С 1 сентября вступили в силу обязательные требования ФСБ по криптозащите облачных сервисов для ГИС
© Сгенерировано ИИ
ФСБ России распространила требования по криптографической защите информации на внешние облачные сервисы и аппаратную инфраструктуру, которые обеспечивают работу государственных информационных систем (ГИС). Правила вступили в силу 1 сентября 2026 года в соответствии с приказом ведомства № 321 от 22 августа, пишет Sec Post.
Новый порядок дополняет нормы федерального закона № 568-ФЗ и постановления Правительства № 1024. Теперь сертифицированное шифрование требуется не только для самой ГИС, но и для внешних подключаемых сервисов, а также каналов связи внутри защищаемого контура — в том числе между серверами в одном дата-центре.
Требования к организации криптозащиты:
- Локализация и контрактные обязательства: Компоненты сервисов должны размещаться на территории России с четким разграничением зоны ответственности между заказчиком и поставщиком в госконтракте.
- Модель угроз: Необходимость применения средств криптографической защиты информации (СКЗИ) и их класс обосновываются в модели угроз и техническом задании. Документы подлежат обязательному согласованию с ФСБ.
- Периодичность аудита: Проверка соблюдения установленных мер защиты должна проводиться не реже одного раза в три года.
- Зона ответственности: За выполнение правил отвечает владелец ГИС (госорган или ведомство), который может реализовать меры самостоятельно или закрепить их за исполнителями контракта.
Представители платформы «Гостех» и компании «РТК-ЦОД» отметили, что их облачная инфраструктура уже обладает необходимыми сертификатами для размещения ГИС высших классов защищенности, однако архитектуру каждого отдельного проекта все равно придется проектировать и согласовывать индивидуально.
Архитектурные барьеры
Внедрение новых норм создает ряд технических и эксплуатационных нюансов для поставщиков облачных услуг и разработчиков.
Основными факторами неопределенности эксперты называют:
- Динамичность облачной среды: Основатель RUVDS Никита Цаплин и представитель Cloud.ru Юлия Липатникова указывают на сложность применения СКЗИ в условиях виртуализации, когда серверы и контейнеры постоянно перемещаются, масштабируются и обновляются. Для работы сертифицированных средств шифрования могут потребоваться изолированные и статические контуры.
- Требования к классам СКЗИ: Бизнес-консультант Positive Technologies Алексей Лукацкий обращает внимание на то, что учет внутреннего нарушителя по требованиям ФСТЭК при согласовании документов с ФСБ подталкивает госструктуры к выбору СКЗИ класса не ниже КС3. Такие решения сложно адаптировать к виртуальным средам из-за нормативных ограничений эксплуатации.
- Трансформация инфраструктуры: Основатель компании «Интернет-розыск» Игорь Бедеров считает, что необходимость защиты на уровне гипервизоров и средств управления может привести к перетоку ГИС из публичных облаков в специализированные государственные или частные защищенные контуры.
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
Рынок безопасной разработки ПО в России может вырасти до 60 млрд рублей к 2027 году
UserGate выпустила промышленный межсетевой экран X10 для защиты АСУ ТП
Глобальный отчет F6 о киберугрозах: 600 млн утекших строк и рост RaaS-группировок
Дефицит отраслевых решений мешает бизнесу запустить MVNO
Доля атак через подрядчиков выросла до 30%, а промышленность стала главной целью киберпреступников
71% российских компаний испытывают сложности при закупке и обслуживании ИТ-оборудования


