Содержание
Указ № 166 — короткий документ: два запрета и поручения Правительству. Но от него идут требования к ПО на значимых объектах (ПП № 1478), переход на доверенные программно-аппаратные комплексы (ПП № 1912), а в 2025 году его логика перешла в сам закон о КИИ. Ниже — что написано в указе на сентябрь 2026 года и что из этого следует для закупки.
Статья — обзор норм по официальным текстам на 26.09.2026, а не юридическая консультация. Отнести объекты к значимым и выбрать меры защиты должны субъект КИИ и его специалисты по безопасности.
Что такое Указ № 166
Полное название — Указ Президента РФ от 30.03.2022 № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации». Он вступил в силу в день подписания и с тех пор менялся дважды:
- Указом от 22.11.2023 № 887 — закупки финансовых организаций теперь согласует Банк России;
- Указом от 07.04.2025 № 214 — запрет на использование иностранного ПО дополнен оговоркой «если иное не установлено федеральным законом».
| Пункт | Что установлено | С какого срока |
|---|---|---|
| п. 1 «а» | заказчики по 223-ФЗ не закупают иностранное ПО, в том числе в составе ПАК, и услуги для его использования на своих значимых объектах КИИ без согласования | 31.03.2022 |
| п. 1 «б» | органам государственной власти и тем же заказчикам запрещено использовать иностранное ПО на своих значимых объектах КИИ, если иное не установлено федеральным законом | 01.01.2025 |
| п. 2 «а» | Правительству — утвердить требования к ПО и правила согласования закупок | исполнено ПП № 1478 от 22.08.2022 |
| п. 2 «б» | Правительству — определить сроки и порядок перехода на доверенные ПАК | исполнено ПП № 1912 от 14.11.2023 |
Кого касается указ
Запреты работают, только когда одновременно выполнены три условия.
- Организация — орган государственной власти или заказчик, закупающий по 223-ФЗ. Организации с муниципальным участием указ из круга заказчиков исключает. Кто закупает по 223-ФЗ, определяет ч. 2 ст. 1 этого закона: госкорпорации и госкомпании, субъекты естественных монополий, организации регулируемых видов деятельности в электро-, газо-, тепло- и водоснабжении, автономные учреждения, хозяйственные общества с долей государства более 50 %, их дочерние и «внучатые» общества.
- У неё есть значимые объекты КИИ — объектам присвоена категория значимости, и они внесены в реестр значимых объектов ФСТЭК России.
- ПО закупается или используется именно на этих объектах. На остальных системах организации указ ничего не запрещает.
Коммерческая компания без госучастия под указ не попадает. Но если у неё есть значимые объекты КИИ, на неё распространяется обязанность из закона о КИИ — о ней ниже. Сводная карта требований для всех типов организаций — в статье «Переход на отечественное ПО: кто обязан и какие сроки».
Запрет на закупку без согласования — с 31 марта 2022
Заказчик по 223-ФЗ не может купить иностранное ПО для значимого объекта, а также услуги, нужные для его использования, пока закупку не согласовал уполномоченный орган. Кредитные и некредитные финансовые организации согласуют закупку с Банком России, остальные — с федеральным органом исполнительной власти своей сферы, назначенным ПП № 1478: например, Минздравом, Минтрансом, Минэнерго, Минцифры или Минпромторгом.
На практике согласование — исключение для случаев, когда российского аналога нет. Если аналог есть в реестре, проще и быстрее купить его.
Запрет на использование — с 1 января 2025
Дословно п. 1 «б» указа в действующей редакции:
с 1 января 2025 г. органам государственной власти, заказчикам запрещается использовать иностранное программное обеспечение на принадлежащих им значимых объектах критической информационной инфраструктуры, если иное не установлено федеральным законом.
Оговорку про федеральный закон добавил Указ № 214 от 07.04.2025. В тот же день подписан Федеральный закон № 58-ФЗ, который перенёс требование о российском ПО в закон о КИИ.
