Требования к защите государственных информационных систем и персональных данных меняются из года в год на фоне растущих затрат на оборудование. Как результат, многим компаниям становится невыгодно строить защищенную инфраструктуру самостоятельно. Но есть альтернатива — разместить систему в уже аттестованном облаке, где значительная часть регуляторных требований выполнена на инфраструктурном уровне. Директор департамента информационной безопасности «Группы Астра» Максим Куртин и менеджер по развитию бизнеса Astra Cloud Наиль Янаев рассказали, как меняются требования ФСТЭК России и благодаря чему защищенное облако может упростить аттестацию информационных систем.
24 Августа 2026 10:34 24 Авг 2026 10:34 |
Требования к защите государственных информационных систем и персональных данных меняются из года в год на фоне растущих затрат на оборудование. Как результат, многим компаниям становится невыгодно строить защищенную инфраструктуру самостоятельно. Но есть альтернатива — разместить систему в уже аттестованном облаке, где значительная часть регуляторных требований выполнена на инфраструктурном уровне. Директор департамента информационной безопасности «Группы Астра» Максим Куртин и менеджер по развитию бизнеса Astra Cloud Наиль Янаев рассказали, как меняются требования ФСТЭК России и благодаря чему защищенное облако может упростить аттестацию информационных систем.
Что изменилось в требованиях ФСТЭК России в 2026 годуОдно из ключевых изменений на сегодняшний момент связано с приказом ФСТЭК России №117 от 1 марта 2026 года, который устанавливает требования к защите государственных информационных систем и других информационных систем государственных органов.
Среди важных нововведений:
Фактически информационная безопасность становится непрерывным процессом. Недостаточно один раз построить защищенную систему и пройти аттестацию. Теперь нужно постоянно контролировать уязвимости, изменять инфраструктуру и проверять эффективность предпринятых мер.
Для государственных информационных систем по-прежнему предусмотрены три класса защищенности: К1, К2 и К3. Если организация использует облако (что встречается довольно часто), то класс системы не может быть выше класса защищенности самой облачной инфраструктуры. Например, систему К1 нельзя разместить в облаке, которое соответствует только К2.
Для информационных систем персональных данных (ИСПДн) порядок отличается: вместо обязательной аттестации оператор может провести оценку эффективности реализованных мер самостоятельно или привлечь организацию с лицензией ФСТЭК России на техническую защиту конфиденциальной информации.
Так или иначе, вопрос аттестации затронет всех, кто попадает под действия приказов ФСТЭК России №21 и №117. Не говоря уже о том, какие нововведения предъявит регулятор в будущем.
Но готова ли компания проходить циклы проверок самостоятельно, каждый раз перестраивая инфраструктуру?
Облако для ускоренной аттестации ИСЗащищенное аттестованное облако — это новый класс решений, ускоряющий процесс аттестации информационных систем с повышенными требованиями к ИБ.
Облачный вендор Astra Cloud (входит в «Группу Астра») один из первых, кто вывел такого рода решение на рынок. 15 июля 2026 года компания получила аттестат ФСТЭК России, подтверждающий соответствие своего «Защищенного аттестованного облака» классу защиты К1 для государственных информационных систем (приказ ФСТЭК России №117) и уровню защищенности УЗ-1 для информационных систем персональных данных (приказ ФСТЭК России №21).
Архитектура нового облачного решения Astra Cloud построена по принципу Secure by Design («безопасный по проекту»), то есть механизмы защиты закладывались еще на этапе проектирования продукта. Средства защиты информации также включены в сервис. Внутри облака используются продукты «Группы Астра», включая ОС Astra Linux и средства виртуализации, а также решения от «Лаборатории Касперского», Positive Technologies, «Инфотекс», «Кода безопасности», «Аладдин Р.Д.», UserGate и других российских разработчиков. При этом, вендор гарантирует совместимость между компонентами от разных производителей внутри единого защищенного контура.
Физически инфраструктура «Защищенного аттестованного облака» размещена в ЦОД AtomData Москва-2. Дата-центр соответствует уровню Tier IV (высший класс надежности) и включен в реестр ЦОД Минцифры.
70% работ по аттестации вашей ИС уже сделаноГлавный плюс таких облачных решений в том, что компании не нужно самостоятельно строить весь защищенный инфраструктурный слой. Отсюда следует ряд весомых преимуществ.
