ITSM4U Диагностика 7 мин

Главная·Справочник практик·SAM

SAM

Что такое управление лицензиями и чем оно отличается от учёта активов

Software Asset Management

Эксплуатация

Нашли неточность или есть что добавить? Напишите автору

Назначение

Знать, каким ПО компания владеет и на каких условиях: лицензии, подписки, соответствие правам и готовность к проверке правообладателя.

Зачем управление лицензиями и ПО

ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает на вопрос, который в ИТ-службе обычно всплывает поздно: на каком основании у нас работает то, что уже работает. Не «сколько у нас программ» — это учёт активов, — а сколько прав куплено, сколько израсходовано и сходится ли одно с другим.

Учёт активов оправдывают экономией. Управление лицензиями — риском: за расхождение установок с правами отвечают деньгами, а иногда и уголовной статьёй.

Отсюда главное отличие от соседней практики. IAMУправление ИТ-активами ведёт один реестр — что у нас есть. Здесь сверяются три независимых набора сведений: что установлено, на что есть права и сколько реально потреблено. Международное семейство стандартов так и устроено: отдельные части описывают теги установленного ПО, схемы прав и учёт использования 3, 4, 5.

Третье, что делает практику неудобной: единицу счёта задаёт не компания, а правообладатель — и меняет её в одностороннем порядке. У одного вендора это рабочие места, у другого сокеты, у третьего пользователи или устройства 15, 16, 17.

Когда практика работает

Три вопроса. Ответы на них лежат в сверке, а не в отчёте инвентаризации.

Права и установки сверяются, а не считаются по отдельности. Как проверить: есть документ, где против каждого продукта стоят купленные права и фактическое потребление, и он обновляется, а не собирался один раз к проверке.

Модель лицензирования разобрана до закупки. Как проверить: для каждого ключевого продукта записано, в чём считаются права — пользователи, устройства, сокеты, ядра, сеансы — и кто следит за изменением условий у правообладателя.

Учёт покрывает все среды и способы развёртывания. Как проверить: тестовая, предпродуктивная и учебная среды в учёте есть, клонирование машин и контейнеры не создают невидимых установок 9.

Что входит и что рядом

Входит в практикуРядом, но это другая практика
Учёт прав: договоры, ключи, объёмыУчёт активов вообще — IAMУправление ИТ-активами
Сверка прав с установками и потреблениемУчёт конфигураций — CFGУправление конфигурациями
Разбор моделей лицензированияЗакупки и работа с поставщиками — SUPУправление поставщиками
Подготовка к проверке правообладателяСоответствие внешним требованиям — MERСоответствие внешним требованиям
Оптимизация: неиспользуемые и избыточные праваУправление бюджетом — CBMУправление бюджетом и стоимостью
Импортозамещение ПО и реестр отечественногоВыбор и внедрение решений — SIBУправление выбором и внедрением решений
Три учёта, которые должны сойтись

Устройство международного семейства стандартов объясняет, почему практику нельзя закрыть одной системой инвентаризации.

Что установлено. Теги идентификации ПО — машиночитаемая запись о том, что именно установлено на машине 3.

На что есть права. Схема прав — машиночитаемое описание того, что разрешено договором 4.

Сколько потреблено. Учёт использования ресурсов — сколько на самом деле израсходовано 5.

Показательно, что стандарт о тегах прямо снимает с себя задачу сверки: он задаёт форматы данных, но не предписывает процессы, нужные для сопоставления прав с тегами 3. Иначе говоря, инструменты дают три списка, а сводить их — работа практики.

Ещё одна тонкость: сверка требует величин из разных учётов. Руководство ITIL 4 перечисляет, что участвует в расчёте использования лицензий: техническая конфигурация платформы, на которой работает ПО, размещение и сведения о пользователе 9. Ни одна из трёх величин не лежит в реестре лицензий.

Что на входе и что на выходе

На входе — договоры с правообладателями, данные инвентаризации и сведения о потреблении. На выходе — ответ «сходится или нет» по каждому продукту и решение: докупить, перераспределить, вывести из эксплуатации.

Обратное движение кормит закупки: сведения о неиспользуемых правах и об истекающей поддержке возвращаются в SUPУправление поставщиками и CBMУправление бюджетом и стоимостью до того, как договор автоматически продлится.

Чем это отличается от учёта активов

Практики соседние, и в жизни их часто ведёт один человек. Разводить их всё равно приходится — по пяти признакам.