Сам указ не определяет, что считать иностранным ПО. Ответ дают требования ПП № 1478: всё, что не включено в реестр российских программ или в реестр программ стран ЕАЭС, этим требованиям не соответствует.
Требования к ПО на значимом объекте: ПП № 1478
| Требование | Как проверить |
|---|---|
| Любое ПО на значимом объекте должно быть в едином реестре российских программ или в реестре программ из стран ЕАЭС | номер записи в реестре Минцифры — как проверить программу в реестре |
| ПО для обеспечения безопасности значимых объектов и для работы с ГосСОПКА должно соответствовать требованиям ФСТЭК и (или) ФСБ, что подтверждено сертификатом | номер сертификата в реестре ФСТЭК или ФСБ — что означают классы и сертификаты |
Тем же постановлением утверждены правила согласования закупок иностранного ПО и правила перехода заказчиков на преимущественное использование российского ПО на значимых объектах.
Указ 166 и поправки в закон о КИИ
Федеральный закон от 07.04.2025 № 58-ФЗ вступил в силу 1 сентября 2025 года и изменил 187-ФЗ «О безопасности критической информационной инфраструктуры». Для нашей темы важны две новые обязанности субъекта КИИ из ч. 3 ст. 9:
- использовать на значимых объектах ПО из единого реестра российских программ (закон называет и другие допустимые случаи);
- соблюдать требования к программно-аппаратным средствам на значимых объектах.
Разница с указом — в круге лиц. Указ касается органов власти и заказчиков по 223-ФЗ, а закон — всех субъектов КИИ, у которых есть значимые объекты, включая частные компании.
Порядок и сроки перехода на такое ПО и программно-аппаратные средства устанавливает Правительство, и обязанность исполняется с их учётом. На 26.09.2026 эти акты не приняты: 8 августа 2026 года Правительство поручило Минцифры и Минпромторгу завершить их разработку и доложить до 15 декабря. Подробнее о законе — категорирование, приказы ФСТЭК № 235 и № 239, штрафы — в статье «Критическая информационная инфраструктура: закон № 187-ФЗ».
Ответственность
В самом указе санкций нет. Отдельного состава в КоАП за использование иностранного ПО на значимом объекте тоже нет. Ближайшая статья — ч. 1 ст. 13.12.1 КоАП: нарушение требований по обеспечению безопасности значимых объектов, установленных федеральными законами и принятыми по ним актами. Штраф — от 10 до 50 тыс. руб. для должностных лиц и от 50 до 100 тыс. руб. для юрлиц. Официальных разъяснений о том, применяется ли она к иностранному ПО, мы не нашли.
Для средств защиты действует ещё один запрет — Указ № 250 о СЗИ из недружественных стран. Его разбираем в статье «Указ 250: запрет иностранных СЗИ с 2025 года».
Чем заменить иностранное ПО на значимом объекте
| Класс ПО | Российские варианты | Что проверить |
|---|---|---|
| Операционная система | Astra Linux Special Edition, РЕД ОС, Альт | запись в реестре; для защищённых контуров — сертификат ФСТЭК: у Astra это «Воронеж» и «Смоленск», у РЕД ОС — сертифицированная редакция |
| СУБД | Postgres Pro, в том числе Certified-редакции | запись в реестре; сертификат, если СУБД участвует в защите |
| Офисный пакет | Р7-Офис | записи в реестре № 5256 и № 5318; сертификата ФСТЭК у Р7-Офис нет — это не средство защиты |
| Антивирус | Kaspersky, Dr.Web | сертификат ФСТЭК — это ПО для защиты, п. 2 требований ПП № 1478 |
| Защита от НСД и доверенная загрузка | Secret Net Studio, Secret Net LSP, ПАК «Соболь» | сертификат ФСТЭК или ФСБ |
| Межсетевой экран и VPN | Континент 4, UserGate NGFW | сертификат; для аппаратных комплексов — ещё и статус доверенного ПАК по ПП № 1912 |
Сравнения по классам — в статьях о российских ОС, СУБД, антивирусах и СЗИ от НСД. Какие средства защиты нужны значимому объекту в зависимости от категории — в статье «Средства защиты КИИ».
