+38 067 569 61 50

info@clapkey.com

Перечень запрещённого ПО вырос до 1564 позиций: что изменилось и что с этим делать ИТ-службам

Госспецсвязи в очередной раз обновила Перечень запрещённого к использованию программного обеспечения и коммуникационного (сетевого) оборудования. Новая редакция вступила в силу 21 июля 2026 года: список вырос с 1341 до 1564 позиций, то есть сразу на 223 новых пункта. Для государственного сектора и операторов критической инфраструктуры это не «очередная новость о санкциях», а прямой повод проверить собственные реестры активов.

Что это за Перечень и откуда он взялся

Формирование Перечня предусмотрено постановлением Кабмина от 22.10.2025 № 1335. Ведёт его Администрация Госспецсвязи — конкретно Департамент государственного контроля в сфере защиты информации и киберзащиты. Документ публикуется в формате открытых данных на официальном сайте службы в разделе «Деятельность».

До появления Перечня ситуация была типично украинской: решения СНБО о санкциях существовали, указами Президента вводились в действие, но единого централизованного источника «что именно запрещено» не было. Из-за этого часть госорганов годами продолжала эксплуатировать подсанкционные продукты — не по умыслу, а потому что не существовало документа, на который можно сослаться в тендерной документации или в акте внутреннего аудита. Перечень этот пробел и закрывает: он является официальным централизованным источником для органов государственной власти, органов местного самоуправления, военных формирований, государственных предприятий и операторов критической инфраструктуры.

Механика обновления проста: специалисты Департамента обрабатывают действующие и новые решения СНБО, анализируют программные продукты и коммуникационное оборудование, связанные с подсанкционными лицами, и вносят их в Перечень. Документ динамичен по определению — он обновляется и дополняется постоянно.

Динамика: от 27 позиций до 1564 за полгода

Самое интересное в этой истории — темп. Июльское обновление стало уже седьмым с начала 2026 года, а стартовал Перечень с нескольких десятков позиций. За полгода количество запрещённых ИТ-решений выросло в десятки раз.

Это означает две вещи. Первое: разовая проверка инфраструктуры «под Перечень» не работает — между двумя редакциями может пройти несколько недель, и то, что вчера было просто нежелательным, сегодня стало формально запрещённым. Второе: процесс сверки нужно ставить на регулярные рельсы, желательно автоматизированные, с привязкой к инвентаризации ПО.

Что добавили в этот раз

223 новых пункта охватывают продукты и системы нескольких подсанкционных производителей:

  1. ООО «Группа компаний „Иннотех"» — банковские, финтех-, корпоративные, аналитические, интеграционные, облачные и инфраструктурные программные платформы. Самая широкая категория по охвату: сюда попадает и прикладной, и платформенный уровень.
  2. ООО «Труконф» — серверное и клиентское ПО для видеоконференцсвязи, корпоративных коммуникаций и MCU-серверов. То есть не только клиенты на рабочих станциях, но и серверная часть ВКС.
  3. ООО «Политерм» — геоинформационное ПО и программные комплексы для моделирования, расчёта и диспетчеризации инженерных сетей.
  4. Линейка Zulu — ZuluGIS/ZuluServer, ZuluNetTools, веб- и мобильные компоненты, OPC/API-модули для тепловых, водопроводных, канализационных, газовых и паровых сетей.
  5. Авиационная и космическая сферы — специализированное ПО и информационные системы ФГБУ «Авиаметтелеком Росгидромета» для авиационного метеообеспечения, а также программные продукты ФГУП «Космическая связь» и АО «Амтел-Связь».

Отдельного внимания заслуживает блок Политерм/Zulu и OPC-модули. Это уже не офисный софт, а уровень АСУ ТП и диспетчеризации коммунальных и энергетических сетей — то есть именно тот сегмент, где компрометация даёт не утечку данных, а остановку технологического процесса. Наличие в этой категории OPC/API-компонентов означает, что запрет касается и «невидимых» интеграционных прослоек, которые обычно никто не инвентаризирует, потому что они не имеют иконки в меню «Пуск».

