Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект

Готовность ПО к реестру отечественного ПО

Чек-лист требований по ПП № 1236 с изменениями ПП № 1937, которые действуют с 1 марта 2026 года, и проверка зависимостей кода. Покажем процент готовности, блокеры и план работ с оценкой в часах.

Проверить требования реестра18 пунктов, 10–15 минут Проверить зависимости кодаpackage.json, requirements.txt, pom.xml, Gradle

Проверки независимы: скан зависимостей можно запустить без чек-листа.

Бесплатно, без регистрации Файлы не уходят на сервер С учётом ПП № 1937
1О продукте
2Требования
3Готовность

Расскажите о продукте

Ответы не входят в балл: по ним мы покажем только те требования, которые относятся к вашему продукту. Всё считается в браузере.

Кто правообладатель продукта?
Есть ли среди совладельцев иностранные лица, компании или государства?
Как вы поставляете продукт?Для SaaS добавится пункт о размещении серверов в РФ.
Продукт — средство защиты информации?
В какой реестр подаёте?

Требования реестра

ПП № 1236 в редакции на 1 октября 2026 · формулировки на вычитке у юриста

Отвечено 0 0%
Часть блокеров ещё без ответа. Отметьте их «Готово», «Нет» или «Не знаю»: неотвеченный блокер считается невыполненным.

Скан зависимостей

Добавьте файлы манифеста продукта. Покажем, какие компоненты платные и иностранные, какие тянут облако зарубежного сервиса, а у каких лицензия с копилефтом.

Перетащите файлы сюда или выберите на диске package.jsonpackage-lock.jsonyarn.lockrequirements.txtpom.xmlbuild.gradlebuild.gradle.kts

Файлы не уходят на сервер. Разбор идёт в вашем браузере. Если вы закажете план работ, мы получим только названия найденных рискованных компонентов, без версий и содержимого файлов.

Что скан не умеет
  • Без lock-файла видны только зависимости, указанные явно, без транзитивных.
  • yarn.lock без package.json не различает прямые и транзитивные пакеты.
  • В Gradle версии из переменных ("group:artifact:$ver") не вычисляются.
  • Пока не поддерживаются Go, PHP (Composer), Ruby, .NET, Rust, Poetry/Pipenv, pnpm и монорепозитории с workspaces.
  • Уязвимости (CVE) не проверяем: это другая задача.
  • Справочник содержит около 300 частых пакетов. Незнакомый пакет помечаем «не распознан»: его лицензию проверьте вручную в файле LICENSE.

Сводка

План работ на email

Пришлём отчёт: процент готовности, блокеры с нормами, план устранения с оценкой в часах и рублях и список рискованных компонентов.

Нужна доработка под требования реестра

Заменим платные и зарубежные компоненты, перенесём репозиторий и серверы в РФ, адаптируем продукт под доверенные ОС и подготовим документацию.

Что такое реестр отечественного ПО

Единый реестр российских программ для ЭВМ и баз данных ведёт Минцифры по правилам ПП № 1236. Госзаказчики и госкомпании закупают программы в первую очередь из реестра, поэтому без записи в нём продавать софт госсектору сложно.

Чтобы попасть в реестр, правообладатель подаёт заявку, а экспертный совет проверяет продукт: кому принадлежат права, кто контролирует компанию, сколько уходит иностранцам за компоненты, где хранится код и работают серверы, кто оказывает поддержку. С 1 марта 2026 года действуют изменения ПП № 1937: иностранное участие оценивается по контролю, а не по доле в капитале, и поэтапно вводится требование работать минимум на двух доверенных ОС.

Что важно знать про open source

Использование open source само по себе не мешает включению в реестр. Важны условия лицензии конкретного компонента и два вопроса: создаёт ли он обязательные выплаты иностранному правообладателю и может ли кто-то из-за рубежа управлять продуктом через этот компонент.

Свободные лицензии вроде MIT, BSD и Apache 2.0 обычно проблем не создают. Копилефт (GPL, AGPL) может потребовать раскрыть исходный код при распространении: для коробочного продукта это важно, для SaaS чаще нет, но AGPL отдельно касается сетевого использования. Платные иностранные библиотеки идут в расчёт выплат иностранцам. Эти формулировки на вычитке у юриста: перед подачей проверьте свой случай.

Поиск по реестру на reestr.digital.gov.ruПроверьте, нет ли в реестре близкого аналога. Это не причина для отказа, но подскажет, каким будет разговор с экспертным советом. ↗

Частые вопросы

Обязательно ли быть в реестре отечественного ПО, чтобы продавать софт бизнесу?
Нет. Реестр нужен прежде всего для продаж госзаказчикам и госкомпаниям: при закупках они в первую очередь выбирают программы из реестра. Коммерческим клиентам софт можно продавать и без записи в нём. Связь реестра с налоговыми льготами и IT-аккредитацией не прямая, её уточняйте у юриста или бухгалтера.
Мешает ли open source включению в реестр?
Сам факт использования open source не мешает. Важны условия лицензии конкретного компонента: создаёт ли он обязательные выплаты иностранному правообладателю и может ли кто-то из-за рубежа управлять продуктом через этот компонент. Копилефт-лицензии вроде GPL и AGPL могут потребовать раскрыть исходный код при распространении. Скан зависимостей на этой странице покажет такие компоненты.
Что будет, если у нас есть иностранный совладелец с небольшой долей?
Зависит от того, даёт ли эта доля контроль, например решающий голос. С 1 марта 2026 года, по ПП № 1937, иностранное участие оценивается по контролю, а не только по доле в капитале. Без юридической оценки структуры владения заявку лучше не подавать.
Можно ли подать в реестр SaaS-продукт?
Да. Для SaaS действуют отдельные требования: серверы, на которых работает продукт, должны находиться в РФ под контролем российской организации. Чек-лист добавит этот пункт, если вы выберете поставку по модели SaaS.
Сколько времени занимает подготовка к подаче?
Зависит от числа блокеров. Если права, владение и инфраструктура уже в порядке, подготовка сводится к документации и перечню компонентов. Если нужно заменить платные иностранные библиотеки, перенести репозиторий или серверы, счёт идёт на недели. Инструмент покажет план работ с оценкой в часах по каждому пункту.
Проверяет ли инструмент исходный код продукта?
Нет. Скан читает только файлы манифеста зависимостей, которые вы сами выбираете: package.json, package-lock.json, yarn.lock, requirements.txt, pom.xml, build.gradle. Файлы разбираются в браузере и не загружаются на сервер. Исходный код не анализируется.
Это юридическая консультация?
Нет, инструмент справочный. Критерии собраны по открытым источникам, часть формулировок ещё на вычитке у юриста, и это отмечено у каждого такого пункта. Итоговое решение о включении принимает экспертный совет Минцифры. Перед подачей заявки покажите результат юристу.
Учтены ли изменения правил, действующие с 1 марта 2026 года?
Да. Изменения ПП № 1937 учтены отдельным разделом и входят в итоговый процент. Требование работать минимум на двух доверенных операционных системах вводится по классам ПО поэтапно, с сентября 2026 по январь 2028 года. В чек-листе оно отмечено как важное, а не как блокер: срок для своего класса уточните отдельно.