Год до дедлайна: как построить дорожную карту замены иностранного ПО на объектах КИИ
До 1 января 2025 года значимым объектам КИИ нельзя использовать иностранное ПО. Методика инвентаризации и приоритизации замены по критичности объекта.
До дедлайна 1 января 2025 (запрет иностранного ПО на значимых объектах КИИ) остаётся ровно год - ФСТЭК и Минцифры активизируют проверки готовности
Ровно год. Столько остаётся до 1 января 2025-го, когда использование иностранного программного обеспечения на значимых объектах критической информационной инфраструктуры станет прямым нарушением. ФСТЭК и Минцифры это понимают, поэтому начали активнее интересоваться не тем, есть ли у организации план миграции, а тем, на какой стадии его реализация.
Хороший момент, чтобы перестать делать вид, что год - это много.
Почему год - это мало
На аудитах мы периодически слышим «до 2025-го ещё целый год, успеем». Это неверная оценка - не потому что год объективно короткий срок, а потому что большинство организаций не понимают реального объёма работ до тех пор, пока не проведут нормальную инвентаризацию.
Типичная картина такая: к началу разговора у организации есть «примерный список» иностранного ПО. После первого же прохода по реальной инфраструктуре этот список вырастает в два-три раза. Потом выясняется, что половина позиций - это не отдельные продукты, а зависимости: иностранная СУБД внутри отечественного решения, иностранная библиотека внутри самописного ПО, иностранный компонент в АСУ ТП, который вообще-то считался отечественным.
Потом начинается поиск замены. Потом - пилот. Потом - выясняется, что замена не умеет половину того, что нужно, или умеет, но с другим API, или требует переобучения сотрудников, или не имеет нужных сертификатов. На всё это уходит время, которого в итоге не хватает.
Как мы подходим к инвентаризации
Первый шаг - не собирать списки ПО вручную по памяти ответственных лиц. Это гарантированно неполный результат. Начинать нужно со сканирования: сетевого, агентного, запросов к реестрам пакетов на серверах. Только после этого сравнивать с тем, что люди знали «и так».
Второй шаг - классификация по типу связи с объектом КИИ:
- Прямое управление технологическим процессом. Замена приоритет первого уровня, любая задержка - регуляторный и операционный риск одновременно.
- Обеспечение безопасности и мониторинг. Тоже высокий приоритет: ФСТЭК смотрит на это в первую очередь при проверках.
- Инфраструктурные сервисы. Виртуализация, хранилища, сетевое оборудование - большой объём работ, но чуть больше пространства для маневра по срокам.
- Вспомогательные и бизнес-системы. Офисный пакет, почта, CRM - как ни странно, здесь тоже бывают неожиданности с зависимостями.
Третий шаг - для каждой позиции фиксировать не только «что заменить», но и «чем», «есть ли сертификат ФСТЭК», «есть ли опыт внедрения у нас или у подрядчика», «какова зависимость других систем». Это не бюрократия - это единственный способ понять, где узкие места.
Где обычно застревают
Первое - АСУ ТП. Промышленные контроллеры и SCADA-системы с иностранными компонентами - отдельная история. Зачастую замена невозможна без остановки технологического процесса, а значит, требует согласования с производством, планирования окна, возможно - участия вендора оборудования. Год на это может реально не хватить, если начать поздно.
Второе - базы данных. Oracle, MS SQL, PostgreSQL (в западной упаковке) - миграция данных это не «переключить коннектор». Нужен тест совместимости, проверка процедур и триггеров, нагрузочное тестирование. Мы писали об опыте переноса с MS SQL на Postgres Pro - там нюансов хватает.
Третье - встроенные компоненты. Самое неприятное. Иностранная библиотека внутри самописного приложения или иностранный агент мониторинга, который запускается прямо на объекте КИИ. Формально это тоже нарушение, и доказать регулятору, что «мы не знали», будет сложно.
Как выглядит рабочая дорожная карта
Мы стараемся строить её по принципу «сначала то, что не заменить быстро». Если какая-то позиция требует полугода на пилот и квартал на внедрение - она идёт в план первой, независимо от того, насколько критична она кажется операционно. Дедлайн - внешнее ограничение, оно не двигается под операционные приоритеты.
Примерно так выглядит логика расстановки:
- Инвентаризация - полная, с автоматическим сканированием, не менее двух недель.
- Классификация по критичности объекта и сложности замены - параллельно с инвентаризацией.
- Отбор позиций с длинным циклом замены - в работу немедленно.
- Для каждой позиции - конкретный исполнитель, срок пилота, критерии приёмки.
- Регулярный срез раз в месяц: что сделано, где застряли, где нужна эскалация.
Бумажная дорожная карта без этих точек контроля превращается в документ ради документа. ФСТЭК при проверке спрашивает не только «есть ли план», но и «как вы его исполняете».
Что происходит прямо сейчас
Проверочная активность ФСТЭК в январе заметно выросла - по крайней мере, несколько клиентов сообщили о запросах документов и предстоящих выездных проверках. Это не паника, но и не повод откладывать. Регулятор сейчас фиксирует, кто хотя бы начал работу, а кто ещё не приступал.
Год - это достаточно, чтобы пройти путь нормально. Но только если начать сейчас, с инвентаризации, а не с написания красивого плана на бумаге.