SecRadar / Классы СЗИ / SGRC · класс 03.17 (общий код с SOAR — «Автоматизация ИБ (SOAR/SGRC)»; отдельного кода для SGRC в классификаторе Реестра нет)
Класс 03.17 (общий код с SOAR — «Автоматизация ИБ (SOAR/SGRC)»; отдельного кода для SGRC в классификаторе Реестра нет) · Реестр российского ПО

Российские SGRC-платформы: управление ИБ, рисками и комплаенсом из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
8решений в подборке
5с действующим сертификатом ФСТЭК
UDV ePlat4m SGRCвыше всех: 90 баллов
29-90разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SGRC (Security Governance, Risk and Compliance) — класс программных платформ для управления информационной безопасностью на уровне организации: единый реестр активов и рисков ИБ, автоматизация комплаенса (152-ФЗ, 187-ФЗ, ГОСТ Р 57580, приказы ФСТЭК №17/21/239), учёт мер защиты, СКЗИ и подготовка отчётности для регуляторов и по объектам КИИ.

В отличие от SOAR, который автоматизирует технический ответ на инциденты (playbook'и, интеграции с SIEM/EDR в реальном времени), SGRC работает на уровне управленческих процессов — риск-менеджмент, аудит, документооборот ИБ, GAP-анализ соответствия требованиям; IRP (Incident Response Platform) — более узкий предшественник SOAR, сфокусированный только на реагировании на инциденты, без риск-менеджмента и комплаенс-отчётности.

У SGRC нет отдельного кода классификатора в Реестре российского ПО — формально это часть общего кода 03.17 «Автоматизация ИБ (SOAR/SGRC)» вместе с SOAR. Ниже разобрано 8 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного SGRC

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем RSA Archer
Security Vision SGRC (Интеллектуальная Безопасность) — ближайший по широте функциональности аналог: собственный риск-движок с FAIR/Монте-Карло, 50+ НПА-документов (включая PCI DSS 4.0), учёт СКЗИ (приказ ФАПСИ №152), low-code/no-code конструктор процессов; по независимому сравнительному обзору securitymedia.org (2026) — самое полнофункциональное SGRC-решение на рынке РФ. Сертификат ФСТЭК №4964, УД4, действ. до 2030-08-19 (факт)
заменяем ServiceNow GRC
BI.ZONE GRC (BI.ZONE) — та же модель холдингового SaaS-первого GRC, что и у ServiceNow: мониторинг свыше 1 млн ИТ-активов, 30+ готовых интеграций (Kaspersky Endpoint Security, MaxPatrol VM, BI.ZONE EDR), облачное развёртывание за минуты либо on-prem за 1 рабочий день, ИИ-ассистент Cubi. Сертификат ФСТЭК №5022, УД4, действ. до 2030-12-26, получен 26.12.2025 (факт)
заменяем MetricStream
R-Vision SGRC (Р-Вижн) — как и MetricStream, ставка на «экосистемный» риск-менеджмент: моделирование угроз по методике ФСТЭК + БДУ 2021, 30+ готовых интеграций с SIEM/SOAR/сканерами уязвимостей, поддержка требований 152-ФЗ/187-ФЗ/98-ФЗ/149-ФЗ и ISO/IEC 27000. Часть сертифицированного «Центра контроля информационной безопасности Р-Вижн» (сертификат ФСТЭК №4782, УД4, действ. до 2029-03-05, значимые объекты КИИ 1 категории — факт)

Сравнение российских решений

8 решений · класс 03.17 (общий код с SOAR — «Автоматизация ИБ (SOAR/SGRC)»; отдельного кода для SGRC в классификаторе Реестра нет)

Какие российские SGRC лучшие и кто в топе рынка — ниже рейтинг 8 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
UDV ePlat4m SGRCУЦСБ90TAdviser Security100′25 #14 (группа, вся ИБ-выручка УЦСБ)реестр РПОФСТЭК №4433 до 2031-07-291
BI.ZONE GRCBI.ZONE87CNews′25 #13 (группа, вся выручка BI.ZONE)реестр РПОФСТЭК №5022 до 2030-12-26
R-Vision SGRCР-Вижн85CNews′25 #34 (группа, вся выручка Р-Вижн)реестр РПОФСТЭК №4782 до 2029-03-05
SECURITMСЕКЪЮРИТМ80н/д (малый вендор, СПАРК-финотчётность)реестр РПОФСТЭК №5019 до 2030-12-25
Security Vision SGRCИнтеллектуальная Безопасность79вне топ-30 (CNews′25, ИБ-выручка платформы)реестр РПОФСТЭК №4964 до 2030-08-19
КиберОснова SGRCКРЕДО-С41н/д (продукт компании-интегратора, выручка не выделена)реестр РПОпроверить в реестре
АльфаДок.ПлатформаНПЦ «КСБ»37н/д (нет в топ-рейтингах ИБ)реестр РПОпроверить в реестре
MEDOED SGRCМЕДОЕД29н/д (компания зарегистрирована 10.2024)реестр РПОпроверить в реестре
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. UDV ePlat4m SGRC — Сертификат ФСТЭК № 4433 действует до 29.07.2031 (срез Госреестра СЗИ от 25.08.2026). Прежний срок истекал 29.07.2026, и какое-то время продление в реестре не отражалось — отсюда более ранняя пометка «истёк». Сейчас продление подтверждено.
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеУчёт активовУправление рискамиСоответствие требованиямКатегорирование КИИДокументы по ИБАудиты и опросыМероприятия и задачиУязвимости и угрозыОтчётность и дашбордыИнтеграции и APIПодтверждено
UDV ePlat4m SGRC½½9 из 10
BI.ZONE GRC½½½½8 из 10
R-Vision SGRC½½9 из 10
SECURITM10 из 10
Security Vision SGRC½½½½8 из 10
КиберОснова SGRC½½½½½½5 из 10
АльфаДок.Платформа½½½½½4.5 из 10
MEDOED SGRC··········не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Учёт активовкритичный — Реестр информационных систем и объектов защиты с владельцами и категорией критичности. Полный балл — если названы способы автоматического наполнения реестра: интеграция с системами инвентаризации, сканерами или CMDB; частично — реестр есть, но наполняется вручную
    Почему такой вес: учёт активов — основа, на которую опираются и риски, и соответствие требованиям
  • Управление рискамикритичный — Реестр рисков и методика их оценки. Полный балл — если названы и реестр, и метод расчёта (качественный, количественный или полуколичественный); частично — риски упомянуты без реестра или без методики
    Почему такой вес: управление рисками — первая буква в названии класса
  • Соответствие требованиямкритичный — Готовые наборы требований и оценка выполнения по ним. Полный балл — если названы конкретные нормативные акты (152-ФЗ, приказы ФСТЭК, ГОСТ Р 57580 и др.); частично — заявлена готовность к проверкам без перечня требований
    Почему такой вес: соответствие требованиям — вторая опора класса и главная причина покупки в России
  • Категорирование КИИважный — Работа с критической информационной инфраструктурой. Полный балл — если есть и перечень объектов КИИ с определением категории значимости, и подготовка документов для ФСТЭК (акт категорирования, сведения об объекте); частично — только часть процедуры
    Почему такой вес: категорирование КИИ автоматизирует трудоёмкую процедуру, но нужно только субъектам КИИ
  • Документы по ИБважный — Организационно-распорядительные документы по ИБ. Полный балл — если есть и генерация документов по шаблонам, и контроль версий или сроков актуализации; частично — только одно из двух
    Почему такой вес: ведение документов по ИБ экономит труд, но делается и вне системы
  • Аудиты и опросыважный — Проверки и сбор данных с подразделений. Полный балл — если есть и конструктор проверок под свою методику, и опросные листы для ответственных; частично — только одно из двух
    Почему такой вес: аудиты и опросы собирают данные о состоянии из подразделений
  • Мероприятия и задачиважный — Устранение несоответствий. Полный балл — если есть план мероприятий со сроками и ответственными и контроль исполнения; частично — только задачи без плана либо план без контроля
    Почему такой вес: мероприятия и задачи превращают выводы в работу
  • Уязвимости и угрозыважный — Полный балл — если есть и учёт уязвимостей с привязкой к активам, и моделирование угроз по методике ФСТЭК; частично — только одно из двух. Собственный сканер не требуется
    Почему такой вес: уязвимости и угрозы подтягиваются из смежных систем, здесь это витрина
  • Отчётность и дашбордыважный — Полный балл — если есть и конструктор отчётов, и дашборды с виджетами или метриками; частично — только отчёты либо только сводный план
    Почему такой вес: отчётность и дашборды — то, что видит руководство, но не то, что обеспечивает управление
  • Интеграции и APIважный — Полный балл — если названы и конкретные смежные системы (SIEM, сканеры, СЭД, таск-трекеры), и открытый API продукта; частично — только одно из двух
    Почему такой вес: интеграции определяют, будут ли данные актуальными или их придётся заводить руками

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (65)
