Изменения в порядке лицензирования СКЗИ в 2026 году

В 2026 году в России не происходит мгновенной смены всего порядка лицензирования СКЗИ, но именно этот период становится критическим этапом подготовки к вступлению в силу новых жестких требований, закрепленных в обновленном Постановлении Правительства № 171. Фактически, с 2026 года регулятор (ФСТЭК) начинает переход к гибридной модели подачи документов и ужесточает контроль за квалификацией персонала, а полное вступление новых правил в силу запланировано на 1 марта 2027 года.

Для разработчиков и производителей средств криптографической защиты информации (СКЗИ) 2026 год означает необходимость пересмотра внутренних регламентов: от подтверждения стажа инженеров до раскрытия состава open source компонентов в продуктах. Ошибки в подготовке документов в этом году могут привести к аннулированию сертификатов или отказу в выдаче лицензии в 2027 году, когда проверки станут выездными и комбинированными с обязательной оценкой зрелости процессов защиты.

Ключевые драйверы изменений: почему 2026 год стал переломным

Многие организации ошибочно полагают, что изменения в лицензировании СКЗИ начнутся только в 2027 году. Однако регуляторная практика ФСТЭК показывает, что процесс адаптации запускается заранее. В 2026 году происходит закрепление новых процедур на уровне ведомственных приказов и подготовка инфраструктуры для электронного документооборота, что напрямую влияет на сроки и стоимость получения лицензии. По опыту консультаций, компании, откладывающие подготовку, рискуют не успеть к марту 2027 года.

Хронология переходного периода

Переход к новым правилам не является одномоментным событием. Это поэтапный процесс, где каждый квартал 2026 года имеет свою специфику:

Период Ключевое событие Влияние на лицензиата
I–II квартал 2026 Запуск требований к раскрытию компонентов Open Source Разработчики обязаны составлять полные перечни заимствованных кодов и контейнеров для сертификации. На практике это означает срочное внедрение процессов учёта зависимостей — без них сертификация продукта встанет.
III квартал 2026 Подготовка к гибридной подаче документов Необходимо обеспечить идентичность бумажных и электронных копий с подписями. Часто сталкиваюсь с тем, что организации недооценивают трудоёмкость сверки форматов — лучше начинать отладку этого процесса уже сейчас.
IV квартал 2026 Формирование требований к персоналу (стаж 5 лет) Компании должны подтвердить наличие 5+ инженеров с профильным образованием и стажем. Проверяющие всё чаще запрашивают не только трудовые книжки, но и выписки из договоров, особенно если стаж получен в нескольких организациях.
1 марта 2027 Полное вступление в силу новых правил Постановления № 171 Вводятся выездные проверки, требования к помещениям и ИС для обработки КИ. К этому моменту всё должно быть готово — переходного периода после 1 марта уже не будет.

Почему регулятор ужесточает требования именно сейчас?

Основная причина изменений — необходимость обеспечения технологической независимости и прозрачности цепочек создания стоимости в сфере криптографии. ФСТЭК видит риски в использовании непроверенных компонентов с открытым исходным кодом, которые могут содержать уязвимости или скрытые механизмы сбора данных. По собственному опыту, при сертификации продуктов инспекторы теперь прицельно проверяют состав библиотек: если SBOM (Software Bill of Materials) отсутствует или составлен формально, это сразу приводит к отказу.

В 2026 году разработчики СКЗИ обязаны раскрывать из каких именно компонентов собран их продукт, включая любые заимствованные элементы и программные компоненты с открытым исходным кодом. Это требование стало полноценным документом сертификации, и его отсутствие или неполнота теперь ведут к отказу в выдаче сертификата.

Кроме того, ужесточение связано с переходом на цифровую экономику. С 1 марта 2026 года на федеральном уровне закреплено оформление лицензии на пользование недрами в виде электронного документа, что создает прецедент для полной цифровизации лицензирования в других сферах, включая ИБ. Хотя это касается недр, логика применения цифровой подписи и подачи через Госуслуги распространяется и на лицензирование деятельности по разработке СКЗИ в Законе № 99-ФЗ.

Новые требования к персоналу: стаж, образование и квалификация

С 2026 года ФСТЭК начинает жестко контролировать кадровый состав компаний, претендующих на лицензию по разработке и производству СКЗИ. Новые правила, которые вступят в полную силу с 1 марта 2027 года, но подготовка к которым должна быть завершена в 2026 году, закрепляют конкретные и недостижимые для «одиночек» требования. По моим наблюдениям, именно этот блок становится камнем преткновения для небольших разработчиков.

