Суть дедлайна и его история
Для значимых объектов критической информационной инфраструктуры установлен запрет с 01.01.2028 создавать новые системы на зарубежных программно-аппаратных комплексах и применять новые зарубежные ПАК — требование введено законом 58-ФЗ от 07.04.2025 (действует с 01.09.2025). Иностранное программное обеспечение на таких объектах допускается только по исключениям или в рамках утверждённых планов замещения.
Важная деталь, которую часто упускают: срок изначально стоял на 01.01.2025, затем был перенесён на 01.01.2028. В мае 2026 года обсуждались инициативы дальнейшего продления до 2031 и даже 2036 года — но это именно инициативы, не принятые акты. Строить план на «ещё продлят» — стратегическая ошибка: при любом сценарии инвентаризация и замещение всё равно нужны, вопрос только в темпе.
Почему 2027 год — решающий
Математика простая: миграция значимого объекта — это месяцы работ, а до дедлайна остаётся чуть больше года. Надзорный контур уже пришёл в движение: за 2025 год ФСТЭК провела более 700 проверок значимых объектов КИИ — вдвое больше, чем годом ранее, — и выявила порядка 1200 нарушений; более 1700 объектов нарушили сроки категорирования. Нагрузка на субъектов КИИ выросла и по ответственности: с 20.04.2026 действуют поправки (законы 76-ФЗ и 77-ФЗ от 09.04.2026) — штрафы за нарушение правил эксплуатации объектов КИИ: для юридических лиц от 100 до 500 тыс. рублей, для должностных — от 10 до 50 тыс.
Что требует закон — сводка
| Требование | Норма | Срок |
|---|---|---|
| Категорирование объектов КИИ | 187-ФЗ | Осуществлено (на практике — с нарушением сроков у 1700+ объектов) |
| Запрет новых зарубежных ПАК на ЗО КИИ | 58-ФЗ от 07.04.2025 | с 01.01.2028 |
| Иностранное ПО — только по исключениям/планам замещения | 58-ФЗ | уже действует (с 01.01.2025 базовый запрет в закупках — указ № 166) |
| Уведомление о категорировании, меры защиты | приказы ФСТЭК | по установленным порядкам |
| Ответственность за нарушение правил эксплуатации | 76-ФЗ и 77-ФЗ от 09.04.2026 | с 20.04.2026, юрлица 100–500 тыс. ₽ |
План подготовки: пять фаз
Фаза 1. Актуализация категорирования. Пересмотреть перечень объектов: за время после первой итерации появились новые системы (в том числе ИИ-сервисы — их тоже нужно категорировать). Ошибки категорирования — самое массовое нарушение, и оно тянет за собой неправильный выбор мер защиты.
Фаза 2. Инвентаризация зарубежного ПО и ПАК. По каждому значимому объекту — полный список: что стоит, что критично, что уже не поддерживается вендором. Отдельно пометить компоненты, которые невозможно заменить без реконструкции системы.
Фаза 3. Целевая архитектура и план замещения. По каждой позиции — отечественный аналог из реестра ПО, работы по миграции данных и интеграций, тестовый контур. Согласовать план замещения — он и есть законный механизм использования иностранного ПО после 01.01.2028 там, где замена не успевает. Ориентиры по переходу — в материале импортозамещение.
Фаза 4. Исполнение миграций. Приоритет — системы с наибольшим риском и наименьшей сложностью замены (быстрые победы), затем — длинные проекты. Каждая миграция сопровождается актуализацией модели угроз и документации по приказу 117.
Фаза 5. Аттестация и подтверждение. Новые и существенно изменённые системы — аттестация по приказу № 77; записи о выполнении мер — в рабочий комплект документов к проверке.
Типовые ошибки
- План замещения «на бумаге»: документ согласован, работы не идут — при проверке это видно по состоянию систем.
- Категорирование по памяти, а не по факту: новые АИС не учтены.
- Замена «один в один» без пересмотра архитектуры: уходит зарубежный продукт, приходит столько же уязвимостей.
- Игнорирование ИИ-компонентов: сервисы, обученные на зарубежных моделях по API, создают те же вопросы нацрежима, что и классическое ПО. Как их выявлять — в материале ИИ в системах КИИ.
Сверка вашего перечня объектов и плана замещения: заявка — поможем и с инвентаризацией, и с целевой архитектурой. Все дедлайны 2027–2028 годов — в календаре событий; технологический разбор темы — защита КИИ к 2028 году.