Migsoft
0

Указ 166: запрет иностранного ПО на значимых объектах КИИ

Указ Президента № 166 от 30 марта 2022 года ввёл два запрета для владельцев значимых объектов КИИ: с 31 марта 2022 года — закупать иностранное ПО без согласования, с 1 января 2025 года — использовать его. Разбираем, кого касается указ в действующей редакции, как он связан с поправками в закон о КИИ и что проверить перед закупкой замены.

Виталий Куренков
Менеджер ООО «МИГСОФТ»: подбор лицензий российского ПО, счета и закрывающие документы для юрлиц
26 сентября 2026 · 8 минут чтения
Содержание

Указ № 166 — короткий документ: два запрета и поручения Правительству. Но от него идут требования к ПО на значимых объектах (ПП № 1478), переход на доверенные программно-аппаратные комплексы (ПП № 1912), а в 2025 году его логика перешла в сам закон о КИИ. Ниже — что написано в указе на сентябрь 2026 года и что из этого следует для закупки.

Статья — обзор норм по официальным текстам на 26.09.2026, а не юридическая консультация. Отнести объекты к значимым и выбрать меры защиты должны субъект КИИ и его специалисты по безопасности.

Что такое Указ № 166

Полное название — Указ Президента РФ от 30.03.2022 № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации». Он вступил в силу в день подписания и с тех пор менялся дважды:

  • Указом от 22.11.2023 № 887 — закупки финансовых организаций теперь согласует Банк России;
  • Указом от 07.04.2025 № 214 — запрет на использование иностранного ПО дополнен оговоркой «если иное не установлено федеральным законом».
Пункт Что установлено С какого срока
п. 1 «а» заказчики по 223-ФЗ не закупают иностранное ПО, в том числе в составе ПАК, и услуги для его использования на своих значимых объектах КИИ без согласования 31.03.2022
п. 1 «б» органам государственной власти и тем же заказчикам запрещено использовать иностранное ПО на своих значимых объектах КИИ, если иное не установлено федеральным законом 01.01.2025
п. 2 «а» Правительству — утвердить требования к ПО и правила согласования закупок исполнено ПП № 1478 от 22.08.2022
п. 2 «б» Правительству — определить сроки и порядок перехода на доверенные ПАК исполнено ПП № 1912 от 14.11.2023

Кого касается указ

Запреты работают, только когда одновременно выполнены три условия.

  1. Организация — орган государственной власти или заказчик, закупающий по 223-ФЗ. Организации с муниципальным участием указ из круга заказчиков исключает. Кто закупает по 223-ФЗ, определяет ч. 2 ст. 1 этого закона: госкорпорации и госкомпании, субъекты естественных монополий, организации регулируемых видов деятельности в электро-, газо-, тепло- и водоснабжении, автономные учреждения, хозяйственные общества с долей государства более 50 %, их дочерние и «внучатые» общества.
  2. У неё есть значимые объекты КИИ — объектам присвоена категория значимости, и они внесены в реестр значимых объектов ФСТЭК России.
  3. ПО закупается или используется именно на этих объектах. На остальных системах организации указ ничего не запрещает.

Коммерческая компания без госучастия под указ не попадает. Но если у неё есть значимые объекты КИИ, на неё распространяется обязанность из закона о КИИ — о ней ниже. Сводная карта требований для всех типов организаций — в статье «Переход на отечественное ПО: кто обязан и какие сроки».

Запрет на закупку без согласования — с 31 марта 2022

Заказчик по 223-ФЗ не может купить иностранное ПО для значимого объекта, а также услуги, нужные для его использования, пока закупку не согласовал уполномоченный орган. Кредитные и некредитные финансовые организации согласуют закупку с Банком России, остальные — с федеральным органом исполнительной власти своей сферы, назначенным ПП № 1478: например, Минздравом, Минтрансом, Минэнерго, Минцифры или Минпромторгом.