РешениеПризнакЧем подтверждено
UDV ePlat4m SGRCУчёт активовмодуль «Учёт и классификация объектов» (УКО): паспорта информационных систем, назначение ответственных, версии реестра ИС, определение критичности объектов защиты, интеграция со сторонними системами инвентаризации; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
UDV ePlat4m SGRCУправление рискамимодуль «Управление рисками ИБ»: реестр рисков, полуколичественный метод анализа с типовыми перечнями угроз, уязвимостей и защитных мер, процессы «Управление риском» и «Оценка рисков ИБ», возможность добавить другие методики; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
UDV ePlat4m SGRCСоответствие требованияммодуль «Управление контролем состояния безопасности» (УКСБ): определение требований по ИБ, собственная методика оценки, внутренние проверки соответствия, методика по ГОСТ Р ИСО/МЭК 27001; модуль ПДн ведёт учёт требований ПП №1119 и приказа ФСТЭК №21; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
UDV ePlat4m SGRCКатегорирование КИИмодуль «Управление критической информационной инфраструктурой» (УКИИ): реестры субъектов и объектов КИИ, категорирование с определением уровня критичности, автоматическая подготовка сведений об объекте КИИ, акта категорирования и перечня объектов по шаблонам ФСТЭК России; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
UDV ePlat4m SGRCДокументы по ИБмодуль «Управление документами по информационной безопасности» (УДИБ): версионирование, сроки действия, автоматическое создание документов по шаблонам и данным из системы, уведомления об актуализации, интеграция с СЭД; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
UDV ePlat4m SGRCАудиты и опросывнутренние проверки всей организации или отдельных подразделений в модуле УКСБ; отдельно — модуль дистанционного аудита по ГОСТ Р 57580 в составе онлайн-решений; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/ Опросные листы для ответственных отдельно не названы, поэтому 0,5.
UDV ePlat4m SGRCМероприятия и задачимодуль «Управление мероприятиями по информационной безопасности» (УМОИБ): планы и мероприятия по устранению недостатков государственного контроля, по устранению угроз и уязвимостей, интеграция с системами task-tracking; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
UDV ePlat4m SGRCУязвимости и угрозымодуль «Управление угрозами и уязвимостями» (УУУИБ) с планами устранения и интеграцией со сканерами; отдельный модуль моделирования угроз по методике ФСТЭК России от 05.02.2021 с формированием проекта модели угроз; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
UDV ePlat4m SGRCОтчётность и дашбордыв назначении продукта заявлены «формирование отчётности, расчёт метрик эффективности процессов ИБ»; описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
UDV ePlat4m SGRCИнтеграции и APIперечислены реализованные интеграции: SIEM (Ankey SIEM и Ankey SIEM NG, MaxPatrol SIEM, RuSIEM, ArcSight, SSIM), системы контроля защищённости, сканеры, СЭД и task-tracking; отдельный модуль взаимодействия с НКЦКИ (ГосСОПКА); описание системы автоматизации обеспечения безопасности на платформе ePlat4m с перечнем модулей, eplat4m.ru/products/automation-platform/
BI.ZONE GRCУчёт активовмодуль Asset Management: «проводит инвентаризацию и классификацию активов на основе данных более чем из 30 источников», отслеживает жизненный цикл активов; заявлено «1 млн+ IT-активов в едином пространстве платформы»; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
BI.ZONE GRCУправление рискамимодуль Risk Management: «позволяет настраивать методологию управления рисками», идентификация рисков для IT-активов с учётом уязвимостей, «качественная и количественная оценка киберрисков», подбор защитных мер и оценка их стоимости; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
BI.ZONE GRCСоответствие требованияммодуль Compliance Management: выполнение требований по ПДн, ГИС (в том числе приказ ФСТЭК России №117) и КИИ, подготовка ИСПДн, ГИС и объектов КИИ к аттестации; отдельно — расчёт коэффициента защищённости информации; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
