ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Реестр отечественного ПО: 5000 продуктов - это много или мало?

Реестр Минцифры перевалил за 5000 позиций. Смотрим, что внутри: в инфраструктуре и ИБ продукты есть, но функциональная зрелость - разная история.

Контекст момента

Реестр отечественного ПО Минцифры превысил 5000 продуктов к середине 2018 года

Реестр отечественного программного обеспечения Минцифры перевалил за пять тысяч продуктов. Когда эта цифра появилась в новостях, реакция в профессиональном сообществе разделилась примерно поровну: одни восклицали «вот видите, всё есть», другие - «да там половина фикция». Мы решили посмотреть сами, потому что для нескольких клиентов вопрос «что брать из реестра» в контексте импортозамещения стоит вполне практически.

Сразу оговоримся: реестр - это не каталог качественного ПО. Это список продуктов, которые соответствуют критериям отечественного происхождения по постановлению Правительства №1236. Наличие в реестре означает, что продукт можно закупать в рамках требований об импортозамещении. Что он хорош - не означает.

Что внутри по нишам

Мы прошлись по реестру в разрезе нескольких категорий, которые чаще всего всплывают в клиентских проектах.

Операционные системы и базовая инфраструктура. Здесь реально есть из чего выбирать. Astra Linux, ALT Linux, РЕД ОС - все в реестре, все с сертификатами ФСТЭК. Мы уже работали с Astra Linux SE на практике: продукт вполне функционален, есть вендорская поддержка, есть экосистема. Это не маркетинговое утверждение - это вывод из пилота на 50 рабочих местах. Здесь реестр не врёт: альтернативы Windows в защищённых контурах существуют.

Средства защиты информации (СЗИ). Самая плотная ниша в реестре. Российские вендоры в ИБ исторически сильны - ФСБ и ФСТЭК давно требуют сертифицированных отечественных продуктов, поэтому рынок сформировался раньше, чем по другим направлениям. Межсетевые экраны, антивирусы, DLP, SIEM - в каждой категории есть несколько игроков с реальными продуктами и реальными инсталляциями. Kaspersky, InfoWatch, «Код Безопасности», Positive Technologies - это не реестровые призраки, это работающие компании с работающими продуктами.

СУБД. Картина сложнее. PostgreSQL-производные в реестре есть - Postgres Pro (Standard и Enterprise). Реляционные базы данных с поддержкой SQL - закрыты. Но как только появляются специфические требования - горизонтальное масштабирование, сложная аналитика, работа с временными рядами - выбор резко сужается. ClickHouse формально не в реестре как российский продукт в общепринятом смысле закупочного законодательства. Это создаёт практическую проблему для ряда проектов.

Прикладное ПО: офис, ERP, CRM. Вот тут начинается честный разговор. Продукты есть - «Мой офис», «1С», отечественные CRM-решения. «1С» - отдельная история, там реально зрелый рынок. Но если сравнивать с Microsoft Office по функциональности и экосистеме интеграций - разрыв ощутимый. Особенно в части совместной работы, мобильных клиентов, интеграции с внешними сервисами. Это не повод отказываться, но это честный факт, который нужно учитывать в проектах.

DevOps и инфраструктурные инструменты. Здесь реестр практически пуст. GitLab в реестре нет, Kubernetes в реестре нет, Terraform в реестре нет. Если госзаказчик хочет современный DevOps-стек и одновременно строгое следование 1236-ПП - это коллизия, которую каждый раз приходится разрешать отдельно. Обычно через аргумент «аналогов в реестре нет», что технически допустимо, но требует обоснования.

Государственная поддержка vs. зрелость продукта

Ключевое наблюдение такое: государственная поддержка и функциональная зрелость - разные вещи, которые в реестре не коррелируют автоматически.

Продукт может быть в реестре, иметь государственный контракт, сертификат ФСТЭК и при этом не поддерживать половину функций, которые нужны в реальном проекте. Мы видели несколько таких случаев. Клиент приходит с требованием «только из реестра» - мы начинаем смотреть конкретные продукты - и выясняется, что у кандидата нет нужного API, нет нормальной документации на развёртывание, нет высокой доступности в стандартной поставке.

Это не значит, что такой продукт плохой. Это значит, что перед включением в архитектуру нужен реальный пилот, а не только проверка строчки в реестре.

Как мы используем это в работе

Когда клиент ставит задачу «нужен аудит текущего стека с точки зрения импортозамещения», мы делаем это в три шага.

Первый - инвентаризация текущего стека с разбивкой по категориям: что уже отечественное, что иностранное без аналогов в реестре, что иностранное при наличии реестровых альтернатив. Это даёт честную картину масштаба работы.

Второй - оценка рисков и приоритетов. Не всё иностранное ПО создаёт одинаковый регуляторный риск. Для субъектов КИИ требования жёстче и распространяются на конкретные объекты. Для остальных - требования зависят от типа организации и источника финансирования.

Третий - реалистичный план перехода. Не «заменить всё к следующему году», а понять, что реально заменить сейчас без потери функциональности, что требует пилота, а что - ждёт, пока рынок созреет или появится нормальный аналог.

Пять тысяч продуктов в реестре - это больше, чем было два года назад. Выбор в инфраструктуре и ИБ реально есть. В прикладном ПО - сложнее. В DevOps-инструментах - практически никак. Это честный срез на октябрь 2018, без украшений.

Если нужно разобраться со своим стеком в контексте импортозамещения - это часть того, что мы делаем в рамках аудита информационной безопасности и соответствия.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.