ПО для госорганов

ПО для госорганов: разработка под 44-ФЗ, реестр Минцифры, ЕСИА и СМЭВ-3

Гайд для зам. руководителя по цифровому развитию: требования 44-ФЗ, реестр Минцифры, ФСТЭК-классы К1/К2/К3, интеграции ЕСИА и СМЭВ-3, бюджет 5-30 млн ₽ и срок 3-12 месяцев.

Обновлено: 15 мая 2026 г.

Разработка программного обеспечения для государственных органов в Российской Федерации регулируется отдельным комплексом нормативно-правовых актов: 44-ФЗ «О контрактной системе в сфере закупок», 152-ФЗ «О персональных данных», 149-ФЗ «Об информации, информационных технологиях и о защите информации», приказами ФСТЭК России, постановлениями Правительства Российской Федерации о реестре отечественного ПО и инфраструктуре электронного правительства. Невыполнение хотя бы одного из этих требований приводит к невозможности приёмки системы заказчиком, претензиям Счётной палаты Российской Федерации при последующем аудите и риску расторжения государственного контракта.

Настоящий гайд адресован заместителю руководителя по цифровому развитию региона, директору департамента информатизации субъекта Российской Федерации и руководителю подведомственного государственного учреждения. В материале систематизированы требования к ПО для государственных органов, регламенты подключения к ЕСИА и СМЭВ-3, классы защищённости ФСТЭК, типовые этапы тендера и приёмки, реальные бюджеты и сроки проектов в 2024-2026 годах.

Что такое ПО для госорганов и какие требования к нему предъявляет 44-ФЗ

Под программным обеспечением для государственных органов понимается совокупность программ, баз данных и сопутствующей документации, предназначенная для автоматизации деятельности органов государственной власти, органов местного самоуправления, государственных и муниципальных учреждений. Юридически ПО для госорганов — это объект закупки в рамках Федерального закона № 44-ФЗ от 05.04.2013 «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд» либо Федерального закона № 223-ФЗ от 18.07.2011 для отдельных категорий заказчиков.

Ключевые требования 44-ФЗ к закупке ПО:

  • Обоснование закупки в соответствии с планом закупок и планом-графиком, размещёнными в Единой информационной системе в сфере закупок (zakupki.gov.ru).
  • Описание объекта закупки через техническое задание с указанием функциональных, технических, эксплуатационных характеристик. Описание не должно ограничивать конкуренцию.
  • Приоритет российского ПО в соответствии с Постановлением Правительства Российской Федерации № 1236 от 16.11.2015: заказчик обязан в первую очередь рассматривать продукты, включённые в единый реестр российских программ для ЭВМ и баз данных.
  • Применение национального режима при закупках в сфере информационных технологий (Приказ Минфина России № 126н от 04.06.2018).
  • Антидемпинговые меры при снижении начальной максимальной цены контракта более чем на 25 %.
  • Обеспечение исполнения контракта в размере от 5 до 30 % от начальной максимальной цены.

Для разработчика, претендующего на участие в государственном тендере, минимальный квалификационный набор включает: подтверждение опыта исполнения аналогичных контрактов (по предмету и объёму), членство в саморегулируемой организации в области информационных технологий (при предъявлении такого требования в документации), наличие действующих лицензий ФСТЭК на деятельность по технической защите конфиденциальной информации и ФСБ России на работу со средствами криптографической защиты (при необходимости).

Реестр отечественного ПО Минцифры — обязательное включение

Единый реестр российских программ для ЭВМ и баз данных формируется Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации (Минцифры) на основании Постановления Правительства Российской Федерации № 1236 от 16.11.2015 и Приказа Минцифры России № 486 от 22.09.2020. Реестр содержит сведения о программных продуктах российского происхождения и обеспечивает приоритет таких продуктов при закупках для государственных и муниципальных нужд.

Условия включения в реестр:

  1. Правообладателем является российское юридическое лицо или гражданин Российской Федерации. Доля иностранного участия в уставном капитале — не более 50 процентов.
  2. Сведения о программе и её правообладателе не содержат сведений, отнесённых к государственной тайне.
  3. Правообладатель имеет исключительное право на программное обеспечение, не ограничен лицензионными обязательствами перед иностранными лицами.
  4. Программное обеспечение не имеет принудительной зависимости от иностранных программных компонентов и средств вычислительной техники, не подпадающих под отечественное регулирование.
  5. Программное обеспечение прошло техническую экспертизу и подтвердило заявленные функциональные характеристики.

