Два реестра, у которых разные задачи
Единый реестр российских программ ведёт Минцифры, и он отвечает на вопрос о происхождении: права на продукт принадлежат российским лицам. Госреестр сертифицированных средств защиты ведёт ФСТЭК России, и он отвечает на вопрос о безопасности: продукт прошёл испытания на соответствие требованиям. Это разные ведомства, разные процедуры и разные основания для включения. В требованиях к закупке они нередко стоят рядом, и оттого их принимают за одно и то же.
Совпадение оказалось меньше, чем можно предположить. Из 1251 средств защиты в реестре российского ПО у правообладателей 630 продуктов есть хотя бы один действующий сертификат ФСТЭК. Остальные 621 продуктов, то есть 50%, принадлежат компаниям, у которых действующего сертификата нет ни одного. Складывать два реестра в одну диаграмму нельзя: у них разные единицы учёта.
Сертификат выдаётся на средство защиты и подтверждает испытания, реестровая запись — на программу и подтверждает происхождение. Связать их можно только через владельца, потому что общего идентификатора у реестров не существует.
Разрыв не образовался со временем, он был всегда
Естественно предположить, что дело в устаревании: вендоры получали сертификаты, а потом перестали их продлевать. Данные эту версию не подтверждают.
Из 621 продуктов без действующего сертификата лишь 27 принадлежат компаниям, у которых сертификат когда-то был и истёк без переоформления. Это 2% от всей выборки. Остальные 594 продуктов, 47%, принадлежат правообладателям, которых в Госреестре ФСТЭК не было никогда. Значит речь не о деградации сертифицированного поля, а о том, что значительная часть рынка средств защиты изначально существует за его пределами и, судя по всему, не планирует в него входить.
Где сертификация норма, а где редкость
Доля продуктов, чей правообладатель имеет действующий сертификат ФСТЭК, по классам таксономии реестра. Показаны классы, где не меньше 25 продуктов. Шкала не обрезана: она идёт от нуля до ста процентов.
Разброс объясняется регуляторным давлением, а не зрелостью технологий. Антивирусная защита с её 90% — класс, для которого сертификация де-факто обязательна в госсекторе и на значимых объектах, и рынок это отражает. На другом краю резервное копирование и защита среды виртуализации: продукты нужные, но требование сертифицированного средства к ним предъявляется редко, и большинство вендоров через испытания не проходит.
Класс «Прочие средства защиты» с его 250 позициями — самый разнородный, и низкая доля там означает скорее пестроту содержимого, чем свойство рынка.
Как мы считали и три способа, которые не сработали
Соединить два реестра оказалось сложнее, чем посчитать по ним. Общего ключа нет: в выгрузке реестра ПО есть ИНН правообладателя, а в Госреестре ФСТЭК только название заявителя и почтовый адрес. Проверено на всех 767 действующих записях — ИНН не указан ни в одной. Значит остаётся сопоставление по названию, а оно у одного юридического лица пишется десятком способов.
Стоп-лист общих слов не помог
Первый способ дал 29 связей между компаниями, и около двух третей из них оказались ложными. Он сопоставлял организации по первому значимому слову названия, отбрасывая заведомо общие вроде «научно» и «центр». Этого не хватило: «Фирма АНКАД» склеилась с «Фирмой НЕЛК» по слову «фирма», три независимые компании привязались к «Лаборатории Касперского» по слову «лаборатория», ещё две к «СИС Разработке» по слову «разработка».
Худшая пара стоила двенадцати продуктов сразу. Ручной перечень общих слов задачу не решает: таких слов слишком много, заранее они неизвестны, и каждое пропущенное тихо завышает результат.
Отбор по редкости слова тоже дал ложные пары
Второй способ сократил число связей с 29 до 11, но шесть из этих одиннадцати всё равно оказались неверными. Он отказался от ручного списка в пользу частотности: считал, у скольких разных организаций встречается каждое слово, и связывал только по словам, попадающимся не более чем у двух. Качество выросло заметно, но принципиально проблему не решило.
