Белый список 2026: как новые правила Минцифры изменят мобильный доступ в российском ритейле
В октябре 2026 года Минцифры России готовит единые и прозрачные правила формирования «белого списка» сайтов, доступных во время ограничений мобильного интернета. По данным CNews, инициатива стала ответом на массовые жалобы бизнеса из-за непрозрачности процедуры и претензии ФСБ к текущему механизму, который допускает попадание в список запрещенных ресурсов и VPN-сервисов.
Что произошло
Регулятор инициировал пересмотр механизма работы с так называемым «белым списком». Поводом послужил системный сбой текущей модели, которая вызывала недовольство по двум ключевым направлениям. С одной стороны, бизнес неоднократно указывал на отсутствие четких критериев включения онлайн-ресурсов в перечень исключений. Это создавало ситуацию неопределенности, когда критически важные для коммерции сервисы могли оказаться недоступны для сотрудников или клиентов при введении региональных ограничений связи. С другой стороны, технические несовершенства фильтра привели к претензиям со стороны ФСБ. Суть претензий сводилась к тому, что существующий алгоритм не справлялся с точной идентификацией трафика, допуская обращения к ресурсам, находящимся под блокировкой, а также к инструментам обхода ограничений — VPN-сервисам. Разработка единого регламента призвана формализовать процесс подачи заявок от компаний, определить метрики доступности (например, принадлежность ресурса к социально значимым или обеспечивающим безопасность) и внедрить более строгие методы верификации конечных точек, чтобы исключить ложные срабатывания и бреши в периметре ограничений.
Почему это важно
Для российского ритейла, где значительная часть операционной деятельности завязана на мобильную связь, эта новость имеет прямое практическое значение. Магазины, склады и курьерские службы используют десятки тысяч смартфонов и планшетов, которые постоянно взаимодействуют с корпоративными системами через публичные сети.
- Критическая зависимость от мобильной связи. Кассовые терминалы (mPOS), мобильные приложения сборщиков заказов, ТСД (терминалы сбора данных) на складах и навигация курьеров зависят от стабильности канала. При любом инциденте или учениях, ведущих к ограничению 4G/LTE, устройство теряет связь с серверами WMS, ERP и кассовым ядром. Если домены вашей компании (.your-retail.ru*) не будут внесены в «белый список», работа торговой точки парализуется: нельзя пробить чек, обновить остатки или построить маршрут.
- Проблемы MDM и удаленного управления. Команды MDM-сервера (от стирания до смены политик) доставляются через пуш-уведомления (FCM/APNs) и прямые HTTPS-запросы к инфраструктуре вендора. Если шлюз вашего Komendant MDM окажется за пределами «белого списка», вы потеряете управление парком устройств именно в тот момент, когда оно нужнее всего. Устройства перестанут синхронизироваться, получать обновления безопасности и отчеты о геолокации.
- Риски 152-ФЗ и корпоративных сервисов. Доступ к внутренним веб-порталам, личным кабинетам сотрудников (Self-Service) и системам двухфакторной аутентификации через мобильный интернет станет невозможен без явного разрешения регулятора. Для ИТ-руководителей это означает необходимость срочной инвентаризации всех внешних эндпоинтов, которыми пользуются сотрудники вне офиса.
- Смежный кейс: отечественные ОС. На фоне импортозамещения многие сети переводят парк ТСД и устройств мерчандайзеров на Аврору. Интеграция таких устройств с глобальной инфраструктурой push-сообщений уже является нетривиальной задачей. Новые правила добавляют слой сетевой фильтрации, который нужно учитывать при проектировании гетерогенных парков (AOSP + Аврора).
Старый механизм был непредсказуем; новый должен дать легальный путь гарантировать работу ваших цифровых сервисов. Однако он потребует от ИТ-отделов документального подтверждения важности каждого URL-адреса, используемого на мобильных устройствах.
Что делать
Пассивное ожидание публикации правил несет операционные риски. Проактивная подготовка инфраструктуры позволит пройти процедуру включения в реестр безболезненно и обеспечить непрерывность бизнеса (Business Continuity).
1. Проведите полный аудит исходящих соединений с мобильных устройств. Вам необходимо составить исчерпывающий список FQDN (Fully Qualified Domain Names), к которым обращаются ваши смартфоны и планшеты. В этот список должны войти:
- Эндпоинты вашего MDM/EMM-сервера (например,
mdm.your-company.ru, адреса агентов согласно /docs/policies). - Домены публичных облаков, если используете BYOD/CYOD: Google Firebase Cloud Messaging (
fcm.googleapis.com), Apple Push Notification service (api.push.apple.com). - Корпоративные ресурсы: адрес каталога SCIM для синхронизации пользователей (/docs/scim), порталы OWA, личные кабинеты, системы трекинга.
- Внешние API платежных систем и ОФД, необходимые для работы кассовых приложений.
2. Подготовьте пакет обоснований заранее. Разработайте внутренний приказ, классифицирующий каждый сервис по уровню критичности. Для регулятора аргументом будет служить привязка сервиса к физической безопасности (тревожная кнопка ГБР), финансовой отчетности (передача фискальных данных) или исполнению законодательных требований (например, взаимодействие с государственными ИС). Соберите схемы потоков данных, показывающие, какой именно трафик генерирует мобильное приложение кассира или курьера.
3. Актуализируйте конфигурации MDM-профилей. Чтобы минимизировать объем передаваемых данных и упростить прохождение фильтров, настройте точечную доставку команд. Отключите фоновый опрос серверов там, где достаточно пуш-механики. Проверьте использование современных протоколов шифрования (TLS 1.2/1.3) и актуальных наборов шифров (cipher suites), чтобы ваш трафик не выглядел аномальным для систем глубокого анализа пакетов (DPI), которые наверняка будут применяться провайдерами при реализации «белого списка».
4. Спроектируйте сценарии деградации сервисов. Настройте политики внутри MDM таким образом, чтобы устройства адекватно реагировали на потерю связи с ключевыми узлами. Например, реализуйте кэширование справочников товаров и цен на ТСД, чтобы кладовщик мог продолжать сканирование даже при отсутствии доступа к центральной базе. Пропишите альтернативные маршруты доставки уведомлений, если основной домен попадет под временную фильтрацию. Изучите документацию вашего поставщика решений на предмет поддержки офлайн-режимов.
5. Назначьте ответственного за взаимодействие с реестром. Как только Минцифры опубликует форму заявки и регламент (ориентировочно в течение октября 2026 г.), у вас должна быть готова матрица доменов с техническим и бизнес-обоснованием для каждой записи. Технический специалист должен оперативно подать сведения, используя административные интерфейсы, описанные в общей документации платформы (/docs/) или коммерческих предложениях (/pricing/), чтобы зафиксировать требуемые мощности и каналы связи.
Источник: https://www.cnews.ru/news/top/2026-10-05_sajty_v_rossii_smogut_popadat