Нашли неточность или есть что добавить? Напишите автору
Знать, каким ПО компания владеет и на каких условиях: лицензии, подписки, соответствие правам и готовность к проверке правообладателя.
Зачем управление лицензиями и ПО
ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает на вопрос, который в ИТ-службе обычно всплывает поздно: на каком основании у нас работает то, что уже работает. Не «сколько у нас программ» — это учёт активов, — а сколько прав куплено, сколько израсходовано и сходится ли одно с другим.
Учёт активов оправдывают экономией. Управление лицензиями — риском: за расхождение установок с правами отвечают деньгами, а иногда и уголовной статьёй.
Отсюда главное отличие от соседней практики. IAMУправление ИТ-активами ведёт один реестр — что у нас есть. Здесь сверяются три независимых набора сведений: что установлено, на что есть права и сколько реально потреблено. Международное семейство стандартов так и устроено: отдельные части описывают теги установленного ПО, схемы прав и учёт использования 3, 4, 5.
Третье, что делает практику неудобной: единицу счёта задаёт не компания, а правообладатель — и меняет её в одностороннем порядке. У одного вендора это рабочие места, у другого сокеты, у третьего пользователи или устройства 15, 16, 17.
Когда практика работает
Три вопроса. Ответы на них лежат в сверке, а не в отчёте инвентаризации.
Права и установки сверяются, а не считаются по отдельности. Как проверить: есть документ, где против каждого продукта стоят купленные права и фактическое потребление, и он обновляется, а не собирался один раз к проверке.
Модель лицензирования разобрана до закупки. Как проверить: для каждого ключевого продукта записано, в чём считаются права — пользователи, устройства, сокеты, ядра, сеансы — и кто следит за изменением условий у правообладателя.
Учёт покрывает все среды и способы развёртывания. Как проверить: тестовая, предпродуктивная и учебная среды в учёте есть, клонирование машин и контейнеры не создают невидимых установок 9.
Что входит и что рядом
| Входит в практику | Рядом, но это другая практика |
|---|---|
| Учёт прав: договоры, ключи, объёмы | Учёт активов вообще — IAMУправление ИТ-активами |
| Сверка прав с установками и потреблением | Учёт конфигураций — CFGУправление конфигурациями |
| Разбор моделей лицензирования | Закупки и работа с поставщиками — SUPУправление поставщиками |
| Подготовка к проверке правообладателя | Соответствие внешним требованиям — MERСоответствие внешним требованиям |
| Оптимизация: неиспользуемые и избыточные права | Управление бюджетом — CBMУправление бюджетом и стоимостью |
| Импортозамещение ПО и реестр отечественного | Выбор и внедрение решений — SIBУправление выбором и внедрением решений |
Три учёта, которые должны сойтись
Устройство международного семейства стандартов объясняет, почему практику нельзя закрыть одной системой инвентаризации.
Что установлено. Теги идентификации ПО — машиночитаемая запись о том, что именно установлено на машине 3.
На что есть права. Схема прав — машиночитаемое описание того, что разрешено договором 4.
Сколько потреблено. Учёт использования ресурсов — сколько на самом деле израсходовано 5.
Показательно, что стандарт о тегах прямо снимает с себя задачу сверки: он задаёт форматы данных, но не предписывает процессы, нужные для сопоставления прав с тегами 3. Иначе говоря, инструменты дают три списка, а сводить их — работа практики.
Ещё одна тонкость: сверка требует величин из разных учётов. Руководство ITIL 4 перечисляет, что участвует в расчёте использования лицензий: техническая конфигурация платформы, на которой работает ПО, размещение и сведения о пользователе 9. Ни одна из трёх величин не лежит в реестре лицензий.
Что на входе и что на выходе
На входе — договоры с правообладателями, данные инвентаризации и сведения о потреблении. На выходе — ответ «сходится или нет» по каждому продукту и решение: докупить, перераспределить, вывести из эксплуатации.
Обратное движение кормит закупки: сведения о неиспользуемых правах и об истекающей поддержке возвращаются в SUPУправление поставщиками и CBMУправление бюджетом и стоимостью до того, как договор автоматически продлится.
Чем это отличается от учёта активов
Практики соседние, и в жизни их часто ведёт один человек. Разводить их всё равно приходится — по пяти признакам.
Правовая рамка есть только здесь. За небрежный учёт ноутбуков ответственности нет. За использование ПО за пределами лицензии есть: компенсация по гражданскому праву, административная ответственность и уголовная статья при крупном размере 10, 11, 12.
Сверяются три набора данных, а не один. Учёту активов достаточно реестра. Здесь реестр — только один из трёх источников.
Считается то, чего в реестре нет. Конфигурация платформы, размещение, сведения о пользователе 9 — это не поля карточки актива.
Единицу счёта задаёт поставщик. «На устройство» и «на пользователя» у одного вендора 17, «на каждые два сокета» и «одна лицензия — один работник» у другого 16, рабочие места и порог по ядрам у третьего 15.
В стандартах это уже разные вещи. Международное семейство до 2017 года называлось «управление программными активами», а затем переименовано в «управление ИТ-активами»: редакция 2012 года отозвана 7 декабря 2017 года — в день выхода новой 1, 2. Отдельного действующего международного стандарта именно по лицензиям сейчас нет — есть части про теги, права и потребление.
Как это работает
| Шаг | Работа команды | Что даёт |
|---|---|---|
| 1. Договоры | Собираем лицензионные документы и условия | Реестр прав 9 |
| 2. Модели | Разбираем, в чём считаются права по каждому продукту | Правила счёта 15, 16, 17 |
| 3. Инвентаризация | Снимаем установки по всем средам и способам развёртывания | Что установлено 9 |
| 4. Потребление | Собираем фактическое использование | Сколько израсходовано 5 |
| 5. Сверка | Сводим права, установки и потребление | Расхождение по каждому продукту |
| 6. Решение | Докупаем, перераспределяем, удаляем | Устранённое расхождение |
| 7. Оптимизация | Ищем неиспользуемое и избыточное | Сокращение лишних расходов 9 |
Два места стоит объяснить отдельно.
Второй шаг важнее третьего. Инвентаризация без разобранной модели лицензирования даёт число установок, а не число нужных лицензий. Это разные величины, и расходятся они в разы.
Седьмой шаг окупает практику. Руководство ITIL 4 называет ранее обнаружение неиспользуемых и недоиспользуемых активов, избыточных договоров и лишних пулов лицензий способом убрать ненужные траты 9; недоиспользуемые активы там же названы «спящим запасом» 9.
Что с чем путают
Лицензии и активы. Учёт активов отвечает, что у нас есть; управление лицензиями — на каком основании оно работает. Разница в том, что второе проверяет правообладатель.
Лицензии и конфигурации. Учёт конфигураций описывает связи между элементами, чтобы понимать влияние. Здесь важны права и объёмы, а связи — только те, что участвуют в расчёте.
Установка и лицензия. Одна установка может требовать ста лицензий: прослойка, уменьшающая число пользователей с прямым доступом, число нужных лицензий не уменьшает 15. Инвентаризация этого не покажет — установка одна.
Реестр отечественного ПО и запрет. Наличие продукта в реестре и обязанность его использовать — разные вещи. Запрет на закупку иностранного ПО живёт в отдельном постановлении 14, и он не равен запрету использовать уже купленное. Полезно помнить и обратное: из реестра исключают. На 26 августа 2026 года в нём 30 668 действующих записей и 1 562 исключённых 13 — то есть выбранный когда-то продукт стоит проверять заново, а не считать реестровым навсегда.
Кто участвует
| Роль | За что отвечает | Кем обычно бывает |
|---|---|---|
| Менеджер по лицензиям | Права, объёмы, сверка, запас доступных лицензий | Выделенная роль в крупной компании 9 |
| Ответственный за учёт активов | Инвентаризация установок | Специалист по ИТ-активам |
| Закупки | Договоры и условия лицензирования | Отдел закупок, SUPУправление поставщиками |
| Юрист | Проверка условий и рисков | Юридическая служба |
| Владелец бюджета ИТ | Решение докупить или сократить | ИТ-директор, CBMУправление бюджетом и стоимостью |
Отдельная роль здесь не выдумана. Руководство ITIL 4 описывает менеджера по лицензиям как знатока всех лицензионных аспектов, включая запас доступных лицензий 9. Там же сказано, почему роль обычно закрепляют за конкретным типом платформы или конкретным правообладателем: модели слишком сложны и разнообразны, чтобы держать их все в одной голове 9.
