Минцифры ужесточает требования для признания ПО российским

Минцифры ужесточает требования для признания ПО российским

Минцифры ужесточает требования для признания ПО российским

Минцифры вводит дополнительные критерии для признания ПО российским. Теперь для попадания в реестр программная система должна быть совместима с двумя российскими операционными системами.

Для получения преференций при госзакупках также необходима будет совместимость с российским процессором и наличие прав на средства разработки.

На Федеральном портале проектов нормативных актов размещен проект постановления о дополнительных требованиях к программному обеспечению в реестре Минцифры.

Одним из ключевых требований для признания ПО отечественным является совместимость с двумя российскими операционными системами. Однако если речь идет о программной составляющей ПАК, достаточно совместимости с одной российской ОС.

Данное требование будет вводиться постепенно. Для средств виртуализации и офисных приложений оно начнет действовать с 1 июня 2025 года, для систем обслуживания облачных сред и ПО для систем хранения данных — с 1 января 2026 года, для промышленного ПО — с 1 января 2027 года. Сроки для программных продуктов, которые уже входят в реестр российского ПО, Минцифры будет определять индивидуально.

Ужесточение касается и включения в реестр разработок каптивных ИТ-компаний, разработанных для нужд материнских структур. Они могут попадать в реестр только в том случае, если там отсутствует их аналог.

Для получения преференций при госзакупках (правило «второй лишний») также вводятся дополнительные критерии. Это подтвержденная совместимость с отечественными процессорами (как минимум одним, с 2028 года с двумя), отечественными браузерами, а также, при наличии средств разработки, отсутствие ограничений (например, санкционных) на использование российскими субъектами.

По мнению экспертов, основным бенефициаром последнего требования является ОС «Аврора», поскольку Android SDK, который используют ОС на базе AOSP, данному критерию не соответствует.

«Несоответствие дополнительным критериям не приведет к исключению из реестра, но их выполнение в перспективе даст преимущество в госзакупках», — сообщила пресс-служба ведомства в ответ на запрос «Коммерсанта».

Данные нормы были зафиксированы еще в приказе Минцифры, который был выпущен в августе 2023 года, но так и не вступил в силу. В итоге по состоянию на октябрь 2024 года лишь половина ПО, входящего в реестр Минцифры, соответствовала требованиям по совместимости с двумя российскими ОС.

0-day в Office уже используют в атаках: Microsoft спешно закрывает дыру

Microsoft снова пришлось экстренно латать дыры. Компания выпустила внеплановые патчи для Microsoft Office, закрывающие опасную уязвимость нулевого дня, которую уже используют в атаках. Проблема получила идентификатор CVE-2026-21509 и затрагивает сразу несколько версий офисного пакета: Office 2016, Office 2019, Office LTSC 2021 и 2024, а также Microsoft 365 Apps for Enterprise.

Уязвимость позволяет обойти защитные механизмы Office, отвечающие за блокировку опасных COM/OLE-компонентов.

Атака при этом довольно тривиальная: злоумышленнику достаточно отправить пользователю вредоносный документ и уговорить его открыть файл. Без участия человека не обойтись, но технически всё выглядит максимально просто.

Хорошая новость в том, что пользователи Office 2021 и более новых версий уже автоматически защищены — Microsoft закрыла дыру на стороне сервиса. Правда, изменения вступят в силу только после перезапуска приложений Office. А вот владельцам Office 2016 и 2019 пока не повезло: патчи для этих версий ещё не готовы, и компания обещает выпустить их «в ближайшее время».

Чтобы хоть как-то снизить риск, Microsoft предложила временное решение — ручную настройку через реестр Windows. Мера выглядит запутанно, но по сути сводится к добавлению специального флага совместимости для уязвимого COM-компонента.

После этого защита начинает работать при следующем запуске Office. В компании отдельно подчёркивают: перед редактированием реестра лучше сделать резервную копию, иначе можно нажить проблем больше, чем было.

Никаких подробностей о том, как именно эксплуатируется уязвимость и кто её обнаружил, Microsoft раскрывать не стала. Впрочем, история вполне укладывается в общий фон января: в рамках Patch Tuesday 2026 года компания уже закрыла 114 уязвимостей, включая ещё одну активно эксплуатируемую 0-day, а заодно выпустила несколько внеплановых обновлений из-за багов в Windows и Outlook.

RSS: Новости на портале Anti-Malware.ru