С 1 сентября вступили в силу обязательные требования ФСБ по криптозащите облачных сервисов для ГИС
© Сгенерировано ИИ
ФСБ России распространила требования по криптографической защите информации на внешние облачные сервисы и аппаратную инфраструктуру, которые обеспечивают работу государственных информационных систем (ГИС). Правила вступили в силу 1 сентября 2026 года в соответствии с приказом ведомства № 321 от 22 августа, пишет Sec Post.
Новый порядок дополняет нормы федерального закона № 568-ФЗ и постановления Правительства № 1024. Теперь сертифицированное шифрование требуется не только для самой ГИС, но и для внешних подключаемых сервисов, а также каналов связи внутри защищаемого контура — в том числе между серверами в одном дата-центре.
Требования к организации криптозащиты:
- Локализация и контрактные обязательства: Компоненты сервисов должны размещаться на территории России с четким разграничением зоны ответственности между заказчиком и поставщиком в госконтракте.
- Модель угроз: Необходимость применения средств криптографической защиты информации (СКЗИ) и их класс обосновываются в модели угроз и техническом задании. Документы подлежат обязательному согласованию с ФСБ.
- Периодичность аудита: Проверка соблюдения установленных мер защиты должна проводиться не реже одного раза в три года.
- Зона ответственности: За выполнение правил отвечает владелец ГИС (госорган или ведомство), который может реализовать меры самостоятельно или закрепить их за исполнителями контракта.
Представители платформы «Гостех» и компании «РТК-ЦОД» отметили, что их облачная инфраструктура уже обладает необходимыми сертификатами для размещения ГИС высших классов защищенности, однако архитектуру каждого отдельного проекта все равно придется проектировать и согласовывать индивидуально.
Архитектурные барьеры
Внедрение новых норм создает ряд технических и эксплуатационных нюансов для поставщиков облачных услуг и разработчиков.
Основными факторами неопределенности эксперты называют:
- Динамичность облачной среды: Основатель RUVDS Никита Цаплин и представитель Cloud.ru Юлия Липатникова указывают на сложность применения СКЗИ в условиях виртуализации, когда серверы и контейнеры постоянно перемещаются, масштабируются и обновляются. Для работы сертифицированных средств шифрования могут потребоваться изолированные и статические контуры.
- Требования к классам СКЗИ: Бизнес-консультант Positive Technologies Алексей Лукацкий обращает внимание на то, что учет внутреннего нарушителя по требованиям ФСТЭК при согласовании документов с ФСБ подталкивает госструктуры к выбору СКЗИ класса не ниже КС3. Такие решения сложно адаптировать к виртуальным средам из-за нормативных ограничений эксплуатации.
- Трансформация инфраструктуры: Основатель компании «Интернет-розыск» Игорь Бедеров считает, что необходимость защиты на уровне гипервизоров и средств управления может привести к перетоку ГИС из публичных облаков в специализированные государственные или частные защищенные контуры.
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
«Аладдин» получил сертификат ФСТЭК России на комплекс многофакторной аутентификации MFA JaCarta-3
«Турбо Облако» запустило управляемый сервис векторной СУБД Qdrant для ИИ-проектов
12 ноября 2026 года CNews проводит 19-ое ежегодное мероприятие «CNews Forum 2026: Информационные технологии завтра»
30% компаний увольняют сотрудников после инцидентов с коммерческой тайной
В РСПП обсудили, как расширение охраны IT-разработок изменит рынок
«Додо Пицца» подверглась кибератаке: в Сеть попала база данных клиентов за 15 лет