Можно быстрее запустить систему. Если собственный защищенный контур у компании пока что отсутствует, то процесс строительства может занять месяцы.
Готовое «Защищенное аттестованное облако» особенно актуально, когда сроки проектов ограничены. Например, подрядчику нужно быстро выполнить требования ФСТЭК России, чтобы участвовать в государственном проекте или тендере.
Меньше затрат на оборудование. Собственный контур требует закупки серверов, сетевого оборудования и средств защиты.
Облачная же модель позволяет заменить капитальные затраты на операционные: компания не закупает всю инфраструктуру заранее, а оплачивает используемые ресурсы. Для «Защищенного аттестованного облака» от Astra Cloud предусмотрена в том числе почасовая тарификация. Причем использовать решение можно, начиная с небольшого объема ресурсов.
Меньше работ по аттестации информационной системы. Так как инфраструктурный уровень уже прошел регуляторную проверку, заказчику не требуется заново защищать физическую инфраструктуру, гипервизоры, часть сетевого уровня и другие компоненты, входящие в защищенный контур. Эти работы могут составлять 60–70% общих усилий, хотя реальное соотношение зависит от архитектуры конкретной системы.
Не нужно самостоятельно поддерживать весь ИБ-стек. Облачный вендор отслеживает изменения требований, обновляет инфраструктуру и поддерживает используемые средства защиты. Данный пункт особенно важен на фоне дефицита квалифицированных специалистов по информационной безопасности.
Можно быстро масштабировать инфраструктуру. Если собственный аттестованный контур заполнен, не обязательно ждать закупки и поставки новых серверов. Дополнительные системы можно перенести в «Защищенное аттестованное облако» временно или на постоянной основе.
За что отвечает вендор, а за что — клиентПеренос в «Защищенное аттестованное облако» не означает, что информационная система клиента автоматически получает аттестат.
Вендор отвечает за защищенность инфраструктурного слоя:
Клиент отвечает за сервисы внутри своей информационной системы: приложения, виртуальные машины и дополнительные меры защиты, необходимые внутри них. То есть то, что лежит поверх облачного аттестованного слоя. При таком раскладе, аттестация информационной системы в «Защищенном аттестованном облаке» от Astra Cloud проходит в 3-5 раз быстрее.
Как проходят миграция системы и ее аттестацияПроцесс можно разделить на четыре этапа:
По словам Максима Куртина, директора департамента информационной безопасности «Группы Астра», миграцию информационных систем заказчика с последующей аттестацией в облачной инфраструктуре «Защищенное аттестованное облако» от Astra Cloud по приказу №117 ФСТЭК России возможно реализовать от трех месяцев. Сроки таких проектов зависят от архитектуры и степени готовности информационной системы.
Когда «Защищенное аттестованное облако» необходимоЭксперты Astra Cloud выделяют три крупных группы ИБ-задач, которые чаще всего встречаются у клиентов.
Быстрый запуск защищенных информационных систем, соответствующих требованиям регуляторов. Сюда относятся ГИС, ИСПДн и другие системы (например, МИС/ЛИС), к которым предъявляются требования ФСТЭК России.
Ускоренная аттестация. После появления приказа №117 ФСТЭК России, по словам экспертов Astra Cloud, именно такие запросы стали особенно частыми. Организациям необходимо привести существующие системы в соответствие новым требованиям.
Переход на российскую защищенную инфраструктуру. Не во всех проектах обязательна именно аттестация. Иногда компания переносит системы в отечественный программно-аппаратный стек в рамках масштабного процесса импортозамещения.
Специалисты Astra Cloud помогут оценить возможность размещения системы в «Защищенном аттестованном облаке», необходимую конфигурацию и состав дальнейших работ.
Главные выводы«Защищенное аттестованное облако» решает регуляторную задачу, не теряя при этом функциональность. Заказчик получает полноценную среду с масштабированием, готовыми СЗИ и сопровождением на каждом этапе, от миграции до промышленной эксплуатации. Оставить заявку, чтобы рассчитать сроки и план миграции в «Защищенное аттестованное облако», можно на официальном сайте Astra Cloud.
Появление таких решений на рынке — прямое следствие того, что требования регулятора растут быстрее, чем компании успевают под них подстраиваться.
В дальнейшем Astra Cloud также планирует развивать защищенную инфраструктуру для КИИ по приказу ФСТЭК России №239. Первые наработки в этом направлении были представлены на ЦИПР 2026.