Требования к руководителю работ

Руководитель проекта или руководитель работ по разработке СКЗИ теперь должен обладать:

  • Профильным высшим образованием в сфере информационной безопасности (ИБ) или подтвержденной переподготовкой.
  • Стажем не менее 5 лет в соответствующей области.

Это требование закрывает возможность для компаний, где руководителем формально назначается сотрудник без опыта в криптографии. Стаж должен быть подтвержден трудовыми книжками, дипломами и аттестатами. В практике встречались случаи, когда стаж не засчитывали из-за формулировки должности в трудовой — «инженер-программист» вместо «инженер-криптограф». Приходилось дополнительно подтверждать характер выполняемых работ выписками из приказов и должностных инструкций.

Требования к инженерно-техническим работникам

Для получения лицензии компания должна иметь в штате не менее 5 специалистов инженерно-технического профиля. Каждый из них должен соответствовать критериям:

  • Профильное высшее образование или документ о переподготовке.
  • Стаж работы не менее 3 лет в сфере ИБ или разработки СКЗИ.
  • Обязательное повышение квалификации, в том числе в течение года до подачи заявления на лицензию.

Важный нюанс: В 2026 году многие компании сталкиваются с проблемой подтверждения стажа. Если у специалиста стаж менее 3 лет, но он имеет опыт работы в смежных областях (например, системное программирование), ФСТЭК может не принять такой опыт как профильный для разработки СКЗИ. Необходимо заранее проводить аудит кадров и, при необходимости, организовывать курсы переподготовки. При консультировании одной из компаний мы столкнулись с отказом из-за того, что стаж одного из инженеров был связан с администрированием корпоративных сетей, а не непосредственно с криптографией — пришлось срочно оформлять переподготовку.

Типовые ошибки при подготовке кадрового пакета

  1. Отсутствие документов о переподготовке: Если у сотрудника нет профильного диплома, но есть опыт, отсутствие сертификата о переподготовке приведет к отказу.
  2. Несвоевременное повышение квалификации: Требование о повышении квалификации в течение года до подачи на лицензию означает, что если вы планируете подать документы в декабре 2026 года, курс должен быть пройден не ранее декабря 2025 года. Часто забывают об этом и подают сертификат двухлетней давности — документы возвращают.
  3. Формальное наличие 5 специалистов: ФСТЭК проводит проверки, которые могут включать интервью с сотрудниками. Если специалисты не могут объяснить технические детали разработки СКЗИ, это будет признано несоответствием требованиям к персоналу — грубым нарушением. На выездной проверке одного из клиентов инспектор задал вопросы по алгоритмам хеширования — и сразу выявил «мёртвые души».

Технические требования: помещения, инфраструктура и ИС

В 2026 году регулятор начинает проверять не только документы, но и физическую и цифровую инфраструктуру компаний. Новые правила прямо устанавливают, что компания должна иметь нежилые помещения (в собственности или на законном основании), где размещается персонал и оборудование.

Требования к помещениям и инфраструктуре

  • Нежилые помещения: Аренда или собственность должны быть документально подтверждены. Временные офисы или «гаражные» помещения не подходят. По опыту, даже долгосрочная аренда коворкинга не пройдёт — нужен выделенный изолированный офис.
  • Условия для размещения: Помещения должны обеспечивать безопасную работу с конфиденциальной информацией (КИ). Это включает наличие систем контроля доступа, видеонаблюдения и защиты от физического проникновения. Проверяющие обращают внимание на зоны видимости камер и наличие охранной сигнализации.
  • Инфраструктура для работы с КИ: Компания должна иметь выделенные зоны или серверные для обработки конфиденциальной информации, защищенные от утечек. На одном объекте пришлось дооборудовать экранированные шкафы и пересмотреть схему СКУД, чтобы исключить доступ посторонних в зону размещения серверов.

Обязательность информационной системы (ИС)

Ключевое изменение — требование наличия информационной системы для обработки конфиденциальной информации. Это означает, что разработка СКЗИ должна проводиться в среде, которая сама по себе защищена и аттестована.

Компания должна иметь:

  • Сертифицированные или аттестованные средства защиты информации в своей ИС.
  • Подтвержденную оценку соответствия этой системы требованиям безопасности.

Практическое значение: В 2026 году компании, которые ранее использовали для разработки «домашние» серверы или неаттестованные облачные среды, обязаны провести аттестацию своей ИС. Без аттестата защищенной ИС лицензия не будет выдана. Аттестация — это отдельная процедура с привлечением лицензированной организации, и на неё стоит закладывать не менее 3–4 месяцев до подачи заявления на лицензию.

