ИТ-дочка в России — не мода, а следствие правил аккредитации: банку и телекому её не дают
Собственную практикуПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 трудно разглядеть: она выглядит не как одна из возможных конструкций, а как нормальное положение вещей. Поэтому рубрику про то, как управляют ИТ в разных странах, я начинаю с России — иначе любое сравнение читается как рассказ про экзотику, а не про выбор, который кто-то когда-то сделал и за нас.
Ниже — восемь срезов: где работают ИТ-люди, как оформлен договор, какими сводами пользуются, что делает государство, как подтверждают квалификацию, как проводят изменения, что считают качеством услуги и что из всего этого держится на сцеплении, которому сложно найти прямое соответствие. Этот же порядок будет во всех следующих выпусках, чтобы страны можно было класть рядом.
Одно правило я держала жёстко и скажу о нём сразу: различия объясняются механизмом — законом, требованием регулятора, структурой рынка, — а не national character. Там, где механизм найти не удалось, стоит честное «не нашлось», а не рассуждение.
Где живут ИТ-люди
Начинать стоит с того, где физически сидит человек, который чинит ваш инцидент: в вашей компании или у поставщика. От этого зависит почти всё остальное — договор, метрики, скорость.
Национальная статистика даёт картину по отраслям. В 2024 году специалисты по ИКТ составляли 3,0% всех занятых в экономике России, и распределены они очень неровно: в отрасли информационных технологий — 82,2% занятых, в телекоммуникациях — 46,0%, в финансовом секторе — 6,7%, в обрабатывающей промышленности — 3,1%, в государственном управлении — 1,8%, в оптовой и розничной торговле — 1,1%, в образовании — 0,6%, в сельском хозяйстве — 0,3% («Цифровая экономика: 2026», ИСИЭЗ НИУ ВШЭ, таблица 6.2).
Общий масштаб: в 2024 году в профессиях, связанных с интенсивным использованием ИКТ, было занято почти 9,4 млн человек, из них 2,2 млн — собственно специалисты по ИКТ («Индикаторы цифровой экономики: 2026»). Сектор ИКТ в 2025 году вырос на 102,1 тыс. человек к предыдущему году и составил 1,7 млн работников; в ИТ-отрасли заняты двое из каждых трёх работников сектора (ИСИЭЗ НИУ ВШЭ о секторе ИКТ в 2025 году).
Интереснее не сама цифра, а причина, по которой она такая. У выделения ИТ в отдельное юридическое лицо в России есть прямой правовой стимул. Государственную аккредитацию ИТ-организации регулирует постановление Правительства от 30.09.2022 № 1729: аккредитация нужна, чтобы получать меры поддержки, и условием стоит доля профильной выручки более 30%. А банк, страховая организация, некредитная финансовая организация и крупный оператор связи получить её не могут — они прямо исключены тем же постановлением.
То есть компания финансового или телеком-сектора, желающая для своих ИТ-людей мер поддержки, не может оставить их внутри себя. Это не мода на «ИТ-дочки» и не управленческая философия: это условие в тексте постановления.
Как оформлен договор
Гражданский кодекс не знает договорного типа «договор на ИТ-работы». Есть две базовые конструкции, и выбор между ними меняет предмет спора.
Подряд (глава 37): исполнитель обязан сдать заказчику результат. Возмездное оказание услуг (глава 39): исполнитель обязан совершить действия — и в перечне прямо названы информационные услуги (статьи 702 и 779 ГК РФ). Разница кажется принципиальной ровно до статьи 783, которая распространяет на услуги общие положения о подряде: правила о приёмке и о качестве работы действуют и там.
Есть и третья конструкция — глава 38, научно-исследовательские и опытно-конструкторские работы. Она отличается объёмом ответственности: исполнитель отвечает, только если не докажет отсутствие своей вины, а убытки заказчика возмещаются в пределах стоимости работ, в которых обнаружены недостатки.
Как это выглядит в споре, видно на конкретном деле. Договор на настройку корпоративного портала суд квалифицировал как возмездное оказание услуг — и через статью 783 применил к нему правила подряда об оплате и о приёмке. Формулировка суда: определяющим элементом является результат (постановление Восемнадцатого арбитражного апелляционного суда № 18АП-3851/2025 от 03.07.2025).
