Сложность 5. Импортозамещение на уникальном научном оборудовании
Значительная часть высокотехнологичного научного оборудования, эксплуатируемого
в российских вузах (спектрометры, климатические камеры, высокоточные измерительные комплексы, обрабатывающие центры), имеет зарубежное происхождение. Прямое исполнение установленного 187-ФЗ и подзаконными актами запрета на использование иностранного ПО и оборудования, без учета специфики научного оборудования, привело бы к остановке критически важных исследований. Регулятор в вопросе импортозамещения разделяет требования в зависимости от того, с чем мы имеем дело — с ПАК либо с самостоятельным ПО, установленным на компонентах объекта КИИ. Это два параллельных контура импортозамещения.
Контур 1. Импортозамещение ПАК
Научное оборудование часто представляет собой ПАК — устройство, чьё целевое назначение реализуется только совместной работой аппаратной части и неразрывно связанного с ней специализированного ПО.
Закупать и использовать на значимых объектах КИИ после 01.09.2024 можно только доверенные ПАК. Из запрета есть исключение: ПАК может эксплуатироваться, если его отечественный аналог отсутствует, что подтверждено заключением Министерства промышленности и торговли РФ (Минпромторга России).
ПАК, купленные до 01.09.2024, также необходимо импортозаместить на доверенные ПАК до 2030 года (исключение — отсутствие аналога).
При этом проект Постановления Правительства «О порядке и сроках перехода субъектов КИИ на использование российского ПО» предусматривает возможность продления срока использования такого оборудования: в соответствии с пунктами 29−30 Правил (проекта),
если срок полезного использования (амортизации) такого ПАК по данным бухгалтерского учёта истекает после 1 января 2028 года, то вуз вправе эксплуатировать ПАК вплоть до 1 января 2035 года.
Алгоритм действий для оборудования, являющегося ПАК:
1. Инвентаризация и План перехода. Все иностранные ПАК, а также установленное на них ПО включаются в План перехода на преимущественное применение доверенных ПАК.
2. Обоснование отсрочки через амортизацию. Для ПАК со встроенным ПО, чей срок полезного использования истекает после 01.01.2028, в Плане перехода фиксируется предельный срок замены не далее 01.01.2035.
3. Фиксация отсутствия аналогов. В разделе 3 Плана перехода для каждого встроенного иностранного ПО, не имеющего российского аналога, в графах «Номера реестровых записей аналогичной продукции» и «Номера реестровых записей аналогичного ПО» указывается «нет».
4. Согласование с уполномоченным органом. Утверждённый План перехода согласовывается с Минобрнауки России как с отраслевым уполномоченным органом.
5. Получение заключения. Если вуз планирует закупить либо продолжить использование уникального ПАК, не имеющего отечественных аналогов, он обязан документально подтвердить уникальность ПАКа и получить заключение Минпромторга России об отсутствии на территории РФ производства промышленной продукции, аналогичной планируемой к закупке. Заключение выдаётся в соответствии с
постановлением Правительства РФ от 20.09.2017 № 1135. Заключение может получить либо российский производитель (если он пытается доказать, что его продукция не имеет аналогов для целей включения в реестры), либо сам вуз (как заказчик/потребитель, обосновывающий невозможность закупки российского оборудования). На практике вузу целесообразно либо запросить такое заключение у поставщика, либо получить его самостоятельно до объявления закупочной процедуры. Заявление подаётся в Государственной информационной системе промышленности (ГИСП). Для подачи требуется усиленная квалифицированная электронная подпись (УКЭП) руководителя или уполномоченного лица. В комплект документов входят:
- заявление о выдаче заключения по форме, утверждённой приказом Минпромторга;
- технические характеристики оборудования (паспорт, спецификация, руководство по эксплуатации);
- сравнительный анализ: если в реестрах Минпромторга присутствуют похожие позиции, необходимо письменно обосновать, почему они не являются аналогами (разные диапазоны измерений, точность, отсутствие критических узлов или специализированного ПО, несовместимость с существующей научной инфраструктурой);
- проект контракта или иные документы, обосновывающие потребность в закупке. Согласно регламенту, срок предоставления государственной услуги составляет до 10 рабочих дней с даты регистрации заявления в ГИСП. По итогам в личный кабинет ГИСП направляется Заключение в форме электронного документа, подписанного УКЭП уполномоченного лица Минпромторга. Этот документ является юридическим основанием для закупки и последующей эксплуатации иностранного оборудования на объекте КИИ до 2030 года (или до появления российского аналога).
Контур 2. Импортозамещение ПО на компонентах КИИ (серверы, рабочие станции, измерительные компьютеры).
Если на значимом объекте КИИ используется отдельный компьютер, сервер или виртуальная среда, на которых установлены иностранные ОС либо прикладное ПО, обеспечивающее выполнение критических функций, — такая ситуация регулируется требованиями к импортозамещению программного обеспечения. Базовый ориентир —
проект Постановления Правительства «О порядке и сроках перехода субъектов КИИ на использование российского ПО». Ключевой принцип — любое ПО, относящееся к классам ОС, систем управления базами данных (СУБД), средств виртуализации, офисных пакетов, антивирусов, систем управления сетями, а также специализированное ПО, на котором реализованы целевые функции значимого объекта, подлежит замене.
Алгоритм действий для контура ПО:
1. Формирование Плана перехода. В плане для каждого значимого объекта КИИ перечисляется используемое иностранное ПО.
2. Указание аналогов из Реестра. В разделе 3 Плана перехода для каждого класса иностранного ПО определяется наличие российского аналога. Если аналога объективно нет — в графе указывается «нет».
3. Согласование. Утверждённый План перехода направляется на согласование в Минобрнауки как отраслевой уполномоченный орган.
Независимо от контура регулирования и основания эксплуатации зарубежного решения, вуз обязан обеспечить безопасность эксплуатируемого объекта КИИ. На период до полного импортозамещения рекомендуется реализовать следующие технические и организационные меры:
1. Применение компенсирующих мер защиты. Выстраивание многоуровневой контролируемой зоны вокруг уникального оборудования на период перехода позволяет контролировать риски. Ключевой элемент такой архитектуры - шлюз с однонаправленной передачей данных (диод) или прокси-сервер с глубоким инспектированием трафика, который пропускает команды управления от оператора к оборудованию, но физически блокирует любые попытки обратной передачи телеметрии и установления соединений с серверами производителя за пределами РФ.
2. Установка доверенного контура. Управляющая станция (компьютер оператора) выносится в отдельный сегмент сети, защищённый российским СрЗИ от несанкционированного доступа. Данное СрЗИ контролирует целостность запуска «недоверенного» зарубежного ПО и блокирует его попытки несанкционированного сетевого взаимодействия.
3. Аудит договоров технической поддержки. В соответствии с актуальными требованиями ФСТЭК России необходимо исключить пункты договоров на сервисное обслуживание, предусматривающие бесконтрольный удалённый доступ иностранных специалистов к объектам КИИ. Удалённый доступ, если он технологически необходим, должен осуществляться только через контролируемые каналы с обязательной записью сессий и по временным разрешениям, выдаваемым администратором безопасности вуза.