Требования к разработке и качеству

Новые правила закрепляют необходимость работы:

  • С применением сертифицированных СЗИ (средств защиты информации).
  • С применением средств анализа кода для проверки заимствованных компонентов.

Это требует наличия в компании лицензионного ПО для анализа кода (например, для поиска уязвимостей в open source), что увеличивает затраты на подготовку к лицензированию. Внедрение таких инструментов часто сопряжено с настройкой CI/CD пайплайнов, чтобы автоматически вычислять контрольные суммы и генерировать отчёты для ФСТЭК.

Ужесточение сертификации СКЗИ: Open Source и гибридный порядок

В 2026 году ФСТЭК ужесточает требования не только к лицензированию деятельности, но и к сертификации самих продуктов СКЗИ. Разработчики теперь обязаны раскрывать полную структуру продукта, включая все заимствованные элементы.

Раскрытие компонентов Open Source

Если в продукте используется open source, разработчик обязан:

  1. Составить и приложить к заявке на сертификацию полный перечень таких компонентов.
  2. Внести в формуляр или паспорт средства защиты информации контрольные суммы исполняемых файлов.
  3. Включить в программу и методику испытаний план проверки заимствованных компонентов.

Важное ограничение: Если разработчик вносит правки в перечень заимствованных компонентов с открытым исходным кодом, он обязан в течение пяти календарных дней сообщить об этом в ФСТЭК и представить скорректированный перечень. Промедление или сокрытие изменений грозит аннулированием сертификата. На практике это означает необходимость автоматизировать мониторинг зависимостей — например, через CI/CD, где при обновлении библиотеки автоматически пересчитываются хеши и формируется уведомление. Ручной контроль здесь неизбежно приведёт к пропуску срока.

Гибридный порядок подачи документов

С 2026 года вводится гибридный порядок сдачи документов на сертификацию и лицензирование:

  • Часть документов (технические условия, задание по безопасности, формуляр) нужно подавать и на бумаге, и в электронном виде.
  • Протоколы испытаний, перечни open source и контейнеров подаются только в электронном виде.
  • Критическое требование: Электронные копии должны быть идентичны подписанным бумажным оригиналам.

Это создает двойную нагрузку на документооборот: необходимо обеспечить полное совпадение реквизитов и подписей в двух форматах. Малейшее отличие в тексте или отсутствии подписи в электронной версии может привести к возврату документов. Рекомендую использовать одну и ту же версию PDF с цифровой подписью, созданную из того же исходного файла, что и бумажный экземпляр, а не сканировать бумагу — это снижает риск расхождений.

Лицензионные требования и контроль: проверки и нарушения

В 2026 году ФСТЭК меняет подход к контролю за лицензиатами. Проверки больше не ограничиваются только документальным аудитом.

Формы проведения проверок

Закреплено, что проверки могут проводиться в трех формах:

  1. Документарно: Анализ поданных документов без визита в офис.
  2. Выездным способом: Прямой визит инспекторов в офис компании для проверки помещений, оборудования и персонала.
  3. В комбинированной форме: Сочетание документального анализа и выездной проверки.

Выездные проверки становятся более частыми и детализированными. Инспекторы будут проверять не только наличие документов, но и реальное соответствие условий работы (например, наличие сертифицированных СЗИ в серверной). Приходилось наблюдать, как при проверке запрашивали журналы учёта СЗИ и сверяли серийные номера с документацией.

Грубые нарушения и последствия

К грубым нарушениям, которые могут привести к аннулированию лицензии, теперь относятся:

  • Несоответствие требованиям к персоналу (например, отсутствие 5 специалистов или стажа менее 3 лет).
  • Нарушения ключевых лицензионных требований (например, отсутствие аттестата ИС или помещений).

Результат: При выявлении грубых нарушений лицензия может быть аннулирована, а компания — лишена права на разработку СКЗИ до устранения нарушений. Процесс восстановления может занять от полугода, поэтому лучше предотвратить замечания на этапе подготовки.

Показатели защищенности и зрелости ПЗИ

В приказ № 235 планируют добавить обязанность субъектов КИИ (критической информационной инфраструктуры) рассчитывать показатели защищенности КЗИ и уровня зрелости ПЗИ (процессов защиты информации) в рамках контроля состояния безопасности ЗОКИИ.

Это требование, аналогичное приказу ФСТЭК № 117, вступает в силу с 1 марта 2027 года, но подготовка к нему должна начаться в 2026 году. Компании, разрабатывающие СКЗИ для КИИ, должны уже сейчас внедрять методики расчета этих показателей, чтобы обеспечить соответствие новым стандартам. На практике это означает внедрение метрик, аналогичных тем, что используются в банковском секторе для оценки защищённости, и интеграцию их в процессы безопасной разработки.

