С 1 сентября вступили в силу обязательные требования ФСБ по криптозащите облачных сервисов для ГИС

Share to Telegram Share to VK
clock Вчера в 17:01
С 1 сентября вступили в силу обязательные требования ФСБ по криптозащите облачных сервисов для ГИС © Сгенерировано ИИ

ФСБ России распространила требования по криптографической защите информации на внешние облачные сервисы и аппаратную инфраструктуру, которые обеспечивают работу государственных информационных систем (ГИС). Правила вступили в силу 1 сентября 2026 года в соответствии с приказом ведомства № 321 от 22 августа, пишет Sec Post.

Новый порядок дополняет нормы федерального закона № 568-ФЗ и постановления Правительства № 1024. Теперь сертифицированное шифрование требуется не только для самой ГИС, но и для внешних подключаемых сервисов, а также каналов связи внутри защищаемого контура — в том числе между серверами в одном дата-центре.

Требования к организации криптозащиты:

- Локализация и контрактные обязательства: Компоненты сервисов должны размещаться на территории России с четким разграничением зоны ответственности между заказчиком и поставщиком в госконтракте.

- Модель угроз: Необходимость применения средств криптографической защиты информации (СКЗИ) и их класс обосновываются в модели угроз и техническом задании. Документы подлежат обязательному согласованию с ФСБ.

- Периодичность аудита: Проверка соблюдения установленных мер защиты должна проводиться не реже одного раза в три года.

- Зона ответственности: За выполнение правил отвечает владелец ГИС (госорган или ведомство), который может реализовать меры самостоятельно или закрепить их за исполнителями контракта.

Представители платформы «Гостех» и компании «РТК-ЦОД» отметили, что их облачная инфраструктура уже обладает необходимыми сертификатами для размещения ГИС высших классов защищенности, однако архитектуру каждого отдельного проекта все равно придется проектировать и согласовывать индивидуально.

Архитектурные барьеры

Внедрение новых норм создает ряд технических и эксплуатационных нюансов для поставщиков облачных услуг и разработчиков.

Основными факторами неопределенности эксперты называют:

- Динамичность облачной среды: Основатель RUVDS Никита Цаплин и представитель Cloud.ru Юлия Липатникова указывают на сложность применения СКЗИ в условиях виртуализации, когда серверы и контейнеры постоянно перемещаются, масштабируются и обновляются. Для работы сертифицированных средств шифрования могут потребоваться изолированные и статические контуры.

- Требования к классам СКЗИ: Бизнес-консультант Positive Technologies Алексей Лукацкий обращает внимание на то, что учет внутреннего нарушителя по требованиям ФСТЭК при согласовании документов с ФСБ подталкивает госструктуры к выбору СКЗИ класса не ниже КС3. Такие решения сложно адаптировать к виртуальным средам из-за нормативных ограничений эксплуатации.

- Трансформация инфраструктуры: Основатель компании «Интернет-розыск» Игорь Бедеров считает, что необходимость защиты на уровне гипервизоров и средств управления может привести к перетоку ГИС из публичных облаков в специализированные государственные или частные защищенные контуры.


Был ли вам полезен данный материал?


Новый номер журнала RUБЕЖ о безопасности ТЭК: защита объектов в агрессивных средах, импортозамещение, закупки, биометрические СКУД и новые нормативные требования.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.