Что уже было в Перечне раньше

Действующая редакция, помимо новинок, по-прежнему содержит классику, которая до сих пор встречается в украинских организациях:

  1. учётные и корпоративные решения на базе 1С, BAS и UA-Бюджет;
  2. антивирусные продукты Kaspersky;
  3. все сервисы, связанные с «Яндексом».

Ранее команда Clapkey уже писала об этом:

- Украина усиливает контроль над программными продуктами

- Кому на самом деле принадлежит BAS

Последний пункт стоит читать шире, чем «не заходить на поисковик»: это и метрики со счётчиками на веб-сайтах, и картографические API, и SDK в мобильных приложениях. Такие вещи чаще всего «висят» в legacy-коде сайтов и в старых интеграциях.

Последствия невыполнения

Здесь без сантиментов. Если запрещённое ПО обнаружат в информационных системах государственного учреждения, это может стать основанием для отмены авторизации комплексной системы защиты информации. Руководители соответствующих организаций могут быть привлечены к административной ответственности.

Отменённая авторизация КСЗИ — это не абстрактный штраф, а фактическая остановка легитимной эксплуатации системы со всеми производными: от проблем с интеграциями до вопросов во время проверок и закупок.

Сама Госспецсвязь формулирует риск прямо: использование таких продуктов создаёт угрозу утечки данных, несанкционированного доступа к информационным ресурсам, удалённого вмешательства в работу систем и остановки критически важных процессов.

Практический чек-лист для ИТ-службы

Что стоит сделать, не дожидаясь следующей редакции:

  1. Снять полный инвентарь ПО. Не «по памяти админов», а через реальные источники: WMI/registry-инвентаризация на Windows, пакетные менеджеры на Linux, данные из системы мониторинга, SCCM/аналоги, отчёты EDR. Запрещённый софт чаще всего живёт на «забытых» серверах.
  2. Отдельно пройтись по неочевидному. Библиотеки, драйверы, плагины, OPC-серверы, SDK в мобильных приложениях, счётчики и карты на корпоративных сайтах, встроенные компоненты в АСУ ТП.
  3. Сверить с открытыми данными Перечня. Поскольку он публикуется как open data, сверку реально автоматизировать: распарсить перечень в собственную базу активов (CMDB/NetBox/что угодно) и поставить на еженедельный крон вместо ручного сравнения PDF.
  4. Проверить закупки и договоры. Перечень был создан в том числе для того, чтобы упростить процессы закупок и управления рисками. Тендерная документация и действующие договоры поддержки — отдельный фронт работы.
  5. Составить план замещения со сроками. Для каждой найденной позиции: чем заменяем, кто ответственный, дедлайн, риски миграции данных. Особенно болезненно это будет для учётных систем на 1С/BAS и для отраслевых ГИС.
  6. Оформить результат документально. Акт инвентаризации и план замещения — это то, что показывают во время проверки. Устная уверенность, что «у нас такого нет», доказательством не является.

Заключение

Перечень превратился из декларативного документа в рабочий инструмент контроля, который меняется почти ежемесячно. Логика государства понятна: программное обеспечение сегодня рассматривается не только как рабочий инструмент, но и как потенциальный канал кибератаки — с управляемым обновлением, телеметрией и каналом к производителю, который находится под санкциями.

Для ИТ-служб это означает переход от разовых «зачисток» к постоянному процессу: инвентаризация → сверка с актуальной редакцией → замещение → документирование. Кто выстроит это как регулярную процедуру сейчас, тот не будет переживать каждое следующее обновление как аварию.

Источники:

  1. Госспецсвязь: «Перечень запрещённого к использованию ПО и коммуникационного оборудования расширен до 1564 позиций» — cip.gov.ua
  2. Госспецсвязь: «Перечень запрещённого к использованию программного обеспечения и коммуникационного (сетевого) оборудования» — cip.gov.ua

Ця сторінка краще звучить солов'їною! Досить споживати російський контент!

Перейти на українську

#StandWithUkraine

Поддержать Вооружённые силы Украины во время российского вторжения

Контакты

Офис

4 этаж. ТЦ Метрополитен (ул. Гоголя 38), г. Полтава, Украина, 36000