На практике согласование — исключение для случаев, когда российского аналога нет. Если аналог есть в реестре, проще и быстрее купить его.

Запрет на использование — с 1 января 2025

Дословно п. 1 «б» указа в действующей редакции:

с 1 января 2025 г. органам государственной власти, заказчикам запрещается использовать иностранное программное обеспечение на принадлежащих им значимых объектах критической информационной инфраструктуры, если иное не установлено федеральным законом.

Оговорку про федеральный закон добавил Указ № 214 от 07.04.2025. В тот же день подписан Федеральный закон № 58-ФЗ, который перенёс требование о российском ПО в закон о КИИ.

Сам указ не определяет, что считать иностранным ПО. Ответ дают требования ПП № 1478: всё, что не включено в реестр российских программ или в реестр программ стран ЕАЭС, этим требованиям не соответствует.

Требования к ПО на значимом объекте: ПП № 1478

Требование Как проверить
Любое ПО на значимом объекте должно быть в едином реестре российских программ или в реестре программ из стран ЕАЭС номер записи в реестре Минцифры — как проверить программу в реестре
ПО для обеспечения безопасности значимых объектов и для работы с ГосСОПКА должно соответствовать требованиям ФСТЭК и (или) ФСБ, что подтверждено сертификатом номер сертификата в реестре ФСТЭК или ФСБ — что означают классы и сертификаты

Тем же постановлением утверждены правила согласования закупок иностранного ПО и правила перехода заказчиков на преимущественное использование российского ПО на значимых объектах.

Указ 166 и поправки в закон о КИИ

Федеральный закон от 07.04.2025 № 58-ФЗ вступил в силу 1 сентября 2025 года и изменил 187-ФЗ «О безопасности критической информационной инфраструктуры». Для нашей темы важны две новые обязанности субъекта КИИ из ч. 3 ст. 9:

  • использовать на значимых объектах ПО из единого реестра российских программ (закон называет и другие допустимые случаи);
  • соблюдать требования к программно-аппаратным средствам на значимых объектах.

Разница с указом — в круге лиц. Указ касается органов власти и заказчиков по 223-ФЗ, а закон — всех субъектов КИИ, у которых есть значимые объекты, включая частные компании.

Порядок и сроки перехода на такое ПО и программно-аппаратные средства устанавливает Правительство, и обязанность исполняется с их учётом. На 26.09.2026 эти акты не приняты: 8 августа 2026 года Правительство поручило Минцифры и Минпромторгу завершить их разработку и доложить до 15 декабря. Подробнее о законе — категорирование, приказы ФСТЭК № 235 и № 239, штрафы — в статье «Критическая информационная инфраструктура: закон № 187-ФЗ».

Ответственность

В самом указе санкций нет. Отдельного состава в КоАП за использование иностранного ПО на значимом объекте тоже нет. Ближайшая статья — ч. 1 ст. 13.12.1 КоАП: нарушение требований по обеспечению безопасности значимых объектов, установленных федеральными законами и принятыми по ним актами. Штраф — от 10 до 50 тыс. руб. для должностных лиц и от 50 до 100 тыс. руб. для юрлиц. Официальных разъяснений о том, применяется ли она к иностранному ПО, мы не нашли.

Для средств защиты действует ещё один запрет — Указ № 250 о СЗИ из недружественных стран. Его разбираем в статье «Указ 250: запрет иностранных СЗИ с 2025 года».

