Исследование SecRadar

Реестр российского ПО и сертификат ФСТЭК совпадают у половины средств защиты

Два открытых реестра, которые постоянно путают при закупках. Мы соединили их и посчитали, насколько они на самом деле совпадают.

50% средств защитыу правообладателя нет действующего сертификата ФСТЭК Расчёт по 1251 продуктам класса «Средства обеспечения информационной безопасности» из Реестра российского ПО, срез 12.08.2026. Криптография исключена: её сертифицирует ФСБ.
1251
средств защиты в реестре ПО
767
действующих сертификатов ФСТЭК
47%
не имели сертификата никогда
2%
имели, но не переоформили
462
правообладателей в расчёте

Два реестра, у которых разные задачи

Единый реестр российских программ ведёт Минцифры, и он отвечает на вопрос о происхождении: права на продукт принадлежат российским лицам. Госреестр сертифицированных средств защиты ведёт ФСТЭК России, и он отвечает на вопрос о безопасности: продукт прошёл испытания на соответствие требованиям. Это разные ведомства, разные процедуры и разные основания для включения. В требованиях к закупке они нередко стоят рядом, и оттого их принимают за одно и то же.

Реестр российского ПО, средства защиты информации 1251 продуктов = 100% 630 у владельца есть сертификат 621 сертификата нет Госреестр СЗИ ФСТЭК, для сравнения 767 действующих сертификатов у 295 заявителей — это другой реестр, другие единицы учёта и другое ведомство, поэтому доли между ними не сравнимы напрямую

Совпадение оказалось меньше, чем можно предположить. Из 1251 средств защиты в реестре российского ПО у правообладателей 630 продуктов есть хотя бы один действующий сертификат ФСТЭК. Остальные 621 продуктов, то есть 50%, принадлежат компаниям, у которых действующего сертификата нет ни одного. Складывать два реестра в одну диаграмму нельзя: у них разные единицы учёта.

Сертификат выдаётся на средство защиты и подтверждает испытания, реестровая запись — на программу и подтверждает происхождение. Связать их можно только через владельца, потому что общего идентификатора у реестров не существует.

Разрыв не образовался со временем, он был всегда

Естественно предположить, что дело в устаревании: вендоры получали сертификаты, а потом перестали их продлевать. Данные эту версию не подтверждают.

никогда не имели сертификата 594 был и истёк 27 продуктов, чьи правообладатели не имеют ни одного действующего сертификата ФСТЭК

Из 621 продуктов без действующего сертификата лишь 27 принадлежат компаниям, у которых сертификат когда-то был и истёк без переоформления. Это 2% от всей выборки. Остальные 594 продуктов, 47%, принадлежат правообладателям, которых в Госреестре ФСТЭК не было никогда. Значит речь не о деградации сертифицированного поля, а о том, что значительная часть рынка средств защиты изначально существует за его пределами и, судя по всему, не планирует в него входить.

Где сертификация норма, а где редкость

Доля продуктов, чей правообладатель имеет действующий сертификат ФСТЭК, по классам таксономии реестра. Показаны классы, где не меньше 25 продуктов. Шкала не обрезана: она идёт от нуля до ста процентов.

Антивирусная защита90%168/186
Межсетевые экраны69%94/137
Защита от утечек65%52/80
Контентная фильтрация63%57/90
Обнаружение целевых атак61%65/106
Анализ защищённости60%84/139
Обнаружение вторжений57%92/161
Защита от НСД54%152/280
Управление доступом54%80/148
Мониторинг и аудит53%94/177
Управление событиями и инцидентами51%120/236
Защита мобильных устройств43%15/35
Прочие средства защиты40%99/250
Защита среды виртуализации23%11/47
Резервное копирование23%9/39

Разброс объясняется регуляторным давлением, а не зрелостью технологий. Антивирусная защита с её 90% — класс, для которого сертификация де-факто обязательна в госсекторе и на значимых объектах, и рынок это отражает. На другом краю резервное копирование и защита среды виртуализации: продукты нужные, но требование сертифицированного средства к ним предъявляется редко, и большинство вендоров через испытания не проходит.