Правовая рамка есть только здесь. За небрежный учёт ноутбуков ответственности нет. За использование ПО за пределами лицензии есть: компенсация по гражданскому праву, административная ответственность и уголовная статья при крупном размере 10, 11, 12.

Сверяются три набора данных, а не один. Учёту активов достаточно реестра. Здесь реестр — только один из трёх источников.

Считается то, чего в реестре нет. Конфигурация платформы, размещение, сведения о пользователе 9 — это не поля карточки актива.

Единицу счёта задаёт поставщик. «На устройство» и «на пользователя» у одного вендора 17, «на каждые два сокета» и «одна лицензия — один работник» у другого 16, рабочие места и порог по ядрам у третьего 15.

В стандартах это уже разные вещи. Международное семейство до 2017 года называлось «управление программными активами», а затем переименовано в «управление ИТ-активами»: редакция 2012 года отозвана 7 декабря 2017 года — в день выхода новой 1, 2. Отдельного действующего международного стандарта именно по лицензиям сейчас нет — есть части про теги, права и потребление.

Как это работает

ШагРабота командыЧто даёт
1. ДоговорыСобираем лицензионные документы и условияРеестр прав 9
2. МоделиРазбираем, в чём считаются права по каждому продуктуПравила счёта 15, 16, 17
3. ИнвентаризацияСнимаем установки по всем средам и способам развёртыванияЧто установлено 9
4. ПотреблениеСобираем фактическое использованиеСколько израсходовано 5
5. СверкаСводим права, установки и потреблениеРасхождение по каждому продукту
6. РешениеДокупаем, перераспределяем, удаляемУстранённое расхождение
7. ОптимизацияИщем неиспользуемое и избыточноеСокращение лишних расходов 9

Два места стоит объяснить отдельно.

Второй шаг важнее третьего. Инвентаризация без разобранной модели лицензирования даёт число установок, а не число нужных лицензий. Это разные величины, и расходятся они в разы.

Седьмой шаг окупает практику. Руководство ITIL 4 называет ранее обнаружение неиспользуемых и недоиспользуемых активов, избыточных договоров и лишних пулов лицензий способом убрать ненужные траты 9; недоиспользуемые активы там же названы «спящим запасом» 9.

Что с чем путают

Лицензии и активы. Учёт активов отвечает, что у нас есть; управление лицензиями — на каком основании оно работает. Разница в том, что второе проверяет правообладатель.

Лицензии и конфигурации. Учёт конфигураций описывает связи между элементами, чтобы понимать влияние. Здесь важны права и объёмы, а связи — только те, что участвуют в расчёте.

Установка и лицензия. Одна установка может требовать ста лицензий: прослойка, уменьшающая число пользователей с прямым доступом, число нужных лицензий не уменьшает 15. Инвентаризация этого не покажет — установка одна.

Реестр отечественного ПО и запрет. Наличие продукта в реестре и обязанность его использовать — разные вещи. Запрет на закупку иностранного ПО живёт в отдельном постановлении 14, и он не равен запрету использовать уже купленное. Полезно помнить и обратное: из реестра исключают. На 26 августа 2026 года в нём 30 668 действующих записей и 1 562 исключённых 13 — то есть выбранный когда-то продукт стоит проверять заново, а не считать реестровым навсегда.

Кто участвует

РольЗа что отвечаетКем обычно бывает
Менеджер по лицензиямПрава, объёмы, сверка, запас доступных лицензийВыделенная роль в крупной компании 9
Ответственный за учёт активовИнвентаризация установокСпециалист по ИТ-активам
ЗакупкиДоговоры и условия лицензированияОтдел закупок, SUPУправление поставщиками
ЮристПроверка условий и рисковЮридическая служба
Владелец бюджета ИТРешение докупить или сократитьИТ-директор, CBMУправление бюджетом и стоимостью

Отдельная роль здесь не выдумана. Руководство ITIL 4 описывает менеджера по лицензиям как знатока всех лицензионных аспектов, включая запас доступных лицензий 9. Там же сказано, почему роль обычно закрепляют за конкретным типом платформы или конкретным правообладателем: модели слишком сложны и разнообразны, чтобы держать их все в одной голове 9.

Как измерять

Числовых порогов для этой практики не даёт ни один проверенный источник — ни международное семейство стандартов, ни национальный стандарт, ни руководство ITIL 4. Ниже — метрики, названные в источниках; целевые значения каждая компания задаёт себе сама.