Срок рассмотрения заявления о включении продукта в реестр — до 60 рабочих дней при стандартной процедуре, до 120 рабочих дней — при необходимости дополнительной экспертизы. После включения в реестр продукту присваивается реестровый номер, который указывается в коммерческих предложениях для государственных заказчиков и в технической документации.

При разработке нового ПО для конкретного заказчика по государственному контракту существует две модели: разработка готового тиражируемого продукта с последующим включением в реестр от лица подрядчика (с передачей неисключительной лицензии заказчику) либо разработка уникального решения для нужд конкретного заказчика с передачей исключительного права в полном объёме. Модель фиксируется в техническом задании и в условиях государственного контракта.

Требования к интеграции с ЕСИА и СМЭВ-3

Инфраструктура электронного правительства Российской Федерации включает Единую систему идентификации и аутентификации (ЕСИА), Систему межведомственного электронного взаимодействия (СМЭВ-3), Единый портал государственных и муниципальных услуг (gosuslugi.ru) и платформу ГосТех. Интеграция с указанными элементами инфраструктуры обязательна для большинства государственных информационных систем регионального и федерального уровней.

ЕСИА. Регулируется Постановлением Правительства Российской Федерации № 977 от 28.11.2011. Обеспечивает идентификацию граждан, должностных лиц и юридических лиц при доступе к государственным сервисам. Технически реализуется через протокол OAuth 2.0 в комбинации с протоколом SAML 2.0 при необходимости передачи расширенных атрибутов пользователя. Подключение информационной системы к ЕСИА проходит через подачу заявки в Минцифры в составе пакета документов, включающего описание системы, модель угроз, перечень используемых атрибутов. Срок аккредитации — от 1 до 3 месяцев. После аккредитации система получает идентификатор клиента ЕСИА (client_id) и секретный ключ, используемые при формировании запросов на аутентификацию.

СМЭВ-3. Регулируется Постановлением Правительства Российской Федерации № 697 от 08.09.2010 и методическими рекомендациями Минцифры. Обеспечивает обмен сведениями между государственными информационными системами в виде запросов и ответов в формате SOAP или REST. Каждый тип сведений описывается отдельным видом сведений (ВС) с уникальным мнемоникой и регламентом. Примеры широко используемых ВС: получение сведений из Единого государственного реестра юридических лиц (ЕГРЮЛ), получение сведений о регистрации физических лиц по месту жительства (МВД), проверка действительности паспорта гражданина Российской Федерации, получение сведений о ИНН. Подключение к СМЭВ-3 проходит через регистрацию системы в реестре участников, описание используемых ВС, прохождение тестирования на тестовой среде Минцифры, заключение соглашения о подключении к продуктивному контуру. Срок подключения — от 2 до 4 месяцев в зависимости от количества подключаемых ВС и качества технической подготовки заявителя.

Платформа ГосТех. Регулируется Постановлением Правительства Российской Федерации № 1750 от 12.10.2020 и направлена на унификацию государственных информационных систем на единой технологической платформе. Использование ГосТех становится приоритетным для новых государственных информационных систем федерального уровня в соответствии с государственной программой «Цифровая экономика Российской Федерации».

ФСТЭК-классы защиты (К1/К2/К3) — что значит для подрядчика

Защита государственных информационных систем регулируется Приказом Федеральной службы по техническому и экспортному контролю (ФСТЭК) России № 17 от 11.02.2013 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах». Приказом установлены три класса защищённости ГИС.

КлассУровень значимостиТипичный масштаб системыПример
К1ВысокийФедеральный уровень с возможным значимым ущербом для безопасности страныФедеральные системы оборонного и стратегического назначения
К2СреднийРегиональные и федеральные системы со значимым социально-экономическим ущербом при нарушенииРегиональный портал государственных услуг, ведомственные системы Минздрава субъекта
К3НизкийСистемы с ограниченным ущербом, локального действияУчётные системы муниципалитета, реестры малой значимости

Класс защищённости определяется заказчиком на этапе формирования требований и фиксируется в техническом задании. Изменение класса в ходе разработки требует пересмотра состава средств защиты информации и пересчёта стоимости.

Для каждого класса приказом ФСТЭК № 17 установлен минимальный состав мер защиты: идентификация и аутентификация субъектов и объектов доступа, управление доступом субъектов к объектам доступа, ограничение программной среды, защита машинных носителей информации, регистрация событий безопасности, антивирусная защита, обнаружение вторжений, контроль целостности информационной системы, обеспечение доступности информации, защита среды виртуализации, защита технических средств, защита информационной системы и её компонентов от внешних воздействий, защита информации при её передаче по каналам связи. Конкретные средства защиты информации (СЗИ) выбираются из реестра сертифицированных ФСТЭК средств, доступного на официальном сайте ФСТЭК России.

Для подрядчика-разработчика это означает следующие обязательства:

  1. Учитывать требования к защите информации с этапа проектирования системы (принцип Security by Design).
  2. Использовать сертифицированные ФСТЭК средства защиты информации.
  3. Обеспечить разработку модели угроз и модели нарушителя в соответствии с методическими документами ФСТЭК.
  4. Подготовить систему к процедуре аттестации соответствия требованиям защиты информации, проводимой аккредитованной организацией.
  5. Обеспечить наличие у разработчика действующей лицензии ФСТЭК на деятельность по технической защите конфиденциальной информации при выполнении соответствующих работ.

152-ФЗ для государственных информационных систем

Федеральный закон № 152-ФЗ от 27.07.2006 «О персональных данных» устанавливает требования к обработке персональных данных в любых информационных системах, включая государственные. Для государственных информационных систем требования 152-ФЗ применяются в совокупности с требованиями приказа ФСТЭК № 17 о защите ГИС и Постановлением Правительства Российской Федерации № 1119 от 01.11.2012 об уровнях защищённости персональных данных.

Ключевые обязательства оператора государственной информационной системы, обрабатывающей персональные данные:

  • Уведомление Роскомнадзора о намерении осуществлять обработку персональных данных.
  • Определение уровня защищённости персональных данных (УЗ-1, УЗ-2, УЗ-3 или УЗ-4) в зависимости от категории обрабатываемых данных и численности субъектов.
  • Разработка и утверждение организационно-распорядительных документов: положения об обработке персональных данных, политики в отношении обработки персональных данных, перечня должностей с доступом к персональным данным, регламента реагирования на инциденты.
  • Получение согласий субъектов персональных данных на обработку (за исключением случаев, предусмотренных статьёй 6 152-ФЗ, в частности, при обработке в связи с осуществлением государственных функций).
  • Обеспечение технических мер защиты в соответствии с приказом ФСТЭК № 21 от 18.02.2013 для информационных систем персональных данных или приказом ФСТЭК № 17 для ГИС.

Ответственность за нарушение требований 152-ФЗ установлена статьёй 13.11 Кодекса Российской Федерации об административных правонарушениях. Штрафы для юридических лиц в редакции 2024-2025 годов — от 60 000 до 700 000 рублей за одно нарушение, при повторном нарушении и при утечке данных значительного количества граждан — до 18 000 000 рублей в соответствии с Федеральным законом № 420-ФЗ от 30.11.2024.

Документация и аудит Счётной палаты

Государственный контракт на разработку ПО для госорганов завершается приёмкой результата с оформлением комплекта документов в соответствии с ГОСТ 19 «Единая система программной документации» и ГОСТ 34 «Информационная технология. Комплекс стандартов на автоматизированные системы». Состав документации фиксируется в техническом задании и не может быть сокращён в одностороннем порядке.

Минимальный комплект документации, подлежащий передаче заказчику:

  1. Техническое задание (ТЗ) с отметкой о соответствии техническому проекту.
  2. Частное техническое задание (ЧТЗ) на отдельные компоненты системы.
  3. Технический проект и пояснительная записка.
  4. Программа и методика испытаний (ПМИ).
  5. Протоколы испытаний (приёмочных, опытной эксплуатации, при необходимости — государственных).
  6. Общее описание системы.
  7. Описание программного обеспечения с указанием используемых компонентов и лицензий.
  8. Руководство пользователя.
  9. Руководство администратора.
  10. Регламент защиты информации.
  11. Акт классификации информационной системы по требованиям защиты информации.
  12. Модель угроз и модель нарушителя.
  13. Аттестат соответствия требованиям защиты информации (при необходимости проведения аттестации).
  14. Исходные коды программного обеспечения с лицензионными соглашениями на используемые библиотеки и компоненты.
  15. Акт приёма-передачи результата работ.

Счётная палата Российской Федерации проводит контроль расходования бюджетных средств по государственным контрактам в течение 3 лет после исполнения. Документация и фактически реализованный функционал системы должны соответствовать утверждённому техническому заданию и условиям контракта. Любые отклонения должны быть оформлены дополнительными соглашениями к контракту с обоснованием необходимости изменений. Расхождение между ТЗ и фактом, не оформленное дополнительным соглашением, является основанием для предъявления претензий со стороны контролирующих органов и взыскания неосновательного обогащения.

Этапы тендера и разработки: ТЗ → конкурс → разработка → приёмка → сопровождение

Стандартный цикл государственного контракта на разработку информационной системы включает шесть этапов.

Этап 1. Формирование технического задания (1-3 месяца). Заказчик формирует техническое задание совместно с привлекаемыми экспертами или подведомственным учреждением. ТЗ описывает функциональные, технические и эксплуатационные требования, требования к защите информации, состав документации, требования к приёмке. ТЗ согласовывается с уполномоченными органами при необходимости и публикуется в составе закупочной документации.

Этап 2. Размещение закупки и проведение конкурентной процедуры (1-2 месяца). Размещение извещения о закупке в Единой информационной системе в сфере закупок. Приём заявок участников. Рассмотрение заявок на соответствие требованиям. Оценка по критериям, установленным закупочной документацией (цена, квалификация, опыт, предложенная методика выполнения работ). Подписание государственного контракта с победителем.

Этап 3. Разработка и опытная эксплуатация (3-9 месяцев). Уточнение требований через ЧТЗ. Разработка архитектуры. Разработка программного обеспечения. Разработка средств защиты информации. Подготовка эксплуатационной документации. Проведение приёмочных испытаний с участием заказчика. Опытная эксплуатация в течение установленного срока.

Этап 4. Аттестация и ввод в эксплуатацию (1-3 месяца). Проведение аттестации соответствия требованиям защиты информации аккредитованной организацией (при необходимости). Получение аттестата соответствия. Ввод системы в промышленную эксплуатацию приказом заказчика.

Этап 5. Приёмка результата работ (до 30 рабочих дней с момента предоставления). Передача заказчику результата работ и комплекта документации. Проверка соответствия результата техническому заданию. Подписание акта приёма-передачи. Оплата работ.

Этап 6. Гарантийное сопровождение (12-24 месяца). Устранение выявленных недостатков. Консультирование пользователей. Адаптация при изменении нормативной базы. По истечении гарантийного срока заказчик заключает отдельный государственный контракт на сопровождение или техническую поддержку.

Бюджет и сроки (5-30 млн ₽, 3-12 месяцев)

Реальные диапазоны бюджетов и сроков по сегменту региональной государственной цифровизации в 2024-2026 годах. Цифры основаны на данных Единой информационной системы в сфере закупок и публичной отчётности по реализованным контрактам.

Тип проектаСрокБюджет
Малая ведомственная информационная система (учётный сервис, реестр объектов, внутренний документооборот)3-6 месяцев3-7 млн ₽
Региональный портал услуг с интеграцией ЕСИА и базовой СМЭВ-36-10 месяцев8-18 млн ₽
Отраслевая ГИС регионального уровня класс К2 (здравоохранение, образование, транспорт, ЖКХ)9-12 месяцев15-30 млн ₽
Доработка и интеграция существующей ГИС с СМЭВ-3 (5-10 ВС)4-7 месяцев4-9 млн ₽
Аттестация информационной системы класса К22-3 месяца0,8-2 млн ₽
Сопровождение ГИС класса К2 (год)2-5 млн ₽

Финансирование государственных контрактов на разработку ПО осуществляется в рамках государственных программ цифрового развития субъекта Российской Федерации, национального проекта «Экономика данных», ведомственных целевых программ. Конкретный источник финансирования указывается в обосновании закупки.

Кейс: разработка регионального портала под 44-ФЗ

Синтетический агрегат по нескольким реализованным проектам региональной цифровизации. Цифры и обстоятельства типовые для сегмента.

