Аттестат соответствия облачного провайдера выдан на его инфраструктуру: гипервизоры, сети, хранилища, средства защиты. Система заказчика, размещённая на этой площадке, в область действия аттестата не входит и аттестуется отдельно. Сами провайдеры это оговаривают: например, в FAQ одного из крупных аттестованных облаков сказано, что «требования к КИИ в аттестацию этого облака не входят», а для значимых объектов КИИ рекомендован «частный или гибридный контур». Ниже разбираем, где проходит граница аттестата и что нужно проверить до договора.
Редакции норм: по состоянию на 11 сентября 2026 года.
Порядок аттестации утверждён приказом ФСТЭК № 77 от 29 апреля 2021 года, с 1 сентября 2026-го он действует в редакции приказа № 60. Пункт 4: аттестация «предусматривает проведение комплекса организационных и технических мероприятий и работ (аттестационных испытаний), в результате которых подтверждается соответствие объекта информатизации требованиям по защите информации в условиях его эксплуатации».
В пункте 4 приказа № 77 два ключевых оборота: «объекта информатизации» и «в условиях его эксплуатации». Объект в аттестате конкретный. У провайдера это гипервизоры, сети, хранилища и его же средства защиты; информационная система, которую вы туда поставите, в этот перечень при испытаниях не входила, её тогда ещё не существовало. Владелец у неё другой, поэтому и модель угроз своя.
Пункт 2 того же Порядка перечисляет, кто проводит аттестацию: органы власти, организации, «которым на праве собственности или ином законном основании принадлежат объекты информатизации», а также лица по контракту на создание объекта и лица, его эксплуатирующие; все они в Порядке названы «владельцами объектов информатизации». Размещённая система принадлежит заказчику и эксплуатируется им; провайдер эксплуатирует свою площадку, не вашу систему.
Не ограничивайтесь номером и сроком действия. Для сопоставления с вашей системой нужны четыре элемента:
Если этих сведений нет в публичной карточке, запросите у провайдера область действия или выписку из неё; что ещё сверять при размещении КИИ или ГИС в облаке, собрано на странице услуги.
Мы открыли три публичные страницы аттестованных облаков и выписали, что там сказано про ответственность.
Astra Cloud в FAQ на вопрос о КИИ отвечает: «Требования к КИИ в аттестацию этого облака не входят». У VK Cloud на странице VK Secure Cloud указан аттестат № 3740.00024.2026 от 20 февраля 2026 года на ГИС К1, ИСПДн УЗ-1 и КИИ до первой категории, а ниже уточнение: «Инфраструктура и её аттестация находятся в зоне VK Tech, заказчик отвечает только за свои информационные системы».
У Selectel картина другая. Страница с заголовком «Аттестованное облако для ГИС до К1 и 1Г» обстоятельно описывает классы ГИС и уровни защищённости персональных данных, то есть режимы приказов № 117 и № 21 с их готовыми перечнями мер. Слова «КИИ» и «187-ФЗ» на странице не встречаются, и это корректно: под приказ № 239 готового перечня облачных мер нет, а аттестат площадки «под КИИ» подтверждает её собственную инфраструктуру как объект, но не состав мер для вашего значимого объекта.
Сопоставить аттестат площадки с вашей системой
Укажите номер аттестата, класс или категорию и дословную формулировку области действия. Также напишите, какая система размещается и на каком этапе находится проект. Полный документ прикладывать не нужно.
Для государственных систем состав облачных мер задан. Приказ ФСТЭК № 117 в пункте 63 называет среди базовых мер пункт «г) защита виртуализации и облачных вычислений», а методический документ ФСТЭК от 12 апреля 2026 года расписывает её в девять мер группы ЗСВ с матрицей по классам К1, К2, К3. Провайдер может пройти по этому списку и аттестоваться под нужный класс.
Для значимых объектов КИИ такого списка нет: группы ЗСВ в приказе № 239 вообще нет. Есть пункт 19: меры «выбираются и реализуются в значимом объекте с учетом угроз безопасности информации применительно ко всем объектам и субъектам доступа на аппаратном, системном, прикладном и сетевом уровнях, в том числе в среде виртуализации».
Состав мер для ЗОКИИ в облаке приказ выводит из модели угроз конкретной системы, которую разрабатывает субъект КИИ сам или с привлечённой организацией (приказ № 239, пункт 11); от провайдера в неё войдут только сведения о площадке: сколько арендаторов на гипервизоре, кто из его персонала имеет доступ, где резервный ЦОД. Как её строить именно для облака, разобрано в отдельной статье.
Разница в заголовках ровно в этом. «Аттестованное» или «защищённое облако» означает проверенный класс ГИС или уровень ПДн у инфраструктуры. «Облако для КИИ» означает готовность принять значимый объект и обсуждать меры, обосновывать которые будете вы.
Для ГИС есть ещё одно условие, и в заголовках про аттестат оно не упоминается. Операторы государственных систем, постоянно подключённых к интернету, обязаны использовать вычислительные мощности провайдера из перечня, утверждённого Правительством (закон № 149-ФЗ, статья 13, часть 2.1-1, введена законом № 406-ФЗ). В перечне по распоряжению № 2753-р в редакции от 22 июля 2026 года десять организаций. Аттестат без перечня для ГИС не работает; разбор перечня - отдельно.
Пункт 8 Порядка № 77: «При назначении экспертов органа по аттестации должна быть обеспечена их независимость от владельца объекта информатизации… Назначение экспертов органов по аттестации из числа работников, участвующих в разработке и (или) внедрении системы защиты информации объекта информатизации, не допускается».
Эксперт, участвовавший в разработке или внедрении системы защиты этого объекта, не может проводить его аттестационные испытания. Поэтому роли внедрения и аттестации разделяют заранее и проверяют состав экспертов органа по аттестации, особенно если защиту настраивал провайдер или его подрядчик.
На аттестацию пункт 9 приказа № 77 отводит до четырёх месяцев.
С 1 сентября 2026 года по пункту 16(1) приказа № 77 для ГИС и систем госорганов первого и второго классов, которые подключены к интернету или взаимодействуют с иными системами, в том числе подрядных организаций, в аттестационные испытания входит тестирование на проникновение; если облачная площадка оформлена как подрядная организация и ваша система обменивается данными с её системами, это ваш случай. Исключение одно: взаимодействие через сеть шифрованной связи или VPN «с применением сертифицированных шифровальных (криптографических) средств защиты информации» (пункт 16(1)); если у системы есть и прямое подключение к интернету, пентест остаётся.
До 1 марта 2026 года обходной путь был. Приказ № 17 в пункте 17.3 допускал аттестацию системы «на основе результатов аттестационных испытаний выделенного набора сегментов» с распространением аттестата на остальные сегменты, если у них те же классы, угрозы и проектные решения.
Приказ № 17 утратил силу 1 марта 2026 года; что изменилось с приходом приказа № 117, мы разбирали в статье о методическом документе ФСТЭК 2026. В приказе № 117 термина «типовые сегменты» нет.
В Порядке № 77 с 1 сентября действует пункт 16(3): в состав аттестованного объекта «допускается включать сегменты, аналогичные в части состава программных, программно-аппаратных средств и их конфигураций», но «в отношении включаемых… сегментов проводятся аттестационные испытания». Речь о сегментах одного объекта у одного владельца, и только после испытаний.
Пункт 16(2) приказа № 77 закрепляет: если объект строится на инфраструктуре, учтённой по постановлению Правительства № 900 (ИТ-активы госуправления), «такая инфраструктура аттестуется… по классу защищенности не ниже класса защищенности объекта информатизации». Аттестатов в итоге два: на площадку и на вашу систему.
Постановление Правительства № 1024, действует с 1 сентября 2026 года, пункт 7: «Руководители и уполномоченные лица пользователей электронных сервисов несут ответственность в соответствии с законодательством Российской Федерации за соблюдение настоящих Правил». Пользователь сервиса здесь заказчик, на него постановление и возлагает ответственность; провайдера в пункте 7 нет вовсе.
Обязанности субъекта КИИ по закону № 187-ФЗ размещением не снимаются: категорирование (статья 7), система безопасности значимого объекта (статья 10), незамедлительное информирование об инцидентах (статья 9, часть 2). За нарушение правил эксплуатации объектов КИИ с апреля 2026 года действует статья 13.12.2 КоАП: штраф на юридическое лицо от ста до пятисот тысяч рублей. Параллельно действует статья 274.1 УК.
Готовый текст такого запроса и чек-лист из двенадцати вопросов провайдеру можно получить на странице услуги. Работаем с выбранным вами провайдером и проверяем его предложение применительно к вашей системе; модель угроз, обоснование класса СКЗИ и аттестацию выполняем как лицензиат ФСТЭК.
Обсудить проверку предложения провайдера
Напишите, какая система размещается, на какой стадии проект и что в ответах провайдера вызвало сомнение. Ответим, с какого шага начать; ответы провайдера разберём вместе с вами. Чек-лист из 12 вопросов и письмо-запрос доступны на странице услуги.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года