Уход иностранных ИТ-компаний показал, насколько российский бизнес зависит от технологий, которыми он не может полностью управлять. Прекращение поддержки, отсутствие обновлений и невозможность контролировать жизненный цикл продукта сделали вопрос доверия фактором устойчивости компаний. При этом, как отмечает руководитель направления информационной безопасности ГК ОТР Кирилл Уголев, сама проблема существует уже не одно десятилетие.
Как доверие к зарубежному ПО стало проблемой
Раньше зарубежное ПО в наиболее чувствительных информационных системах находилось под постоянным контролем государства. Связанные с ним решения проходили через профильные государственные структуры, в частности ФАПСИ — Федеральное агентство правительственной связи и информации при Президенте РФ, которое в 1990-х и начале 2000-х годов отвечало за вопросы государственной связи и информационной безопасности.
Одной из задач была проверка того, не содержит ли программный продукт механизмов, способных повлиять на его работу извне. Позже эта тема фактически ушла на второй план: пока зарубежные продукты были доступны, регулярно обновлялись и считались мировым стандартом, у большинства компаний просто не возникало причин задумываться, что находится внутри закрытого программного кода.
До недавнего времени рынок информационной безопасности в первую очередь развивался под влиянием регуляторики: по оценке эксперта, около 80% изменений на рынке информационной безопасности в последние годы были обусловлены требованиями таких регуляторов, как ФСБ, ФСТЭК, Банк России и Минкомсвязи.
После 2022 года ситуация изменилась, и вместе с уходом части зарубежных поставщиков компании столкнулись с необходимостью заново оценивать риски зависимости от технологий, которые они не могут полностью контролировать.
Критическая инфраструктура: импортозамещение на паузе
Несмотря на это, зависимость от зарубежного ПО сохраняется: по данным Центра компетенций по импортозамещению в сфере ИКТ, не менее 30% крупных российских компаний используют иностранное корпоративное ПО без поддержки и обновлений безопасности, а почти половина серверов работает на VMware без возможности продления лицензий. В результате компании используют критически важные решения без гарантий дальнейшего развития и полноценного сопровождения, оставаясь зависимыми от внешних поставщиков.
Особенно чувствительным этот вопрос остается для организаций, работающих с КИИ: по последним данным, 95% таких объектов (включая банки, телеком, логистические компании, медучреждения и госорганизации) также по-прежнему используют зарубежные ИТ-решения. Для них даже ограниченное внешнее воздействие может привести к серьезным инцидентам. По опыту эксперта, особенно высоки риски в финансовой отрасли, где даже кратковременный сбой в работе платежной инфраструктуры способен вызвать масштабные последствия для большого числа участников рынка.
Импортозамещение ≠ безопасность
Отечественное происхождение продукта само по себе не гарантирует безопасность: ключевую роль играют сертификация, процедуры проверки и способность компании эффективно управлять решениями. Распространенной ошибкой является формальное импортозамещение, когда продукты внедряются ради требований регуляторов, но не становятся частью процессов обеспечения безопасности. В результате затраты на технологии не всегда приводят к росту защищенности.
Дополнительная сложность связана с организационной и кадровой зрелостью компаний. По оценке эксперта, современные подразделения ИБ должны охватывать около 400 функциональных обязанностей — от сопровождения средств защиты и контроля инфраструктуры до выполнения требований регуляторов и проведения аудитов.
При этом до 80% сложностей при реализации проектов связаны не с технологиями, а с человеческим фактором: отсутствием прозрачных процессов, недостатком компетенций и несогласованностью между подразделениями. Даже современные средства защиты не дают результата, если компания не понимает, какие активы нужно защищать, какие риски являются критичными и кто отвечает за их снижение.
Таким образом, ключевой вызов для бизнеса сегодня заключается прежде всего в построении зрелой системы управления информационной безопасностью. Доверие к ИТ-решениям определяется не только происхождением продукта, но и прозрачностью процессов его разработки, внедрения и эксплуатации, а также способностью компании контролировать риски на протяжении всего жизненного цикла технологии.