Товар Astra Linux Special Edition для рабочей станции от 12 000 ₽ Смотреть →
Что сделать организации: пять шагов
- Проверить, есть ли значимые объекты. Смотрите уведомления ФСТЭК о внесении объектов в реестр значимых. Нет значимых объектов — нет и запретов указа.
- Провести инвентаризацию ПО на значимых объектах: ОС, СУБД, офисные и прикладные программы, средства защиты, ПО в составе оборудования.
- Сверить каждую позицию с реестром российских программ и реестром ЕАЭС, а средства защиты — ещё и с реестрами сертифицированных СЗИ ФСТЭК и ФСБ.
- Составить план замены с приоритетом по тому, что не проходит проверку. Сроки и методические рекомендации Минцифры — в статье «Переход на отечественное ПО: кто обязан и какие сроки», план для госкомпании — в статье «Переход госкомпании на отечественное ПО». Оборудование на значимых объектах подчиняется отдельному графику — ПП № 1912 и доверенные ПАК.
- Закупать реестровое ПО. Иностранное — только после согласования с уполномоченным органом или Банком России.
Как купить реестровое ПО для значимых объектов
Пришлите список ПО, которое стоит на значимых объектах. Сверим каждую позицию с реестром Минцифры и реестрами сертифицированных СЗИ, подберём российские аналоги и соберём спецификацию, счёт и договор на юридическое лицо. В спецификации укажем номера реестровых записей и сертификатов — их можно сразу приложить к закупочной документации.
Частые вопросы
Кого касается Указ 166? +
Органов государственной власти и заказчиков, закупающих по 223-ФЗ, кроме организаций с муниципальным участием, — и только в отношении их значимых объектов КИИ. На системы, которые не внесены в реестр значимых объектов, указ не распространяется.
С какого числа запрещено использовать иностранное ПО по Указу 166? +
С 1 января 2025 года — на значимых объектах КИИ органов власти и заказчиков по 223-ФЗ. С 7 апреля 2025 года запрет действует, «если иное не установлено федеральным законом».
Можно ли купить иностранное ПО для значимого объекта КИИ? +
Только после согласования: финансовые организации согласуют закупку с Банком России, остальные заказчики — с федеральным органом своей сферы, назначенным ПП № 1478. Без согласования закупка запрещена с 31 марта 2022 года.
Касается ли Указ 166 коммерческих компаний? +
Если компания не закупает по 223-ФЗ, указ на неё не распространяется. Но если у неё есть значимые объекты КИИ, с 1 сентября 2025 года действует норма 187-ФЗ об использовании на них ПО из реестра. Порядок и сроки перехода по ней Правительство пока не утвердило.
Какое ПО можно использовать на значимом объекте? +
По ПП № 1478 — ПО из единого реестра российских программ или из реестра программ стран ЕАЭС. ПО для защиты значимого объекта дополнительно должно иметь сертификат ФСТЭК и (или) ФСБ.
Нужен ли сертификат ФСТЭК офисному пакету или ОС? +
Требование сертификата относится к ПО, которое обеспечивает безопасность объекта. Офисному пакету достаточно записи в реестре, меры защиты закрывают сертифицированные СЗИ. Нужна ли сертифицированная ОС, решают при проектировании защиты объекта.
Какая ответственность за нарушение Указа 166? +
В самом указе санкций нет, отдельного состава в КоАП тоже. Ближайшая норма — ч. 1 ст. 13.12.1 КоАП о нарушении требований безопасности значимых объектов: до 50 тыс. руб. для должностных лиц и до 100 тыс. руб. для юрлиц. Официальных разъяснений о её применении к иностранному ПО нет.