Пошаговая инструкция: как подготовиться к новым правилам в 2026 году

Для успешного прохождения лицензирования в 2026–2027 годах компаниям необходимо действовать по следующему плану.

Шаг 1: Аудит кадрового состава (Q1 2026)

  1. Проверить наличие у руководителя работ профильного диплома ИБ или сертификата переподготовки.
  2. Подтвердить стаж руководителя — не менее 5 лет.
  3. Сформировать список 5 инженерно-технических специалистов.
  4. Проверить у каждого специалиста:
    • Профильное образование или переподготовка.
    • Стаж — не менее 3 лет.
    • Наличие аттестата о повышении квалификации (пройден в течение года до подачи).

Действие: Если специалистов меньше или стаж недостаточный — срочно организовать переподготовку или найм. Важно провести аудит формулировок в трудовых книжках: если должность не соответствует профилю, подготовить подтверждающие документы.

Шаг 2: Подготовка инфраструктуры (Q2 2026)

  1. Оформить документы на нежилые помещения (договор аренды или собственность).
  2. Обеспечить условия для размещения персонала и оборудования (видеонаблюдение, СКУД).
  3. Аттестовать информационную систему для обработки конфиденциальной информации.
  4. Закупить и установить сертифицированные СЗИ и средства анализа кода.

Действие: Провести внутреннюю аттестацию ИС и получить аттестат. Заключить договор с лицензированной организацией на аттестацию как можно раньше — сроки могут быть сжаты из-за высокой загрузки таких компаний.

Шаг 3: Анализ продукта и Open Source (Q3 2026)

  1. Составить полный перечень всех заимствованных компонентов с открытым исходным кодом.
  2. Внести контрольные суммы исполняемых файлов в формуляр продукта.
  3. Разработать программу испытаний с планом проверки open source компонентов.
  4. Настроить процесс уведомления ФСТЭК о любых изменениях в open source (в течение 5 дней).

Действие: Создать регламент мониторинга изменений в open source и автоматизировать сбор контрольных сумм. В идеале — интегрировать в CI/CD пайплайн генерацию SBOM и контроль хешей.

Шаг 4: Подготовка документов (Q4 2026)

  1. Сформировать пакет документов:
    • Подтверждение квалификации и стажа сотрудников.
    • Документы на помещения.
    • Сведения об оборудовании и ПО.
    • Аттестаты защищенных ИС.
    • Документы по системе качества и безопасной разработке (включая руководство).
    • Подтверждение наличия нормативной базы.
  2. Обеспечить гибридную подачу: создать бумажные копии с подписями и идентичные электронные версии.
  3. Подготовить заявление с цифровой подписью (через Госуслуги, как предусмотрено Законом № 99-ФЗ).

Действие: Провести пробную подачу документов в электронном виде для проверки идентичности с бумагой. Лучше сделать это за месяц до планируемой даты, чтобы успеть исправить возможные расхождения.

Чек-лист: что проверить перед подачей на лицензию в 2026 году

Используйте этот чек-лист для самоконтроля готовности компании к новым требованиям:

  • Персонал: В штате есть 5+ инженеров с стажем 3+ лет и руководителем со стажем 5+ лет.
  • Образование: У всех сотрудников есть профильные дипломы или сертификаты переподготовки.
  • Квалификация: Все сотрудники прошли повышение квалификации в течение последнего года.
  • Помещения: Имеются документы на нежилые помещения (аренда/собственность).
  • Инфраструктура: ИС для обработки КИ аттестована, установлены сертифицированные СЗИ.
  • Open Source: Полный перечень заимствованных компонентов составлен и включен в формуляр.
  • Контрольные суммы: Внесены в паспорт продукта.
  • Документы: Бумажные и электронные копии идентичны, подписи совпадают.
  • Нормативная база: Имеется внутренний регламент по безопасной разработке.
  • Система качества: Документы по системе качества готовы к проверке.

Типовые ошибки и риски при лицензировании в 2026 году

1. Игнорирование требований к Open Source

Многие разработчики считают, что использование open source — это стандартная практика, и не раскрывают её. В 2026 году это приведет к отказу в сертификации. Риск: Аннулирование сертификата продукта. По моим наблюдениям, до сих пор встречаются компании, где open source учитывается только на уровне «в проекте используется Linux», а конкретные библиотеки не задокументированы — это больше не пройдёт.

2. Недооценка требований к стажу

Компании часто пытаются «подтянуть» стаж сотрудников, указывая опыт в смежных областях. ФСТЭК требует именно профильного стажа в ИБ или разработке СКЗИ. Риск: Отказ в лицензии из-за несоответствия персонала. Приходилось видеть, как должность «инженер-программист» в компании, не имеющей отношения к криптографии, не засчитывалась, несмотря на реальный опыт работы с алгоритмами.

3. Несоответствие бумажных и электронных копий

В гибридном порядке подачи документов малейшее отличие (например, отсутствие подписи в электронной версии) ведет к возврату. Риск: Пролонгация сроков получения лицензии на месяцы. Рекомендую использовать единый источник для генерации обеих версий, а не сканирование бумаги.

4. Отсутствие аттестата ИС

Разработка без аттестованной ИС для обработки КИ теперь невозможна. Риск: Невозможность получения лицензии. Даже если у вас всё готово по остальным пунктам, без аттестата пакет документов не примут.

5. Сокрытие изменений в Open Source

Если разработчик изменил состав open source и не уведомил ФСТЭК в течение 5 дней, это считается грубым нарушением. Риск: Аннулирование сертификата. Автоматизация уведомлений — не опция, а необходимость.

FAQ: Часто задаваемые вопросы о лицензировании СКЗИ в 2026 году

В какой срок вступят в силу новые правила лицензирования?

Новые правила, закрепленные в обновленном Постановлении № 171, вступят в силу с 1 марта 2027 года. Однако подготовка к ним должна быть завершена в 2026 году, так как регулятор начинает проверять соответствие требованиям уже в этот период.

Нужно ли подавать заявление на лицензию через Госуслуги?

Да, в Законе № 99-ФЗ зафиксировано, что заявление с прилагаемыми документами в электронной форме подается через портал Госуслуги. Заявление и документы должны быть подписаны цифровой подписью.

Что делать, если в продукте используется Open Source?

Разработчик обязан составить и приложить к заявке на сертификацию полный перечень таких компонентов. При любом изменении в составе open source необходимо в течение пяти календарных дней уведомить ФСТЭК и передать обновлённый перечень.

Какие требования к помещениям для разработки СКЗИ?

Компания должна иметь нежилые помещения (в собственности или на законном основании), условия для размещения персонала и оборудования, а также инфраструктуру для работы с конфиденциальной информацией.

Как проверяются лицензиаты в 2026 году?

Проверки могут проводиться документарно, выездным способом или в комбинированной форме. Выездные проверки становятся более частыми и включают проверку помещений, оборудования и персонала.

Что считается грубым нарушением?

К грубым нарушениям относятся несоответствие требованиям к персоналу (например, отсутствие 5 специалистов или стажа менее 3 лет) и нарушения ключевых лицензионных требований (например, отсутствие аттестата ИС).

Нужно ли рассчитывать показатели защищенности КЗИ в 2026 году?

Требование рассчитывать показатели защищенности КЗИ и уровня зрелости ПЗИ вступит в силу с 1 марта 2027 года, но подготовка к нему должна начаться в 2026 году. Компании, разрабатывающие СКЗИ для КИИ, должны уже сейчас внедрять методики расчета.

Какие документы нужно подавать в электронном виде?

Протоколы испытаний, перечни open source и контейнеров подаются только в электронном виде. Часть документов (технические условия, задание по безопасности, формуляр) нужно подавать и на бумаге, и в электронном виде.

Заключение

2026 год для разработчиков и производителей СКЗИ в России — это год трансформации. Регулятор ФСТЭК переходит от формального контроля к глубокой проверке реальной инфраструктуры, кадрового состава и прозрачности кода. Новые требования, вступившие в силу с 1 марта 2027 года, но готовящиеся в 2026 году, требуют от компаний не просто наличия документов, а фактического соответствия стандартам безопасности.

Ключевые вызовы 2026 года:

  • Кадровый аудит: Наличие 5+ специалистов с профильным стажем и руководителем с 5-летним опытом.
  • Техническая прозрачность: Полное раскрытие Open Source компонентов и контроль их изменений.
  • Инфраструктурная готовность: Аттестация ИС и наличие защищенных помещений.
  • Документальная точность: Гибридная подача документов с полным совпадением бумажных и электронных версий.

Компании, которые начнут подготовку в 2026 году, смогут избежать рисков аннулирования лицензий и сертификатов в 2027 году. Игнорирование новых требований приведет к потере права на разработку СКЗИ и серьезным правовым рискам. Практический опыт показывает, что успех лицензирования зависит от системного подхода: от аудита кадров до настройки процессов мониторинга open source.