ПоказательЧто показываетЧем плох, если единственный
Расхождение установок с купленными правамиГлавный риск практикиЗависит от того, разобрана ли модель счёта
Доля фактического охвата учёта против согласованного 9Управляемость практикиМеряется против обещанного, а не против всего парка
Число и последствия находок аудита 9Готовность к проверкеПоявляется только после проверки
Доля активов, у которых отслеживается использование 9Видно ли неиспользуемоеТребует сбора потребления, а не только установок
Число и экономический эффект внедрённых улучшений 9Окупаемость практикиСчитается только по внедрённому
Доля ПО с истекающей поддержкойПредсказуемость расходовНе говорит о правомерности

Метрика охвата сформулирована хитро, и это спасительно. В руководстве ITIL 4 она измеряется «против запланированного и согласованного» 9, а не против всего установленного в компании. Полный учёт всего ПО недостижим, учёт того, что сами договорились учитывать, — проверяем.

Руководство сразу оговаривает: единственно верного набора метрик нет, они зависят от стратегии и приоритетов организации 9.

Где ломается чаще всего

Шесть мест, все названы в источниках, а не выведены из общих соображений.

Учёт не покрывает все среды. Правильный подсчёт потребления требует инвентаризации по всем средам — разработки, тестирования, предпродуктивной, промышленной, учебной 9. Из учёта выпадают именно те, где ПО ставят «на попробовать».

Не учтены способы развёртывания. Клонирование машин, установка с носителя вендора, контейнеры множат установки без единой закупки 9.

Облако считают отдельно от лицензий. Руководство ITIL 4 прямо связывает включение облачных услугУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation в учёт с двумя рисками сразу: резким ростом расходов и несоответствием лицензионным условиям 9.

Прослойка не уменьшает число лицензий. Самый дорогой из типовых просчётов: программные или аппаратные средства, уменьшающие число пользователей с прямым доступом, не уменьшают числа требуемых лицензий. В примере правообладателя веб-витрина на сто одновременных внешних пользователей требует ста клиентских лицензий 15.

Считают ядра там, где считаются сокеты. Одну лицензию на два сокета нельзя использовать для двух односокетных серверов 16; у другого вендора порог задан числом ядер, и при виртуализации считаются виртуальные 15.

Кластер считают как одну систему. При кластеризации каждый сервер рассматривается отдельно и лицензируется отдельно 16.

Что говорят своды

68Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →

ISO/IEC 19770 — семейство из пяти частей: система управления ИТ-активами 1, теги идентификации ПО 3, схема прав 4, учёт использования ресурсов 5, обзор и словарь 6. Часть с обзором и словарём распространяется бесплатно, остальные платно. Важная деталь для тех, кто ищет «стандарт по SAM»: с 2017 года семейство называется управлением ИТ-активами, а редакция 2012 года под названием «управление программными активами» отозвана 2.

ГОСТ Р 72161-2025 — действующий российский стандарт линии, введён 28 июля 2025 года взамен ГОСТ Р ИСО/МЭК 19770-1-2021 7. Он уже не перевод: разработчик — «Газпром нефть» вместе с «Газпромнефть ИТО». Отдельно действует ГОСТ Р ИСО/МЭК 19770-2-2014 про теги 8.

ITIL 4 отдельной практики управления лицензиями не содержит — лицензии живут внутри практики управления ИТ-активами, где им отведена своя роль, свои данные и свои метрики 9.

Гражданский, Уголовный кодексы и КоАП задают цену ошибки 10, 11, 12.

Вывод для практики: стандарты дают форматы данных и требования к системе управления, но не дают ни порогов, ни методики сверки — её каждая компания собирает сама, а проверять её будет правообладатель по своим правилам.

Цена ошибки: что изменилось в законе

Две цифры, которые ходят по отраслевым статьям, устарели — и обе в сторону увеличения.

Компенсация по гражданскому праву. Действующая редакция: от десяти тысяч до десяти миллионов рублей 10. Прежняя верхняя граница в пять миллионов встречается в статьях до сих пор.

Крупный размер по уголовной статье. Действующая редакция: превышает пятьсот тысяч рублей, особо крупный — два миллиона 11. Ходовая цифра «сто тысяч» относится к прежней редакции.

Появилась смягчающая норма. Если нарушение совершено при осуществлении предпринимательской деятельности и нарушитель не знал и не должен был знать, что действует незаконно, суд может определить компенсацию в пределах от десяти тысяч до пятисот тысяч рублей 10. Это право суда, а не автоматическое послабление, и планировать на него нельзя.

Где описано

ИсточникЧто даётДоступ
ISO/IEC 19770-1Требования к системе управления ИТ-активамиПлатно
ISO/IEC 19770-2, -3, -4Теги установленного ПО, схемы прав, учёт потребленияПлатно
ISO/IEC 19770-5Обзор и словарь семействаБесплатно
ГОСТ Р 72161-2025Российский стандарт линии управления ИТ-активамиПлатно
ITIL 4, руководство по управлению ИТ-активамиРоль менеджера по лицензиям, данные, метрикиПлатно
ГК, УК, КоАПОтветственность за использование за пределами лицензииБесплатно
Лицензионные документы правообладателейЕдиницы счёта и правила расчётаБесплатно

Что почитать дальше

Три соседние практики: IAMУправление ИТ-активами — учёт активов, откуда берутся установки, SUPУправление поставщиками — договоры и работа с правообладателями, MERСоответствие внешним требованиям — как готовиться к внешней проверке.

Источники

  1. ISO/IEC. ISO/IEC 19770-1:2017 «Information technology — IT asset management — Part 1: IT asset management systems — Requirements». 2017. Карточки на iso.org отдают капчу, поэтому сняты через committee.iso.org — тот же домен ISO, грузится чисто. Дублирующая карточка соиздателя: https://webstore.iec.ch/en/publication/62222 (дата публикации 2017-12-07). карточка действующего международного стандарта на домене ISO
  2. ISO/IEC. ISO/IEC 19770-1:2012 «Information technology — Software asset management — Part 1: Processes and tiered assessment of conformance» (отозван). 2012. Нужен разбору только как исторический факт переименования семейства; как действующее требование не годится. карточка отозванной редакции на сайте соиздателя IEC
  3. ISO/IEC. ISO/IEC 19770-2:2015 «Information technology — IT asset management — Part 2: Software identification tag». 2015. Единственная часть семейства, у которой в России есть действующая адаптация — ГОСТ Р ИСО/МЭК 19770-2-2014. карточка действующего международного стандарта на домене ISO
  4. ISO/IEC. ISO/IEC 19770-3:2016 «Information technology — IT asset management — Part 3: Entitlement schema». 2016. Это признание того, что у поставщиков нет общих названий для типов прав, — важный факт для раздела о моделях лицензирования. карточка действующего международного стандарта на домене ISO
  5. ISO/IEC. ISO/IEC 19770-4:2017 «Information technology — IT asset management — Part 4: Resource utilization measurement». 2017. Русской адаптации нет: поиск «19770» по всей базе Росстандарта отдаёт только три документа, и этой части среди них нет. карточка действующего международного стандарта на домене ISO
  6. ISO/IEC. ISO/IEC 19770-5:2015 «Information technology — IT asset management — Part 5: Overview and vocabulary». 2015. Именно эта часть отвечает на вопрос «чем SAM отличается от ITAM» — и она бесплатна, тогда как остальные четыре части стоят в сумме CHF 785. карточка международного стандарта на сайте соиздателя IEC
  7. Росстандарт. ГОСТ Р 72161-2025 «Информационные технологии. Управление ИТ-активами. Часть 1. Системы управления ИТ-активами. Требования». 2025. Текст требований снять не удалось: просмотрщик Росстандарта у документов этой линии отдаёт ноль страниц. В разборе можно опираться только на реквизиты и область применения с карточки. карточка действующего национального стандарта на портале Росстандарта
  8. Росстандарт. ГОСТ Р ИСО/МЭК 19770-2-2014 «Информационные технологии. Менеджмент программных активов. Часть 2. Тег идентификации программного обеспечения». 2014. Заменённые соседи по линии: ГОСТ Р ИСО/МЭК 19770-1-2014 «Менеджмент программных активов. Часть 1. Процессы и оценка соответствия по уровням» (114 страниц, приказ 483-ст от 29.05.2014, введён 01.03.2015) и ГОСТ Р ИСО/МЭК 19770-1-2021 «Управление ИТ-активами» (36 страниц, приказ 1289-ст от 25.10.2021, введён 30.04.2022, разработчик — ассоциация «ИТ сервис-менеджмент форум»). карточка действующего национального стандарта на портале Росстандарта