Права на созданное по договору программное обеспечение по умолчанию принадлежат заказчику — норма статьи 1296 ГК написана одинаково для обеих конструкций, в тексте статьи стоит «подрядчиком (исполнителем)». Норма диспозитивная, но направление умолчания важно: договариваться приходится о том, чтобы права остались у разработчика, а не наоборот.
В государственном контракте свобода договора сужается ещё сильнее. Ответственность сторон — не предмет переговоров, а обязательное условие в силу закона (часть 4 статьи 34 закона № 44-ФЗ). Приёмка обязательно сопровождается экспертизой результатов: заказчик проводит её сам либо привлекает экспертов (часть 3 статьи 94). Для ИТ-работ типовые условия существуют и утверждены отраслевым ведомством — приказом Минцифры от 17.12.2020 № 715, который задаёт подрядную конструкцию, работы по национальным и государственным стандартам и передачу исключительных прав и исходных кодов без увеличения цены.
В корпоративных закупках наоборот: форму договора закон не задаёт, заказчик сам утверждает положение о закупке (статья 2 закона № 223-ФЗ). Отсюда и разнобой форм между госзаказом и корпоративным сектором.
Отдельного договорного типа под соглашение об уровне услуги в кодексе нет. Уровень услуги задаётся условиями о качестве и об ответственности. А там, где он важен государству, он приходит не из договора: приложение 1 к Положению Банка России от 13.01.2025 № 850-П устанавливает пороговое допустимое время простоя технологических процессов в часах. Планка спускается сверху, и стороны о ней не договариваются.
Какими сводами пользуются
Здесь начинается место, где мы обычно ошибаемся в разговоре с бизнесом. Кажется, что стандарт — это то, что обязательно. В России по умолчанию наоборот.
Документы национальной системы стандартизации применяются на добровольной основе — это прямая норма закона о стандартизации. Обязательным ГОСТ становится двумя путями: если организация публично заявила о соответствии ему, или если на него сослался нормативный правовой акт.
Что до самих сводов: ISO/IEC 20000 переведён — ГОСТ Р ИСО/МЭК 20000-1-2021 «Требования к системе менеджмента сервисов» действует с 30.04.2022, разработчик российской адаптации — ассоциация «Русский Регистр», технический комитет ТК 022. Действует и ГОСТ Р ИСО/МЭК 38500-2017 по стратегическому управлению ИТ, и производный от него 38506-2022 про инвестиции в ИТ.
Отдельная история — eTOM: в реестре Росстандарта 26 действующих документов серии ГОСТ Р 53633, от базовой части «Общая структура бизнес-процессов» до 53633.25-2019. Для отрасли связи это редкий случай, когда свод перенесён в национальные стандарты целиком.
А вот ITIL в реестре нет. Как и COBIT, FitSM, USM, VeriSM, SIAM и MOF — поиск по каждому обозначению даёт нулевую выдачу. Поиск по строке «ITSM» и по «управление ИТ-услугами» тоже не находит ничего.
Единственный контур, где требования к управлению ИТ-услугами обязательны, — финансовый, и обязывает там не ГОСТ, а положение регулятора. Опорный документ — то же Положение № 850-П от 13.01.2025, и обязательность заявлена прямо в его названии. Технической базой под ним служит серия ГОСТ Р 57580 «Безопасность финансовых (банковских) операций», четыре действующие части, разработчик — сам Банк России. Устройство любопытное: технический документ и обязывающий документ разведены, и ГОСТ Р 57580.4 сам называет себя дополнением к нормативным актам Банка России.
С сертификацией специалистов картина изменилась. На странице экзамена ITIL Foundation у PeopleCert, владельца схемы, в селекторе стран России нет — список идёт «…Romania, Rwanda…». Экзамен по ISO/IEC 20000 у EXIN существует, но среди его языков русского тоже нет.
Роль государства
Государство в российской конструкции — не наблюдатель отрасли, а участник, задающий рамку выбора инструментов.
Запрет на закупку иностранного программного обеспечения для государственных и муниципальных нужд установлен постановлением Правительства от 23.12.2024 № 1875. Российское происхождение подтверждается порядковым номером реестровой записи единого реестра российских программ. Сам реестр — работающий инструмент, а не декларация: на 16.08.2026 в нём 30 570 активных записей и 1 543 исключённых.
Но интереснее второй запрет. Указ Президента от 30.03.2022 № 166 устанавливает две разные по природе нормы: с 31 марта 2022 года заказчики не могут иностранное ПО закупать, а с 1 января 2025 года — не могут его использовать на значимых объектах критической информационной инфраструктуры. Ограничение распространяется не только на новые сделки, но и на эксплуатацию уже купленного.
Требования к безопасности значимых объектов КИИ утверждены приказом ФСТЭК от 25.12.2017 № 239, действующим в редакции 2024 года. Категорию значимости субъект пересматривает не реже одного раза в пять лет, а также при изменении показателей критериев, и уведомляет об изменении регулятора.
Компетенции
Профессиональные стандарты в ИТ существуют, но обязательность у них устроена не так, как обычно думают. Статья 195.3 Трудового кодекса привязывает обязательность не к профстандарту, а к тому, установлены ли требования к квалификации нормативным правовым актом; в остальных случаях профстандарт применяется как основа для определения требований. Для области «06 Связь, информационные и коммуникационные технологии» в Национальном реестре Минтруда стандарты выделены отдельно — например, 06.015 «Специалист по информационным системам».
Подтверждение квалификации описано законом о независимой оценке квалификации: независимая оценка проводится в форме профессионального экзамена центром оценки квалификаций, по инициативе соискателя или по направлению работодателя, свидетельство выдаётся в тридцатидневный срок. В реестре советов по профессиональным квалификациям есть отдельный совет в области информационных технологий.
То есть государственная рамка квалификаций в ИТ собрана и работает. Международная сертификация за то же время сузилась — см. предыдущий раздел.
Как принимают решения об изменениях
Про этот срез принято говорить уверенно: у нас, мол, всё согласовывают, и потому медленно. Я искала измерение и не нашла его.
Данных о фактических сроках согласования изменений в российских компаниях, собранных по описанной методике и на названной выборке, найти не удалось. Единственный близкий кандидат — ежегодный отраслевой отчёт про практики разработки — не подошёл сразу по трём причинам: издатель продаёт ровно ту услугу, метрику которой измеряет; методика и выборка на публичной странице не раскрыты; и меряет он скорость поставки, а не срок согласования. Поэтому фразы «у нас принято согласовывать всё» в этом тексте нет — под ней нет ничего, кроме общего впечатления.
Что можно утверждать — это требования регуляторов, и они предметны.
Банки обязаны выполнять требования к управлению изменениями критичной архитектуры: планирование и внедрение изменений, управление конфигурациями, тестирование (Положение № 850-П). Если банк использует прикладное ПО, прошедшее оценку соответствия, то при внесении изменений в его исходный текст оценку соответствия придётся провести заново (Положение Банка России от 30.01.2025 № 851-П). Само прикладное ПО допускается к банковским операциям, только если прошло сертификацию ФСТЭК либо оценку соответствия по требованиям к оценочному уровню доверия не ниже четвёртого. Плюс ежегодное тестирование на проникновение — там же.
Для значимых объектов КИИ порядок изменений описан отдельно (приказ ФСТЭК № 239): определяются лица, которым разрешено вносить изменения, анализируется потенциальное воздействие изменения на безопасность, изменение санкционируется и документируется. Ввод объекта в действие проходит предварительные испытания, опытную эксплуатацию, анализ уязвимостей с их устранением и приёмочные испытания.
Для государственных информационных систем развитие идёт по тем же правилам, что и создание, за исключением требования разработать концепцию (постановление Правительства от 06.07.2015 № 676).
Одного требования я в этих документах не нашла — обязательного отката. Ни в положениях Банка России, ни в приказе ФСТЭК, ни в правилах для государственных систем прямого требования иметь план отката изменения нет. Это не значит, что откат не нужен; это значит, что писать «регулятор требует откат» нельзя.
Что считают качеством услуги
Здесь российская конструкция проявляется отчётливее всего: качество услуги в регулируемых отраслях — величина, заданная в абсолютных числах и проверяемая извне.
Приложение 1 к Положению № 850-П задаёт пороговое допустимое время простоя технологических процессов в часах, отдельно по тринадцати процессам и по типам организаций. Приложение 2 задаёт сигнальные и контрольные значения допустимой доли деградации. Причём эти значения банк не назначает произвольно: он выводит их из статистики не менее чем за двенадцать предшествующих календарных месяцев. Из времени простоя вычитаются плановые технологические операции, а необходимость пересмотра показателей анализируется не реже раза в год.
Классификация инцидентовИнцидентНезапланированное прерывание услуги или снижение её качества.ITIL 4, практическое руководство по управлению инцидентами тоже не отдана на усмотрение: банки обязаны предусмотреть во внутренних документах классификацию типов инцидентов операционной надёжности, используя перечень, который Банк России размещает на своём сайте.
Дальше — уведомления, и сроки в них жёсткие. Информация о компьютерном инциденте на значимом объекте КИИ направляется в национальный координационный центр не позднее трёх часов с момента обнаружения, на иных объектах — не позднее двадцати четырёх часов (приказ ФСБ от 25.12.2025 № 547). При неправомерной передаче персональных данных оператор уведомляет уполномоченный орган в течение двадцати четырёх часов о самом факте и в течение семидесяти двух часов — о результатах внутреннего расследования (часть 3.1 статьи 21 закона о персональных данных). План реагирования на компьютерные инциденты разрабатывается в срок не более девяноста календарных дней со дня включения объекта в реестр значимых.
И одна норма, которая связывает управление инцидентами с внешними коммуникациями. Кредитные организации информируют Банк России о выявленных инцидентах операционной надёжности и о принятых мерах — а также, до проведения, о планах выпустить пресс-релиз (Положение № 850-П). Разбор инцидента и разговор с публикой о нём здесь сшиты нормой, а не корпоративной практикой.
Наконец, регулятор публикует и собственную статистику. По данным ФинЦЕРТ Банка России за 2025 год: 1 717 выявленных событийСобытиеИзменение состояния, замеченное мониторингом.ITIL 4, предположительно связанных со сбоями, 963 подтверждённых сбоя, 761 инцидент операционной надёжности и 166 дней их общей продолжительности.
Чего у нас нет аналога
Последний срез в этом выпуске — не вывод, а заготовка. Я перечисляю конструкции, у которых механизм подтверждён выше, и которые предстоит проверить на каждой следующей стране. Сказать «такого больше нигде нет» я не могу: зарубежных разборов пока ноль, и утверждение было бы ровно тем, против чего написан весь этот текст.
Аккредитация выталкивает ИТ из компании-заказчика. Банку, страховщику и крупному оператору связи аккредитация не положена, а условие для остальных — доля профильной выручки. Сравнивать в других странах надо не распространённость дочерних ИТ-компаний, а наличие правового стимула их создавать.
Уровень услуги приходит от регулятора, а не из договора. Договорного типа под соглашение об уровне услуги в кодексе нет, зато есть пороговое время простоя в часах в приложении к положению Банка России.
Своды добровольны, а обязательность приходит извне свода. Технический документ и обязывающий документ разведены, и это устойчивая конструкция, а не переходное состояние.
Ограничение на иностранное ПО распространяется на эксплуатацию. Реестры отечественного ПО есть во многих странах; вопрос, который стоит задавать каждой следующей, — ограничивает ли она использование уже купленного.
Права на созданное ПО по умолчанию у заказчика. Норма диспозитивная, но умолчание задаёт исходную позицию в переговорах.
Регулятора уведомляют не только об инциденте, но и о намерении о нём говорить.
И одно место, которое в этом списке отсутствует намеренно: скорость согласования изменений. Самое ожидаемое утверждение про российскую практику в эталон не попало, потому что измерения под ним нет. Если такое исследование существует и я его не нашла — напишите мне, это ровно та поправка, которая тексту нужна.