BI.ZONE GRCКатегорирование КИИзаявлена «автоматизация защиты КИИ» и подготовка объектов КИИ к аттестации, но самой процедуры категорирования — перечня объектов, определения категории значимости, форм во ФСТЭК — в описании нет, поэтому 0,5; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
BI.ZONE GRCДокументы по ИБ«до 10 раз быстрее разработка документов для ПДн, ГИС, КИИ», модуль Compliance Management готовит документы для аттестации; контроля версий и сроков актуализации документов в описании нет, поэтому 0,5; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
BI.ZONE GRCАудиты и опросымодуль Audit and Road Maps: «конструктор аудитов по любой методологии», «гибкие инструменты взаимодействия с бизнес-подразделениями для сбора данных»; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
BI.ZONE GRCМероприятия и задачи«формирует дорожную карту развития кибербезопасности с использованием AI» и контролирует план развития; модуль Process Management контролирует выполнение задач внутри организации и на уровне холдинга; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
BI.ZONE GRCУязвимости и угрозымодуль Vulnerability Management агрегирует данные более чем из 20 источников, включая сканеры, SCA, SAST и DAST, оценивает применимость уязвимостей к активам; отдельно заявлено моделирование угроз для активов; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
BI.ZONE GRCОтчётность и дашбордымодули формируют отчёты и документацию, Risk Management «позволяет настраивать метрики и формирует отчётность», Audit and Road Maps «создаёт автоматические отчёты»; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/ Дашбордов и виджетов в описании нет, поэтому 0,5.
BI.ZONE GRCИнтеграции и APIназваны источники данных для активов (более 30) и уязвимостей (более 20, включая сканеры, SCA, SAST, DAST), но конкретные смежные системы и открытый API продукта в описании не названы, поэтому 0,5; страница продукта BI.ZONE GRC с перечнем модулей, bi.zone/catalog/products/grc/
R-Vision SGRCУчёт активов«повышает видимость активов за счёт построения ресурсной модели и выстраивает связи между ними»; по результатам инвентаризации система автоматически отображает в карточке объекта информацию о хостах и установленном ПО; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3
R-Vision SGRCУправление рискамипредустановленные методологии оценок рисков и каталоги угроз и защитных мер, готовые процессы оценки рисков, возможность индивидуализации методики под организацию; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3
R-Vision SGRCСоответствие требованиямраздел «Аудиты» со сводными аудитами: одна информационная система проверяется на соответствие сразу нескольким нормативным актам; раздел «Меры защиты» показывает статус реализации мер из приказа ФСТЭК России №239; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3
R-Vision SGRCКатегорирование КИИв разделе «Отчёты» создаётся «Акт о категорировании объекта КИИ», система автоматически заводит под него карточку в разделе «Документы» и связывает её с объектом КИИ; владелец ОКИИ видит акт из карточки актива; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3
R-Vision SGRCДокументы по ИБраздел «Документы» с учётом версий одного документа, автоматическим добавлением сформированных отчётов в базу и расчётом хеш-сумм файлов свидетельств; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3
R-Vision SGRCАудиты и опросыраздел «Аудиты»: сводные аудиты и контрольные проверки, сбор свидетельств; в моделировании угроз владельцы активов заполняют опросники как эксперты рабочей группы; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3
R-Vision SGRCМероприятия и задачипо документу можно создать задачу на актуализацию, согласование или сбор данных, весь список работ виден в карточке документа; в разделе «Меры защиты» можно быстро запланировать внедрение меры для большого числа активов; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3 Плана мероприятий со сроками и ответственными как отдельной сущности в обзоре нет, поэтому 0,5.
R-Vision SGRCУязвимости и угрозыотдельный раздел «Моделирование угроз» с применением методики ФСТЭК России, включая этап идентификации с привлечением владельцев активов; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3 Учёт уязвимостей с привязкой к активам в обзоре не описан — сканеры названы только как источник интеграции, поэтому 0,5.
R-Vision SGRCОтчётность и дашбордыраздел «Отчётность и дашборды», конструктор отчётов с выгрузкой данных на языке SQL и шаблонами HTML, DOCX, XLSX, PPTX и ODT; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3
R-Vision SGRCИнтеграции и API«коробочные интеграции с большинством ИБ- и ИТ-решений: SOAR, ITSM/CMDB, SIEM, сканеры уязвимостей», отдельно назван публичный API продукта; обзор R-Vision SGRC 5.3, anti-malware.ru/reviews/R-Vision-SGRC-5-3
SECURITMУчёт активовмодуль «Активы» с типовыми объектами (подразделение, юридическая структура и др.), карточками активов, владельцами и связями; документация SECURITM, service.securitm.ru/help/assets
SECURITMУправление рискамимодуль «Риски»: реестр рисков по областям, оценка с риск-аппетитом, защитные меры, экспорт реестра в CSV, XLS, JSON и XML и отчёт по оценке рисков в DOCX со сводными метриками и диаграммами распределения по критичности; документация SECURITM, service.securitm.ru/help/risks
SECURITMСоответствие требованияммодуль «Соответствие требованиям» с оценкой соответствия по загруженным документам: ГОСТ Р 57580, приказы ФСТЭК России, методические документы; статистика соответствия по областям организации; документация SECURITM, service.securitm.ru/help/compliance
SECURITMКатегорирование КИИмастер категорирования КИИ: актуализация активов, создание комиссии по категорированию с владельцем «Субъект КИИ», учёт критических процессов и объектов КИИ, автоматические метрики учёта ОКИИ и актуальности комиссий; в базе НПА — ПП РФ №127 и приказы ФСТЭК №235 и №239; документация SECURITM, service.securitm.ru/help/compliance
SECURITMДокументы по ИБконструктор документов: реестр шаблонов формата DOCX с переменными и модификаторами форматирования, шаблоны из базы Community, генерация документа из данных модулей; документация SECURITM, service.securitm.ru/help
SECURITMАудиты и опросымодуль «Опросы» (interviews) для сбора данных с подразделений и внешних участников; документация SECURITM, service.securitm.ru/help/interviews
SECURITMМероприятия и задачимодули «Защитные меры» и «Задачи»: статусы, даты начала работ и реализации, ответственные, дашборды по типам мер; документация SECURITM, service.securitm.ru/help/actions, документация SECURITM, service.securitm.ru/help/tasks
SECURITMУязвимости и угрозымодуль управления уязвимостями: импорт результатов сканеров, связывание с активами, приоритизация и задачи; каталоги CVE, БДУ ФСТЭК и НКЦКИ, CWE, Exploits & Shellcodes, MITRE ATT&CK; отдельно реестр угроз с оценкой; документация SECURITM, service.securitm.ru/help/vm
SECURITMОтчётность и дашбордымодуль «Метрики» и дашборды с визуализацией по типам и статусам мер, статистика соответствия по областям; документация SECURITM, service.securitm.ru/help/metric
SECURITMИнтеграции и APIотдельный раздел документации по API: аутентификация, управление токенами, методы для активов, уязвимостей, задач, метрик, комментариев, файлов и тегов; отдельно RPA-конструктор и модуль источников данных; документация SECURITM, service.securitm.ru/help/api
Security Vision SGRCУчёт активов«Формирование реестра ИТ-активов, выстраивание ресурсно-сервисной модели с учётом взаимосвязей и бизнес-параметров», управление жизненным циклом информационных систем, серверов и сетевого оборудования; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/
Security Vision SGRCУправление рискамимодуль управления рисками кибербезопасности: «формирование реестра рисков, моделирование угроз (по методике ФСТЭК), расчёт вероятности и ущерба, выработка мер защиты», поддержка качественной и количественной методологий; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/
Security Vision SGRCСоответствие требованияммодуль Compliance Management: аудит соответствия требованиям приказов ФСТЭК России №239 и №235 для объектов КИИ, работа с ГОСТ Р 57580 и 152-ФЗ, формирование справочников мер защиты; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/
Security Vision SGRCКатегорирование КИИ«Создание перечня объектов КИИ (ОКИИ) с определением категорий значимости и применяемых мер защиты», формирование опросных листов для владельцев автоматизированных систем; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/ Подготовка акта категорирования и сведений об объекте для ФСТЭК на страницах не описана, поэтому 0,5.
Security Vision SGRCДокументы по ИБзаявлено «управление соответствием нормативно-методическим документам» и ведение запросов регулятора; автоматической генерации организационно-распорядительных документов по шаблонам в описании нет, поэтому 0,5; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/
Security Vision SGRCАудиты и опросыаудит соответствия с автоматическим сбором опросных листов, отдельно — модуль самооценки (Self-assessment) в линейке продуктов; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/
Security Vision SGRCМероприятия и задачи«формирование плана мероприятий по устранению нарушений, постановка и отслеживание задач»; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/
Security Vision SGRCУязвимости и угрозымоделирование угроз по рекомендациям методического документа ФСТЭК России; в линейке отдельные модули Vulnerability Management и Vulnerability Scanner; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/ Учёт уязвимостей с привязкой к активам относится к отдельным продуктам линейки, а не к модулям SGRC, поэтому 0,5.
Security Vision SGRCОтчётность и дашбордыв предустановленный контент лицензии входят шаблоны отчётов и аналитический движок, «включая виджеты и интерактивные дашборды»; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/
Security Vision SGRCИнтеграции и APIв предустановленный контент входят коннекторы к смежным системам, но конкретные системы и открытый API продукта на страницах не названы, поэтому 0,5; страницы продуктов Security Vision SGRC Basic, SGRC SaaS и КИИ Basic, securityvision.ru/products/sgrc-basic/, /sgrc-saas/, /kii-basic/
КиберОснова SGRCУчёт активов«Инвентаризация ИТ- и ИБ-активов»: аудит имеющихся ресурсов, формирование актуального списка оборудования и ПО, напоминания о техобслуживании и истекающих лицензиях; страница продукта «КиберОснова», cyberosnova.ru Способы автоматического наполнения реестра не описаны, поэтому 0,5.
КиберОснова SGRCУправление рисками«оценка кибер-рисков» названа одной строкой внутри сценария управления уязвимостями; реестра рисков и методики оценки в описании нет, поэтому 0,5; страница продукта «КиберОснова», cyberosnova.ru
КиберОснова SGRCСоответствие требованиямзаявлена готовность к внеплановым проверкам регуляторов и «регулярно обновляемая база ФСТЭК»; наборы требований конкретных НПА и оценка выполнения по ним не описаны, поэтому 0,5; страница продукта «КиберОснова», cyberosnova.ru
КиберОснова SGRCДокументы по ИБ«разработать документы по ИБ за счёт готовых шаблонов», хранение документации и подсказка, когда её пора актуализировать; страница продукта «КиберОснова», cyberosnova.ru
КиберОснова SGRCАудиты и опросызаявлены «гибкие чек-листы» и «аудит имеющихся ресурсов по ИБ»; конструктора проверок и опросных листов для подразделений в описании нет, поэтому 0,5; страница продукта «КиберОснова», cyberosnova.ru
КиберОснова SGRCМероприятия и задачитаск-трекеры, назначение ответственных, распределение ролей и приоритизация задач, «понятный план развития ИБ с учётом сроков и бюджетов»; страница продукта «КиберОснова», cyberosnova.ru
КиберОснова SGRCУязвимости и угрозы«выявление слабых мест в текущей системе ИБ, оперативный поиск уязвимостей», поддержка за счёт регулярно обновляемой базы ФСТЭК; страница продукта «КиберОснова», cyberosnova.ru Моделирования угроз по методике ФСТЭК в описании нет, поэтому 0,5.
