Дата публикации: 20.09.2026 Актуализировано: 23.09.2026

Аттестат соответствия облачного провайдера выдан на его инфраструктуру: гипервизоры, сети, хранилища, средства защиты. Система заказчика, размещённая на этой площадке, в область действия аттестата не входит и аттестуется отдельно. Сами провайдеры это оговаривают: например, в FAQ одного из крупных аттестованных облаков сказано, что «требования к КИИ в аттестацию этого облака не входят», а для значимых объектов КИИ рекомендован «частный или гибридный контур». Ниже разбираем, где проходит граница аттестата и что нужно проверить до договора.

Редакции норм: по состоянию на 11 сентября 2026 года.

Что удостоверяет аттестат соответствия облака?

Порядок аттестации утверждён приказом ФСТЭК № 77 от 29 апреля 2021 года, с 1 сентября 2026-го он действует в редакции приказа № 60. Пункт 4: аттестация «предусматривает проведение комплекса организационных и технических мероприятий и работ (аттестационных испытаний), в результате которых подтверждается соответствие объекта информатизации требованиям по защите информации в условиях его эксплуатации».

В пункте 4 приказа № 77 два ключевых оборота: «объекта информатизации» и «в условиях его эксплуатации». Объект в аттестате конкретный. У провайдера это гипервизоры, сети, хранилища и его же средства защиты; информационная система, которую вы туда поставите, в этот перечень при испытаниях не входила, её тогда ещё не существовало. Владелец у неё другой, поэтому и модель угроз своя.

Пункт 2 того же Порядка перечисляет, кто проводит аттестацию: органы власти, организации, «которым на праве собственности или ином законном основании принадлежат объекты информатизации», а также лица по контракту на создание объекта и лица, его эксплуатирующие; все они в Порядке названы «владельцами объектов информатизации». Размещённая система принадлежит заказчику и эксплуатируется им; провайдер эксплуатирует свою площадку, не вашу систему.

Что проверить в аттестате

Не ограничивайтесь номером и сроком действия. Для сопоставления с вашей системой нужны четыре элемента:

  1. Наименование и границы объекта аттестации.
  2. Класс защищённости или категория.
  3. Состав инфраструктуры в области действия.
  4. Условия эксплуатации и ограничения.

Если этих сведений нет в публичной карточке, запросите у провайдера область действия или выписку из неё; что ещё сверять при размещении КИИ или ГИС в облаке, собрано на странице услуги.

Что пишут сами провайдеры

Мы открыли три публичные страницы аттестованных облаков и выписали, что там сказано про ответственность.

Astra Cloud в FAQ на вопрос о КИИ отвечает: «Требования к КИИ в аттестацию этого облака не входят». У VK Cloud на странице VK Secure Cloud указан аттестат № 3740.00024.2026 от 20 февраля 2026 года на ГИС К1, ИСПДн УЗ-1 и КИИ до первой категории, а ниже уточнение: «Инфраструктура и её аттестация находятся в зоне VK Tech, заказчик отвечает только за свои информационные системы».

У Selectel картина другая. Страница с заголовком «Аттестованное облако для ГИС до К1 и 1Г» обстоятельно описывает классы ГИС и уровни защищённости персональных данных, то есть режимы приказов № 117 и № 21 с их готовыми перечнями мер. Слова «КИИ» и «187-ФЗ» на странице не встречаются, и это корректно: под приказ № 239 готового перечня облачных мер нет, а аттестат площадки «под КИИ» подтверждает её собственную инфраструктуру как объект, но не состав мер для вашего значимого объекта.

Сопоставить аттестат площадки с вашей системой

Укажите номер аттестата, класс или категорию и дословную формулировку области действия. Также напишите, какая система размещается и на каком этапе находится проект. Полный документ прикладывать не нужно.

Передать реквизиты аттестата

Чем «аттестованное облако» отличается от «облака для КИИ»

Для государственных систем состав облачных мер задан. Приказ ФСТЭК № 117 в пункте 63 называет среди базовых мер пункт «г) защита виртуализации и облачных вычислений», а методический документ ФСТЭК от 12 апреля 2026 года расписывает её в девять мер группы ЗСВ с матрицей по классам К1, К2, К3. Провайдер может пройти по этому списку и аттестоваться под нужный класс.

Для значимых объектов КИИ такого списка нет: группы ЗСВ в приказе № 239 вообще нет. Есть пункт 19: меры «выбираются и реализуются в значимом объекте с учетом угроз безопасности информации применительно ко всем объектам и субъектам доступа на аппаратном, системном, прикладном и сетевом уровнях, в том числе в среде виртуализации».

