Софтуер от руския произход в проектите на видеонаблюдение в ЕУ (2026): Преглед на съответствието, санкциите и обществените поръчки
Фактически преглед, ориентиран към обществените поръчки, за дизайнери на видеонаблюдение, интегратори и органи за обществени поръчки на ЕУ, които задават едни и същи постоянно повтарящи се въпроси през 2026 г.: как се прилагат правилата за произход, санкции и резидентност на данните, когато е въвлечен софтуер за дизайн на видеонаблюдение? Този артикул обобщава публично достъпния кадър. Не е правна консултация — всяко конкретно решение относно обществени поръчки трябва да бъде потвърдено с квалифицирана консултантска кантора за обществени поръчки.
Важно: това е фактически преглед, а не правна консултация
Санкциите, контролите на експорта и правилата за обществени поръчки се променят часто и се интерпретират различно в различните държави членки на ЕУ. Нищо в този артикул не трябва да се разглежда като правна консултация за някаква конкретна трансакция. За обвързващи определения се свържете с квалифицирана консултантска кантора за обществени поръчки в съответната юрисдикция. Препратките към публично достъпните стандарти, регулации и прецедентно право са точни, доколкото е известно нам, към май 2026 г.
Съдържание
- Защо този въпрос е важен за обществените поръчки на ЕУ през 2026 г.
- Текущата рамка на санкциите на ЕУ — резюме на високо ниво
- Страна на САЩ: NDAA §889 и изпълнителни заповеди на ICTS
- Преки воздействия на обществени поръчки върху софтуера за дизайн на видеонаблюдение
- Как купувачите проверяват произхода на софтуера
- Ъгъл на трансфер на GDPR с трета държава
- Защо съществува CCTVplanner — хостиран в ЕУ, разработен в ЕУ
- Смяна на Вашия инструмент за дизайн на видеонаблюдение
- Затварящ отказ от отговорност
- Често задавани въпроси
Защо този въпрос е важен за обществените поръчки на ЕУ през 2026 г.
От 2022 г. насам ЕУ е приела множество последователни пакети от санкции срещу Русия, наред с паралелни еволюции на правилата за обществени поръчки на държав-членки. Кумулативният ефект върху обществените поръчки за софтуер е бил значителен: органи за обществени поръчки, които преди това не питаха за произхода на софтуера, сега редовно включват изисквания за разкриване на произхода на етапа на квалификация, а офертите, които не могат да докажат непосегаван произход, обичайно се отхвърлят преди търговския преглед.
Софтуерът за дизайн на видеонаблюдение попада в особена категория на риск, тъй като артефактите, които произвежда — планове на етажа, поставяне на камери, мрежова топология, BOM — са чувствителни както от гледна точка на сигурност, така и от оперативна гледна точка. Дори и когато санкционен инструмент явно не покрива конкретен инструмент за планиране на видеонаблюдение, органите за обществени поръчки имат тенденция да прилагат предпазлив подход, особено в отбраната, публичната администрация, критичната инфраструктура и големите проекти на здравеопазване или транспорт.
Този артикул е обяснението, което пожелахме да съществува, когато клиентите интегратори първо почнаха да ни питат за произхода на софтуера в отговорите на обществени поръчки. Той е описателен, не предписателен — целта му е да очертае рамката на простия език, така че дизайнер на видеонаблюдение да може да зададе на своя консултант за обществени поръчки правилните въпроси, а не да замести тази разговор.
Текущата рамка на санкциите на ЕУ — резюме на високо ниво
Рестриктивните мерки на ЕУ срещу Русия се прилагат чрез регулации на Съвета, публикувани в Официалния вестник на Европейския съюз и актуализирани чрез последователни пакети от поправки. Рамката работи на три широки стълба, релевантни за обществените поръчки за софтуер.
Три стълба, релевантни за софтуера
- Контроли на експорта. Ограничения при снабдяване на определени стоки, услуги, технологии и софтуер на Русия, с секторен фокус върху двойна употреба, отбрана и определени промишлени категории.
- Финансови санкции. Замразяване на активи и забрани за предоставяне на средства или икономически ресурси на обозначени лица и организации. Тестът за "собственост и контрол" е специфичен за факти и се прилага дори когато продавачът сам не е обозначен, но е собственост или е контролиран от обозначена организация.
- Филтри за обществени поръчки. Разпоредби на Регламент на Съвета (ЕС) 833/2014 (в редакция с последните поправки), които забраняват кредитирането на обществени договори на определени руски лица и организации, преведени и допълнени от закона за обществени поръчки на държав-членки по различни начини.
Освен рамката на ниво ЕУ, държави-членки, като Германия, Франция, Полша, скандинавските държави и балтийските държави, са въвели свой собствен език за обществени поръчки със по-строги критерии. Резултатът е, че един и същи продавач може да е приемлив в една юрисдикция на ЕУ и да бъде отхвърлен в друга, дори когато никой инструмент явно не ги назовава. Екипите за обществени поръчки следователно имат тенденция да прилагат най-строгия език на държав-членка като своя вътрешна бенмарк.
Страна на САЩ: NDAA §889 и изпълнителни заповеди на ICTS
На страната на САЩ две средства редовно се цитират дори от органи на ЕУ за обществени поръчки като неофициални бенмарки. NDAA §889 (Законът за разрешение на национална отбрана на Джон S. Маккейн за финансова година 2019) забранява на федералните агенции и федералните подпалачи да купуват или използват посегнати телекомуникационни и видеонаблюдателни оборудване от определени назовани китайски производители. Изпълнителните заповеди за информационни и комуникационни технологии и услуги (ICTS), главно Изпълнителен заповед 13873 и неговите наследници, дават на Министерството на търговията на САЩ широка власт да преразглежда трансакции, включващи чужди противници.
Никой от двата инструмента се прилага като въпрос на право към типична обществена поръчка на ЕУ. Те обаче често се използват като език на шаблон за обществени поръчки. Орган за обществени поръчки на ЕУ през 2026 г., който съставя обществена поръчка за видеонаблюдение, обичайно ще изисква от продавача да декларира, че техният софтуер, хостинг и персонал не биха били изключени при правила, еквивалентни на §889, дори когато §889 сам по себе си е неуместен за договора. Продавачи, които не могат да направят такава декларация, са в конкурентен недостатък, независимо от основния законност на техния оферта.
Преки воздействия на обществени поръчки върху софтуера за дизайн на видеонаблюдение
Категориите по-долу са четирите, където виждаме софтуерни въпроси за произхода най-често възникват в проектите на видеонаблюдение на ЕУ през 2026 г.
Обществени поръчки
Обществени поръчки от страна на правителството, отбраната, здравеопазването и образованието все повече включват изрични клаузули за разкриване на "произхода на софтуера". Пусковият механизъм обичайно е една от разпоредбите за филтърене на обществени поръчки, обсъдени по-горе, приложени чрез национално преаранжиране. Дори и когато правния праг е дискусионен, практическата реалност е, че офертите, които не могат да докажат приемлив произход, се отхвърлят на етапа на квалификация. Дизайнери, които отговарят на обществени поръчки през 2026 г., трябва да очакват да направят утвърдителни декларации за произхода за всеки софтуер, използван в процеса на дизайн, а не само самото оборудване за видеонаблюдение.
Договори за критична инфраструктура
Обществени поръчки в областта на енергетиката, транспорта, банкирането и водоснабдяването се управляват от NIS2 (Директива (ЕС) 2022/2555) и преокъсяни секторни правила. Докато NIS2 сам по себе си се основава на риск, а не на произход, резултатите от оценките на риска обичайно идентифицират произхода на веригата на снабдяване като релевантен фактор, и операторите на съществени услуги са го включили в своите рамки за обществени поръчки. Стандартът за доказателства за произхода на софтуера в проектите за критична инфраструктура е значително по-висок от този за общите търговски обществени поръчки.
Одити за съответствие на частни предприятия
Големи предприятия със своите собствени ESG, веригата на снабдяване или кибернетични рискови рамки редовно одитват своите доставчици и поддоставчици. Дори и когато няма конкретна обществена поръчка, интегратор, който използва софтуер, чийто произход не може да бъде доказан, може да се намери премахнат от списъка на предпочитаните доставчици по време на годишен преглед. Тази динамика забелязано ускори през 2024 и 2025 г. и продължава в 2026 г.
Ангажименти на интегратора с трансгранични проекти
Интегратори с операции както в юрисдикции на ЕУ, така и извън ЕУ, са изправени пред допълнителна сложност, тъй като стандартите за обществени поръчки се различават. Инструмент, който е приемлив за частен търговски проект в една юрисдикция, може да не премине филтъра за обществени поръчки за публичен проект в друга юрисдикция. Много интегратори са рационализирали това, като са стандартизирали на инструментариум със произход в ЕУ за всички проекти, опростявайки отговора на всякаква бъдеща обществена поръчка, независимо къде попада.
Как купувачите проверяват произхода на софтуера
Офицер за обществени поръчки, провеждащ проверка на произхода, разполага със доста стандартен набор инструменти. Никоя от тези проверки индивидуално не доказва произхода — те събират триангулирана картина от публична информация.
- Регистър WHOIS в домена на продавача — страна на регистратора, организация на регистранта, ASN на сървъра за имена.
- Разкритие на продавача на името на правния орган, страна на регистрация и идентификационен номер на данък — обичайно изискван при квалификация.
- Преглед на доставчика на хостинг — облачният регион, където инфраструктурата на SaaS физически работи, доказана чрез атестация или договор за трети страни хостинг.
- Публични корпоративни досиета — регистри на действителни собственици, структура на материнската компания и всякакъв кръстосан справочник със списък на санкциите.
- Атестация на веригата на снабдяване — писмена декларация от продавача, описваща къде софтуерът е разработен, хостиран и поддържан, и назовава всички подпроцесори.
За обществени поръчки с по-висок риск (отбрана, критична инфраструктура) оценката може да се разшири на произхода на изходния код, тестване на сигурност от трета страна и независимо правно мнение. Маргиналната цена на оценката на по-висок слой е нетривиална и органите за обществени поръчки типично само я заповядват, когато стойността или чувствителност на договора това оправдават.
Ъгъл на трансфер на GDPR с трета държава
Членове 44 до 49 на GDPR управляват трансфери на лични данни в страни извън Европейския икономически район. Правилото по подразбиране е, че такъв трансфер е забранен, освен ако се прилага една от указаните гаранции: решение за адекватност от Европейската комисия, одобрен механизъм за трансфер, като стандартни договорни клаузули със съответни допълнителни мерки, или дерогация за специфични ситуации.
Европейския съд правосъдието в Schrems II (Дело C-311/18, 2020) изясни, че стандартните договорни клаузули трябва да бъдат допълнени от оценка на воздействието на трансфера, която отчита законодателството на страната на дестинация и дали то осигурява по същество еквивалентна защита. Русия не е в списъка за адекватност на Европейската комисия, и преобладаващото разчитане е, че постигането на "по същество еквивалентна" защита за трансфери на Русия е трудно, предвид правния пейзаж там. Практическото следствие е, че всеки инструмент за дизайн на видеонаблюдение, който предава лични данни на сървърите в Русия или на организации под руска юрисдикция, е изправен на значимо бремето на оценката на воздействието на трансфера, което инструментите, хостирани в ЕУ, просто нямат.
За проектите на видеонаблюдение това е важно, тъй като инструменти за дизайн докосват лични данни по-често, отколкото хората си осъзнават — метаданни на проекта, информация за сайта на крайния клиент, адреси на имейли на акаунт, съдържание на билет за поддръжка. Купувач, който относно GDPR третира сериозно, ще желае гарантия, че нито един от тези данни не напуска ЕУ/ЕЭЗ по начин, който предизвиква проверка на глава V.
Защо съществува CCTVplanner — хостиран в ЕУ, разработен в ЕУ
CCTVplanner се управлява от DEFENSAR, регистриран в Полша, с фронтенда хостиран в Полша и бекенда на облако на регион на ЕУ. Това е значението на заглавието "100% разработен и хостиран в ЕУ" — правния орган, инженерството и хостингът са всички вътре в Европейския съюз. Основни акаунт и данни на проекта се съхраняват на сървърите на ЕУ; малък набор подпроцесори (плащане, аналитика, имейл — напр. Stripe, Google, Resend) е покрит от гаранции за трансфер на GDPR: SCCs и EU–U.S. Data Privacy Framework, както е назовано в политиката за поверителност.
За екипи за обществени поръчки това се преобразува в кратък, декларативен отговор на въпросите за разкритие на произхода, описани по-горе. Няма руски-юрисдикция организация, софтуер или подпроцесор никъде във веригата на снабдяване. Когато подпроцесор работи извън ЕУ (плащане, аналитика, имейл), трансфера е покрит от гаранциите на глава V на GDPR, назовани в политиката за поверителност — SCCs и EU–U.S. Data Privacy Framework. Няма дисквалификатор, еквивалентен на §889, на веригата на снабдяване. Доверена от интегратори от всички страни на света, архитектурата на ЕУ по подразбиране е единствената характеристика, която възниква най-често в разговорите за обществени поръчки през 2026 г.
Позиция на ЕУ в един параграф
- Операционна организация DEFENSAR регистрирана и данъчна резидентност в Полша.
- Фронтенд, хостиран в Полша; бекенд на облако на регион на ЕУ (eu-west).
- Основни акаунт и данни на проекта на сървърите на ЕУ; подпроцесори (напр. Stripe, Google, Resend) покрити от гаранции за трансфер на GDPR — SCCs и EU–U.S. Data Privacy Framework.
- По подразбиране в съответствие с GDPR — не се изисква отделна оценка на въздействието при трансфер на данни за купувачи от ЕС.
