SecRadar / Классы СЗИ / SGRC · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских SGRC (аналоги RSA Archer, ServiceNow GRC и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
8решений в подборке
5с действующим сертификатом ФСТЭК
UDV ePlat4m SGRCвыше всех: 90 баллов
29-90разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
UDV ePlat4m SGRC
УЦСБ
909176100

TAdviser Security100′25 #14 (группа, вся ИБ-выручка УЦСБ)

7.9 млрд ₽ (группа)
2017
в реестре ПО
✓ №4433
до 29.07.2031
реестр №3733
BI.ZONE GRC
BI.ZONE
878374100

CNews′25 #13 (группа, вся выручка BI.ZONE)

25 млрд ₽
2021
в реестре ПО
✓ №5022
до 26.12.2030
реестр №10568
R-Vision SGRC
Р-Вижн
859155100

CNews′25 #34 (группа, вся выручка Р-Вижн)

2.7 млрд ₽
2016
в реестре ПО
✓ №4782
до 05.03.2029
реестр №1954
SECURITM
СЕКЪЮРИТМ
8010020100

н/д (малый вендор, СПАРК-финотчётность)

197.1 млн ₽
2021
в реестре ПО
✓ №5019
до 25.12.2030
реестр №11924
Security Vision SGRC
Интеллектуальная Безопасность
798343100

вне топ-30 (CNews′25, ИБ-выручка платформы)

1.0 млрд ₽ (оц.)
2020
в реестре ПО
✓ №4964
до 19.08.2030
реестр №6946
КиберОснова SGRC
КРЕДО-С
41502840

н/д (продукт компании-интегратора, выручка не выделена)

300.6 млн ₽ (группа)
2024
в реестре ПО
нет сертареестр №25547
АльфаДок.Платформа
НПЦ «КСБ»
37432340

н/д (нет в топ-рейтингах ИБ)

350.4 млн ₽
2017
в реестре ПО
нет сертареестр №4174
MEDOED SGRC
МЕДОЕД
2925 est40

н/д (компания зарегистрирована 10.2024)

5.4 млн ₽ (оц.)
2024
в реестре ПО
нет сертареестр №21982
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских SGRC-решений из реестра с описаниями и сравнением — на странице класса SGRC.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое SGRC (Security Governance, Risk and Compliance)?
SGRC — класс программных платформ для управления информационной безопасностью на уровне организации целиком: единый реестр ИТ/ИБ-активов, оценка и приоритизация рисков, база нормативных требований (НПА) с автоматическим сопоставлением мер защиты, учёт СКЗИ, документооборот и подготовка отчётности для регуляторов. Термин объединяет два предыдущих поколения инструментов — GRC (общекорпоративный, вне ИБ) и Security-специфичные риск-платформы; в российских обзорах (Anti-Malware.ru, securitymedia.org) укоренилось именно «SGRC» как обозначение ИБ-профильного GRC.
Чем SGRC отличается от SOAR и IRP?
SOAR (Security Orchestration, Automation and Response) и IRP (Incident Response Platform, более узкий предшественник SOAR) автоматизируют ТЕХНИЧЕСКОЕ реагирование на инциденты в реальном времени — playbook'и, интеграции с SIEM/EDR/файрволами, блокировку хостов и IP. SGRC работает на уровне управленческих процессов — риск-менеджмент, комплаенс, аудит, документооборот, категорирование КИИ — и по времени горизонта ближе к кварталам/годам, а не минутам инцидента. На практике границы размыты: у части российских вендоров (Security Vision, R-Vision, BI.ZONE) SGRC/GRC — один из модулей единой платформы наряду с SIEM/SOAR/IRP, работающий на общей CMDB и данных об активах.
Какие процессы ИБ автоматизирует SGRC-платформа?
По функциональной матрице проверенных решений (см. таблицу ниже) типовой набор — это: реестр рисков и их оценка (качественная либо количественная, напр. FAIR/Монте-Карло у Security Vision), учёт ИТ/ИБ-активов (CMDB/ITAM), база нормативных требований с автоматическим сопоставлением реализованных мер (152-ФЗ, 187-ФЗ, приказы ФСТЭК, ГОСТ Р 57580, ISO/IEC 27000, PCI DSS), учёт СКЗИ, BPM/RPA-конструктор рабочих процессов, агрегация данных от сканеров уязвимостей (VM) и генерация отчётности/выгрузок для проверяющих. Не все продукты покрывают всю матрицу целиком — покрытие функций у каждого решения указано отдельно в таблице сравнения.
Как SGRC связан с ГОСТ Р 57580 и отчётностью по КИИ (187-ФЗ)?
ГОСТ Р 57580 (обязателен для финансового сектора по требованиям Банка России) и 187-ФЗ о безопасности КИИ требуют формализованного учёта мер защиты, регулярной оценки соответствия и отчётности перед регулятором/НКЦКИ — именно эти процессы и автоматизирует SGRC-платформа. Например, R-Vision SGRC явно поддерживает приказы ФСТЭК №235/239 по КИИ и сертифицирован для значимых объектов КИИ 1 категории; UDV ePlat4m SGRC включает модуль «Центр ГосСОПКА» для категорирования субъектов КИИ и взаимодействия с НКЦКИ; АльфаДок.Платформа автоматизирует категорирование и уведомления по КИИ. Наличие функции в продукте не заменяет юридическую обязанность организации по 187-ФЗ — платформа лишь автоматизирует процесс.
Нужен ли SGRC-платформе сертификат ФСТЭК?
Формально обязательного требования «сертифицировать именно SGRC-класс» в приказах ФСТЭК нет — необходимость сертификата определяется тем, для какого объекта защиты (ГИС, ИСПДн, значимый объект КИИ) применяется система и какого класса/уровня доверия. На практике из 8 проверенных продуктов сертификат ФСТЭК на дату проверки действует у 5: Security Vision SGRC (№4964, УД4, до 2030-08-19), R-Vision SGRC (№4782, УД4, до 2029-03-05), SECURITM (№5019, УД4, до 2030-12-25), BI.ZONE GRC (№5022, УД4, до 2030-12-26) и UDV ePlat4m SGRC (№4433, УД4, до 2031-07-29 — продлён, подтверждено срезом Госреестра от 25.08.2026). У АльфаДок.Платформа, MEDOED SGRC и КиберОснова SGRC отдельного сертификата ФСТЭК на продукт не найдено — для закупки под значимые объекты КИИ/ГИС это стоит уточнять у вендора напрямую.
Какие российские SGRC-решения есть на рынке?
По данным этой подборки (июль 2026) — как минимум 8 профильных ИБ-SGRC продуктов у 8 разных вендоров: Security Vision SGRC, R-Vision SGRC, BI.ZONE GRC, SECURITM, UDV ePlat4m SGRC, КиберОснова SGRC, АльфаДок.Платформа и MEDOED SGRC — от зрелых enterprise-платформ (Security Vision, R-Vision, BI.ZONE, все с действующей сертификацией ФСТЭК УД4) до молодых SaaS-first решений (SECURITM, юрлицо с 2020 г.) и совсем новых продуктов (MEDOED, компания зарегистрирована в окт. 2024 г.). Отдельного кода класса «SGRC» в классификаторе Реестра российского ПО нет — все перечисленные продукты формально числятся под общим кодом 03.17 «Автоматизация ИБ (SOAR/SGRC)».

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →