Определяем требования к провайдеру, готовим документы, переносим систему и выполняем работы по её защите при размещении в облаке: защищённое облако, аттестованный сегмент или частный контур у выбранного вами провайдера. Для ГИС, значимого объекта КИИ и систем с совмещённым статусом. Подключаемся на любой стадии: выбор облачного провайдера, подготовка миграции в облако или проверка уже работающей системы.

Результат: перечень требований к провайдеру для закупки, таблица распределения работ между площадкой, вами и нами и комплект документов по выбранному объёму, от модели угроз до аттестата, если он нужен вашей системе. При необходимости перенос системы и сопровождение после переезда.

Выбор площадки, договор, миграция или проверка системы

  • Выбираете площадку

    Требования к провайдеру для сравнения предложений и перечень сведений, которые нужно запросить до закупки или подписания договора.

  • Согласовываете договор

    Распределение обязательств между провайдером и заказчиком, требования к регламенту взаимодействия и к классу сервиса для технического задания и контракта.

  • Готовите миграцию

    Модель угроз с учётом облачного размещения, проект защиты, план переноса и проверки до и после переезда.

  • Уже работаете в облаке

    Проверка имеющихся документов площадки и определение работ, которых не хватает на стороне системы заказчика.

Состав проекта зависит от стадии и уже выполненных работ.

Какой объект размещаете в облаке

Если у вас ГИС

Проверяются наличие провайдера в перечне Правительства, класс сервиса, аттестация инфраструктуры и системы, регламент взаимодействия, СКЗИ по приказу ФСБ № 321 и условия использования облачных сервисов по ПП № 1024. Подробно: перечень провайдеров для ГИС и Правила ПП № 1024.

Если у вас ЗОКИИ

Категория присваивается по возможному ущербу, а не по площадке: переезд сам по себе её не меняет, пересмотр по общим правилам: не реже раза в пять лет и при изменении показателей значимости (ПП-127 п. 21). Состав мер определяется по модели угроз (239 п. 23); отдельно фиксируются доступ провайдера, защита виртуализации, каналы связи, ГосСОПКА и форма оценки соответствия. Подробно: модель угроз для ЗОКИИ в облаке.

Если статус совмещённый

ГИС, которая одновременно значимый объект КИИ, или система госоргана с объектом КИИ внутри: требования обоих режимов применяются вместе, меры принимаются по более высокому из категории и класса (239 п. 24), а требования каждого режима мы отдельно фиксируем в модели угроз и договоре с провайдером, чтобы ни одно не потерялось.

Что делаем при размещении КИИ и ГИС в облаке

Пять направлений работ для облака КИИ и ГИС. Берём одно или несколько: состав зависит от стадии проекта и того, что уже сделано.

  1. Документы по КИИ и ГИС для облака

    Когда нужно. Выбираете площадку, готовите закупку, согласовываете договор с провайдером или актуализируете документы работающей системы.

    Что делаем:

    • составляем требования к облачному провайдеру для сравнения коммерческих предложений и запроса недостающих сведений;
    • разрабатываем или актуализируем модель угроз с учётом облачного размещения (для ЗОКИИ её разрабатывает субъект сам или с привлечённой организацией, 239 п. 11): рассматриваем персонал и оборудование площадки как источники угроз, обосновываем класс СКЗИ на канале; для ГИС готовим комплект к согласованию с ФСТЭК и ФСБ (ПП № 676 п. 3);
    • пишем формулировки для технического задания, договора и регламента взаимодействия: класс сервиса, размещение компонентов в России, сроки уведомлений (ПП № 1024 п. 4«в», 5, 6);
    • проверяем присвоенную категорию значимости или готовим материалы для комиссии по категорированию.

    Что получаете. Перечень требований к площадке, модель угроз, разделы для ТЗ и договора, таблицу распределения работ между провайдером, вами и нами.

  2. Миграция в защищённое облако: план переноса и проект защиты

    Когда нужно. Площадка выбрана, договор согласован; систему пора переносить.

    Что делаем:

    • составляем план переноса по этапам с проверками до и после переезда: какие компоненты, в каком порядке, что проверяем на каждом шаге;
    • проектируем систему защиты в облаке: распределяем меры защиты между площадкой и вашей системой на каждом уровне, от гипервизора до прикладного ПО (защита среды виртуализации);
    • переносим компоненты системы по плану вместе с вашей ИТ-службой и провайдером и контролируем, что площадка выполняет закреплённые в договоре требования.

    Что получаете. План миграции в облако, проект системы защиты, протоколы проверок до и после переноса.

  3. Внедрение средств защиты и подготовка к оценке соответствия

    Когда нужно. Проект защиты согласован, систему нужно довести до оценки соответствия.

    Что делаем:

    • подбираем, поставляем и настраиваем средства защиты на стороне вашей системы, кроме СКЗИ: их класс на канале обосновываем в модели угроз и закрепляем в договоре, а поставку, установку и настройку СКЗИ выполняет сторона, названная в договоре: провайдер, лицензиат ФСБ или вы сами для собственных нужд;
    • готовим эксплуатационную документацию: инструкции, регламенты, журналы;
    • готовим систему к аттестационным испытаниям или иной форме оценки соответствия (аттестация системы).

    Аттестационные испытания проводят эксперты, которые не участвовали ни в разработке, ни во внедрении защиты этой системы (приказ ФСТЭК № 77, п. 8): роли внедрения и аттестации в проекте разделяем.

    Что получаете. Настроенные средства защиты с актами настройки, комплект эксплуатационной документации и документов для оценки соответствия.

  4. Мониторинг событий и реагирование на инциденты

    Когда нужно. Система работает в облаке, и обязанность информировать об инцидентах остаётся на вас: субъект КИИ незамедлительно (187-ФЗ ст. 9 ч. 2 п. 1), оператор ГИС, системы госоргана, ГУП или учреждения по 149-ФЗ ст. 16 ч. 7.

    Что делаем:

    • подключаем систему к нашему центру мониторинга событий ИБ: разбираем события с площадки и из вашей системы, готовим карточку инцидента для НКЦКИ в срок по регламенту;
    • закрепляем в регламенте взаимодействия порядок передачи данных об атаках от провайдера;
    • организуем подключение к ГосСОПКА: заявка, технические условия НКЦКИ, регламент; уведомления подаёте от своего имени.

    Что получаете. Мониторинг, порядок уведомления НКЦКИ и готовые карточки инцидентов; уведомление подаёте от своего имени.

  5. Сопровождение в эксплуатации и контроль защищённости

    Когда нужно. Система аттестована или введена в эксплуатацию, и при каждом изменении системы или площадки соответствие приходится подтверждать заново.

    Что делаем:

    • поддерживаем средства защиты и актуализируем документы при изменениях системы или площадки;
    • проводим контроль защищённости: анализ уязвимостей и тестирование на проникновение (приказ ФСТЭК № 77, п. 31(1)); для аттестованной системы отчёт владелец представляет в ФСТЭК не реже раза в три года (п. 31, 32);
    • готовим формулировки требований к подрядчикам с доступом к системе, включая показатель уровня зрелости Узи (117 п. 58; для ЗОКИИ 235 п. 36(4) с 01.03.2027).

    Что получаете. План сопровождения, отчёты контроля защищённости, актуальные модель угроз и документацию.

Документы на выходе

НаправлениеДокументы
Документы по КИИ и ГИС для облакаТребования к площадке, модель угроз, разделы ТЗ и договора, таблица распределения работ
Миграция в облакоПлан переноса, проект системы защиты, протоколы проверок
Внедрение средств защитыЭксплуатационная документация, акты настройки, комплект документов для оценки соответствия; если в проект включена аттестация системы, аттестат по её результатам
Мониторинг и ГосСОПКАРегламент передачи данных от площадки, порядок уведомления НКЦКИ, карточки инцидентов
СопровождениеПлан сопровождения, отчёт контроля защищённости, актуализированные документы

Возможный состав полного проекта. Выполненные работы учитываем; необходимые этапы определяем для вашей системы и начинаем с того шага, который ещё не сделан:

  • категорирование или проверка присвоенной категории (как проходит);
  • модель угроз с учётом облачного размещения;
  • проверка выбранного вами облачного провайдера на соответствие требованиям системы;
  • проект системы защиты и миграция в облако;
  • оценка соответствия в нужной форме: для ГИС аттестация системы;
  • подключение к ГосСОПКА;
  • сопровождение в эксплуатации: поддержка средств защиты, мониторинг инцидентов, контроль защищённости с отчётом в ФСТЭК не реже раза в три года.

Пример таблицы распределения работ

Учебный образец распределения работ. Состав зависит от системы и договора; наименования и статусы условные, не из реального проекта.

ТребованиеСтатус по документам площадкиКто закрывает
Класс защищённости сервиса не ниже класса системы (ПП № 1024, п. 5«б»)Подтверждено: письмо провайдера с указанием классаПровайдер; заказчик закрепляет в договоре
Область действия аттестата инфраструктуры покрывает предлагаемый сегмент (приказ № 77, п. 4)Ответа недостаточно: в карточке аттестата нет перечня объектовЗаказчик запрашивает выписку; «Кредо-С» сверяет с требованиями системы
Срок отчёта о принятых мерах после нарушения защиты (ПП № 1024, п. 6)По норме не более трёх часов, если регламентом не задано иное; в проекте регламента срок не зафиксированЗаказчик; формулировку регламента готовит «Кредо-С»
Модель угроз с обоснованием класса СКЗИ на каналеОстаётся заказчику: площадка данных не даёт«Кредо-С» разрабатывает, для ГИС сопровождает согласование в ФСБ

Из таблицы видно три группы: что провайдер подтвердил, что нужно закрепить в договоре и что остаётся на стороне заказчика.

Кто выполняет работы

«Кредо-С» - лицензиат ФСТЭК России по технической защите конфиденциальной информации (№ Л024-00107-00, реестровая запись № 00581724): аттестационные испытания, контроль защищённости, проектирование и внедрение средств защиты. Сопровождение системы защиты после переезда и мониторинг инцидентов ведёт наш центр мониторинга. По ГосСОПКА действует статус корпоративного центра класса «Б». Работы ведут специалисты лицензиата; роли внедрения и аттестации в проекте разделяем.

Распределение ответственности с облачным провайдером

Своего облака у «Кредо-С» нет: площадку выбираете вы, а мы проверяем, соответствуют ли условия размещения и меры защиты требованиям вашей системы, и выполняем работы на стороне заказчика.

ЗадачаПровайдерЗаказчикЧто мы делаем
Категорирование объекта КИИ (187-ФЗ ст. 7, ПП-127)не участвуетутверждает категорию актом комиссииготовим материалы для комиссии по категорированию или проверяем присвоенную категорию
Модель угроз системы (239 п. 11.1, 19; ФСБ 321 п. 2, 4)предоставляет сведения о площадкеутверждает модельразрабатываем или актуализируем, для ГИС сопровождаем согласование в ФСБ
Класс СКЗИ на канале и данных (для ГИС ФСБ 321 п. 7, 8, 11; для ЗОКИИ по модели угроз)предоставляет канал и СКЗИ на своей стороне по договоруобосновывает класс и закрепляет в договореобосновываем класс в модели угроз
Класс защищённости сервиса (ПП-1024 п. 5«б», «в»)подтверждает класс не ниже класса системысверяет и фиксирует в контрактепроверяем подтверждение и готовим формулировку
Аттестация инфраструктуры (77 п. 16(2))проводит со своим аттестаторомзапрашивает область действиясверяем область действия с требованиями системы
Аттестация системы заказчика (77 п. 8)не участвуеторганизуетпроводим экспертами, не участвовавшими в разработке и внедрении системы защиты; предельный срок аттестационных испытаний: четыре месяца (77 п. 9)
Пентест в аттестации ГИС 1–2 классов (77 п. 16(1))не участвуеторганизует для ГИС 1 и 2 классов при подключении к интернету и (или) взаимодействии с иными ИС, включая ИС подрядных организаций; исключение: взаимодействие через шифрованную связь или VPN на сертифицированных СКЗИ (77 п. 16(1))выполняем в составе аттестационных испытаний
Регламент взаимодействия (ПП-1024 п. 4«в», 4«г»)подписываетформирует и утверждает, требования включает в закупкуготовим проект регламента и формулировки для закупки
Отчёт при нарушении защиты (ПП-1024 п. 6)направляет не позднее трёх часов, если регламентом не задано иноеполучает и решает об уведомлении НКЦКИготовим порядок действий и формулировку срока для договора
Показатель уровня зрелости Узи подрядчика (117 п. 58 в ред. 137; 235 п. 36(4) в ред. 220, с 01.03.2027)рассчитывает до доступавписывает требование в договорготовим формулировку требования; считаем Кзи и Узи субъекта
ГосСОПКА и уведомление НКЦКИ (187-ФЗ ст. 9; для ГИС, ГУП и учреждений: 149-ФЗ ст. 16 ч. 7)передаёт данные по регламентууведомляет от своего имениподключаем и готовим порядок уведомления
Периодический контроль (77 п. 31, 32)своей инфраструктурысвоей системы; отчёт в ФСТЭК не реже раза в три годапроводим контроль как лицензиат и готовим отчёт (протокол); в ФСТЭК его представляет владелец
Проверка за минуту
Оценка риска

Покрывает ли аттестат провайдера вашу систему? Семь вопросов

Ответьте на 7 вопросов о вашем облачном провайдере - узнайте, что из требований к КИИ и ГИС остаётся на вашей стороне: аттестация, класс СКЗИ, регламент, Узи, ГосСОПКА. Бесплатная PDF-памятка.

Что говорят нормы о размещении КИИ и ГИС в облаке

Документы площадки описывают её инфраструктуру. До размещения КИИ или ГИС в облаке их сопоставляют с требованиями вашей системы и определяют оставшиеся работы; ниже нормы, из которых это следует.

По ПП № 1024 (пункт 7) за соблюдение Правил использования электронных сервисов (так постановление называет облако) отвечают «руководители и уполномоченные лица пользователей»; пользователь сервиса здесь оператор системы.

Приказ ФСТЭК № 77 в пункте 4 привязывает аттестат к объекту «в условиях его эксплуатации». Инфраструктура провайдера и ваша система: два разных объекта информатизации. Аттестат площадки на вашу систему не распространяется, и если вашей системе аттестация требуется, это отдельный аттестат. Пункт 16(2) добавляет: если объект строится на инфраструктуре, учитываемой по ПП № 900, такая инфраструктура аттестуется отдельно и не ниже класса объекта.

Эксперт, участвовавший в разработке или внедрении системы защиты объекта, не может проводить его аттестационные испытания: приказ № 77, пункт 8, не допускает экспертов «из числа работников, участвующих в разработке и (или) внедрении системы защиты информации объекта информатизации». Поэтому роли внедрения и аттестации разделяют заранее и проверяют состав экспертов органа по аттестации.

Для ГИС облачные меры перечислены (приказ № 117 и методический документ ФСТЭК от 12.04.2026, группа ЗСВ), а для значимых объектов КИИ отдельного перечня мер под облачное размещение в приказе № 239 нет: применяется базовый набор по категории значимости с адаптацией под вашу модель угроз (п. 23), в том числе для среды виртуализации (п. 19), а модель угроз разрабатывает субъект КИИ сам или с привлечённой организацией (п. 11), не провайдер. В той же модели по приказу ФСБ № 321 (с 11.09.2026, для ГИС и систем госорганов, ГУП и учреждений) обосновываются необходимость (п. 2) и класс СКЗИ (п. 4) на канале до площадки; если атаки возможны только вне контролируемой зоны, класс не ниже КС1 (п. 11). Для ГИС модель в части криптографической защиты согласуется с ФСБ (п. 2).

Оператор ГИС, иной системы госоргана, муниципальной системы, ГУП/МУП или учреждения для системы, постоянно подключённой к интернету, обязан использовать провайдера из перечня Правительства (закон № 149-ФЗ, статья 13, часть 2.1-1). В перечне, утверждённом распоряжением № 2753-р (в редакции от 22 июля 2026 года), десять организаций. Аттестат провайдера в пять условий попадания в перечень не входит (часть 2.1-2 статьи 13), поэтому проверяются оба документа: перечень даёт право размещать ГИС, а аттестат и класс инфраструктуры сверяются с требованиями вашей системы следом. Аттестация ЦОД или его аттестованного сегмента - работа провайдера и его аттестатора; ваша система на этом сегменте аттестуется отдельно. Разбор перечня. Как читать документы площадки с примерами публичных формулировок провайдеров, в статье про аттестат соответствия на облако.

Перед подписанием договора

12 вопросов облачному провайдеру

Что спросить у площадки до подписания: аттестат и его границы, класс защищённости сервиса, регламент взаимодействия, сроки уведомления об инцидентах, показатель зрелости. С отсылкой к норме по каждому вопросу.

Бесплатный материал

12 вопросов облачному провайдеру до подписания договора

PDF 118 КБ ссылка придёт на почту

- обязательные поля

Готовый документ

Письмо-запрос провайдеру

Шаблон запроса площадке: границы аттестата, класс защищённости сервиса, регламент взаимодействия и сроки уведомления. Отправляете от своего имени, ответы остаются у вас.

Бесплатный материал

Письмо-запрос облачному провайдеру: готовый текст

PDF 66 КБ ссылка придёт на почту

- обязательные поля

Обсудить размещение системы

Опишите систему, стадию проекта и задачу; если класс или категория известны, укажите их. Документы на первом шаге не нужны.

Ответим, с какого документа или работы начать и какие сведения запросить у провайдера.

Обсудить размещение системы

Отправить заявку на сотрудничество

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных

Хочу получать новости и полезные материалы на email - необязательно

Шаблоны для запроса: письмо-запрос провайдеру · 12 вопросов провайдеру.

Часто задаваемые вопросы

Можно ли разместить значимый объект КИИ в облаке?
Прямого запрета нет; для объектов 1 и 2 категорий средства хранения и обработки должны находиться в России (239 п. 31, кроме зарубежных обособленных подразделений субъекта). Требования приказа № 239 исполняет субъект КИИ: базовый набор мер по категории адаптируется под модель угроз (п. 23), в том числе для среды виртуализации (п. 19), и расписывается по инфраструктуре провайдера и по вашей системе.
Кто отвечает перед регулятором?
Заказчик: ПП-1024 п. 7 для ГИС, статья 9 закона № 187-ФЗ для субъектов КИИ.
Чем «аттестованное облако» отличается от «облака для КИИ»?
У «аттестованного облака» есть аттестат под класс ГИС или уровень ПДн. «Облако для КИИ» означает готовность провайдера принять ЗОКИИ; перечня мер под это в приказе № 239 нет, состав вы обосновываете в своей модели угроз.
Нужен ли моей системе свой аттестат?
Для ГИС - да (117 п. 65). Для ЗОКИИ аттестация одна из возможных форм оценки соответствия; аттестат площадки вашу систему не покрывает (77 п. 4, 16(2)).
Что стало с «типовыми сегментами»?
Пункт 17.3 приказа № 17, который позволял распространять аттестат на другие сегменты, утратил силу 1 марта 2026 года. Сейчас (77 п. 16(3)) аналогичные сегменты включаются в состав того же аттестованного объекта и только после аттестационных испытаний.
Кто может аттестовать мою систему?
Лицензиат ФСТЭК, чьи эксперты не участвовали ни в разработке, ни во внедрении её защиты (77 п. 8); роли внедрения и аттестации разделяют заранее.
Какой класс СКЗИ нужен на канале?
Тот, что обоснован в модели угроз вашей системы. Для ГИС и систем госорганов, ГУП и учреждений это приказ ФСБ № 321 (п. 4, 7): минимум по таблице приложения (п. 8), при атаках только вне контролируемой зоны КС1 и выше (п. 11). Для остальных субъектов КИИ приказ прямо не адресован, класс так же обосновывается в модели угроз.
Что прописать в договоре с провайдером?
Требования к регламенту взаимодействия (ПП-1024 п. 4«в»), класс сервиса: при создании системы не ниже её класса (п. 5«б»), при эксплуатации по требованиям к обрабатываемой информации (п. 5«в»), отчёт провайдера о принятых мерах не позднее трёх часов, если регламентом не задан иной срок (п. 6), расчёт Узи подрядчиком до доступа (с 01.03.2027).
Какие штрафы грозят за нарушения при размещении в облаке?
КоАП 13.12.1 (нарушение требований к безопасности ЗОКИИ: юридическое лицо от 50 000 до 100 000 ₽ по ч. 1; нарушение порядка информирования об инцидентах: от 100 000 до 500 000 ₽ по ч. 2), 13.12.2 (нарушение правил эксплуатации ОКИИ: от 100 000 до 500 000 ₽), 19.7.15 ч. 2 (непредставление сведений в ГосСОПКА: от 100 000 до 500 000 ₽); УК 274.1 ч. 3, если нарушение правил эксплуатации повлекло вред КИИ.

Условия сотрудничества

Закупки по 44-ФЗ и 223-ФЗПоставки и услуги для государственных и корпоративных заказчиков, участие в конкурсных процедурах.
ЭДО и постоплатаЭлектронный документооборот, закрывающие по этапам работ, отсрочка платежа по договору.
SLA с ответственностью исполнителяСроки, параметры сервиса и зоны ответственности закреплены договором, регулярная отчётность.
Лицензии ФСТЭК России и NDAРаботы по защите информации – легально: опыт с КИИ, ГИС и ИСПДн, соглашение о неразглашении.

ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва