Переход КИИ на российское ПО: указ №166, сроки и запреты
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Переход значимых объектов КИИ на российское программное обеспечение — обязанность, введённая Указом Президента РФ от 30.03.2022 № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации». Указ запрещает в два этапа: с 31 марта 2022 года — закупать иностранное ПО для значимых объектов КИИ без согласования, с 1 января 2025 года — использовать его на таких объектах, если иное не установлено федеральным законом — эту оговорку в подпункт «б» пункта 1 указа с 7 апреля 2025 года добавил Указ Президента РФ № 214.
Норма касается органов государственной власти и заказчиков, работающих по 223-ФЗ, которым принадлежат значимые объекты критической информационной инфраструктуры.
Кратко
- Что за указ
- Указ Президента РФ от 30.03.2022 № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры РФ» — запрет иностранного ПО на значимых объектах КИИ.
- Срок 1
- С 31 марта 2022 года — запрет закупки иностранного ПО для значимых объектов КИИ без согласования (заказчики по 223-ФЗ, кроме организаций с муниципальным участием) факт.
- Срок 2 (главный)
- С 1 января 2025 года — запрет самого использования иностранного ПО на значимых объектах КИИ (органы государственной власти и заказчики), с 07.04.2025 — с оговоркой «если иное не установлено федеральным законом» (Указ №214) факт.
- Кого касается
- Органы государственной власти и заказчики по 223-ФЗ, которым принадлежат значимые объекты КИИ.
- Продление в 2026
- Переноса даты 1 января 2025 года не найдено, но с 07.04.2025 запрет использования смягчён оговоркой «если иное не установлено федеральным законом» (Указ №214); отдельно добавлены требования 58-ФЗ и 325-ФЗ оценка.
- Куда переходить
- В реестр российского программного обеспечения; с 1 марта 2026 года к части значимых объектов добавилось требование о «доверенном» ПО.
Что требует указ №166
Указ Президента РФ №166 от 30.03.2022 обязывает заказчиков, работающих по 223-ФЗ, и органы государственной власти отказаться от иностранного программного обеспечения на принадлежащих им значимых объектах критической информационной инфраструктуры: сначала — не закупать его без согласования, с 31 марта 2022 года, затем — не использовать, если иное не установлено федеральным законом (эту оговорку с 7 апреля 2025 года добавил Указ Президента РФ № 214 — в исходной редакции 2022 года запрет был безусловным), с 1 января 2025 года. Официальное название документа — «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации», текст опубликован на pravo.gov.ru под номером 0001202203300001.
Указ короткий — три пункта на трёх страницах. Первый пункт вводит два запрета с двумя разными сроками (разобраны ниже, в разделе «Сроки перехода»). Второй — поручения Правительству РФ: в месячный срок утвердить требования к программному обеспечению и правила согласования закупок, в 6-месячный срок реализовать комплекс мер по преимущественному применению отечественной радиоэлектронной продукции и телекоммуникационного оборудования на объектах КИИ, включая определение сроков и порядка перехода субъектов КИИ на доверенные программно-аппаратные комплексы.
Третий пункт — норма о вступлении указа в силу со дня подписания.
Сроки перехода: 31 марта 2022 и 1 января 2025
Указ №166 устанавливает не один, а два разных по строгости срока: с 31 марта 2022 года закупка иностранного ПО для значимых объектов КИИ возможна только по согласованию, а с 1 января 2025 года использование иностранного ПО на таких объектах запрещено — с 7 апреля 2025 года с оговоркой «если иное не установлено федеральным законом» (в исходной редакции 2022 года запрет подпункта «б» был безусловным, оговорку добавил Указ Президента РФ № 214). Дата 1 января 2025 года — и есть тот «срок перехода», о котором чаще всего спрашивают: именно он служит формальной точкой отсчёта, после которой значимый объект КИИ с непереведённым на российское ПО контуром формально нарушает указ.
↔ таблицу можно прокрутить вбок
| Дата | Что происходит | Кого касается | Статус |
|---|---|---|---|
| 30.03.2022 | Указ подписан и вступает в силу (п. 3) | — | факт |
| 31.03.2022 | Запрет закупки иностранного ПО для значимых объектов КИИ без согласования с уполномоченным федеральным органом (п. 1а) | Заказчики по 223-ФЗ, кроме организаций с муниципальным участием | факт, наступил |
| ≈30.04.2022 | Месячный срок для Правительства РФ на утверждение требований к ПО и правил согласования закупок (п. 2а) | Правительство РФ | оценка даты |
| ≈30.09.2022 | 6-месячный срок для Правительства РФ на меры по преимущественному применению отечественной радиоэлектроники и телекома, включая сроки перехода на доверенные ПАК (п. 2б) | Правительство РФ, субъекты КИИ | оценка даты |
| 22.11.2023 | В подпункт «а» п. 1 добавлена возможность согласовывать закупку иностранного ПО не только с уполномоченным федеральным органом, но и с Банком России — для кредитных и иных финансовых организаций (Указ №887) | Заказчики-финансовые организации по 223-ФЗ | факт |
| 01.01.2025 | Запрет использования иностранного ПО на значимых объектах КИИ (п. 1б) — главный срок перехода | Органы государственной власти, заказчики по 223-ФЗ | факт, наступил, действует |
| 07.04.2025 | В подпункт «б» п. 1 добавлена оговорка «если иное не установлено федеральным законом» — запрет использования иностранного ПО стал не безусловным (Указ №214) | Органы государственной власти, заказчики по 223-ФЗ | факт |
С точки зрения текста указа срок 1 января 2025 года — предельный: более позднего единого срока перехода документ не устанавливает. Это не означает, что регулирование на этом остановилось, — дальнейшие требования к переходу на российское и «доверенное» ПО разбираются в разделе «Продление сроков в 2026 году» ниже.
Кого касается указ №166
Указ прямо называет две группы: заказчики, осуществляющие закупки по Федеральному закону от 18.07.2011 № 223-ФЗ, за исключением организаций с муниципальным участием, — в отношении запрета закупки; и органы государственной власти вместе с теми же заказчиками — в отношении запрета использования. Условие для обеих групп одно: им должны принадлежать значимые объекты критической информационной инфраструктуры — не любой объект КИИ, а именно отнесённый к категории значимости 1, 2 или 3 в порядке, установленном 187-ФЗ.
Отдельный нюанс для финансового сектора: с 22 ноября 2023 года Указ Президента РФ №887 разрешил кредитным и иным финансовым организациям, работающим по 223-ФЗ, согласовывать закупку иностранного ПО не только с уполномоченным федеральным органом исполнительной власти, но и с Банком России.
Заказчики по 223-ФЗ, кроме организаций с муниципальным участием, — если им принадлежат значимые объекты КИИ.
Органы государственной власти и те же заказчики — если иностранное ПО работает на принадлежащих им значимых объектах КИИ.
Субъекты КИИ, которые не относятся к заказчикам по 223-ФЗ и не являются органами государственной власти, либо не владеют значимыми объектами (только объектами без категории значимости). На практике логика импортозамещения распространяется на рынок шире прямого текста указа — через отраслевые требования и требования ФСТЭК.
Полное определение субъекта и объекта КИИ, а также порядок присвоения категории значимости — в статье «Категорирование объектов КИИ». С 1 марта 2026 года состав субъектов КИИ дополнительно сузился: Федеральный закон № 325-ФЗ ограничил его российскими юридическими лицами под контролем граждан РФ или государства — подробности в статье «187-ФЗ простыми словами».