Чем заменить иностранное ПО на значимом объекте

Класс ПО Российские варианты Что проверить
Операционная система Astra Linux Special Edition, РЕД ОС, Альт запись в реестре; для защищённых контуров — сертификат ФСТЭК: у Astra это «Воронеж» и «Смоленск», у РЕД ОС — сертифицированная редакция
СУБД Postgres Pro, в том числе Certified-редакции запись в реестре; сертификат, если СУБД участвует в защите
Офисный пакет Р7-Офис записи в реестре № 5256 и № 5318; сертификата ФСТЭК у Р7-Офис нет — это не средство защиты
Антивирус Kaspersky, Dr.Web сертификат ФСТЭК — это ПО для защиты, п. 2 требований ПП № 1478
Защита от НСД и доверенная загрузка Secret Net Studio, Secret Net LSP, ПАК «Соболь» сертификат ФСТЭК или ФСБ
Межсетевой экран и VPN Континент 4, UserGate NGFW сертификат; для аппаратных комплексов — ещё и статус доверенного ПАК по ПП № 1912

Сравнения по классам — в статьях о российских ОС, СУБД, антивирусах и СЗИ от НСД. Какие средства защиты нужны значимому объекту в зависимости от категории — в статье «Средства защиты КИИ».

Товар Astra Linux Special Edition для рабочей станции от 12 000 ₽ Смотреть →
Astra Linux Special Edition 1.8, Воронеж, сертификат ФСТЭК, для рабочей станции, электронная поставка, стандартные обновления на 12 месяцев, бессрочная
Рекомендуем в статье Astra Linux Special Edition 1.8, Воронеж, сертификат ФСТЭК, для рабочей станции, электронная поставка, стандартные обновления на 12 месяцев, бессрочная
OS2001X8618DIG000WS01-SO12
21 900 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО
Товар РЕД ОС от 5 750 ₽ Смотреть → Товар Postgres Pro Certified от 238 781 ₽ Смотреть → Товар Р7-Офис Профессиональный (десктопная версия) от 6 000 ₽ Смотреть →
Kaspersky Endpoint Security для бизнеса — Стандартный — 10–499 устройств: ПК, серверы или мобильные устройства; новая лицензия; 1 год
Рекомендуем в статье Kaspersky Endpoint Security для бизнеса — Стандартный — 10–499 устройств: ПК, серверы или мобильные устройства; новая лицензия; 1 год
KL4863RA*FS
3 687 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО
Secret Net Studio — Оптимальная защита, Windows, 1 год
Рекомендуем в статье Secret Net Studio — Оптимальная защита, Windows, 1 год
SNS-8.x-BK2-SB-SP1Y
6 068 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Что сделать организации: пять шагов

  1. Проверить, есть ли значимые объекты. Смотрите уведомления ФСТЭК о внесении объектов в реестр значимых. Нет значимых объектов — нет и запретов указа.
  2. Провести инвентаризацию ПО на значимых объектах: ОС, СУБД, офисные и прикладные программы, средства защиты, ПО в составе оборудования.
  3. Сверить каждую позицию с реестром российских программ и реестром ЕАЭС, а средства защиты — ещё и с реестрами сертифицированных СЗИ ФСТЭК и ФСБ.
  4. Составить план замены с приоритетом по тому, что не проходит проверку. Сроки и методические рекомендации Минцифры — в статье «Переход на отечественное ПО: кто обязан и какие сроки», план для госкомпании — в статье «Переход госкомпании на отечественное ПО». Оборудование на значимых объектах подчиняется отдельному графику — ПП № 1912 и доверенные ПАК.
  5. Закупать реестровое ПО. Иностранное — только после согласования с уполномоченным органом или Банком России.
Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Как купить реестровое ПО для значимых объектов

Пришлите список ПО, которое стоит на значимых объектах. Сверим каждую позицию с реестром Минцифры и реестрами сертифицированных СЗИ, подберём российские аналоги и соберём спецификацию, счёт и договор на юридическое лицо. В спецификации укажем номера реестровых записей и сертификатов — их можно сразу приложить к закупочной документации.

Частые вопросы

Кого касается Указ 166? +

Органов государственной власти и заказчиков, закупающих по 223-ФЗ, кроме организаций с муниципальным участием, — и только в отношении их значимых объектов КИИ. На системы, которые не внесены в реестр значимых объектов, указ не распространяется.