Заказчик: Министерство цифрового развития субъекта Российской Федерации в составе Северо-Западного федерального округа. Численность населения субъекта — около 1,2 миллиона человек.

Предмет контракта: разработка регионального портала государственных и муниципальных услуг с интеграцией ЕСИА и СМЭВ-3, обеспечивающего предоставление 18 приоритетных услуг гражданам и юридическим лицам в электронной форме.

Класс защищённости: К2 в соответствии с приказом ФСТЭК № 17 от 11.02.2013.

Стоимость и срок: 14,8 миллиона рублей, 9 месяцев от подписания контракта до акта приёма-передачи. Дополнительно 1,4 миллиона рублей и 2 месяца — на аттестацию информационной системы аккредитованной организацией.

Состав работ:

  • Разработка частного технического задания и архитектуры системы (1,5 месяца).
  • Разработка ядра портала, личных кабинетов гражданина и юридического лица, административной панели (4 месяца).
  • Подключение к ЕСИА: подача заявки, аккредитация, реализация протокола OAuth 2.0, тестирование (2 месяца параллельно).
  • Подключение к СМЭВ-3: регистрация системы, реализация 11 видов сведений (получение данных из ЕГРЮЛ, ЕГРН, ФНС, МВД, ПФР), тестирование (3 месяца параллельно).
  • Реализация мер защиты информации в соответствии с приказом ФСТЭК № 17 (параллельно).
  • Разработка эксплуатационной документации (1,5 месяца параллельно).
  • Приёмочные испытания, опытная эксплуатация (1 месяц).

Результат: портал введён в эксплуатацию в установленный срок, аттестован на соответствие классу защищённости К2, передан заказчику с полным комплектом документации. По истечении 18 месяцев эксплуатации количество обращений граждан в электронной форме составило около 280 000 в год, доля услуг в электронном виде в общем объёме обращений — 64 процента. Аудит Счётной палаты, проведённый через 22 месяца после сдачи, замечаний по составу документации и соответствию результата техническому заданию не выявил.

Ключевые риски, реализовавшиеся в проекте:

  1. Задержка прохождения аккредитации в ЕСИА на 4 недели относительно плана. Скомпенсирована за счёт параллельной работы над другими компонентами без сдвига общего срока.
  2. Изменение регламента трёх видов сведений СМЭВ-3 в ходе разработки. Потребовало переработки модулей интеграции; оформлено дополнительным соглашением к контракту без увеличения стоимости.
  3. Необходимость доработки модели угроз по замечаниям аттестационной комиссии. Срок аттестации увеличен на 3 недели.

Итого

Разработка программного обеспечения для государственных органов в Российской Федерации требует одновременного выполнения нескольких регуляторных требований: 44-ФЗ, реестра отечественного ПО Минцифры, приказа ФСТЭК № 17, 152-ФЗ, регламентов ЕСИА и СМЭВ-3. Типовой региональный проект класса защищённости К2 обходится в 8-18 миллионов рублей за 6-10 месяцев разработки и плюс 1-3 миллиона за аттестацию. Ключевые риски проекта связаны не с разработкой как таковой, а с прохождением аккредитаций и согласований с уполномоченными ведомствами. Грамотное планирование сроков с учётом 1-3 месяцев на ЕСИА и 2-4 месяцев на СМЭВ-3, проведённое параллельно с разработкой ядра системы, позволяет уложиться в установленные государственным контрактом сроки.

Сравнительная таблица: ФСТЭК-классы К1, К2, К3

ПараметрК1 (высший)К2 (средний)К3 (нижний)
Уровень системыФедеральныйРегиональный, муниципальныйЛокальный, ведомственный
Значимый ущербБезопасность РФСоциально-экономический регионОграниченный
Типичные системыГАС «Выборы», ФНС, ПФРРегиональные порталы, ЕМИАСВнутриведомственные сервисы
Стоимость защиты30-50% от бюджета разработки15-25%5-10%
АттестацияТолько аккредитованной лабораториейТолько аккредитованной лабораториейМожет быть самооценка
Срок аттестации4-8 месяцев2-4 месяца1-2 месяца
Стоимость аттестации3-8 млн ₽1-3 млн ₽200-700 тыс. ₽

Для региональных проектов в диапазоне 5-30 млн рублей доминирует класс К2. Класс К3 встречается во внутриведомственных учётных системах. Класс К1 — это всегда федеральный уровень и команда из 30+ специалистов; региональные подрядчики такие контракты выигрывают редко.

TCO разработки региональной ГИС класса К2 на 3 года

Реальная структура расходов на проект 15 млн рублей за 9 месяцев разработки и 24 месяца эксплуатации:

СтатьяСумма, млн ₽Доля
Предпроектное обследование, ТЗ, ЧТЗ1,510%
Разработка ядра7,047%
Подключение ЕСИА и СМЭВ-32,517%
Меры защиты по приказу №17 ФСТЭК1,812%
Эксплуатационная документация0,85%
Приёмочные испытания, опытная эксплуатация0,96%
Тестирование, нагрузочные испытания0,53%
Итого разработка15,0100%
Аттестация (отдельный контракт)1,5
Сопровождение 12 мес (15% от разработки)2,3
Сопровождение 24 мес4,5
Итого TCO 3 года23,3

Заказчик должен закладывать в бюджет 3-летнего планирования сразу TCO, а не только цену разработки. Типичная ошибка: контракт на разработку выигран по НМЦК 15 млн рублей, но в следующем году нет бюджета на сопровождение → система деградирует, накапливаются критические уязвимости, к третьему году требуется почти полная переработка.

Источники для проверки заявленных аккредитаций подрядчика

Перед заключением контракта проверяйте подрядчика через публичные реестры:

  • Реестр отечественного ПО Минцифры: reestr.digital.gov.ru — продукт должен числиться и не быть исключён.
  • Реестр недобросовестных поставщиков: zakupki.gov.ru/epz/dishonestsupplier — подрядчик не должен находиться в списке.
  • Реестр лицензий ФСТЭК: fstec.ru — лицензия на ТЗКИ при работе с защищаемой информацией.
  • ЕИС zakupki.gov.ru — история исполненных контрактов: реальный объём, заказчики, отзывы.

Подрядчик, который «состоит в реестре Минцифры» без указания конкретного номера записи, скорее всего, либо не состоит, либо имеет одну запись на нерелевантный продукт. Любой реальный участник реестра без вопросов даёт номер записи и ссылку.

Бюджетное планирование: типовые вопросы

Сколько закладывать на ЕСИА в смете? Не менее 600-1200 тыс. рублей и 1-3 месяца календарного срока на аккредитацию. Это отдельный этап работ, который часто упускают на этапе планирования.

Можно ли начать разработку до публикации тендера? Нет. Любые работы, начатые до подписания контракта, не подлежат оплате из бюджетных средств. Дискавери и предпроектные изыскания — за счёт подрядчика, на свой риск.

Что делать, если в ходе разработки выявлена необходимость изменения ТЗ? Изменения 44-ФЗ-контракта строго ограничены. Если меняется состав работ — оформляется дополнительное соглашение в пределах 10% от стоимости контракта. Радикальное изменение требований обычно не оформляется: либо доделываете в исходных рамках, либо инициируете новый тендер.

FAQ о разработке ПО для госорганов

Какие требования к программному обеспечению для государственных органов в 2026 году?

Ключевых требований четыре. Первое — включение продукта в единый реестр российского ПО Минцифры (Постановление Правительства РФ № 1236 от 16.11.2015). Второе — соответствие требованиям 152-ФЗ для государственных информационных систем и приказа ФСТЭК № 17 от 11.02.2013 по защите ГИС. Третье — поддержка интеграции с инфраструктурой электронного правительства: ЕСИА (Единая система идентификации и аутентификации) и СМЭВ-3 (Система межведомственного электронного взаимодействия) при необходимости обмена данными между ведомствами. Четвёртое — соответствие классу защищённости ФСТЭК (К1, К2 или К3 в зависимости от категории обрабатываемых данных и значимости системы).

Что значит включение в реестр отечественного ПО Минцифры и обязательно ли это для госзаказа?