КиберОснова SGRCОтчётность и дашбордыплан развития ИБ со сроками и бюджетами для руководства; конструктора отчётов, виджетов и метрик в описании нет, поэтому 0,5; страница продукта «КиберОснова», cyberosnova.ru
АльфаДок.ПлатформаСоответствие требованиям«Оценить степень готовности к проверкам регуляторов и получить полный перечень того, что нужно исправить», поддержка соответствия требованиям ФСТЭК и Роскомнадзора, контроль выполнения технических мер; страница продукта «АльфаДок», alfa-doc.ru/ecosystem/alfa-doc/
АльфаДок.ПлатформаКатегорирование КИИ«полное документальное сопровождение процесса защиты объектов КИИ: от категорирования до регламентации обеспечения безопасности значимых объектов КИИ» — категорирование названо как этап сопровождения, ведение перечня объектов и формы во ФСТЭК отдельно не описаны, поэтому 0,5; страница продукта «АльфаДок», alfa-doc.ru/ecosystem/alfa-doc/
АльфаДок.ПлатформаДокументы по ИБосновное назначение продукта — «автоматическая разработка организационной и технической документации по защите ПДн, объектов КИИ и информации, обрабатываемой в ГИС», с поддержкой её в актуальном состоянии; страница продукта «АльфаДок», alfa-doc.ru/ecosystem/alfa-doc/
АльфаДок.ПлатформаАудиты и опросыоценка степени готовности к проверкам с перечнем несоответствий; конструктора проверок и опросных листов для подразделений нет, поэтому 0,5; страница продукта «АльфаДок», alfa-doc.ru/ecosystem/alfa-doc/
АльфаДок.ПлатформаМероприятия и задачивыдаётся «полный перечень того, что нужно исправить»; мероприятий со сроками, ответственными и контролем исполнения в описании нет, поэтому 0,5; страница продукта «АльфаДок», alfa-doc.ru/ecosystem/alfa-doc/
АльфаДок.ПлатформаУязвимости и угрозы«автоматически формировать модели угроз безопасности ваших информационных ресурсов»; страница продукта «АльфаДок», alfa-doc.ru/ecosystem/alfa-doc/ Учёта уязвимостей с привязкой к активам в описании нет, поэтому 0,5.
АльфаДок.ПлатформаИнтеграции и APIпри установке в своём контуре заявлена «возможность интеграции АльфаДок с вашими внутренними информационными ресурсами», но конкретные смежные системы и API не названы, поэтому 0,5; страница продукта «АльфаДок», alfa-doc.ru/ecosystem/alfa-doc/
Примечания к строкам (1)
  • MEDOED SGRC — Не проверено: публичного описания продукта найти не удалось. Домен medoed.ru отдаёт заглушку «Здесь скоро будет сайт» (Last-Modified 05.04.2022, то есть страница старше самой реестровой записи), medoed.tech и medoed.io не существуют. Проверено 02.09.2026. В Реестре российского ПО запись №21982 «Платформа Medoed ver.1.0» от 20.03.2024 числится за ООО «МЕДОЕД» (ИНН 7720922026). Оценку возможностей не ставим, пока не появится проверяемый источник.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое SGRC (Security Governance, Risk and Compliance)?
SGRC — класс программных платформ для управления информационной безопасностью на уровне организации целиком: единый реестр ИТ/ИБ-активов, оценка и приоритизация рисков, база нормативных требований (НПА) с автоматическим сопоставлением мер защиты, учёт СКЗИ, документооборот и подготовка отчётности для регуляторов. Термин объединяет два предыдущих поколения инструментов — GRC (общекорпоративный, вне ИБ) и Security-специфичные риск-платформы; в российских обзорах (Anti-Malware.ru, securitymedia.org) укоренилось именно «SGRC» как обозначение ИБ-профильного GRC.
Чем SGRC отличается от SOAR и IRP?
