Российский дата-центр или сертификат провайдера сами по себе не разрешают размещение значимого объекта КИИ. Сначала проверяют статус субъекта и категорирование, затем — выполнение применимых требований для конкретного объекта, включая облачную инфраструктуру. Нужны модель угроз, система безопасности, распределение обязанностей, подтверждение мер защиты и проверка специальных ограничений. Обязанности субъекта КИИ нельзя целиком передать провайдеру договором.
При каких условиях систему, которая может стать значимым объектом КИИ, можно разместить в облаке?
Как проверить категорирование, модель угроз, обязанности заказчика и провайдера, требования к инфраструктуре и документальное подтверждение защиты КИИ в облаке.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Учебный разбор по состоянию на 29 сентября 2026 года, а не разрешение для конкретной системы. Термин закона — «значимый объект КИИ». Универсальную достаточную «аккредитацию облака под 187-ФЗ» из перечисленных ниже актов вывести нельзя.
-
Определить статус и категорию. Проверяют, является ли организация субъектом КИИ, какие системы входят в рассматриваемый объект, и проводят категорирование с учётом действующих отраслевых особенностей. Значимый объект имеет присвоенную категорию и включён в реестр; предположение о будущей категории не заменяет процедуру. Основания — статьи 2 и 7 закона №187-ФЗ и правила категорирования, постановление №127.
-
Проверить конкретную архитектуру. Для IaaS, PaaS или SaaS различаются границы управления. В модель угроз включают виртуализацию, администраторов провайдера, межсетевые взаимодействия и зависимости. По приказу ФСТЭК №239 определяют применимые меры и проверяют их выполнение. Нужны доказательства изоляции, управления доступом, регистрации событий, восстановления и устойчивости, а не только рекламное описание облака.
-
Закрепить ответственность. Приказ №235 регулирует систему безопасности. Договором конкретизируют роли, доступ к журналам, уведомление об инцидентах, проверки и выход из облака. Обязанности субъекта по закону сохраняются; отдельно проверяют лицензии привлекаемых исполнителей, когда они требуются для порученных работ.
-
Проверить дополнительные ограничения. Пункт 31 приказа №239 устанавливает территориальные требования для средств обработки и хранения информации объектов первой и второй категорий с предусмотренными исключениями. Также учитывают режим данных, применимые требования к ПО и программно-аппаратным комплексам, сроки перехода и подтверждение соответствия. Одного нахождения ЦОД в РФ недостаточно.
Вывод оформляют для выбранной конфигурации с ответственными за каждую меру. Если провайдер не позволяет подтвердить требования, необходимо менять условия или архитектуру, а не объявлять размещение соответствующим закону.
Изменения приказа №235 по приказу №220 от 16.07.2026 вступают в силу 1 марта 2027 года: на указанную дату их нельзя считать уже действующими.