Как измерять
Числовых порогов для этой практики не даёт ни один проверенный источник — ни международное семейство стандартов, ни национальный стандарт, ни руководство ITIL 4. Ниже — метрики, названные в источниках; целевые значения каждая компания задаёт себе сама.
| Показатель | Что показывает | Чем плох, если единственный |
|---|---|---|
| Расхождение установок с купленными правами | Главный риск практики | Зависит от того, разобрана ли модель счёта |
| Доля фактического охвата учёта против согласованного 9 | Управляемость практики | Меряется против обещанного, а не против всего парка |
| Число и последствия находок аудита 9 | Готовность к проверке | Появляется только после проверки |
| Доля активов, у которых отслеживается использование 9 | Видно ли неиспользуемое | Требует сбора потребления, а не только установок |
| Число и экономический эффект внедрённых улучшений 9 | Окупаемость практики | Считается только по внедрённому |
| Доля ПО с истекающей поддержкой | Предсказуемость расходов | Не говорит о правомерности |
Метрика охвата сформулирована хитро, и это спасительно. В руководстве ITIL 4 она измеряется «против запланированного и согласованного» 9, а не против всего установленного в компании. Полный учёт всего ПО недостижим, учёт того, что сами договорились учитывать, — проверяем.
Руководство сразу оговаривает: единственно верного набора метрик нет, они зависят от стратегии и приоритетов организации 9.
Где ломается чаще всего
Шесть мест, все названы в источниках, а не выведены из общих соображений.
Учёт не покрывает все среды. Правильный подсчёт потребления требует инвентаризации по всем средам — разработки, тестирования, предпродуктивной, промышленной, учебной 9. Из учёта выпадают именно те, где ПО ставят «на попробовать».
Не учтены способы развёртывания. Клонирование машин, установка с носителя вендора, контейнеры множат установки без единой закупки 9.
Облако считают отдельно от лицензий. Руководство ITIL 4 прямо связывает включение облачных услугУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation в учёт с двумя рисками сразу: резким ростом расходов и несоответствием лицензионным условиям 9.
Прослойка не уменьшает число лицензий. Самый дорогой из типовых просчётов: программные или аппаратные средства, уменьшающие число пользователей с прямым доступом, не уменьшают числа требуемых лицензий. В примере правообладателя веб-витрина на сто одновременных внешних пользователей требует ста клиентских лицензий 15.
Считают ядра там, где считаются сокеты. Одну лицензию на два сокета нельзя использовать для двух односокетных серверов 16; у другого вендора порог задан числом ядер, и при виртуализации считаются виртуальные 15.
Кластер считают как одну систему. При кластеризации каждый сервер рассматривается отдельно и лицензируется отдельно 16.
Что говорят своды
68Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →ISO/IEC 19770 — семейство из пяти частей: система управления ИТ-активами 1, теги идентификации ПО 3, схема прав 4, учёт использования ресурсов 5, обзор и словарь 6. Часть с обзором и словарём распространяется бесплатно, остальные платно. Важная деталь для тех, кто ищет «стандарт по SAM»: с 2017 года семейство называется управлением ИТ-активами, а редакция 2012 года под названием «управление программными активами» отозвана 2.
ГОСТ Р 72161-2025 — действующий российский стандарт линии, введён 28 июля 2025 года взамен ГОСТ Р ИСО/МЭК 19770-1-2021 7. Он уже не перевод: разработчик — «Газпром нефть» вместе с «Газпромнефть ИТО». Отдельно действует ГОСТ Р ИСО/МЭК 19770-2-2014 про теги 8.
ITIL 4 отдельной практики управления лицензиями не содержит — лицензии живут внутри практики управления ИТ-активами, где им отведена своя роль, свои данные и свои метрики 9.
Гражданский, Уголовный кодексы и КоАП задают цену ошибки 10, 11, 12.
Вывод для практики: стандарты дают форматы данных и требования к системе управления, но не дают ни порогов, ни методики сверки — её каждая компания собирает сама, а проверять её будет правообладатель по своим правилам.
Цена ошибки: что изменилось в законе
Две цифры, которые ходят по отраслевым статьям, устарели — и обе в сторону увеличения.
Компенсация по гражданскому праву. Действующая редакция: от десяти тысяч до десяти миллионов рублей 10. Прежняя верхняя граница в пять миллионов встречается в статьях до сих пор.
Крупный размер по уголовной статье. Действующая редакция: превышает пятьсот тысяч рублей, особо крупный — два миллиона 11. Ходовая цифра «сто тысяч» относится к прежней редакции.