Класс «Прочие средства защиты» с его 250 позициями — самый разнородный, и низкая доля там означает скорее пестроту содержимого, чем свойство рынка.

Как мы считали и три способа, которые не сработали

Соединить два реестра оказалось сложнее, чем посчитать по ним. Общего ключа нет: в выгрузке реестра ПО есть ИНН правообладателя, а в Госреестре ФСТЭК только название заявителя и почтовый адрес. Проверено на всех 767 действующих записях — ИНН не указан ни в одной. Значит остаётся сопоставление по названию, а оно у одного юридического лица пишется десятком способов.

01

Стоп-лист общих слов не помог

Первый способ дал 29 связей между компаниями, и около двух третей из них оказались ложными. Он сопоставлял организации по первому значимому слову названия, отбрасывая заведомо общие вроде «научно» и «центр». Этого не хватило: «Фирма АНКАД» склеилась с «Фирмой НЕЛК» по слову «фирма», три независимые компании привязались к «Лаборатории Касперского» по слову «лаборатория», ещё две к «СИС Разработке» по слову «разработка».

Худшая пара стоила двенадцати продуктов сразу. Ручной перечень общих слов задачу не решает: таких слов слишком много, заранее они неизвестны, и каждое пропущенное тихо завышает результат.

02

Отбор по редкости слова тоже дал ложные пары

Второй способ сократил число связей с 29 до 11, но шесть из этих одиннадцати всё равно оказались неверными. Он отказался от ручного списка в пользу частотности: считал, у скольких разных организаций встречается каждое слово, и связывал только по словам, попадающимся не более чем у двух. Качество выросло заметно, но принципиально проблему не решило.

По нашим данным, «Эшелон Технологии» и НПО «Эшелон» — разные компании, это мы выясняли ещё при разборе выручки вендоров. Так же разошлись «Бастион» и «АйТи Бастион», «Диджитал Спирит» и «Диджитал Дизайн». Редкое слово в названии не доказывает родства, а лишь делает совпадение менее случайным.

03

Сопоставление по «ядру» названия провалилось полностью

Третий способ дал восемь связей, и верной среди них не оказалось ни одной. Он сравнивал «ядро» названия, то есть первые два значимых слова. Четыре разные организации связались с ФГУП «НИИ прикладной акустики» по словам «научно-исследовательский». «1С-Софт» привязался к «АВ Софт» по слову «софт», «РР-ТЕХ» к «Тех ЗИ» по слову «тех», компания со словом «Цифровые» в названии — к «ВК Цифровые Технологии».

Приём удалён полностью, а в коде на его месте оставлено объяснение с перечнем этих пар: без него следующая версия скрипта завела бы ту же эвристику заново.

04

Сработал только точный список

Работает только точное совпадение названия плюс пять пар, проверенных глазами. Так нашлось 92 правообладателей по точному совпадению нормализованного имени и ещё пять связей «дочерняя компания — материнская»: «ИнфоТеКС Интернет Траст» с «ИнфоТеКС», «Группа Позитив» с «Позитив Текнолоджиз» и ещё три. При таком количестве кандидатов список дешевле и честнее любого алгоритма.

Подход заведомо теряет часть настоящих связей, поэтому доля 50% — верхняя граница, а не точное значение. Тринадцать крупнейших несопоставленных правообладателей проверены вручную по Госреестру: они там действительно отсутствуют.

Чего этот расчёт не показывает

01

Сертификат выдаётся на продукт, а мы считаем по компании

Сертификат ФСТЭК выдаётся на конкретное средство защиты, а мы считаем на уровне компании: есть ли у правообладателя хотя бы один действующий сертификат. У вендора с десятью продуктами сертифицированным может быть один, и по нашему методу все десять попадут в группу «есть сертификат». Значит доля 50% с сертификатом тоже завышена, причём каждая из двух границ работает в свою сторону только по своему показателю.

Перед закупкой статус нужно проверять по конкретному средству защиты в Госреестре ФСТЭК, а не по названию компании-правообладателя.

02

Мы не знаем, скольким продуктам сертификация вообще нужна

Доля без сертификата описывает структуру рынка, а не нарушение: значительной части этих продуктов сертификация просто не требуется. Требование применять сертифицированные средства возникает в конкретных режимах — значимые объекты критической информационной инфраструктуры, государственные информационные системы, работа со сведениями, составляющими государственную тайну.

