ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Аудит на соответствие реестру отечественного ПО: как это выглядит в работе

Госклиент попросил проверить стек на соответствие реестру Минкомсвязи. Фиксируем процесс оценки и подводные камни, которые вылезли по ходу.

Контекст момента

Реестр отечественного ПО продолжает пополняться; госорганы обязаны обосновывать закупку иностранного ПО при наличии российских аналогов в реестре

Несколько недель назад к нам пришёл клиент из госсектора с запросом, который мы слышим всё чаще: «хотим понять, где у нас иностранное ПО, где есть российские аналоги в реестре, и что нам грозит если мы ничего не делаем». Формально запрос звучал как аудит. По факту - это была первая попытка организации разобраться в собственном стеке сквозь призму обязательств по 188-ФЗ и постановления 1236.

Мы зафиксировали процесс. Не потому что он идеальный, а потому что он типичный.

Что реально есть в реестре к середине 2016-го

Реестр Минкомсвязи работает с января. За полгода туда попало несколько сотен продуктов - цифра звучит солидно, но важна структура. Большая часть позиций - это отечественные ОС на базе Linux (Astra Linux, ALT, ROSA), системы документооборота, геоинформационные системы, ряд СУБД и специализированных решений. Инфраструктурный middle layer - то, на чём держится большинство корпоративных систем, - в реестре представлен скромно.

Это первый подводный камень: реестр растёт, но неравномерно. Смотреть его надо не на момент начала аудита, а на момент закупки. Между ними может пройти квартал, и за это время состав реестра изменится.

Как строился процесс

Первым делом мы попросили инвентаризацию. Её не было - в смысле, что-то было, но данные по ПО разошлись с реальностью примерно на треть. Часть продуктов уже не эксплуатировалась, часть была установлена без учёта версий, несколько лицензий оказались записаны на подрядчика, который год назад перестал работать с клиентом. Это нормальная картина, мы её видели и раньше.

Инвентаризацию собирали из нескольких источников: SCCM для Windows-парка, ручной сбор с серверов, опросы отделов. На выходе получили список примерно из 200 позиций - с версиями, количеством лицензий и тем, кто отвечает за эксплуатацию.

Дальше каждая позиция прошла через три вопроса:

  • Есть ли аналог в реестре? Смотрели реестр Минкомсвязи напрямую, для части продуктов - по классификатору.
  • Функционально ли он эквивалентен? Не «примерно похож», а конкретно: закрывает ли он те задачи, которые сейчас стоят перед этим ПО.
  • Какова цена перехода? Не только лицензии - интеграция, переобучение, совместимость с остальным стеком.

Где вылезли неожиданности

Первое - некоторые продукты в реестре сами по себе используют иностранные компоненты. Это не запрещено, но создаёт юридическую серую зону при детальных проверках. Несколько раз мы натыкались на российские СУБД или системы документооборота с иностранными runtime-зависимостями. Реестр это не фильтрует, внешний аудитор - может.

Второе - версионность не совпадает. В реестре зарегистрирована одна версия продукта, на рынке уже другая. При закупке важно, что именно закупается: если поставщик предложит последнюю версию, которая ещё не в реестре, - это проблема.

Третье - категории размыты. В реестре нет чёткого классификатора по функциям на уровне, который нужен для реального сравнения. «Офисное ПО» - это и текстовый редактор, и электронная почта, и система видеоконференций. Когда надо доказать, что российский аналог есть или нет - классификатор реестра часто недостаточно детален. Обоснование отказа от иностранного ПО при наличии записи в реестре - это отдельный нарратив, который надо уметь строить.

Четвёртое - несколько продуктов клиента вообще не имели аналогов в реестре. Специализированное ПО для отраслевых задач - его просто нет в российском исполнении. Здесь путь один: писать обоснование по пункту 5 постановления 1236 - задокументировать, что аналог отсутствует, и это обоснование должно быть подписано и лечь в закупочную документацию.

Что получилось на выходе

По итогам получилась таблица с тремя колонками: «можно заменить сейчас», «можно заменить с оговорками», «обоснование отказа». Первая колонка оказалась меньше, чем клиент ожидал. Вторая - больше: это продукты, где российский аналог формально есть, но переход потребует либо переработки интеграций, либо снижения функциональности в каких-то сценариях.

Клиент ожидал, что мы покажем ему кнопку «переключиться на отечественное». Такой кнопки нет. Есть карта с маршрутами разной сложности и стоимости.

Про обоснования отказа отдельно: это не просто слова «аналогов нет». Документ должен включать результат поиска по реестру, сравнение характеристик, вывод о несоответствии требованиям. Написанное на одной странице «реестр изучили, ничего не подошло» - это слабая позиция. Написанное с таблицей сравнения по конкретным критериям - это документ, который выдержит вопрос от контролирующего органа.

Работа не закончена. Следующий шаг - приоритизация: что из колонки «можно» переводить в первую очередь и как это укладывается в бюджетный цикл. Это разговор уже не про реестр, а про планирование. Он будет в следующий раз.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.