Определяем требования к провайдеру, готовим документы, переносим систему и выполняем работы по её защите при размещении в облаке: защищённое облако, аттестованный сегмент или частный контур у выбранного вами провайдера. Для ГИС, значимого объекта КИИ и систем с совмещённым статусом. Подключаемся на любой стадии: выбор облачного провайдера, подготовка миграции в облако или проверка уже работающей системы.
Результат: перечень требований к провайдеру для закупки, таблица распределения работ между площадкой, вами и нами и комплект документов по выбранному объёму, от модели угроз до аттестата, если он нужен вашей системе. При необходимости перенос системы и сопровождение после переезда.
Требования к провайдеру для сравнения предложений и перечень сведений, которые нужно запросить до закупки или подписания договора.
Распределение обязательств между провайдером и заказчиком, требования к регламенту взаимодействия и к классу сервиса для технического задания и контракта.
Модель угроз с учётом облачного размещения, проект защиты, план переноса и проверки до и после переезда.
Проверка имеющихся документов площадки и определение работ, которых не хватает на стороне системы заказчика.
Состав проекта зависит от стадии и уже выполненных работ.
Проверяются наличие провайдера в перечне Правительства, класс сервиса, аттестация инфраструктуры и системы, регламент взаимодействия, СКЗИ по приказу ФСБ № 321 и условия использования облачных сервисов по ПП № 1024. Подробно: перечень провайдеров для ГИС и Правила ПП № 1024.
Категория присваивается по возможному ущербу, а не по площадке: переезд сам по себе её не меняет, пересмотр по общим правилам: не реже раза в пять лет и при изменении показателей значимости (ПП-127 п. 21). Состав мер определяется по модели угроз (239 п. 23); отдельно фиксируются доступ провайдера, защита виртуализации, каналы связи, ГосСОПКА и форма оценки соответствия. Подробно: модель угроз для ЗОКИИ в облаке.
ГИС, которая одновременно значимый объект КИИ, или система госоргана с объектом КИИ внутри: требования обоих режимов применяются вместе, меры принимаются по более высокому из категории и класса (239 п. 24), а требования каждого режима мы отдельно фиксируем в модели угроз и договоре с провайдером, чтобы ни одно не потерялось.
Пять направлений работ для облака КИИ и ГИС. Берём одно или несколько: состав зависит от стадии проекта и того, что уже сделано.
Когда нужно. Выбираете площадку, готовите закупку, согласовываете договор с провайдером или актуализируете документы работающей системы.
Что делаем:
Что получаете. Перечень требований к площадке, модель угроз, разделы для ТЗ и договора, таблицу распределения работ между провайдером, вами и нами.
Когда нужно. Площадка выбрана, договор согласован; систему пора переносить.
Что делаем:
Что получаете. План миграции в облако, проект системы защиты, протоколы проверок до и после переноса.
Когда нужно. Проект защиты согласован, систему нужно довести до оценки соответствия.
Что делаем:
Аттестационные испытания проводят эксперты, которые не участвовали ни в разработке, ни во внедрении защиты этой системы (приказ ФСТЭК № 77, п. 8): роли внедрения и аттестации в проекте разделяем.
Что получаете. Настроенные средства защиты с актами настройки, комплект эксплуатационной документации и документов для оценки соответствия.
Когда нужно. Система работает в облаке, и обязанность информировать об инцидентах остаётся на вас: субъект КИИ незамедлительно (187-ФЗ ст. 9 ч. 2 п. 1), оператор ГИС, системы госоргана, ГУП или учреждения по 149-ФЗ ст. 16 ч. 7.
Что делаем:
Что получаете. Мониторинг, порядок уведомления НКЦКИ и готовые карточки инцидентов; уведомление подаёте от своего имени.
Когда нужно. Система аттестована или введена в эксплуатацию, и при каждом изменении системы или площадки соответствие приходится подтверждать заново.
Что делаем:
Что получаете. План сопровождения, отчёты контроля защищённости, актуальные модель угроз и документацию.
| Направление | Документы |
|---|---|
| Документы по КИИ и ГИС для облака | Требования к площадке, модель угроз, разделы ТЗ и договора, таблица распределения работ |
| Миграция в облако | План переноса, проект системы защиты, протоколы проверок |
| Внедрение средств защиты | Эксплуатационная документация, акты настройки, комплект документов для оценки соответствия; если в проект включена аттестация системы, аттестат по её результатам |
| Мониторинг и ГосСОПКА | Регламент передачи данных от площадки, порядок уведомления НКЦКИ, карточки инцидентов |
| Сопровождение | План сопровождения, отчёт контроля защищённости, актуализированные документы |
Возможный состав полного проекта. Выполненные работы учитываем; необходимые этапы определяем для вашей системы и начинаем с того шага, который ещё не сделан:
Учебный образец распределения работ. Состав зависит от системы и договора; наименования и статусы условные, не из реального проекта.
| Требование | Статус по документам площадки | Кто закрывает |
|---|---|---|
| Класс защищённости сервиса не ниже класса системы (ПП № 1024, п. 5«б») | Подтверждено: письмо провайдера с указанием класса | Провайдер; заказчик закрепляет в договоре |
| Область действия аттестата инфраструктуры покрывает предлагаемый сегмент (приказ № 77, п. 4) | Ответа недостаточно: в карточке аттестата нет перечня объектов | Заказчик запрашивает выписку; «Кредо-С» сверяет с требованиями системы |
| Срок отчёта о принятых мерах после нарушения защиты (ПП № 1024, п. 6) | По норме не более трёх часов, если регламентом не задано иное; в проекте регламента срок не зафиксирован | Заказчик; формулировку регламента готовит «Кредо-С» |
| Модель угроз с обоснованием класса СКЗИ на канале | Остаётся заказчику: площадка данных не даёт | «Кредо-С» разрабатывает, для ГИС сопровождает согласование в ФСБ |
Из таблицы видно три группы: что провайдер подтвердил, что нужно закрепить в договоре и что остаётся на стороне заказчика.
«Кредо-С» - лицензиат ФСТЭК России по технической защите конфиденциальной информации (№ Л024-00107-00, реестровая запись № 00581724): аттестационные испытания, контроль защищённости, проектирование и внедрение средств защиты. Сопровождение системы защиты после переезда и мониторинг инцидентов ведёт наш центр мониторинга. По ГосСОПКА действует статус корпоративного центра класса «Б». Работы ведут специалисты лицензиата; роли внедрения и аттестации в проекте разделяем.
Своего облака у «Кредо-С» нет: площадку выбираете вы, а мы проверяем, соответствуют ли условия размещения и меры защиты требованиям вашей системы, и выполняем работы на стороне заказчика.
| Задача | Провайдер | Заказчик | Что мы делаем |
|---|---|---|---|
| Категорирование объекта КИИ (187-ФЗ ст. 7, ПП-127) | не участвует | утверждает категорию актом комиссии | готовим материалы для комиссии по категорированию или проверяем присвоенную категорию |
| Модель угроз системы (239 п. 11.1, 19; ФСБ 321 п. 2, 4) | предоставляет сведения о площадке | утверждает модель | разрабатываем или актуализируем, для ГИС сопровождаем согласование в ФСБ |
| Класс СКЗИ на канале и данных (для ГИС ФСБ 321 п. 7, 8, 11; для ЗОКИИ по модели угроз) | предоставляет канал и СКЗИ на своей стороне по договору | обосновывает класс и закрепляет в договоре | обосновываем класс в модели угроз |
| Класс защищённости сервиса (ПП-1024 п. 5«б», «в») | подтверждает класс не ниже класса системы | сверяет и фиксирует в контракте | проверяем подтверждение и готовим формулировку |
| Аттестация инфраструктуры (77 п. 16(2)) | проводит со своим аттестатором | запрашивает область действия | сверяем область действия с требованиями системы |
| Аттестация системы заказчика (77 п. 8) | не участвует | организует | проводим экспертами, не участвовавшими в разработке и внедрении системы защиты; предельный срок аттестационных испытаний: четыре месяца (77 п. 9) |
| Пентест в аттестации ГИС 1–2 классов (77 п. 16(1)) | не участвует | организует для ГИС 1 и 2 классов при подключении к интернету и (или) взаимодействии с иными ИС, включая ИС подрядных организаций; исключение: взаимодействие через шифрованную связь или VPN на сертифицированных СКЗИ (77 п. 16(1)) | выполняем в составе аттестационных испытаний |
| Регламент взаимодействия (ПП-1024 п. 4«в», 4«г») | подписывает | формирует и утверждает, требования включает в закупку | готовим проект регламента и формулировки для закупки |
| Отчёт при нарушении защиты (ПП-1024 п. 6) | направляет не позднее трёх часов, если регламентом не задано иное | получает и решает об уведомлении НКЦКИ | готовим порядок действий и формулировку срока для договора |
| Показатель уровня зрелости Узи подрядчика (117 п. 58 в ред. 137; 235 п. 36(4) в ред. 220, с 01.03.2027) | рассчитывает до доступа | вписывает требование в договор | готовим формулировку требования; считаем Кзи и Узи субъекта |
| ГосСОПКА и уведомление НКЦКИ (187-ФЗ ст. 9; для ГИС, ГУП и учреждений: 149-ФЗ ст. 16 ч. 7) | передаёт данные по регламенту | уведомляет от своего имени | подключаем и готовим порядок уведомления |
| Периодический контроль (77 п. 31, 32) | своей инфраструктуры | своей системы; отчёт в ФСТЭК не реже раза в три года | проводим контроль как лицензиат и готовим отчёт (протокол); в ФСТЭК его представляет владелец |
Документы площадки описывают её инфраструктуру. До размещения КИИ или ГИС в облаке их сопоставляют с требованиями вашей системы и определяют оставшиеся работы; ниже нормы, из которых это следует.
По ПП № 1024 (пункт 7) за соблюдение Правил использования электронных сервисов (так постановление называет облако) отвечают «руководители и уполномоченные лица пользователей»; пользователь сервиса здесь оператор системы.
Приказ ФСТЭК № 77 в пункте 4 привязывает аттестат к объекту «в условиях его эксплуатации». Инфраструктура провайдера и ваша система: два разных объекта информатизации. Аттестат площадки на вашу систему не распространяется, и если вашей системе аттестация требуется, это отдельный аттестат. Пункт 16(2) добавляет: если объект строится на инфраструктуре, учитываемой по ПП № 900, такая инфраструктура аттестуется отдельно и не ниже класса объекта.
Эксперт, участвовавший в разработке или внедрении системы защиты объекта, не может проводить его аттестационные испытания: приказ № 77, пункт 8, не допускает экспертов «из числа работников, участвующих в разработке и (или) внедрении системы защиты информации объекта информатизации». Поэтому роли внедрения и аттестации разделяют заранее и проверяют состав экспертов органа по аттестации.
Для ГИС облачные меры перечислены (приказ № 117 и методический документ ФСТЭК от 12.04.2026, группа ЗСВ), а для значимых объектов КИИ отдельного перечня мер под облачное размещение в приказе № 239 нет: применяется базовый набор по категории значимости с адаптацией под вашу модель угроз (п. 23), в том числе для среды виртуализации (п. 19), а модель угроз разрабатывает субъект КИИ сам или с привлечённой организацией (п. 11), не провайдер. В той же модели по приказу ФСБ № 321 (с 11.09.2026, для ГИС и систем госорганов, ГУП и учреждений) обосновываются необходимость (п. 2) и класс СКЗИ (п. 4) на канале до площадки; если атаки возможны только вне контролируемой зоны, класс не ниже КС1 (п. 11). Для ГИС модель в части криптографической защиты согласуется с ФСБ (п. 2).
Оператор ГИС, иной системы госоргана, муниципальной системы, ГУП/МУП или учреждения для системы, постоянно подключённой к интернету, обязан использовать провайдера из перечня Правительства (закон № 149-ФЗ, статья 13, часть 2.1-1). В перечне, утверждённом распоряжением № 2753-р (в редакции от 22 июля 2026 года), десять организаций. Аттестат провайдера в пять условий попадания в перечень не входит (часть 2.1-2 статьи 13), поэтому проверяются оба документа: перечень даёт право размещать ГИС, а аттестат и класс инфраструктуры сверяются с требованиями вашей системы следом. Аттестация ЦОД или его аттестованного сегмента - работа провайдера и его аттестатора; ваша система на этом сегменте аттестуется отдельно. Разбор перечня. Как читать документы площадки с примерами публичных формулировок провайдеров, в статье про аттестат соответствия на облако.
Что спросить у площадки до подписания: аттестат и его границы, класс защищённости сервиса, регламент взаимодействия, сроки уведомления об инцидентах, показатель зрелости. С отсылкой к норме по каждому вопросу.
Шаблон запроса площадке: границы аттестата, класс защищённости сервиса, регламент взаимодействия и сроки уведомления. Отправляете от своего имени, ответы остаются у вас.
Опишите систему, стадию проекта и задачу; если класс или категория известны, укажите их. Документы на первом шаге не нужны.
Ответим, с какого документа или работы начать и какие сведения запросить у провайдера.
Отправить заявку на сотрудничество
Я соглашаюсь на обработку персональных данных
Хочу получать новости и полезные материалы на email - необязательно
Шаблоны для запроса: письмо-запрос провайдеру · 12 вопросов провайдеру.
ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года