С какого числа запрещено использовать иностранное ПО по Указу 166? +

С 1 января 2025 года — на значимых объектах КИИ органов власти и заказчиков по 223-ФЗ. С 7 апреля 2025 года запрет действует, «если иное не установлено федеральным законом».

Можно ли купить иностранное ПО для значимого объекта КИИ? +

Только после согласования: финансовые организации согласуют закупку с Банком России, остальные заказчики — с федеральным органом своей сферы, назначенным ПП № 1478. Без согласования закупка запрещена с 31 марта 2022 года.

Касается ли Указ 166 коммерческих компаний? +

Если компания не закупает по 223-ФЗ, указ на неё не распространяется. Но если у неё есть значимые объекты КИИ, с 1 сентября 2025 года действует норма 187-ФЗ об использовании на них ПО из реестра. Порядок и сроки перехода по ней Правительство пока не утвердило.

Какое ПО можно использовать на значимом объекте? +

По ПП № 1478 — ПО из единого реестра российских программ или из реестра программ стран ЕАЭС. ПО для защиты значимого объекта дополнительно должно иметь сертификат ФСТЭК и (или) ФСБ.

Нужен ли сертификат ФСТЭК офисному пакету или ОС? +

Требование сертификата относится к ПО, которое обеспечивает безопасность объекта. Офисному пакету достаточно записи в реестре, меры защиты закрывают сертифицированные СЗИ. Нужна ли сертифицированная ОС, решают при проектировании защиты объекта.

Какая ответственность за нарушение Указа 166? +

В самом указе санкций нет, отдельного состава в КоАП тоже. Ближайшая норма — ч. 1 ст. 13.12.1 КоАП о нарушении требований безопасности значимых объектов: до 50 тыс. руб. для должностных лиц и до 100 тыс. руб. для юрлиц. Официальных разъяснений о её применении к иностранному ПО нет.

Виталий Куренков
Менеджер ООО «МИГСОФТ»: подбор лицензий российского ПО, счета и закрывающие документы для юрлиц

Читайте дальше

Переход на отечественное ПО: кто обязан и какие сроки в 2026 году Импортозамещение Переход на отечественное ПО: кто обязан и какие сроки в 2026 году Единого закона о переходе на отечественное ПО нет. Обязанность складывается из указов, постановлений Правительства и закона о КИИ — и зависит от того, кто вы: орган власти, госкомпания, субъект КИИ или частный бизнес. Разбираем требования по типам организаций, собираем сроки в одну таблицу, разбираем популярную ошибку про 2028 год и даём чек-лист перед закупкой российского ПО. 26 сентября 2026 · 10 мин чтения ПП 1912: переход субъектов КИИ на доверенные ПАК до 2030 года Импортозамещение ПП 1912: переход субъектов КИИ на доверенные ПАК до 2030 года Постановление Правительства № 1912 от 14 ноября 2023 года переводит значимые объекты КИИ на доверенные программно-аппаратные комплексы: к 31 декабря 2029 года их доля должна достичь 100 %, а ПАК, купленные с 1 сентября 2024 года, уже должны быть доверенными. Разбираем, что такое доверенный ПАК, как составить план перехода и что проверить перед закупкой серверов, сетевого оборудования и средств защиты. 26 сентября 2026 · 6 мин чтения Указ 250: запрет иностранных СЗИ с 2025 года и чем их заменить Импортозамещение Указ 250: запрет иностранных СЗИ с 2025 года и чем их заменить Указ Президента № 250 от 1 мая 2022 года — главный документ об информационной безопасности госорганов, госкомпаний, стратегических предприятий и субъектов КИИ. С 1 января 2025 года им запрещено использовать средства защиты информации из недружественных стран и пользоваться ИБ-сервисами таких компаний. Разбираем, кого касается указ, что он требует от руководителя и чем заменить иностранные антивирусы, межсетевые экраны и СЗИ. 26 сентября 2026 · 6 мин чтения
Astra Linux Special Edition для рабочей станции
от 12 000 ₽