Перечень запрещённого ПО вырос до 1564 позиций: что изменилось и что с этим делать ИТ-службам
Госспецсвязи в очередной раз обновила Перечень запрещённого к использованию программного обеспечения и коммуникационного (сетевого) оборудования. Новая редакция вступила в силу 21 июля 2026 года: список вырос с 1341 до 1564 позиций, то есть сразу на 223 новых пункта. Для государственного сектора и операторов критической инфраструктуры это не «очередная новость о санкциях», а прямой повод проверить собственные реестры активов.
Что это за Перечень и откуда он взялся
Формирование Перечня предусмотрено постановлением Кабмина от 22.10.2025 № 1335. Ведёт его Администрация Госспецсвязи — конкретно Департамент государственного контроля в сфере защиты информации и киберзащиты. Документ публикуется в формате открытых данных на официальном сайте службы в разделе «Деятельность».
До появления Перечня ситуация была типично украинской: решения СНБО о санкциях существовали, указами Президента вводились в действие, но единого централизованного источника «что именно запрещено» не было. Из-за этого часть госорганов годами продолжала эксплуатировать подсанкционные продукты — не по умыслу, а потому что не существовало документа, на который можно сослаться в тендерной документации или в акте внутреннего аудита. Перечень этот пробел и закрывает: он является официальным централизованным источником для органов государственной власти, органов местного самоуправления, военных формирований, государственных предприятий и операторов критической инфраструктуры.
Механика обновления проста: специалисты Департамента обрабатывают действующие и новые решения СНБО, анализируют программные продукты и коммуникационное оборудование, связанные с подсанкционными лицами, и вносят их в Перечень. Документ динамичен по определению — он обновляется и дополняется постоянно.
Динамика: от 27 позиций до 1564 за полгода
Самое интересное в этой истории — темп. Июльское обновление стало уже седьмым с начала 2026 года, а стартовал Перечень с нескольких десятков позиций. За полгода количество запрещённых ИТ-решений выросло в десятки раз.
Это означает две вещи. Первое: разовая проверка инфраструктуры «под Перечень» не работает — между двумя редакциями может пройти несколько недель, и то, что вчера было просто нежелательным, сегодня стало формально запрещённым. Второе: процесс сверки нужно ставить на регулярные рельсы, желательно автоматизированные, с привязкой к инвентаризации ПО.
Что добавили в этот раз
223 новых пункта охватывают продукты и системы нескольких подсанкционных производителей:
- ООО «Группа компаний „Иннотех"» — банковские, финтех-, корпоративные, аналитические, интеграционные, облачные и инфраструктурные программные платформы. Самая широкая категория по охвату: сюда попадает и прикладной, и платформенный уровень.
- ООО «Труконф» — серверное и клиентское ПО для видеоконференцсвязи, корпоративных коммуникаций и MCU-серверов. То есть не только клиенты на рабочих станциях, но и серверная часть ВКС.
- ООО «Политерм» — геоинформационное ПО и программные комплексы для моделирования, расчёта и диспетчеризации инженерных сетей.
- Линейка Zulu — ZuluGIS/ZuluServer, ZuluNetTools, веб- и мобильные компоненты, OPC/API-модули для тепловых, водопроводных, канализационных, газовых и паровых сетей.
- Авиационная и космическая сферы — специализированное ПО и информационные системы ФГБУ «Авиаметтелеком Росгидромета» для авиационного метеообеспечения, а также программные продукты ФГУП «Космическая связь» и АО «Амтел-Связь».
Отдельного внимания заслуживает блок Политерм/Zulu и OPC-модули. Это уже не офисный софт, а уровень АСУ ТП и диспетчеризации коммунальных и энергетических сетей — то есть именно тот сегмент, где компрометация даёт не утечку данных, а остановку технологического процесса. Наличие в этой категории OPC/API-компонентов означает, что запрет касается и «невидимых» интеграционных прослоек, которые обычно никто не инвентаризирует, потому что они не имеют иконки в меню «Пуск».
Что уже было в Перечне раньше
Действующая редакция, помимо новинок, по-прежнему содержит классику, которая до сих пор встречается в украинских организациях:
- учётные и корпоративные решения на базе 1С, BAS и UA-Бюджет;
- антивирусные продукты Kaspersky;
- все сервисы, связанные с «Яндексом».
Ранее команда Clapkey уже писала об этом:
- Украина усиливает контроль над программными продуктами
- Кому на самом деле принадлежит BAS
Последний пункт стоит читать шире, чем «не заходить на поисковик»: это и метрики со счётчиками на веб-сайтах, и картографические API, и SDK в мобильных приложениях. Такие вещи чаще всего «висят» в legacy-коде сайтов и в старых интеграциях.
Последствия невыполнения
Здесь без сантиментов. Если запрещённое ПО обнаружат в информационных системах государственного учреждения, это может стать основанием для отмены авторизации комплексной системы защиты информации. Руководители соответствующих организаций могут быть привлечены к административной ответственности.
Отменённая авторизация КСЗИ — это не абстрактный штраф, а фактическая остановка легитимной эксплуатации системы со всеми производными: от проблем с интеграциями до вопросов во время проверок и закупок.
Сама Госспецсвязь формулирует риск прямо: использование таких продуктов создаёт угрозу утечки данных, несанкционированного доступа к информационным ресурсам, удалённого вмешательства в работу систем и остановки критически важных процессов.
Практический чек-лист для ИТ-службы
Что стоит сделать, не дожидаясь следующей редакции:
- Снять полный инвентарь ПО. Не «по памяти админов», а через реальные источники: WMI/registry-инвентаризация на Windows, пакетные менеджеры на Linux, данные из системы мониторинга, SCCM/аналоги, отчёты EDR. Запрещённый софт чаще всего живёт на «забытых» серверах.
- Отдельно пройтись по неочевидному. Библиотеки, драйверы, плагины, OPC-серверы, SDK в мобильных приложениях, счётчики и карты на корпоративных сайтах, встроенные компоненты в АСУ ТП.
- Сверить с открытыми данными Перечня. Поскольку он публикуется как open data, сверку реально автоматизировать: распарсить перечень в собственную базу активов (CMDB/NetBox/что угодно) и поставить на еженедельный крон вместо ручного сравнения PDF.
- Проверить закупки и договоры. Перечень был создан в том числе для того, чтобы упростить процессы закупок и управления рисками. Тендерная документация и действующие договоры поддержки — отдельный фронт работы.
- Составить план замещения со сроками. Для каждой найденной позиции: чем заменяем, кто ответственный, дедлайн, риски миграции данных. Особенно болезненно это будет для учётных систем на 1С/BAS и для отраслевых ГИС.
- Оформить результат документально. Акт инвентаризации и план замещения — это то, что показывают во время проверки. Устная уверенность, что «у нас такого нет», доказательством не является.
Заключение
Перечень превратился из декларативного документа в рабочий инструмент контроля, который меняется почти ежемесячно. Логика государства понятна: программное обеспечение сегодня рассматривается не только как рабочий инструмент, но и как потенциальный канал кибератаки — с управляемым обновлением, телеметрией и каналом к производителю, который находится под санкциями.
Для ИТ-служб это означает переход от разовых «зачисток» к постоянному процессу: инвентаризация → сверка с актуальной редакцией → замещение → документирование. Кто выстроит это как регулярную процедуру сейчас, тот не будет переживать каждое следующее обновление как аварию.
Источники:
- Госспецсвязь: «Перечень запрещённого к использованию ПО и коммуникационного оборудования расширен до 1564 позиций» — cip.gov.ua
- Госспецсвязь: «Перечень запрещённого к использованию программного обеспечения и коммуникационного (сетевого) оборудования» — cip.gov.ua