На практике для коммерческого заказчика вне этих режимов несертифицированный продукт совершенно законен, и отсутствие сертификата ничего не говорит о качестве. Учёта средств защиты по назначению никто не ведёт, поэтому вывести обязанность из открытых данных невозможно.

03

Криптография исключена целиком

Из расчёта исключены 144 продуктов класса 03.10 «Средства криптографической защиты информации». Их сертифицирует ФСБ России, а не ФСТЭК, и в Госреестре СЗИ ФСТЭК их нет по определению.

Мы сверили это эмпирически: у КриптоПро в этом классе 22 продукта из 25, у СИГНАЛ-КОМ 19 из 20, и ни одной из этих компаний в фстэковском реестре не значится вовсе. Не исключи мы их, обе попали бы в число «без сертификата», хотя сертификаты у них есть, просто от другого ведомства. Это осознанное решение: без него расчёт был бы неверным.

Источники — Единый реестр российских программ для ЭВМ и баз данных и Госреестр сертифицированных средств защиты информации ФСТЭК России, срез 12.08.2026. Расчёт воспроизводится одной командой: скрипт открыт, при новой выгрузке цифры пересчитываются. Нашли ошибку — напишите, поправим и укажем это на странице. Смежные разборы: «Реестр российского ПО», «Сколько ждать включения в реестр», справочник сертификатов ФСТЭК.

Частые вопросы

Наличие в реестре российского ПО означает, что продукт сертифицирован ФСТЭК?
Нет. Это два независимых механизма с разными ведомствами и разными целями. Единый реестр российских программ ведёт Минцифры, и он подтверждает происхождение продукта — что права на него принадлежат российским лицам. Сертификацию средств защиты ведёт ФСТЭК России, и она подтверждает соответствие требованиям безопасности информации. По нашему расчёту у 50% средств защиты из реестра правообладатель не имеет ни одного действующего сертификата ФСТЭК. Проверять нужно оба реестра, и по каждому отдельно.
Значит эти средства защиты нельзя применять?
Можно, если в вашем случае сертификация не обязательна. Требование сертифицированных средств возникает в конкретных условиях: значимые объекты критической информационной инфраструктуры, государственные информационные системы, работа со сведениями, составляющими государственную тайну. Для коммерческого заказчика вне этих режимов несертифицированный продукт — законный выбор. Поэтому доля без сертификата описывает структуру рынка, а не качество продуктов и не нарушение со стороны вендоров.
Почему из расчёта исключена криптография?
Средства криптографической защиты информации сертифицирует ФСБ России, а не ФСТЭК, и в Госреестре сертифицированных СЗИ ФСТЭК их нет по определению. Если бы мы их не исключили, в число «без сертификата» попали бы КриптоПро и СИГНАЛ-КОМ, у которых сертификаты есть, просто от другого ведомства. Мы убрали 144 продуктов, у которых единственный класс в реестре — 03.10 «Средства криптографической защиты информации».
Насколько точно сопоставление двух реестров?
Общего ключа у реестров нет: в реестре ПО есть ИНН правообладателя, а в выгрузке Госреестра ФСТЭК только название заявителя и почтовый адрес, без ИНН. Сопоставляем по названию, поэтому часть связей теряем — например, когда сертификат оформлен на дочернее юридическое лицо. Значит 50% — верхняя граница, реальная доля ниже. Тринадцать крупнейших несопоставленных правообладателей мы проверили вручную: в Госреестре ФСТЭК они действительно отсутствуют.
Сертификат у правообладателя означает, что сертифицирован конкретный продукт?
Нет, и это вторая граница расчёта. Сертификат ФСТЭК выдаётся на конкретное средство защиты, а мы считаем на уровне правообладателя: есть ли у компании хотя бы один действующий сертификат. У вендора с десятью продуктами сертифицированным может быть один. Поэтому доля «с сертификатом» — тоже верхняя граница, и перед закупкой статус нужно проверять по конкретному продукту в Госреестре ФСТЭК, а не по названию компании.
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →