Доверенный программно-аппаратный комплекс (ПАК) — это сочетание оборудования и программного обеспечения российского производства, прошедшее установленные проверки и включённое в соответствующие реестры, на которое субъекты КИИ переводят значимые объекты критической информационной инфраструктуры. Требование опирается на 187-ФЗ и подзаконные акты: владельцы значимых объектов КИИ обязаны переходить на доверенные ПАК в установленные сроки, отдавая приоритет отечественным решениям из реестров. Интегратор помогает подготовиться к переходу — провести аудит, подобрать решения, спланировать миграцию, — но не подменяет регуляторов и лицензиатов.
Что такое доверенный ПАК
Доверенный ПАК рассматривают как единое целое: серверы, СХД, сетевое оборудование вместе с системным и прикладным ПО, которые в комплексе соответствуют требованиям доверия. На практике это означает приоритет решений, включённых в государственные реестры:
- реестр российской радиоэлектронной продукции (Минпромторг) — для оборудования;
- реестр российского ПО (Минцифры) — для программной части;
- при необходимости — средства защиты информации с действующими сертификатами регуляторов.
Состав и конкретные требования к доверенным ПАК для значимых объектов КИИ закреплены нормативными актами и обновляются — актуальную редакцию и сроки нужно проверять на момент планирования.
Важно понимать отличие доверенного ПАК от просто «российского оборудования». Доверие — это не только страна происхождения, но и подтверждённая совместимость аппаратной и программной частей, контролируемость поставок и поддержки, а для отдельных классов — соответствие требованиям по защите информации. Поэтому ПАК рассматривают как целостное решение «железо плюс ПО», протестированное в связке, а не как набор отдельно закупленных компонентов, которые администратор собирает на свой риск.
Кого это касается: субъекты КИИ
Субъекты КИИ — это организации, которым принадлежат объекты критической инфраструктуры в значимых сферах: энергетика, связь, транспорт, финансы, здравоохранение, госуправление, промышленность и другие, перечисленные в 187-ФЗ. Если у организации есть значимые объекты КИИ (присвоена категория значимости), на них распространяются требования по переходу на доверенные решения.
Первый шаг любого субъекта — категорирование объектов: без него непонятно, какие из них значимые и какие требования применимы. Если этот этап ещё не пройден, начните с него — см. категорирование объектов КИИ по 187-ФЗ: с чего начать.
Требования и сроки: ориентир
Таблица ниже — обобщённый ориентир по этапам. Точные даты и формулировки берутся из действующих нормативных актов, поскольку сроки уточняются и продлеваются регуляторами.
| Этап | Что требуется | Кто отвечает |
|---|---|---|
| Категорирование | Определить и согласовать значимые объекты КИИ, присвоить категорию | Субъект КИИ |
| Учёт текущего парка | Инвентаризация оборудования и ПО на значимых объектах | Субъект + интегратор |
| План перехода | Дорожная карта замены на доверенные решения из реестров | Субъект + интегратор |
| Закупка и внедрение | Поставка оборудования и ПО из реестров, миграция | Интегратор (поставка/работы) |
| Подтверждение | Документирование соответствия, взаимодействие с регулятором | Субъект КИИ |
Что делать владельцу значимых объектов КИИ
- убедиться, что категорирование проведено и сведения направлены во ФСТЭК России;
- провести инвентаризацию: какое оборудование и ПО используется на значимых объектах, что из этого иностранное;
- сопоставить текущий парк с реестрами и подобрать доверенные аналоги;
- составить поэтапную дорожную карту замены с учётом непрерывности работы;
- заложить бюджет и сроки, согласовать с внутренними службами ИБ;
- вести документацию соответствия для взаимодействия с регулятором.
Роль интегратора
ВИСТЛАН как IT-интегратор помогает подготовиться к переходу и выполнить техническую часть — но не выдаёт заключений за регуляторов и не подменяет лицензиатов, имеющих право на отдельные виды работ. Наша зона:
| Что делаем мы | Что остаётся за регулятором / лицензиатом / субъектом |
|---|---|
| Аудит инфраструктуры, инвентаризация парка | Присвоение категории значимости |
| Подбор решений из реестров под задачи | Официальные заключения и проверки регулятора |
| Поставка оборудования и ПО, миграция, настройка | Лицензируемые виды деятельности по защите информации |
| Подготовка технической документации | Финальное взаимодействие с ФСТЭК как субъекта КИИ |
Помочь с аудитом текущего состояния и соответствия требованиям может услуга аудита соответствия требованиям ФЗ. Для госсектора отдельно работает направление импортозамещения для госсектора.
Поможем подготовиться к переходу на доверенные ПАК: аудит соответствия, инвентаризация, дорожная карта замены.
Частые вопросы
Что такое доверенный ПАК простыми словами?
Это связка оборудования и ПО российского производства, включённая в государственные реестры и соответствующая требованиям доверия, на которую субъекты КИИ переводят значимые объекты вместо иностранных решений.
Кого касаются требования к доверенным ПАК?
Субъектов КИИ, у которых есть значимые объекты критической информационной инфраструктуры с присвоенной категорией значимости. Это организации в энергетике, связи, транспорте, финансах, здравоохранении, госуправлении и других сферах из 187-ФЗ.
В какие сроки нужно перейти на доверенные ПАК?
Сроки установлены нормативными актами и неоднократно корректировались. Точные даты для конкретного объекта нужно сверять с действующей редакцией актов на момент планирования — это ответственность субъекта КИИ.
Может ли интегратор сделать всё за нас?
Интегратор выполняет аудит, подбор решений из реестров, поставку и миграцию, готовит документацию. Но присвоение категории, лицензируемые работы по защите информации и взаимодействие с регулятором остаются за субъектом и лицензиатами.
С чего начать переход?
С категорирования объектов КИИ (если не проведено) и инвентаризации текущего парка оборудования и ПО. Дальше — сопоставление с реестрами и дорожная карта поэтапной замены без остановки работы.