Появилась смягчающая норма. Если нарушение совершено при осуществлении предпринимательской деятельности и нарушитель не знал и не должен был знать, что действует незаконно, суд может определить компенсацию в пределах от десяти тысяч до пятисот тысяч рублей 10. Это право суда, а не автоматическое послабление, и планировать на него нельзя.
Где описано
| Источник | Что даёт | Доступ |
|---|---|---|
| ISO/IEC 19770-1 | Требования к системе управления ИТ-активами | Платно |
| ISO/IEC 19770-2, -3, -4 | Теги установленного ПО, схемы прав, учёт потребления | Платно |
| ISO/IEC 19770-5 | Обзор и словарь семейства | Бесплатно |
| ГОСТ Р 72161-2025 | Российский стандарт линии управления ИТ-активами | Платно |
| ITIL 4, руководство по управлению ИТ-активами | Роль менеджера по лицензиям, данные, метрики | Платно |
| ГК, УК, КоАП | Ответственность за использование за пределами лицензии | Бесплатно |
| Лицензионные документы правообладателей | Единицы счёта и правила расчёта | Бесплатно |
Что почитать дальше
Три соседние практики: IAMУправление ИТ-активами — учёт активов, откуда берутся установки, SUPУправление поставщиками — договоры и работа с правообладателями, MERСоответствие внешним требованиям — как готовиться к внешней проверке.
Источники
- ISO/IEC. ISO/IEC 19770-1:2017 «Information technology — IT asset management — Part 1: IT asset management systems — Requirements». 2017. Карточки на iso.org отдают капчу, поэтому сняты через committee.iso.org — тот же домен ISO, грузится чисто. Дублирующая карточка соиздателя: https://webstore.iec.ch/en/publication/62222 (дата публикации 2017-12-07). карточка действующего международного стандарта на домене ISO
- ISO/IEC. ISO/IEC 19770-1:2012 «Information technology — Software asset management — Part 1: Processes and tiered assessment of conformance» (отозван). 2012. Нужен разбору только как исторический факт переименования семейства; как действующее требование не годится. карточка отозванной редакции на сайте соиздателя IEC
- ISO/IEC. ISO/IEC 19770-2:2015 «Information technology — IT asset management — Part 2: Software identification tag». 2015. Единственная часть семейства, у которой в России есть действующая адаптация — ГОСТ Р ИСО/МЭК 19770-2-2014. карточка действующего международного стандарта на домене ISO
- ISO/IEC. ISO/IEC 19770-3:2016 «Information technology — IT asset management — Part 3: Entitlement schema». 2016. Это признание того, что у поставщиков нет общих названий для типов прав, — важный факт для раздела о моделях лицензирования. карточка действующего международного стандарта на домене ISO
- ISO/IEC. ISO/IEC 19770-4:2017 «Information technology — IT asset management — Part 4: Resource utilization measurement». 2017. Русской адаптации нет: поиск «19770» по всей базе Росстандарта отдаёт только три документа, и этой части среди них нет. карточка действующего международного стандарта на домене ISO
- ISO/IEC. ISO/IEC 19770-5:2015 «Information technology — IT asset management — Part 5: Overview and vocabulary». 2015. Именно эта часть отвечает на вопрос «чем SAM отличается от ITAM» — и она бесплатна, тогда как остальные четыре части стоят в сумме CHF 785. карточка международного стандарта на сайте соиздателя IEC
- Росстандарт. ГОСТ Р 72161-2025 «Информационные технологии. Управление ИТ-активами. Часть 1. Системы управления ИТ-активами. Требования». 2025. Текст требований снять не удалось: просмотрщик Росстандарта у документов этой линии отдаёт ноль страниц. В разборе можно опираться только на реквизиты и область применения с карточки. карточка действующего национального стандарта на портале Росстандарта
- Росстандарт. ГОСТ Р ИСО/МЭК 19770-2-2014 «Информационные технологии. Менеджмент программных активов. Часть 2. Тег идентификации программного обеспечения». 2014. Заменённые соседи по линии: ГОСТ Р ИСО/МЭК 19770-1-2014 «Менеджмент программных активов. Часть 1. Процессы и оценка соответствия по уровням» (114 страниц, приказ 483-ст от 29.05.2014, введён 01.03.2015) и ГОСТ Р ИСО/МЭК 19770-1-2021 «Управление ИТ-активами» (36 страниц, приказ 1289-ст от 25.10.2021, введён 30.04.2022, разработчик — ассоциация «ИТ сервис-менеджмент форум»). карточка действующего национального стандарта на портале Росстандарта
- AXELOS. IT Asset Management. ITIL 4 Practice Guide, раздел о программных активах и лицензиях. 2020. Руководства раздавались зарегистрированным пользователям; после перехода прав к PeopleCert доступ изменился. Само руководство ссылается на ISO/IEC 19770-1:2017 как на основу поэтапного подхода в три ступени. практическое руководство свода практик, экземпляр из нашей библиотеки
- Российская Федерация. Гражданский кодекс Российской Федерации (часть четвёртая) от 18.12.2006 N 230-ФЗ, статьи 1235, 1237, 1252.1, 1286, 1301. 2026. Дата вступления в силу изменений сверена не по баннеру справочной системы, а по тексту самого закона: статья 2 Федерального закона от 07.07.2025 N 214-ФЗ говорит, что он вступает в силу по истечении ста восьмидесяти дней после дня официального опубликования. Официальная публикация закона: http://www.kremlin.ru/acts/bank/52125 действующая редакция кодекса (ред. от 23.07.2025, с изм. и доп., вступ. в силу с 04.01.2026)
- Российская Федерация. Уголовный кодекс Российской Федерации от 13.06.1996 N 63-ФЗ, статья 146 «Нарушение авторских и смежных прав». 2026. Примечание приведено в редакции Федерального закона от 12.06.2024 N 133-ФЗ. Ходовая в отраслевых статьях пара «сто тысяч и один миллион» устарела на два года. действующая редакция кодекса (ред. от 04.08.2026)
- Российская Федерация. Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 N 195-ФЗ, статья 7.12. 2026. Для разбора важна пропорция: сам штраф юрлицу невелик, бьёт конфискация оборудования и гражданский иск правообладателя по статье 1301 ГК. действующая редакция кодекса (ред. от 26.07.2026, с изм. и доп., вступ. в силу с 06.08.2026)
- Минцифры России. Единый реестр российских программ для электронных вычислительных машин и баз данных. 2026. Домен отдаёт сертификат российского удостоверяющего центра, поэтому стандартная проверка цепочки не проходит и verify_source возвращает ошибку загрузки; подстрока проверялась тем же детерминированным способом с отключённой проверкой сертификата. Правовая основа реестра — статья 12.1 Федерального закона «Об информации, информационных технологиях и о защите информации», введённая Федеральным законом от 29.06.2015 N 188-ФЗ. официальный портал реестра, оператор — Минцифры России
- Российская Федерация. Запрет на закупку иностранного ПО: постановление Правительства РФ от 23.12.2024 N 1875 и Указ Президента РФ от 30.03.2022 N 166. 2026. Ключевое для практики: указ запрещает не покупать, а использовать. Ответить на вопрос «есть ли у нас иностранное ПО на значимых объектах КИИ» способна только организация с достоверным учётом установленного ПО. Официальная публикация указа: http://www.kremlin.ru/acts/bank/47688 действующая редакция постановления (ред. от 03.08.2026) и официальная публикация указа
- Фирма «1С». Ответы на типовые вопросы по лицензированию «1С:Предприятия 8» и порядок поставки продуктов. 2026. Порядок поставки и цены облачной подписки — на соседней официальной странице https://v8.1c.ru/price/ (стоимость за одно рабочее место при оплате сразу за 12 месяцев: ПРОФ от 950 руб/мес при минимуме 5, КОРП от 2375 руб/мес при минимуме 2). официальные разъяснения правообладателя, на странице стоит «Обновлено: 04.08.2026»
- ООО «РусБИТех-Астра». Политика лицензирования операционной системы специального назначения «Astra Linux Special Edition» и сопутствующих программ, редакция 8.8 от 30 июня 2026. 2026. Полное название документа охватывает не только ОС, но и ПК «СВ «Брест», ПК «ALD Pro», Astra Automation, ПК ACM, Astra.Disk, Астра Мониторинг, Astra Cloud Platform, TROK, Боцман SE и Astra Migration. Ходовые в блогах дилеров цены «за ядро» у правообладателя не подтверждаются: политика считает сокеты. официальный документ правообладателя на странице правовой информации
- ООО «Новые облачные технологии» («МойОфис»). Лицензионное соглашение с конечным пользователем «МойОфис». 2026. Это самый чистый из проверенных примеров двух базовых моделей — на устройство и на пользователя — с явными запретами, которые в реестре лицензий обычно не отражают. действующее лицензионное соглашение правообладателя, дата последнего изменения 23 марта 2026