Регулирование и импортозамещение на рынке информационной безопасности

Требования регуляторов и уход зарубежных вендоров определили, кто и на чём вырос на российском рынке ИБ после 2022 года — и что проверять у подрядчика перед проектом в регулируемой отрасли.

Роль регуляторов

ФСТЭК России сертифицирует средства защиты информации и определяет требования к продуктам, применяемым в государственных информационных системах и на объектах критической информационной инфраструктуры (КИИ). ФСБ России регулирует применение криптографических средств защиты.

Практический вывод

Наличие сертификации ФСТЭК у продукта — значимый критерий при выборе решения для регулируемых отраслей. Именно у продукта, а не у компании в целом: сертифицируется конкретная версия конкретного средства защиты.

Импортозамещение как драйвер рынка

Уход зарубежных вендоров с российского рынка после 2022 года и государственный курс на импортозамещение стали ключевым фактором роста выручки российских ИБ-компаний — это отмечают все профильные источники: TAdviser, SecPost и ЦСР.

Спрос сместился в сторону российских решений в тех сегментах, где ранее доминировали зарубежные продукты.

NGFW
Сегмент с наибольшим замещением: место ушедших вендоров заняли «Континент», Solar NGFW, UserGate
SIEM
Переход на российские платформы управления событиями безопасности в госсекторе и на объектах КИИ
EDR и DLP
Замещение в защите конечных точек и контроле утечек данных в финансовом секторе и промышленности

Что это значит для заказчика

При выборе подрядчика для проекта, связанного с КИИ или госсектором, важно уточнять наличие действующей сертификации ФСТЭК у конкретного продукта, а не у компании в целом.

Для коммерческого сектора без регуляторных требований сертификация не обязательна, но может быть дополнительным сигналом зрелости продукта. В таких проектах на первый план выходят другие критерии — глубина экспертизы и проверяемые технические результаты, а не формальный статус.

Регулируемая отрасль

Проверяйте сертификат ФСТЭК на конкретную версию продукта и срок его действия. Тип игрока — вендор или интегратор с опытом в КИИ.

Коммерческий сектор

Сертификация не обязательна. Смотрите на класс задачи и на то, какой класс продукта её закрывает.

Разовая экспертная задача

Аудит перед релизом или расследование инцидента — boutique-сегмент, где сертификация нерелевантна вовсе.