Ещё пару лет назад тема перехода на отечественный софт воспринималась многими как формальность, которая касается в основном госструктур и крупных банков. В 2026 году ситуация изменилась кардинально. Указ президента о запрете иностранных средств защиты информации на объектах критической инфраструктуры и жёсткие сроки по 187-ФЗ и 58-ФЗ превратили импортозамещение в IT из перспективной темы в актуальную задачу с конкретными дедлайнами и штрафами за их нарушение.

Что реально изменилось
С 1 января 2026 года использование иностранного программного обеспечения для защиты информации на объектах критической инфраструктуры фактически стало невозможным. Организации, которые не успели перейти на отечественные решения, рискуют столкнуться с блокировкой систем защиты и штрафами до 500 тысяч рублей. Причём речь не только про банки и энергетику, под требования попадают телеком-компании, крупный ритейл, промышленные предприятия и часть IT-сектора.
Параллельно с этим действует и более раннее требование 58-ФЗ: субъекты критической информационной инфраструктуры обязаны были начать переход на отечественный софт ещё с осени 2025 года. То есть у многих компаний время на раскачку уже закончилось, и сейчас идёт этап, когда несоответствие требованиям начинает конвертироваться в реальные санкции.
При чём тут категорирование объектов
Здесь есть важный нюанс, который часто упускают из виду. Не любая информационная система автоматически подпадает под требования импортозамещения. Статус значимого объекта присваивается только по результатам категорирования, процедуры, в ходе которой организация определяет, какие из её систем относятся к критической инфраструктуре и какую категорию значимости они получают. Именно от этого зависит объём обязательств: какое именно программное обеспечение, средства защиты и оборудование нужно заменить и в какие сроки.
Получается логичная цепочка: сначала компания проводит категорирование и понимает, какие объекты у неё вообще подпадают под действие закона, а уже потом выстраивает конкретный план перехода на отечественные решения под каждый из них. Пропустить этот шаг и сразу бежать закупать российский софт по всей инфраструктуре, часто означает потратить бюджет не туда, куда нужно.
Что именно приходится менять
Список того, что затрагивает импортозамещение в IT, за последние годы заметно расширился. Ниже основные категории, с которыми сталкивается большинство компаний:
| Категория | Что меняют | Особенности |
|---|---|---|
| Средства защиты информации | Иностранные антивирусы, файрволы, DLP | Запрет с 1 января 2026 года |
| СУБД | Oracle, MS SQL и аналоги | Переход на сертифицированные российские СУБД |
| Операционные системы | Windows Server в критичных контурах | Постепенный переход на отечественные ОС |
| Программно-аппаратные комплексы | Сетевое оборудование, серверы | Более длинный горизонт, 2028-2030 годы |
Как видно из таблицы, переход на отечественное железо растянут по срокам сильнее, чем переход на софт: логика в том, чтобы компании сначала разобрались с программной частью, а уже потом занимались более капиталоёмкой заменой оборудования.
Особенности перехода по отраслям
Разные отрасли двигаются с разной скоростью. Финансовый сектор, например, ориентируется на отдельный перечень типовых объектов КИИ, который для него готовит Банк России, со своими критериями отнесения к категориям значимости и собственным графиком перехода. Похожая история и в других регулируемых отраслях, единого шаблона на всех нет, есть общая логика закона и отраслевая специфика поверх неё.
Для IT-компаний, которые обслуживают такие организации как подрядчики, это тоже имеет прямое значение. Если клиент относится к субъектам КИИ, при разработке или поддержке систем для него придётся учитывать те же требования по составу используемого софта, даже если сама подрядная организация формально под 187-ФЗ не подпадает.
С чего начать, если процесс ещё не запущен
Практический план для компании, которая только приступает к теме, обычно выглядит так:
- Провести инвентаризацию информационных систем и определить, какие из них потенциально попадают под критерии КИИ.
- Пройти процедуру категорирования и получить официальный статус объектов, значимый или нет, и с какой категорией.
- Оценить объём иностранного ПО и оборудования, которое используется в значимых объектах.
- Составить бюджет и график перехода на отечественные аналоги, с учётом разных сроков для софта и для железа.
- Синхронизировать процесс с подрядчиками и интеграторами, чтобы избежать разрывов в поддержке систем в процессе миграции.
Учитывая, что весь объём последующих обязательств завязан именно на результат категорирования, разумно разобраться в этой процедуре в первую очередь, прежде чем закупать конкретные российские продукты. Подробный разбор процесса категорирования объектов критической информационной инфраструктуры можно посмотреть на странице https://sertifikat.bz/kategorirovanie_obektov_kii, там расписаны основные этапы и требования к субъектам КИИ.
Итог
Импортозамещение в IT в 2026 году перестало быть темой на перспективу и превратилось в набор конкретных обязательств с реальными сроками и санкциями за их нарушение. Компаниям, которые ещё не разобрались, относятся ли их системы к критической инфраструктуре, стоит начать именно с категорирования, а не с закупки отечественного софта наугад, иначе есть риск потратить время и деньги на переход там, где формальных требований к нему пока нет.