SOAR (Security Orchestration, Automation and Response) и IRP (Incident Response Platform, более узкий предшественник SOAR) автоматизируют ТЕХНИЧЕСКОЕ реагирование на инциденты в реальном времени — playbook'и, интеграции с SIEM/EDR/файрволами, блокировку хостов и IP. SGRC работает на уровне управленческих процессов — риск-менеджмент, комплаенс, аудит, документооборот, категорирование КИИ — и по времени горизонта ближе к кварталам/годам, а не минутам инцидента. На практике границы размыты: у части российских вендоров (Security Vision, R-Vision, BI.ZONE) SGRC/GRC — один из модулей единой платформы наряду с SIEM/SOAR/IRP, работающий на общей CMDB и данных об активах.
Какие процессы ИБ автоматизирует SGRC-платформа?
По функциональной матрице проверенных решений (см. таблицу ниже) типовой набор — это: реестр рисков и их оценка (качественная либо количественная, напр. FAIR/Монте-Карло у Security Vision), учёт ИТ/ИБ-активов (CMDB/ITAM), база нормативных требований с автоматическим сопоставлением реализованных мер (152-ФЗ, 187-ФЗ, приказы ФСТЭК, ГОСТ Р 57580, ISO/IEC 27000, PCI DSS), учёт СКЗИ, BPM/RPA-конструктор рабочих процессов, агрегация данных от сканеров уязвимостей (VM) и генерация отчётности/выгрузок для проверяющих. Не все продукты покрывают всю матрицу целиком — покрытие функций у каждого решения указано отдельно в таблице сравнения.
Как SGRC связан с ГОСТ Р 57580 и отчётностью по КИИ (187-ФЗ)?
ГОСТ Р 57580 (обязателен для финансового сектора по требованиям Банка России) и 187-ФЗ о безопасности КИИ требуют формализованного учёта мер защиты, регулярной оценки соответствия и отчётности перед регулятором/НКЦКИ — именно эти процессы и автоматизирует SGRC-платформа. Например, R-Vision SGRC явно поддерживает приказы ФСТЭК №235/239 по КИИ и сертифицирован для значимых объектов КИИ 1 категории; UDV ePlat4m SGRC включает модуль «Центр ГосСОПКА» для категорирования субъектов КИИ и взаимодействия с НКЦКИ; АльфаДок.Платформа автоматизирует категорирование и уведомления по КИИ. Наличие функции в продукте не заменяет юридическую обязанность организации по 187-ФЗ — платформа лишь автоматизирует процесс.
Нужен ли SGRC-платформе сертификат ФСТЭК?
Формально обязательного требования «сертифицировать именно SGRC-класс» в приказах ФСТЭК нет — необходимость сертификата определяется тем, для какого объекта защиты (ГИС, ИСПДн, значимый объект КИИ) применяется система и какого класса/уровня доверия. На практике из 8 проверенных продуктов сертификат ФСТЭК на дату проверки действует у 5: Security Vision SGRC (№4964, УД4, до 2030-08-19), R-Vision SGRC (№4782, УД4, до 2029-03-05), SECURITM (№5019, УД4, до 2030-12-25), BI.ZONE GRC (№5022, УД4, до 2030-12-26) и UDV ePlat4m SGRC (№4433, УД4, до 2031-07-29 — продлён, подтверждено срезом Госреестра от 25.08.2026). У АльфаДок.Платформа, MEDOED SGRC и КиберОснова SGRC отдельного сертификата ФСТЭК на продукт не найдено — для закупки под значимые объекты КИИ/ГИС это стоит уточнять у вендора напрямую.
Какие российские SGRC-решения есть на рынке?
По данным этой подборки (июль 2026) — как минимум 8 профильных ИБ-SGRC продуктов у 8 разных вендоров: Security Vision SGRC, R-Vision SGRC, BI.ZONE GRC, SECURITM, UDV ePlat4m SGRC, КиберОснова SGRC, АльфаДок.Платформа и MEDOED SGRC — от зрелых enterprise-платформ (Security Vision, R-Vision, BI.ZONE, все с действующей сертификацией ФСТЭК УД4) до молодых SaaS-first решений (SECURITM, юрлицо с 2020 г.) и совсем новых продуктов (MEDOED, компания зарегистрирована в окт. 2024 г.). Отдельного кода класса «SGRC» в классификаторе Реестра российского ПО нет — все перечисленные продукты формально числятся под общим кодом 03.17 «Автоматизация ИБ (SOAR/SGRC)».

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →