Готовность ПО к реестру отечественного ПО
Чек-лист требований по ПП № 1236 с изменениями ПП № 1937, которые действуют с 1 марта 2026 года, и проверка зависимостей кода. Покажем процент готовности, блокеры и план работ с оценкой в часах.
Проверки независимы: скан зависимостей можно запустить без чек-листа.
Расскажите о продукте
Ответы не входят в балл: по ним мы покажем только те требования, которые относятся к вашему продукту. Всё считается в браузере.
Скан зависимостей
Добавьте файлы манифеста продукта. Покажем, какие компоненты платные и иностранные, какие тянут облако зарубежного сервиса, а у каких лицензия с копилефтом.
package.jsonpackage-lock.jsonyarn.lockrequirements.txtpom.xmlbuild.gradlebuild.gradle.kts
Файлы не уходят на сервер. Разбор идёт в вашем браузере. Если вы закажете план работ, мы получим только названия найденных рискованных компонентов, без версий и содержимого файлов.
Что скан не умеет
- Без lock-файла видны только зависимости, указанные явно, без транзитивных.
yarn.lockбезpackage.jsonне различает прямые и транзитивные пакеты.- В Gradle версии из переменных (
"group:artifact:$ver") не вычисляются. - Пока не поддерживаются Go, PHP (Composer), Ruby, .NET, Rust, Poetry/Pipenv, pnpm и монорепозитории с workspaces.
- Уязвимости (CVE) не проверяем: это другая задача.
- Справочник содержит около 300 частых пакетов. Незнакомый пакет помечаем «не распознан»: его лицензию проверьте вручную в файле
LICENSE.
Сводка
План работ на email
Пришлём отчёт: процент готовности, блокеры с нормами, план устранения с оценкой в часах и рублях и список рискованных компонентов.
Нужна доработка под требования реестра
Заменим платные и зарубежные компоненты, перенесём репозиторий и серверы в РФ, адаптируем продукт под доверенные ОС и подготовим документацию.
Что дальше, если нашлись блокеры
Организационные пункты, например структуру владения или модель продаж, решает юрист. Технические закрываем мы.
Что такое реестр отечественного ПО
Единый реестр российских программ для ЭВМ и баз данных ведёт Минцифры по правилам ПП № 1236. Госзаказчики и госкомпании закупают программы в первую очередь из реестра, поэтому без записи в нём продавать софт госсектору сложно.
Чтобы попасть в реестр, правообладатель подаёт заявку, а экспертный совет проверяет продукт: кому принадлежат права, кто контролирует компанию, сколько уходит иностранцам за компоненты, где хранится код и работают серверы, кто оказывает поддержку. С 1 марта 2026 года действуют изменения ПП № 1937: иностранное участие оценивается по контролю, а не по доле в капитале, и поэтапно вводится требование работать минимум на двух доверенных ОС.
Что важно знать про open source
Использование open source само по себе не мешает включению в реестр. Важны условия лицензии конкретного компонента и два вопроса: создаёт ли он обязательные выплаты иностранному правообладателю и может ли кто-то из-за рубежа управлять продуктом через этот компонент.
Свободные лицензии вроде MIT, BSD и Apache 2.0 обычно проблем не создают. Копилефт (GPL, AGPL) может потребовать раскрыть исходный код при распространении: для коробочного продукта это важно, для SaaS чаще нет, но AGPL отдельно касается сетевого использования. Платные иностранные библиотеки идут в расчёт выплат иностранцам. Эти формулировки на вычитке у юриста: перед подачей проверьте свой случай.