Миграция с VMware в 2026: почему не стоит откладывать

Отсрочка миграции с VMware в 2026 году — это не экономия, а накопление рисков. Официальная поддержка для российских организаций закрыта, критические уязвимости эксплуатируются в реальных атаках, а регуляторные требования к объектам КИИ и ГИС уже вступили в силу. При этом данные показывают: «массового исхода» не произошло, но 86% организаций активно сокращают использование VMware — откладывать означает двигаться против рынка и оставаться в зоне повышенного риска в одиночку
1. Почему 2026 год — это дедлайн, а не «ещё есть время»
1.1 Лицензирование: легального пути больше нет
После поглощения Broadcom модель лицензирования VMware изменилась радикально. Бессрочные лицензии отменены, введена подписочная модель с привязкой к ядрам, а новая схема License Portability (BYOL) в VCF 9 ограничивает использование клиентских лицензий примерно 40 сертифицированными провайдерами по всему миру — и ни один из них не работает в России. Это означает, что после окончания текущего контракта легально продлить услуги VMware для российского бизнеса невозможно.
1.2 Уязвимости: не теория, а активная эксплуатация

В 2024–2025 годах зафиксированы критические уязвимости в vCenter и ESXi, которые уже используются в реальных атаках. CVE-2024-37079 (CVSS 9.8) — heap-overflow в vCenter Server — был добавлен CISA в каталог Known Exploited Vulnerabilities после подтверждённой эксплуатации. Уязвимость позволяет удалённо выполнить код на vCenter, а в цепочке с другими уязвимостями — получить root-доступ к хостам ESXi.
Более поздняя серия уязвимостей (CVE-2025-22224 и другие) продемонстрировала цепочку атаки от виртуальной машины до гипервизора с последующим развёртыванием программ-вымогателей. Исследователи зафиксировали более 41 500 открытых гипервизоров ESXi, уязвимых к этой атаке, на март 2025 года.
Без доступа к официальным обновлениям безопасности каждая новая уязвимость становится не «потенциальным риском», а известным вектором атаки, который невозможно закрыть.
1.3 Регуляторика: требования уже действуют
С 2025–2026 годов в России действуют прямые запреты на использование иностранного ПО для объектов критической информационной инфраструктуры (КИИ), государственных информационных систем (ГИС) и при работе с персональными данными. Для регулируемых отраслей миграция — это не вопрос выбора платформы, а вопрос соответствия обязательным требованиям.
2. Что происходит на рынке: данные, а не ожидания
Исследование CloudBolt (январь 2026, 302 IT-руководителя в компаниях с 1000+ сотрудников) показывает картину, которая расходится с ожиданиями «панического исхода»:

Показатель

2024 (ожидания)

2026 (реальность)

Полностью заменили VMware

—

4%

Активно сокращают использование

—

86%

Планируют снижение использования

316 респондентов (июль 2024)

320 респондентов (март 2026)

Ощущают «чрезвычайную нарушенность» от поглощения

46%

25%


Ключевой вывод: массового исхода не произошло, но подавляющее большинство организаций уже в процессе сокращения зависимости от VMware. Отсутствие «мгновенного бегства» объясняется сложностью миграции, а не её ненужностью. 25% называют сложность и риск миграции главным препятствием, 23% — неожиданно высокие затраты. Типичный срок решения зависимостей — 18–24 месяца.
Если ваша организация ещё не начала миграцию, вы уже отстаёте от 86% рынка.
3. Скрытые риски отсрочки
3.1 «Утечка» ИТ-специалистов
Чем дольше организация остаётся на VMware, тем меньше у неё стимулов и возможностей удерживать специалистов, которые хотят развиваться на перспективных платформах. Рынок труда перестраивается: инженеры, видящие бесперспективность технологии для российского рынка, уходят первыми. В исследовании Veeam 35% респондентов называют нехватку персонала для миграции одной из главных проблем.
3.2 Накопление «теневых» рабочих нагрузок
Исследования показывают, что почти каждая оценка инфраструктуры выявляет незарегистрированные рабочие нагрузки. 79% организаций сталкиваются с ИИ-приложениями, развёрнутыми сотрудниками вне ИТ-контроля («shadow AI»). Чем дольше откладывается инвентаризация, тем больше неучтённых зависимостей накапливается — и тем сложнее будет миграция, когда она станет неизбежной.
3.3 Конкуренция с другими проектами
В 2024 году только 20% респондентов Veeam беспокоились, что миграция будет конкурировать с другими проектами. В 2026 году таких уже 38%. Отсрочка не устраняет проблему — она откладывает её на момент, когда ИТ-ресурсы будут ещё более перегружены, а окно для плановой миграции — ещё уже.
4. Что это значит для российских организаций
Для российского бизнеса ситуация усугубляется двумя факторами, которых нет у западных компаний:
  1. Официальная поддержка недоступна в принципе. Западные организации могут выбирать между «дорого, но с поддержкой» и «дёшево, но без». Российские — только между «без поддержки на VMware» и «без поддержки на новой платформе».
  2. Облачные провайдеры не могут предложить VMware-решения. Российские провайдеры не имеют сертификации Broadcom для предоставления VMware-услуг, поэтому клиентам придётся мигрировать в любом случае — вопрос только в сроках и подготовленности.
Регуляторные требования для КИИ и ГИС уже действуют. Организации, которые ждут «прояснения ситуации», рискуют столкнуться с проверками и предписаниями в момент, когда миграция ещё не начата.
5. Рекомендации: что делать в 2026 году
Немедленно: инвентаризация и оценка (30 дней)
Запустите автоматизированное сканирование среды для выявления всех рабочих нагрузок, зависимостей и незарегистрированных ВМ. Ручная инвентаризация не масштабируется и пропускает критичные связи. Цель первого месяца — получить риск-ранжированную картину инфраструктуры и определить владельцев для каждой рабочей нагрузки.

В течение квартала: определение целевой платформы
Выбор зависит от сценария:
  • Регулируемые отрасли (КИИ, банки, ГИС): российские платформы с сертификацией ФСТЭК — соответствие требованиям не опция, а необходимость.
  • Малый и средний бизнес: Proxmox VE (при наличии администратора) или облачные решения.
  • Крупный Enterprise: OpenStack (DIY или Managed) для многопользовательской модели и автоматизации.
Ключевой принцип: не выбирайте платформу по принципу «как у всех». Выбирайте по требованиям: доступность, производительность, безопасность, требования регуляторов, поддержка будущих нагрузок.

В течение 6–12 месяцев: пилотная миграция
Начните с наименее критичных рабочих нагрузок (dev/test, внутренние сервисы). Цель — проверить инструменты миграции, обучить команду и выявить скрытые зависимости до того, как на кону окажутся критичные системы.

Защита данных на всём протяжении миграции
39% организаций используют решения резервного копирования как основной инструмент миграции между гипервизорами. Это работает: регулярные бэкапы позволяют восстанавливать системы в новой среде, обеспечивая защиту данных до, во время и после перехода. Выбирайте решения, поддерживающие гибридные среды — облако и on-premise одновременно.
Заключение
2026 год — не «год паники», а год структурированных решений. Данные показывают, что рынок уже движется: 86% организаций сокращают использование VMware, типичный срок миграции — 18–24 месяца, а регуляторные и security-риски уже реализовались.

Отсрочка не сохраняет статус-кво. Она увеличивает стоимость будущей миграции, сужает окно возможностей и оставляет организацию наедине с уязвимостями, которые больше некому закрывать. Вопрос не в том, мигрировать ли. Вопрос в том, насколько управляемым будет этот процесс.