Реестр российского ПО ведётся Минцифры на основании Постановления Правительства РФ № 1236 от 16.11.2015 и приказа Минцифры № 486. Для участия в закупках по 44-ФЗ заказчик обязан в первую очередь рассматривать продукты из реестра — это требование действует с 2016 года и было усилено в 2022-2024 годах в рамках программы импортозамещения. Включение в реестр требует подтверждения российского происхождения правообладателя, исходного кода, отсутствия иностранных компонентов и зависимости от иностранных правообладателей. Сроки рассмотрения заявки — от 60 до 120 рабочих дней. Без включения в реестр участвовать в большинстве государственных закупок на разработку или поставку ПО невозможно.

Что такое ЕСИА и в каких случаях интеграция с ней обязательна?

ЕСИА — Единая система идентификации и аутентификации, обеспечивающая доступ граждан и должностных лиц к государственным сервисам через Единый портал государственных и муниципальных услуг (gosuslugi.ru). Постановление Правительства РФ № 977 от 28.11.2011 определяет порядок использования ЕСИА. Интеграция обязательна для государственных информационных систем, предоставляющих сервисы гражданам или организациям. Подключение проходит через подачу заявки в Минцифры, прохождение технической экспертизы и подписание соглашения. Сроки аккредитации — от 1 до 3 месяцев. Технически реализуется через протокол OAuth 2.0 и SAML с использованием криптографических средств защиты, сертифицированных ФСБ России.

Когда требуется подключение к СМЭВ-3?

СМЭВ-3 — Система межведомственного электронного взаимодействия третьей версии, обеспечивающая обмен сведениями между государственными информационными системами разных ведомств. Подключение требуется, если разрабатываемая система должна получать или передавать сведения в другие государственные ведомства: Росреестр, ФНС, МВД, Пенсионный фонд, ФССП и другие. Регулируется Постановлением Правительства РФ № 697 от 08.09.2010. Подключение требует регистрации информационной системы в реестре участников СМЭВ, описания используемых видов сведений (ВС), прохождения тестирования на тестовой среде Минцифры и подписания соглашения. Срок подключения — от 2 до 4 месяцев.

Какой класс защищённости ФСТЭК нужно выбрать для ГИС?

Класс защищённости определяется по приказу ФСТЭК России № 17 от 11.02.2013 и зависит от значимости информации в системе и масштаба нарушения. Класс К1 (высший) — для систем федерального уровня с возможным значимым ущербом для безопасности страны. Класс К2 — для региональных и муниципальных систем со значимым социально-экономическим ущербом при нарушении. Класс К3 (нижний) — для систем с ограниченным ущербом. Большинство региональных порталов услуг и ведомственных систем относятся к классу К2. Класс определяется заказчиком на этапе формирования требований и фиксируется в техническом задании. Состав средств защиты информации (СЗИ) для каждого класса — отдельным перечнем в приказе № 17 и Методике ФСТЭК.

Какие документы должен передать подрядчик заказчику при сдаче государственной информационной системы?

Полный комплект эксплуатационной документации в соответствии с ГОСТ 19 и ГОСТ 34 включает: техническое задание (ТЗ) и его соответствие техническому проекту, частное техническое задание (ЧТЗ) на компоненты, программу и методику испытаний, общее описание системы, описание программного обеспечения, руководство пользователя, руководство администратора, описание автоматизированных процессов, регламент защиты информации, акт классификации информационной системы, модель угроз и нарушителя, аттестат соответствия требованиям защиты информации (если применимо), исходные коды с лицензионными соглашениями. Документация должна выдерживать аудит Счётной палаты Российской Федерации через 2-3 года после сдачи системы. Любые отклонения от ТЗ и ЧТЗ оформляются дополнительными соглашениями.

Каков типичный бюджет и срок разработки ПО для региональных госорганов?

Типовые диапазоны по сегменту региональной цифровизации в 2024-2026 годах. Малая ведомственная информационная система (учётный сервис, реестр объектов, отчётность) — 3-7 млн рублей, срок 3-6 месяцев. Региональный портал услуг с интеграцией ЕСИА и СМЭВ-3 — 8-18 млн рублей, срок 6-10 месяцев. Крупная отраслевая ГИС (здравоохранение, образование, транспорт) с классом защищённости К2 — 15-30 млн рублей, срок 9-12 месяцев. Бюджет существенно зависит от количества интеграций со СМЭВ-3, требований к защите информации и необходимости включения готового продукта в реестр Минцифры. Финансирование, как правило, выделяется в рамках государственных программ цифрового развития субъекта Российской Федерации или национальных проектов.