ADG Оставить заявку
Блог Регуляторика 4 мин чтения

КИИ: готовим отчёт об импортозамещении за 1 полугодие 2024

ФСТЭК опубликовал рекомендации по отчётности об импортозамещении ПО на объектах КИИ. Рассказываем, как мы унифицировали шаблон и автоматизировали сверку с реестром Минцифры.

Контекст момента

ФСТЭК опубликовал рекомендации по отчётности об импортозамещении ПО на объектах КИИ за 1 полугодие 2024 года

ФСТЭК выпустил методические рекомендации по отчётности об импортозамещении на значимых объектах КИИ за первое полугодие 2024 года. Документ ждали - с тех пор как регулятор начал активно запрашивать данные у субъектов, каждая организация решала вопрос формата отчёта по-своему. Теперь есть ориентир, и несколько наших клиентов-субъектов КИИ сразу попросили помочь с подготовкой.

Задача на первый взгляд простая: взять перечень ПО по объектам, сверить со статусом импортозамещения, оформить по шаблону. На практике у каждого клиента был свой вариант таблицы замещения - разные колонки, разная детализация, разная логика привязки к реестру Минцифры. Прежде чем писать хоть строчку отчёта, мы занялись унификацией.

Что не так с «каждый ведёт свою таблицу»

Когда у тебя три-четыре субъекта КИИ параллельно, разношёрстные форматы - это не просто неудобство, это источник ошибок. В одной таблице колонка называлась «Продукт», в другой - «Наименование ПО», в третьей - «Программный комплекс». Одни клиенты вписывали версию прямо в название, другие выносили в отдельную колонку. Часть позиций числилась как «замещено» без ссылки на реестровую запись - что при проверке сразу вызывает вопросы.

Мы свели всё к единой структуре. Минимальный набор колонок: наименование ПО, версия, иностранный вендор (если есть), статус (замещено / в процессе / пробел), наименование отечественной альтернативы, номер записи в реестре Минцифры, объект КИИ, подсистема/назначение. Восемь колонок - не больше, не меньше. Всё что сверх - детализация, которую можно добавить по запросу конкретного регулятора, но в базовый шаблон она не идёт.

Отдельно зафиксировали правило: если позиция помечена как «замещено», ссылка на реестровую запись обязательна. Без неё статус считается «в процессе» независимо от того, что написано в колонке.

Сверка с реестром: почему это нельзя делать вручную

Реестр отечественного ПО Минцифры живой - записи добавляются регулярно, иногда появляются дубли, иногда меняются наименования. Полгода назад альтернативы по конкретной позиции могло не быть, сейчас она есть. Вручную при каждом обращении к реестру это не отследить, особенно когда позиций в сводной таблице несколько сотен.

Мы написали скрипт, который берёт сводную таблицу и для каждой строки со статусом «пробел» или «в процессе» делает поиск по реестру через публичный API Минцифры. Результат - флаг: «найдено / не найдено / найдено с оговорками (категория не совпадает)». Последнее - самый интересный случай: продукт в реестре есть, но категория другая, и формально это не закрывает позицию.

Скрипт не принимает решений - он только выдаёт кандидатов на ревью. Финальное суждение о том, закрывает ли конкретная реестровая запись конкретную позицию объекта, остаётся за человеком. Но вместо того чтобы вручную гонять по реестровому поиску двести строк, аналитик смотрит только на флаги «найдено с оговорками» - их обычно не так много.

Побочный эффект: несколько позиций, которые клиенты держали в «пробеле», при сверке оказались закрыты - реестровые записи появились за последние месяцы. Это приятно.

Что получилось в итоге

По каждому клиенту - единый документ со сводной таблицей, с явным указанием статуса по каждой позиции и с номерами реестровых записей там, где они есть. Разделы по объектам КИИ - отдельные вкладки или листы, чтобы не смешивать данные разных объектов в одну кашу.

Несколько наблюдений, которые оказались общими для всех клиентов.

ОС и СУБД - закрыты или почти закрыты. Astra Linux, РЕД ОС, Postgres Pro - этот слой у большинства либо уже переведён, либо идёт активная миграция с фиксированным сроком.

Средства мониторинга и резервирования - смешанная картина. Zabbix в реестре есть, это закрывает мониторинг. С резервным копированием хуже - импортные решения ещё стоят, отечественные альтернативы тестируются или выбираются.

Прикладное и отраслевое ПО - самая проблемная зона. Здесь реестр зачастую пуст по нужной функциональности, или то, что в реестре есть, на конкретном технологическом процессе не работает. Это честный пробел, и его нужно документировать как таковой - с обоснованием, а не замалчивать.

Отчёт за первое полугодие - не финальный документ, а срез на текущий момент. До 1 января картина ещё изменится, и следующий отчётный цикл мы уже будем делать по той же схеме - с тем же шаблоном и тем же скриптом сверки.

Если ведёте аудит КИИ и хотите разобраться с форматом отчётности - структура выше работает.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.