По нашим данным, «Эшелон Технологии» и НПО «Эшелон» — разные компании, это мы выясняли ещё при разборе выручки вендоров. Так же разошлись «Бастион» и «АйТи Бастион», «Диджитал Спирит» и «Диджитал Дизайн». Редкое слово в названии не доказывает родства, а лишь делает совпадение менее случайным.
Сопоставление по «ядру» названия провалилось полностью
Третий способ дал восемь связей, и верной среди них не оказалось ни одной. Он сравнивал «ядро» названия, то есть первые два значимых слова. Четыре разные организации связались с ФГУП «НИИ прикладной акустики» по словам «научно-исследовательский». «1С-Софт» привязался к «АВ Софт» по слову «софт», «РР-ТЕХ» к «Тех ЗИ» по слову «тех», компания со словом «Цифровые» в названии — к «ВК Цифровые Технологии».
Приём удалён полностью, а в коде на его месте оставлено объяснение с перечнем этих пар: без него следующая версия скрипта завела бы ту же эвристику заново.
Сработал только точный список
Работает только точное совпадение названия плюс пять пар, проверенных глазами. Так нашлось 92 правообладателей по точному совпадению нормализованного имени и ещё пять связей «дочерняя компания — материнская»: «ИнфоТеКС Интернет Траст» с «ИнфоТеКС», «Группа Позитив» с «Позитив Текнолоджиз» и ещё три. При таком количестве кандидатов список дешевле и честнее любого алгоритма.
Подход заведомо теряет часть настоящих связей, поэтому доля 50% — верхняя граница, а не точное значение. Тринадцать крупнейших несопоставленных правообладателей проверены вручную по Госреестру: они там действительно отсутствуют.
Чего этот расчёт не показывает
Сертификат выдаётся на продукт, а мы считаем по компании
Сертификат ФСТЭК выдаётся на конкретное средство защиты, а мы считаем на уровне компании: есть ли у правообладателя хотя бы один действующий сертификат. У вендора с десятью продуктами сертифицированным может быть один, и по нашему методу все десять попадут в группу «есть сертификат». Значит доля 50% с сертификатом тоже завышена, причём каждая из двух границ работает в свою сторону только по своему показателю.
Перед закупкой статус нужно проверять по конкретному средству защиты в Госреестре ФСТЭК, а не по названию компании-правообладателя.
Мы не знаем, скольким продуктам сертификация вообще нужна
Доля без сертификата описывает структуру рынка, а не нарушение: значительной части этих продуктов сертификация просто не требуется. Требование применять сертифицированные средства возникает в конкретных режимах — значимые объекты критической информационной инфраструктуры, государственные информационные системы, работа со сведениями, составляющими государственную тайну.
На практике для коммерческого заказчика вне этих режимов несертифицированный продукт совершенно законен, и отсутствие сертификата ничего не говорит о качестве. Учёта средств защиты по назначению никто не ведёт, поэтому вывести обязанность из открытых данных невозможно.
Криптография исключена целиком
Из расчёта исключены 144 продуктов класса 03.10 «Средства криптографической защиты информации». Их сертифицирует ФСБ России, а не ФСТЭК, и в Госреестре СЗИ ФСТЭК их нет по определению.
Мы сверили это эмпирически: у КриптоПро в этом классе 22 продукта из 25, у СИГНАЛ-КОМ 19 из 20, и ни одной из этих компаний в фстэковском реестре не значится вовсе. Не исключи мы их, обе попали бы в число «без сертификата», хотя сертификаты у них есть, просто от другого ведомства. Это осознанное решение: без него расчёт был бы неверным.
Источники — Единый реестр российских программ для ЭВМ и баз данных и Госреестр сертифицированных средств защиты информации ФСТЭК России, срез 12.08.2026. Расчёт воспроизводится одной командой: скрипт открыт, при новой выгрузке цифры пересчитываются. Нашли ошибку — напишите, поправим и укажем это на странице. Смежные разборы: «Реестр российского ПО», «Сколько ждать включения в реестр», справочник сертификатов ФСТЭК.