Смяна на Вашия инструмент за дизайн на видеонаблюдение
Практическия въпрос, който чуваме от интегратори през 2026 г., е: "Ние сме доволни от нашия текущ инструмент за дизайн на видеонаблюдение, но екипът за обществени поръчки е отбелязал разкритие на произхода на софтуера като риск. Как изглежда преходът?" Отговорът е главно механичен — експортирайте плана на етажа в DXF, импортирайте го в CCTVplanner, поставете отново камерите от каталог с 65 000+ модела, съответствайте прагове на DORI, проложете отново кабелите, експортирайте многостраничния PDF документ. Написахме стъпка по стъпка ръководство в ръководството за миграция, свързано по-долу. Никоя от стъпките не е особено трудна. Най-трудната част е обичайно решението да направите прехода, а не самия преход.
За специфично управлявани от обществени поръчки превключватели, нашият съвет е да документирате преходът в писмен вид — събитието-пускови механизъм, оценени алтернативи, избраната замяна и датата, когато съществуващия инструмент е пенсиониран от работния процес. Консултанти за обществени поръчки и одитори на ESG наградяват документирани решения, и писмен дневник на преходът е обичайна артефакт в пакети на дължима предпазливост.
Затварящ отказ от отговорност
Този артикул е фактически преглед, базиран на публично достъпни стандарти, регулации и прецедентно право към май 2026 г. Не е правна консултация и не е замяна на консултация от квалифицирана кантора за обществени поръчки във Вашата юрисдикция. Санкциите, контролите на експорта и правилата за обществени поръчки еволюционират често и се интерпретират различно в различните държави членки на ЕУ. Всяко конкретно решение относно обществени поръчки трябва да бъде потвърдено с консултант, запознат със специфичния орган за обществени поръчки, сектор и юрисдикция в ръката.
Нито едно твърдение в този артикул не е предназначено като умаление на някоя страна, компания или категория на продавач. Намерението е да се опише кадърът за обществени поръчки, както купувачи го преживяват през 2026 г., така че интегратори да могат да подготвят отговори на оферти и работни потоци на дизайна, които оцеляват етапа на квалификация.
Често задавани въпроси
Is software of Russian origin banned from EU public procurement in 2026?
There is no single blanket EU rule that says "all software of Russian origin is banned". Instead, several layered EU instruments — sanctions regulations, public-procurement rules, sectoral export controls and member-state interpretations — combine to make Russian-origin software difficult or impossible to procure in many specific contexts (defence, public administration, critical infrastructure, financial services). Whether your specific procurement is permitted depends on the contracting authority, the sector and the country. Always consult your in-house counsel or external procurement advisor for a binding determination.
Does the EU sanctions framework apply to design software, not just hardware?
Sanctions instruments commonly cover "goods, services, technology and software" — software is treated as a category of its own, separate from physical hardware. Whether a particular CCTV design tool falls inside or outside a specific sanctions instrument is a fact-specific legal question. Public-sector tenders increasingly include explicit "software origin" disclosure requirements, and a vendor unable to evidence non-Russian origin is usually filtered out at the qualification stage regardless of the underlying sanctions analysis.
How does GDPR interact with Russian-hosted software?
GDPR Articles 44 to 49 govern personal-data transfers to third countries. Russia is not on the European Commission's list of countries with an adequacy decision, and standard contractual clauses to Russian processors face additional scrutiny under the Schrems II reasoning of the European Court of Justice. In practice this means that any CCTV design tool that transmits personal data — project metadata, account information, customer-site details — to servers in Russia or to entities under Russian jurisdiction faces a meaningful GDPR transfer-impact assessment burden that EU-hosted tools do not.
What is NDAA §889 and does it apply outside the United States?
NDAA §889 is a US federal procurement rule that prohibits federal agencies and federal contractors from buying or using telecommunications and video-surveillance equipment from certain named Chinese companies. It is a US instrument with US scope, but it is increasingly cited as a procurement template by EU and UK contracting authorities updating their own rules. Procurement officers in 2026 routinely ask vendors whether their products would qualify under §889 even when §889 itself does not legally apply to the contract.
What practical due-diligence does a procurement team perform on software origin?
Standard checks include WHOIS lookups on the vendor domain, verification of the legal entity name and registration country, review of hosting providers (where the SaaS infrastructure physically runs), inspection of public corporate filings, and a request for a written supply-chain attestation from the vendor. For higher-risk procurements (defence, critical infrastructure) the assessment can extend to source-code provenance, third-party penetration testing, and an independent legal opinion. None of this is a substitute for advice from procurement counsel, which is why the recurring recommendation in this article is to consult one.
Свързани статии
Сравнение един до един, включително позиция относно резидентността на данните.
Стъпка по стъпка ръководство за преход, управляван от обществени поръчки.
Варианти на безплатен слой, проверени за произход в ЕУ и позиция относно GDPR.
Актуализация на страната на стандартите, релевантна за езика на обществените поръчки в ЕУ.
Браузърен калкулатор, хостиран в ЕУ, не се изисква инсталация.
Препоръка за обектив, осведомена за стандартите, хостирана в ЕУ.