При каких условиях систему, которая может стать значимым объектом КИИ, можно разместить в облаке?

Как проверить категорирование, модель угроз, обязанности заказчика и провайдера, требования к инфраструктуре и документальное подтверждение защиты КИИ в облаке.

Короткий ответ

Что ответить на собеседовании

Российский дата-центр или сертификат провайдера сами по себе не разрешают размещение значимого объекта КИИ. Сначала проверяют статус субъекта и категорирование, затем — выполнение применимых требований для конкретного объекта, включая облачную инфраструктуру. Нужны модель угроз, система безопасности, распределение обязанностей, подтверждение мер защиты и проверка специальных ограничений. Обязанности субъекта КИИ нельзя целиком передать провайдеру договором.

Подробный разбор

Ответ с пояснениями

Учебный разбор по состоянию на 29 сентября 2026 года, а не разрешение для конкретной системы. Термин закона — «значимый объект КИИ». Универсальную достаточную «аккредитацию облака под 187-ФЗ» из перечисленных ниже актов вывести нельзя.

  1. Определить статус и категорию. Проверяют, является ли организация субъектом КИИ, какие системы входят в рассматриваемый объект, и проводят категорирование с учётом действующих отраслевых особенностей. Значимый объект имеет присвоенную категорию и включён в реестр; предположение о будущей категории не заменяет процедуру. Основания — статьи 2 и 7 закона №187-ФЗ и правила категорирования, постановление №127.

  2. Проверить конкретную архитектуру. Для IaaS, PaaS или SaaS различаются границы управления. В модель угроз включают виртуализацию, администраторов провайдера, межсетевые взаимодействия и зависимости. По приказу ФСТЭК №239 определяют применимые меры и проверяют их выполнение. Нужны доказательства изоляции, управления доступом, регистрации событий, восстановления и устойчивости, а не только рекламное описание облака.

  3. Закрепить ответственность. Приказ №235 регулирует систему безопасности. Договором конкретизируют роли, доступ к журналам, уведомление об инцидентах, проверки и выход из облака. Обязанности субъекта по закону сохраняются; отдельно проверяют лицензии привлекаемых исполнителей, когда они требуются для порученных работ.

  4. Проверить дополнительные ограничения. Пункт 31 приказа №239 устанавливает территориальные требования для средств обработки и хранения информации объектов первой и второй категорий с предусмотренными исключениями. Также учитывают режим данных, применимые требования к ПО и программно-аппаратным комплексам, сроки перехода и подтверждение соответствия. Одного нахождения ЦОД в РФ недостаточно.

Вывод оформляют для выбранной конфигурации с ответственными за каждую меру. Если провайдер не позволяет подтвердить требования, необходимо менять условия или архитектуру, а не объявлять размещение соответствующим закону.

Изменения приказа №235 по приказу №220 от 16.07.2026 вступают в силу 1 марта 2027 года: на указанную дату их нельзя считать уже действующими.

Практика в реальном времени

Подготовьтесь к следующему собеседованию

Interview Boost учитывает вакансию, резюме и технологии и помогает сформулировать ответ прямо во время интервью.

Начать подготовку