Состав мер для ЗОКИИ в облаке приказ выводит из модели угроз конкретной системы, которую разрабатывает субъект КИИ сам или с привлечённой организацией (приказ № 239, пункт 11); от провайдера в неё войдут только сведения о площадке: сколько арендаторов на гипервизоре, кто из его персонала имеет доступ, где резервный ЦОД. Как её строить именно для облака, разобрано в отдельной статье.

Разница в заголовках ровно в этом. «Аттестованное» или «защищённое облако» означает проверенный класс ГИС или уровень ПДн у инфраструктуры. «Облако для КИИ» означает готовность принять значимый объект и обсуждать меры, обосновывать которые будете вы.

Для ГИС есть ещё одно условие, и в заголовках про аттестат оно не упоминается. Операторы государственных систем, постоянно подключённых к интернету, обязаны использовать вычислительные мощности провайдера из перечня, утверждённого Правительством (закон № 149-ФЗ, статья 13, часть 2.1-1, введена законом № 406-ФЗ). В перечне по распоряжению № 2753-р в редакции от 22 июля 2026 года десять организаций. Аттестат без перечня для ГИС не работает; разбор перечня - отдельно.

Аттестация в облаке: кто аттестует вашу систему

Пункт 8 Порядка № 77: «При назначении экспертов органа по аттестации должна быть обеспечена их независимость от владельца объекта информатизации… Назначение экспертов органов по аттестации из числа работников, участвующих в разработке и (или) внедрении системы защиты информации объекта информатизации, не допускается».

Эксперт, участвовавший в разработке или внедрении системы защиты этого объекта, не может проводить его аттестационные испытания. Поэтому роли внедрения и аттестации разделяют заранее и проверяют состав экспертов органа по аттестации, особенно если защиту настраивал провайдер или его подрядчик.

На аттестацию пункт 9 приказа № 77 отводит до четырёх месяцев.

С 1 сентября 2026 года по пункту 16(1) приказа № 77 для ГИС и систем госорганов первого и второго классов, которые подключены к интернету или взаимодействуют с иными системами, в том числе подрядных организаций, в аттестационные испытания входит тестирование на проникновение; если облачная площадка оформлена как подрядная организация и ваша система обменивается данными с её системами, это ваш случай. Исключение одно: взаимодействие через сеть шифрованной связи или VPN «с применением сертифицированных шифровальных (криптографических) средств защиты информации» (пункт 16(1)); если у системы есть и прямое подключение к интернету, пентест остаётся.

Что стало с «типовыми сегментами»

До 1 марта 2026 года обходной путь был. Приказ № 17 в пункте 17.3 допускал аттестацию системы «на основе результатов аттестационных испытаний выделенного набора сегментов» с распространением аттестата на остальные сегменты, если у них те же классы, угрозы и проектные решения.

Приказ № 17 утратил силу 1 марта 2026 года; что изменилось с приходом приказа № 117, мы разбирали в статье о методическом документе ФСТЭК 2026. В приказе № 117 термина «типовые сегменты» нет.

В Порядке № 77 с 1 сентября действует пункт 16(3): в состав аттестованного объекта «допускается включать сегменты, аналогичные в части состава программных, программно-аппаратных средств и их конфигураций», но «в отношении включаемых… сегментов проводятся аттестационные испытания». Речь о сегментах одного объекта у одного владельца, и только после испытаний.

Пункт 16(2) приказа № 77 закрепляет: если объект строится на инфраструктуре, учтённой по постановлению Правительства № 900 (ИТ-активы госуправления), «такая инфраструктура аттестуется… по классу защищенности не ниже класса защищенности объекта информатизации». Аттестатов в итоге два: на площадку и на вашу систему.

Кто отвечает перед регулятором за систему в облаке

Постановление Правительства № 1024, действует с 1 сентября 2026 года, пункт 7: «Руководители и уполномоченные лица пользователей электронных сервисов несут ответственность в соответствии с законодательством Российской Федерации за соблюдение настоящих Правил». Пользователь сервиса здесь заказчик, на него постановление и возлагает ответственность; провайдера в пункте 7 нет вовсе.

Обязанности субъекта КИИ по закону № 187-ФЗ размещением не снимаются: категорирование (статья 7), система безопасности значимого объекта (статья 10), незамедлительное информирование об инцидентах (статья 9, часть 2). За нарушение правил эксплуатации объектов КИИ с апреля 2026 года действует статья 13.12.2 КоАП: штраф на юридическое лицо от ста до пятисот тысяч рублей. Параллельно действует статья 274.1 УК.

Что запросить у провайдера до подписания

  1. Копию аттестата с областью действия и категорией.
  2. Подтверждение класса сервиса: по ПП № 1024 при создании системы он не ниже её класса (пункт 5«б»), при эксплуатации соответствует требованиям к обрабатываемой информации (пункт 5«в»).
  3. Для ГИС: выписку из перечня по распоряжению № 2753-р.
  4. Сведения о том, кто будет аттестовать вашу систему и участвовал ли он во внедрении защиты.
  5. Класс и сертификаты СКЗИ на канале: для ГИС и систем госорганов с 11 сентября действует приказ ФСБ № 321, класс обосновывается в модели угроз вашей системы; для коммерческой системы класс тоже выводится из её модели угроз.
  6. Порядок уведомления при нарушении защиты: по пункту 6 ПП № 1024 поставщик отчитывается о принятых мерах не позднее трёх часов, если регламент взаимодействия не задал иного.

Готовый текст такого запроса и чек-лист из двенадцати вопросов провайдеру можно получить на странице услуги. Работаем с выбранным вами провайдером и проверяем его предложение применительно к вашей системе; модель угроз, обоснование класса СКЗИ и аттестацию выполняем как лицензиат ФСТЭК.

Обсудить проверку предложения провайдера

Напишите, какая система размещается, на какой стадии проект и что в ответах провайдера вызвало сомнение. Ответим, с какого шага начать; ответы провайдера разберём вместе с вами. Чек-лист из 12 вопросов и письмо-запрос доступны на странице услуги.

Обсудить проверку предложения

Связанные услуги

Часто задаваемые вопросы

Покрывает ли аттестат провайдера мою информационную систему?
Нет. По пункту 4 приказа ФСТЭК № 77 аттестат подтверждает соответствие конкретного объекта информатизации «в условиях его эксплуатации». Объектом провайдера была его инфраструктура; ваша система принадлежит другому владельцу и оформляется отдельным объектом, а для государственных систем по пункту 16(2) инфраструктура из учёта ИТ-активов (постановление № 900), на которой она строится, аттестуется отдельно и не ниже класса вашей системы.
Может ли провайдер сам аттестовать мою систему, если у него есть лицензия ФСТЭК?
Запрет пункта 8 приказа № 77 адресован экспертам, организации он не касается: нельзя назначать экспертами «работников, участвующих в разработке и (или) внедрении системы защиты информации объекта информатизации». Если специалисты провайдера настраивали вам СЗИ, они же в аттестационных испытаниях участвовать не могут; роли внедрения и аттестации разделяют заранее и проверяют состав экспертов. Срок работ до четырёх месяцев (пункт 9).
Чем аттестованное облако отличается от облака для КИИ?
Аттестованное облако прошло проверку под класс ГИС или уровень защищённости ПДн по перечню мер, который для этих режимов задан приказами № 117 и № 21. Для значимых объектов КИИ перечня облачных мер в приказе № 239 нет: пункт 19 отсылает к модели угроз вашей системы. Поэтому «облако для КИИ» означает готовность принять объект, а состав мер обосновываете вы.
Нужна ли для ГИС ещё и проверка перечня провайдеров?
Да. Часть 2.1-1 статьи 13 закона № 149-ФЗ обязывает операторов ГИС, ГУП и учреждений для систем, постоянно подключённых к интернету, использовать провайдера из перечня Правительства (распоряжение № 2753-р). В редакции от 22 июля 2026 года там десять организаций. Перечень отвечает на другой вопрос: можно ли этому провайдеру вообще принимать ГИС. Защищённость площадки подтверждает аттестат, так что проверять придётся оба документа.
Что стало с распространением аттестата на типовые сегменты?
Пункт 17.3 приказа № 17 ушёл 1 марта 2026 года вместе с приказом, а пункт 16(3) приказа № 77 разрешает включать в аттестованный объект только сегменты, аналогичные уже аттестованным по составу средств и конфигураций, и только после аттестационных испытаний; система заказчика в состав объекта провайдера не входит, так что аттестат площадки на неё не распространить. Аттестаты на ГИС, выданные до 1 марта 2026 года, приказ № 117 сохраняет действительными (пункт 3 приказа).

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных