В России продолжат адаптировать законы для КИИ
Государство уточняет порядок процедуры внедрения российского ПО и ИТ-аппаратуры в стратегически важных секторах.
С 1 сентября 2025 года официально начали действовать поправки к закону «О безопасности критической информационной инфраструктуры» (КИИ), обязывающие компании и государственные организации использовать только ПО из российского реестра. Однако на практике переход ещё не начался: власти продолжают согласовывать, какие объекты и каким образом должны соблюдать новые правила. Об этом пишет CNews.
Представители Минцифры, Центробанка, Минэнерго и Минтранса сообщили, что подготовка подзаконных актов, определяющих сроки и этапы внедрения отечественного ПО, идёт в плановом порядке. По текущим данным, документ должен быть утверждён правительством до 1 апреля 2026 года, а затем его будет обсуждать общественность.
Центробанк уточняет, что аналогичные правила разрабатываются для финсектора: ведомство совместно с банками подготовило проекты планов перехода, которые утвердят после установления официальных сроков. В энергетике компании ТЭК занялись импортозамещением ещё до вступления поправок, а Минэнерго готовит перечень типовых объектов КИИ и методику их классификации.
Согласно постановлению правительства от 14 ноября 2023 года, переход на российское ПО и оборудование должен быть завершён поэтапно к 1 января 2030 года. На важных объектах КИИ необходимо установить решения для обнаружения и предотвращения кибератак, а владельцы инфраструктуры должны применять ПО из реестра Минцифры и поддерживать связь с государственной системой.
Ранее предприятия сами относили свои объекты КИИ к определённой категории значимости. Сейчас эту процедуру проводят совместно с государственными органами, включая ФСБ и Центробанк, которые определяют порядок определения категорий, временные рамки перехода на российское ПО и механизмы контроля за выполнением требований.
По словам министра цифрового развития Максута Шадаева, с утверждением списка критически важных объектов по каждой отрасли компании будут нести ответственность за несоблюдение правил использования отечественного ПО. Ранее опыт показал, что организации стремились не относить свои объекты к первой категории значимости, чтобы избежать усиленного контроля и дополнительных обязательств.