  9. AXELOS. IT Asset Management. ITIL 4 Practice Guide, раздел о программных активах и лицензиях. 2020. Руководства раздавались зарегистрированным пользователям; после перехода прав к PeopleCert доступ изменился. Само руководство ссылается на ISO/IEC 19770-1:2017 как на основу поэтапного подхода в три ступени. практическое руководство свода практик, экземпляр из нашей библиотеки
  10. Российская Федерация. Гражданский кодекс Российской Федерации (часть четвёртая) от 18.12.2006 N 230-ФЗ, статьи 1235, 1237, 1252.1, 1286, 1301. 2026. Дата вступления в силу изменений сверена не по баннеру справочной системы, а по тексту самого закона: статья 2 Федерального закона от 07.07.2025 N 214-ФЗ говорит, что он вступает в силу по истечении ста восьмидесяти дней после дня официального опубликования. Официальная публикация закона: http://www.kremlin.ru/acts/bank/52125 действующая редакция кодекса (ред. от 23.07.2025, с изм. и доп., вступ. в силу с 04.01.2026)
  11. Российская Федерация. Уголовный кодекс Российской Федерации от 13.06.1996 N 63-ФЗ, статья 146 «Нарушение авторских и смежных прав». 2026. Примечание приведено в редакции Федерального закона от 12.06.2024 N 133-ФЗ. Ходовая в отраслевых статьях пара «сто тысяч и один миллион» устарела на два года. действующая редакция кодекса (ред. от 04.08.2026)
  12. Российская Федерация. Кодекс Российской Федерации об административных правонарушениях от 30.12.2001 N 195-ФЗ, статья 7.12. 2026. Для разбора важна пропорция: сам штраф юрлицу невелик, бьёт конфискация оборудования и гражданский иск правообладателя по статье 1301 ГК. действующая редакция кодекса (ред. от 26.07.2026, с изм. и доп., вступ. в силу с 06.08.2026)
  13. Минцифры России. Единый реестр российских программ для электронных вычислительных машин и баз данных. 2026. Домен отдаёт сертификат российского удостоверяющего центра, поэтому стандартная проверка цепочки не проходит и verify_source возвращает ошибку загрузки; подстрока проверялась тем же детерминированным способом с отключённой проверкой сертификата. Правовая основа реестра — статья 12.1 Федерального закона «Об информации, информационных технологиях и о защите информации», введённая Федеральным законом от 29.06.2015 N 188-ФЗ. официальный портал реестра, оператор — Минцифры России
  14. Российская Федерация. Запрет на закупку иностранного ПО: постановление Правительства РФ от 23.12.2024 N 1875 и Указ Президента РФ от 30.03.2022 N 166. 2026. Ключевое для практики: указ запрещает не покупать, а использовать. Ответить на вопрос «есть ли у нас иностранное ПО на значимых объектах КИИ» способна только организация с достоверным учётом установленного ПО. Официальная публикация указа: http://www.kremlin.ru/acts/bank/47688 действующая редакция постановления (ред. от 03.08.2026) и официальная публикация указа
  15. Фирма «1С». Ответы на типовые вопросы по лицензированию «1С:Предприятия 8» и порядок поставки продуктов. 2026. Порядок поставки и цены облачной подписки — на соседней официальной странице https://v8.1c.ru/price/ (стоимость за одно рабочее место при оплате сразу за 12 месяцев: ПРОФ от 950 руб/мес при минимуме 5, КОРП от 2375 руб/мес при минимуме 2). официальные разъяснения правообладателя, на странице стоит «Обновлено: 04.08.2026»
  16. ООО «РусБИТех-Астра». Политика лицензирования операционной системы специального назначения «Astra Linux Special Edition» и сопутствующих программ, редакция 8.8 от 30 июня 2026. 2026. Полное название документа охватывает не только ОС, но и ПК «СВ «Брест», ПК «ALD Pro», Astra Automation, ПК ACM, Astra.Disk, Астра Мониторинг, Astra Cloud Platform, TROK, Боцман SE и Astra Migration. Ходовые в блогах дилеров цены «за ядро» у правообладателя не подтверждаются: политика считает сокеты. официальный документ правообладателя на странице правовой информации
  17. ООО «Новые облачные технологии» («МойОфис»). Лицензионное соглашение с конечным пользователем «МойОфис». 2026. Это самый чистый из проверенных примеров двух базовых моделей — на устройство и на пользователя — с явными запретами, которые в реестре лицензий обычно не отражают. действующее лицензионное соглашение правообладателя, дата последнего изменения 23 марта 2026