Новые требования к программному обеспечению вызывают споры
Российское Минцифры намерено усилить регулирование рынка доверенного программного обеспечения. Речь идет о продуктах, которые используются организациями и государственными структурами и соответствуют установленным требованиям безопасности, надежности и происхождения.
Ведомство считает, что для такого ПО необходимы четкие и достаточно строгие правила, которые позволят контролировать его качество и снизить потенциальные риски. Инициатива связана с необходимостью повысить защищенность цифровой инфраструктуры.
Чем больше процессов переводится в электронный формат, тем выше зависимость компаний и государства от программных решений. Ошибки, уязвимости или неконтролируемые изменения в подобных системах могут привести не только к финансовым потерям, но и к сбоям в работе важных отраслей.
При этом представители бизнеса опасаются, что чрезмерно жесткое регулирование способно создать дополнительные барьеры для разработчиков и пользователей.
Компании считают, что новые нормы должны учитывать особенности разных продуктов, масштабы организаций и реальные возможности отечественного рынка.
По их мнению, универсальные требования могут оказаться слишком обременительными для небольших разработчиков и заказчиков.
Что хочет изменить Минцифры
Ведомство выступает за формирование понятной системы критериев, по которым программное обеспечение можно будет признать доверенным.
Предполагается, что такие правила должны охватывать вопросы разработки, хранения исходного кода, обновления, технической поддержки и контроля за безопасностью продукта. Особое внимание планируется уделить происхождению программных решений и прозрачности процессов их создания.
Для заказчиков важно понимать, кто отвечает за конкретный продукт, где размещаются его компоненты, каким образом устраняются найденные уязвимости и как проверяются обновления. Жесткие процедуры, по замыслу регулятора, должны сделать рынок более предсказуемым.
Кроме того, единые требования могут упростить выбор ПО для государственных учреждений и крупных компаний. Наличие официального статуса доверенного продукта позволит заказчикам быстрее оценивать решения и снижать вероятность использования ненадежных систем.
Однако эффективность такой модели будет зависеть от того, насколько реалистичными окажутся установленные критерии.
Почему бизнес выступает за более мягкий подход
Участники рынка не отрицают важность информационной безопасности и контроля качества. Однако они считают, что регулирование должно быть гибким и учитывать различия между программными продуктами.
Система, используемая в критически важной инфраструктуре, не может оцениваться по тем же принципам, что и специализированное приложение для внутренней работы небольшой компании. Бизнес опасается, что выполнение всех новых требований потребует значительных затрат.
Разработчикам придется перестраивать внутренние процессы, внедрять дополнительные процедуры контроля и готовить большое количество документов.
Для крупных компаний такие изменения могут быть посильными, а для небольших команд они способны стать серьезной финансовой и организационной нагрузкой.
Еще один риск связан с замедлением вывода новых решений на рынок. Если каждая программа будет проходить длительную проверку и сложную процедуру подтверждения соответствия, разработчики могут потерять гибкость.
В условиях быстрого развития технологий это особенно важно: цифровые продукты постоянно обновляются, а требования к ним должны успевать за изменениями.
Какие компромиссы предлагают участники рынка
Представители бизнеса предлагают использовать поэтапную модель регулирования. В этом случае к программам предъявлялись бы разные требования в зависимости от их назначения, уровня потенциальной угрозы и категории пользователей. Для решений, от которых зависит работа критически важных систем, контроль мог бы быть максимально строгим.
Для менее рискованных продуктов можно было бы предусмотреть упрощенный порядок проверки. Такой подход позволил бы сохранить баланс между безопасностью и доступностью новых технологий.
Разработчики при этом получили бы возможность постепенно адаптироваться к изменениям, не неся сразу все расходы, связанные с полным соответствием новым нормам.
Компании также заинтересованы в том, чтобы правила были заранее опубликованы и не менялись слишком часто. Бизнесу необходимо понимать, какие требования будут действовать в перспективе, чтобы планировать инвестиции, развитие продуктов и набор специалистов.
Неопределенность, напротив, повышает издержки и сдерживает долгосрочные проекты.
Как новые правила могут повлиять на рынок
Ужесточение требований способно привести к заметной перестройке рынка доверенного ПО. С одной стороны, более строгий контроль повысит ответственность разработчиков и поможет отсеять решения сомнительного качества.
Заказчики смогут ориентироваться не только на функциональность программы, но и на подтвержденный уровень ее надежности. С другой стороны, чрезмерно сложная система допуска может сократить число участников рынка.
Небольшим компаниям будет труднее конкурировать с крупными разработчиками, располагающими большими юридическими, техническими и финансовыми ресурсами.
В результате рынок может стать более закрытым, а выбор программных решений - ограниченным. Многое будет зависеть от того, как именно Минцифры сформулирует итоговые требования.
Если нормы окажутся прозрачными, соразмерными и основанными на оценке реальных рисков, они смогут повысить доверие к отечественному ПО.
Если же регулирование будет строиться исключительно на формальных процедурах, оно рискует превратиться в дополнительную бюрократическую нагрузку.
Наиболее вероятным вариантом остается поиск компромисса между интересами государства и бизнеса. Власти стремятся обеспечить контроль над программными продуктами и защитить цифровую инфраструктуру, тогда как компании добиваются сохранения возможности быстро разрабатывать и внедрять новые решения.
От того, удастся ли совместить эти цели, будет зависеть дальнейшее развитие российского рынка доверенного программного обеспечения.