Продление сроков в 2026 году: что известно
Прямого переноса даты 1 января 2025 года — то есть акта, который сдвигал бы сам срок на более позднее число, — редакция не нашла: этот срок формально уже наступил и продолжает действовать. Но само правило подпункта «б» пункта 1 указа №166 за это время один раз изменилось: Указ Президента РФ от 07.04.2025 № 214 дополнил его словами «, если иное не установлено федеральным законом» — то есть превратил безусловный запрет использования иностранного ПО в запрет с возможностью исключений через отдельные федеральные законы.
Пока ни один такой отдельный федеральный закон, вводящий конкретное исключение из запрета п. 1б, редакции найти не удалось — оговорка остаётся общей нормой на будущее, а не действующей лазейкой для конкретной отрасли факт. Отдельно: встречающиеся в СМИ и деловых обсуждениях упоминания о том, что часть субъектов КИИ не успела завершить переход, редакция не может подтвердить конкретной официальной статистикой или прямой цитатой чиновника — поэтому воздерживается от точных цифр и источников, которые нельзя проверить оценка.
Помимо этой оговорки в самом указе №166, дальше по времени идёт скорее ужесточение требований поверх него, а не смягчение:
- Указ Президента РФ № 887 от 22.11.2023 — техническая поправка в подпункт «а» п. 1: кредитные и иные финансовые организации, работающие по 223-ФЗ, получили право согласовывать закупку иностранного ПО не только с уполномоченным федеральным органом, но и с Банком России.
- Федеральный закон № 58-ФЗ от 07.04.2025 закрепил требование об отечественном программном обеспечении на значимых объектах КИИ уже на уровне самого 187-ФЗ, с ориентиром 1 сентября 2025 года, и запустил реформу категорирования объектов.
- Федеральный закон № 325-ФЗ от 31.07.2025 — с 1 марта 2026 года ввёл дополнительное требование: на значимых объектах КИИ должно применяться «доверенное» программное обеспечение, принадлежащее российским лицам или структурам под их контролем, а не просто ПО из реестра российского.
Обе поправки к 187-ФЗ разобраны подробнее — с точными формулировками и оговорками о степени уверенности — в статье «187-ФЗ простыми словами». Если официальный акт о переносе самой даты 1 января 2025 года или конкретный федеральный закон, реализующий исключение по Указу №214, появится, эта страница будет обновлена — механизма экспериментального правового режима (ЭПР) именно для сроков перехода КИИ на российское ПО на дату обновления материала подтвердить не удалось.
На что переходить: реестр российского ПО
Указ №166 не называет конкретный список замен — он отсылает к статусу продукта, а не к бренду: программное обеспечение российского происхождения подтверждается включением в единый реестр российских программ для электронных вычислительных машин и баз данных, который ведёт Минцифры. Для значимых объектов КИИ, подпадающих под требования 325-ФЗ с 1 марта 2026 года, статуса «из реестра» уже недостаточно — добавляется требование о «доверенности» ПО, то есть о принадлежности российским лицам или структурам под их контролем.
Реестр российского ПО
Официальный статус происхождения программы — необходимое, но, для части значимых объектов КИИ после 1 марта 2026 года, уже не достаточное условие. Как проверить и что даёт реестр →
«Доверенное» ПО (с 01.03.2026)
Дополнительное требование по 325-ФЗ: программное обеспечение на значимом объекте КИИ должно принадлежать российским лицам или структурам под их контролем — не только числиться в реестре.
Категорирование объекта
Прежде чем говорить о переходе на конкретное ПО, нужно знать категорию значимости объекта — от неё зависит набор требований ФСТЭК. Порядок категорирования →
Для средств защиты информации на объектах КИИ действует отдельный контур требований — уровни доверия ФСТЭК и госреестр сертифицированных СЗИ; эти требования не заменяют указ №166, а действуют параллельно с ним для тех классов продуктов, что относятся к безопасности, а не к общесистемному или прикладному ПО.
ПП №1912: доверенные программно-аппаратные комплексы
Постановление Правительства РФ от 14.11.2023 № 1912 «О порядке перехода субъектов критической информационной инфраструктуры Российской Федерации на преимущественное применение доверенных программно-аппаратных комплексов на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации» регулирует переход субъектов КИИ на доверенные программно-аппаратные комплексы (ПАК) на значимых объектах — то есть не программное обеспечение, о котором говорит указ №166, а связки оборудования и софта, которые должны соответствовать критериям российского происхождения. Разница простая: указ №166 = ПО, постановление правительства 1912 = железо и встроенный в него софт факт.
Формально постановление правительства 1912 — исполнение пункта 2«б» указа №166, где Правительству РФ поручалось в 6-месячный срок реализовать меры по преимущественному применению отечественной радиоэлектронной продукции на объектах КИИ, включая определение сроков и порядка перехода на доверенные ПАК (раздел «Что требует указ №166» выше). До конкретного документа дошло заметно позже расчётного полугодового срока — постановление датировано 14.11.2023, больше чем через полтора года после указа.
Постановление вступило в силу со дня официального опубликования, а пункты 1 и 2 — ключевые операционные нормы — с 1 сентября 2024 года и действуют в течение 6 лет: с этой даты запрещено приобретать для значимых объектов КИИ программно-аппаратные комплексы, которые не являются доверенными, за исключением случаев, когда у комплекса нет российских аналогов (это подтверждает заключение Минпромторга).
Предельный срок перехода на преимущественное применение доверенных ПАК — 1 января 2030 года, единая дата для всех отраслей КИИ: дифференцированного графика с разными сроками по отраслям постановление не устанавливает. Комплекс считается доверенным ПАК, если одновременно: включён в единый реестр российской радиоэлектронной продукции, который ведёт Минпромторг;
программное обеспечение в его составе размещено в реестре российского ПО (или в реестре ЕАЭС) и соответствует требованиям для значимых объектов КИИ; при наличии функции защиты информации — имеет документ о соответствии (сертификат) ФСТЭК и (или) ФСБ России факт — сверено по независимым вторичным источникам (government.ru, КонсультантПлюс, отраслевые обзоры); дословный текст критериев по прямой публикации на pravo.gov.ru отдельно не сверен.
Что это значит для рынка ИБ
Для рынка информационной безопасности указ №166 — многолетний, уже почти реализованный, но не закрытый драйвер спроса: значимые объекты КИИ, которые заменяли операционные системы, СУБД и офисное ПО, параллельно пересматривали и контур защиты — потому что средства защиты для иностранного стека часто не совместимы с российским. оценка
Спрос смещается в сторону средств защиты, изначально спроектированных под отечественный стек и под требования ФСТЭК к значимым объектам, — прежде всего системы мониторинга и реагирования на инциденты класса SIEM, сетевую защиту периметра класса NGFW и защиту конечных точек классов антивирус/EDR. Добавка требования о «доверенном» ПО с 1 марта 2026 года (325-ФЗ) расширяет эту логику с прикладного и системного ПО на средства защиты — для значимых объектов недостаточно, чтобы продукт просто числился в реестре российского ПО, важна ещё и структура собственности вендора.
Оценка редакционная — построена на логике самих актов, а не на опубликованной статистике продаж вендоров.
Частые вопросы
Что такое указ президента №166 от 30.03.2022?
С какого года запрещено иностранное ПО на объектах КИИ?
Каков срок перехода значимых объектов КИИ на российское ПО?
Кого касается указ №166?
Продлили ли сроки перехода КИИ на российское ПО в 2026 году?
Чем указ №166 отличается от 187-ФЗ?
Что устанавливает постановление правительства 1912 для КИИ?
Читайте также
Хаб «КИИ» на SecRadar
Что такое КИИ, категорирование объектов, ГосСОПКА и требования ФСТЭК к значимым объектам — независимый разбор регуляторики КИИ без привязки к вендору.