтому требования 152-ФЗ касаются всех строк таблицы, а не только последней. Если к организации подходят несколько режимов, работает более строгий: значимый объект, который одновременно ГИС или система персональных данных, защищают по более высокой категории, классу или уровню защищённости.
Закупка ПО по 44-ФЗ и 223-ФЗ: запрет иностранного ПО
Постановление Правительства № 1875 включило программное обеспечение в перечень запретов (позиция 146). Происхождение подтверждает номер записи в реестре российского ПО или в евразийском реестре: его указывают в заявке и в спецификации. Купить иностранное ПО можно только с обоснованием по пункту 5 постановления: ни в российском, ни в евразийском реестре нет ПО того же класса или реестровые продукты не соответствуют требованиям заказчика — по каждому нужно указать, каким именно. Исключения для малых закупок на софт не распространяются.
- По 44-ФЗ запрет действует в полном объёме: иностранная заявка отклоняется, контракт на иностранное ПО с единственным поставщиком не заключается. С 27 сентября 2026 года в описании закупки обязательна укрупнённая позиция КТРУ 58.29.11.000-00000005 «Программное обеспечение»: в извещении указывают её позицию -00000003 (носитель или копия) или -00000004 (удалённый доступ) с классом программ — как выбрать, разобрано на примере закупки антивируса.
- По 223-ФЗ всё зависит от заказчика. Обществам с долей государства или муниципалитета больше 50 %, их дочерним обществам и «дочкам» этих обществ запрет по общему правилу не применяется — вместо него действует минимальная доля российских товаров. Исключения возвращают запрет: закупки для функционирования КИИ, гособоронзаказ, атомная отрасль и проекты технологического суверенитета; а у обществ из сводного реестра организаций ОПК, естественных монополий и регулируемых организаций в электро-, газо-, тепло- и водоснабжении, водоотведении и обращении с отходами освобождения нет вовсе. Госкорпорации, ГУП, автономные учреждения и прочие заказчики по 223-ФЗ применяют запрет в обычном порядке.
Лицензии на ПО из реестра не облагаются НДС, а техподдержка отдельной строкой облагается по 22 % — подробнее в статье о НДС на программное обеспечение. Как пройти закупку целиком, от описания объекта до обоснования цены, — в разборе постановления № 1875.
Персональные данные: 152-ФЗ и приказ ФСТЭК № 21
Оператор персональных данных — любая организация, которая определяет цели их обработки. До начала обработки оператор уведомляет Роскомнадзор (ч. 1 ст. 22 закона № 152-ФЗ); с 2022 года исключений почти не осталось, как подать уведомление — в статье «Уведомление в Роскомнадзор».
Меры защиты выбирают по уровню защищённости персональных данных — от УЗ-1, самого высокого, до УЗ-4. Антивирусная защита и обновление её баз входят в базовый набор всех четырёх уровней. Сертифицированные средства приказ № 21 требует не всегда: средства, прошедшие оценку соответствия, применяют, когда они нужны для нейтрализации актуальных угроз (п. 4). Поэтому решение принимают по модели угроз конкретной системы. Персональные данные в ГИС защищают по требованиям к ГИС (п. 7 приказа № 21).
ГИС и системы госорганов: приказ ФСТЭК № 117
С 1 марта 2026 года государственные информационные системы защищают по Требованиям, утверждённым приказом ФСТЭК № 117, вместо приказа № 17. Требования распространяются на ГИС и на иные информационные системы государственных органов, ГУП и государственных учреждений. В муниципальных системах защита обеспечивается по этим же Требованиям, если законом не установлено иное.
Для закупки главное — пункт 71: для защиты информации применяются только сертифицированные средства, разработчик поддерживает их безопасность на территории России, а применение средства не нарушает запрета указа № 250. Класс системы — К1, К2 или К3 — определяет набор мер и класс средств защиты; как его установить, разобрано в статье «Класс защищённости ГИС», что поменялось в самом приказе — в статье «Приказ ФСТЭК № 117».
Первым делом ФСТЭК в разъяснении от 12 марта 2026 года называет политику, внутренние стандарты и регламенты по защите информации. Именно они задают состав средств защиты, которые потом закупают.
Объекты КИИ: 187-ФЗ, приказ № 239 и указы № 166 и № 250
Субъект КИИ — госорган, госучреждение или российское юридическое лицо, чьи информационные системы, сети или АСУ работают в одной из сфер статьи 2 закона № 187-ФЗ: здравоохранение, наука, транспорт, связь, энергетика и ТЭК, банковская сфера и финансовый рынок, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность, регистрация прав на недвижимость. Форма собственности роли не играет: частная клиника — такой же субъект, как государственная больница. С 1 сентября 2025 года индивидуальные предприниматели субъектами не считаются.
Требования делятся на две ступени.
| Кому | Что обязательно | Подробнее |
|---|---|---|
| Всем субъектам КИИ | сообщать в ГосСОПКА о компьютерных атаках и инцидентах — даже без значимых объектов и до категорирования (банки — ещё и в Банк России); с 01.01.2025 не использовать средства защиты и ИБ-сервисы из недружественных стран | ГосСОПКА, указ № 250 |
| Владельцам значимых объектов | меры приказа ФСТЭК № 239 по категории значимости; ПО из реестра российского ПО — обязанность действует с 01.09.2025, а порядок и сроки перехода устанавливает Правительство (на 26.09.2026 акты не приняты); ПАК, купленные с 01.09.2024, — только доверенные, кроме случаев, когда российского доверенного аналога нет по заключению Минпромторга; к 31.12.2029 доля доверенных — 100 % | средства защиты КИИ, ПП № 1912 |
| Заказчикам по 223-ФЗ и органам государственной власти со значимыми объектами, кроме организаций с муниципальным участием | указ № 166: заказчикам по 223-ФЗ закупка иностранного ПО без согласования запрещена с 31.03.2022, им и органам госвласти использование — с 01.01.2025; ПП № 1478: ПО для защиты значимых объектов — с сертификатом ФСТЭК и (или) ФСБ | указ № 166 |
Приказ № 239 допускает три формы оценки соответствия средств защиты: сертификацию, испытания или приёмку (п. 28). Сертификат обязателен там, где этого требует закон, — например, по ПП № 1478; в остальных случаях без него средство до ввода в эксплуатацию проходит испытания или приёмку. Если ещё не ясно, есть ли у организации значимые объекты, начните со статьи о законе 187-ФЗ и категорировании.
Сообщать в ГосСОПКА с 1 сентября 2025 года обязаны не только субъекты КИИ: часть 4 статьи 9 закона № 187-ФЗ распространила это на госорганы (за отдельными исключениями), ГУП, госучреждения, госфонды, госкорпорации и компании под контролем государства. С 1 сентября 2026 года к ним добавились операторы ГИС и других систем госорганов, ГУП и госучреждений (ч. 7 ст. 16 закона № 149-ФЗ). Сроки сообщений и способы подключения — в статье «Подключение к ГосСОПКА».
АСУ ТП: приказ ФСТЭК № 31 или № 239
Режим определяют для каждой АСУ ТП отдельно. Если она сама — значимый объект КИИ, её защищают по приказу № 239, а систему безопасности строят по приказу № 235; значимый объект у организации где-то ещё режим этой АСУ не меняет. Другие АСУ ТП на критически важных и потенциально опасных объектах защищают по приказу № 31, когда владелец принял решение защищать обрабатываемую ими информацию (п. 1). Класс системы — К1, К2 или К3. Если применяются сертифицированные средства защиты, их класс зависит от класса системы: при К1 — не ниже 4-го класса и 4-го уровня доверия, при К2 — не ниже 5-го, при К3 — 6-й класс и не ниже 6-го уровня доверия. Какие меры входят в базовый набор и какой антивирус ставить на SCADA-серверы, разобрано в статье «Защита АСУ ТП».
Что закупить под требования: средства защиты и ПО
Требования не называют продуктов — они перечисляют меры, а чем их выполнить, выбирает сама организация. Типовое соответствие мер и классов средств:
| Мера | Класс средства | В каталоге |
|---|---|---|
| Антивирусная защита — в базовом наборе ИСПДн, ГИС и значимых объектов | сертифицированный антивирус: консоль, серверы, рабочие места | сертифицированный Kaspersky, сертифицированный Dr.Web |
| Идентификация, управление доступом, съёмные носители | СЗИ от несанкционированного доступа | Secret Net Studio, Secret Net LSP |
| Доверенная загрузка | модуль доверенной загрузки | ПАК «Соболь» |
| Периметр, сегментирование, обнаружение вторжений | межсетевой экран, NGFW, СОВ | Континент 4, UserGate NGFW |
| Анализ уязвимостей | сканер уязвимостей | XSpider PRO, RedCheck, Сканер-ВС |
| Регистрация событий и реагирование на инциденты | SIEM | MaxPatrol SIEM, KOMRAD Enterprise SIEM |
| Защита каналов связи, электронная подпись | СКЗИ с сертификатом ФСБ | КриптоПро NGate, Рутокен ЭЦП 3.0 |
| ПО из реестра для закупок и значимых объектов | ОС, офис, СУБД, почта | российские ОС, типовой стек перехода |
Перед покупкой сверьте по госреестру ФСТЭК номер сертификата, класс и тип средства и срок действия — как читать сертификат, разобрано в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты».
Одно средство часто закрывает сразу несколько мер. У Secret Net Studio сертификат ФСТЭК № 3745 — на защиту от несанкционированного доступа (5-й класс СВТ), контроль съёмных носителей, межсетевой экран уровня узла, антивирус и обнаружение вторжений на узле; набор модулей зависит от редакции. Базовая лицензия на рабочее место:
Migsoft подберёт средства защиты и ПО из реестра под ваш статус, систему и класс, подготовит КП для обоснования цены, спецификацию с номерами сертификатов и реестровых записей, счёт и договор на юридическое лицо.
Частые вопросы
Какие требования ФСТЭК обязательны для коммерческой организации? +
Если организация обрабатывает персональные данные — а это почти любая, данные сотрудников тоже считаются, — для неё действуют 152-ФЗ и приказ ФСТЭК № 21. Если её системы работают в сфере КИИ, добавляются обязанности субъекта КИИ по 187-ФЗ и запрет иностранных средств защиты по указу № 250. Работа в государственной информационной системе заказчика означает требования приказа № 117 к этой системе. Стратегическим предприятиям и системообразующим организациям указ № 250 адресован независимо от формы собственности. Прямой обязанности перейти на российское ПО у компании без госучастия и без КИИ нет.
Нужен ли сертификат ФСТЭК на средства защиты? +
Зависит от системы. В ГИС — да: пункт 71 приказа № 117 требует сертифицированные средства. В системах персональных данных — когда средства с оценкой соответствия нужны для нейтрализации актуальных угроз по модели угроз (п. 4 приказа № 21). На значимых объектах КИИ приказ № 239 допускает сертификацию, испытания или приёмку, но госорганам и заказчикам по 223-ФЗ, кроме организаций с муниципальным участием, постановление № 1478 прямо требует сертификат ФСТЭК и (или) ФСБ на ПО для защиты.
Касается ли указ № 250 частной компании? +
Да, если компания — субъект КИИ: указ касается любого юрлица — субъекта КИИ, даже без значимых объектов. С 1 января 2025 года такой компании нельзя использовать средства защиты информации и ИБ-сервисы из недружественных стран. Кроме субъектов КИИ указ адресован органам власти, госкорпорациям и госкомпаниям, стратегическим и системообразующим организациям.
Действует ли запрет ПП № 1875 в закупках по 223-ФЗ? +
Для большинства заказчиков по 223-ФЗ — да, в обычном порядке. Исключение — общества с долей государства или муниципалитета больше 50 % и их «дочки»: для них запрет по общему правилу не применяется, но возвращается в закупках для функционирования КИИ, гособоронзаказа, атомной отрасли и проектов технологического суверенитета. У обществ из реестра ОПК, естественных монополий и регулируемых организаций освобождения нет.
Какие требования к ГИС действуют с 1 марта 2026 года? +
Требования, утверждённые приказом ФСТЭК № 117, — вместо приказа № 17. Они распространяются на ГИС и иные информационные системы госорганов, ГУП и госучреждений, а в муниципальных системах — если законом не установлено иное. Класс системы — К1, К2 или К3, средства защиты — только сертифицированные.
Как понять, есть ли у организации объекты КИИ? +
Сверьте сферы деятельности со статьёй 2 закона № 187-ФЗ: если ваши информационные системы, сети или АСУ работают в здравоохранении, транспорте, связи, энергетике, финансах, промышленности или других перечисленных сферах, организация — субъект КИИ. Сообщать в ГосСОПКА о компьютерных атаках и инцидентах субъект обязан сразу, до категорирования. Какие из систем значимые, определяет категорирование; с 1 сентября 2025 года ориентир — перечни типовых отраслевых объектов КИИ.


