Блог / Статья

Выбор облачного провайдера для госорганизаций 2026: чек-лист

13 мая 2026 г.B2BРедакция LeanTech

Выбор облачного провайдера для госорганизаций 2026: чек-лист

Выбор облачного провайдера для госорганизаций 2026 — это многоуровневый процесс, который требует учёта требований 152-ФЗ, аттестации ФСТЭК, включения в реестр Минцифры и физического размещения данных на территории РФ. По состоянию на середину 2026 года лишь 14 российских облачных платформ полностью соответствуют критериям для размещения государственных информационных систем (ГИС) и объектов критической информационной инфраструктуры (КИИ). Эта статья даёт пошаговый алгоритм и критерии отбора, которые помогут ИТ-руководителю избежать формальных отказов при проверке регуляторами.

Для кого: технические директора государственных учреждений, руководители ИТ-департаментов, проектные менеджеры, отвечающие за миграцию или создание ГИС. После прочтения у вас будет чёткое понимание обязательных и достаточных критериев, а также шаблон для тендерной документации.

Нормативная база: 152-ФЗ, ФСТЭК, КИИ и реестр Минцифры

Государственные информационные системы попадают под действие сразу нескольких регулирующих документов. Ключевой из них — Федеральный закон № 152-ФЗ «О персональных данных», который устанавливает уровни защищённости (УЗ) и требует обязательного использования сертифицированных средств защиты. Для облачных платформ это означает, что провайдер должен иметь действующий аттестат соответствия требованиям безопасности информации, выданный ФСТЭК России.

Объекты КИИ регулируются Федеральным законом № 187-ФЗ, накладывающим дополнительные обязательства: обеспечение безопасности значимых объектов критической информационной инфраструктуры, подключение к ГосСОПКА и выполнение приказов ФСТЭК России № 239 и № 31. Облачная платформа, размещающая ГИС или компоненты КИИ, обязана иметь аттестованный сегмент не ниже 3-го класса защищённости, а для КИИ — чаще 2-й класс.

Отдельное требование — включение в реестр отечественного программного обеспечения Минцифры. С 2025 года правила ужесточились: для государственных закупок облачных услуг предпочтение отдаётся платформам, которые фигурируют в реестре. Однако реестр подтверждает страну происхождения ПО, но не гарантирует выполнение требований ФСТЭК, поэтому проверять нужно оба аспекта.

Ниже — сводка по обязательным требованиям для двух типов размещаемых систем.

ТребованиеДля ГИСДля КИИИсточник требования
Аттестация ФСТЭКОбязательна (УЗ-1, 2 или 3)Обязательна (УЗ-1 или УЗ-2)Приказы ФСТЭК № 21, 31
Сертифицированные СЗИНеобходимыНеобходимы152-ФЗ, 187-ФЗ
Подключение к ГосСОПКАНе требуетсяОбязательно187-ФЗ
Физическое размещение в РФОбязательноОбязательноПП РФ № 1119
Наличие в реестре МинцифрыРекомендованоРекомендовано44-ФЗ, 223-ФЗ

Аттестация и сертификация: что проверить в документах провайдера

На этапе предварительного отбора запрашивайте у провайдера полный пакет подтверждающих документов. Наличие сертификата на сам дата-центр (например, сертификат Uptime Institute) не заменяет аттестат ФСТЭК на облачную инфраструктуру — это грубая, но распространённая ошибка. Аттестат должен быть выдан именно на виртуализационную среду и платформу управления облаком.

Проверьте следующие документы:

  • Аттестат соответствия требованиям безопасности информации по профилю для ГИС/КИИ (срок действия, класс защищённости).
  • Сертификаты на средства защиты информации (межсетевые экраны, СОВ, СКЗИ) — действующие, с указанием класса.
  • Лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации.
  • Договор с ГосСОПКА (если планируется размещение объектов КИИ).
  • Подтверждение прохождения аудита на соответствие стандартам ISO 27001 — полезно, но не заменяет российские сертификаты.

Отдельное внимание — аттестатам на сегмент облака, где будут размещаться ваши данные. Недопустимо, если аттестован только физический уровень, а гипервизор или оркестратор — нет. Регулятор проверяет сквозную цепочку, поэтому в договоре должно быть чётко указано, что именно ваша виртуальная инфраструктура размещается в аттестованном сегменте.

География и дата-центры: почему размещение в РФ критично

Постановление Правительства РФ № 1119 и требования регуляторов обязывают размещать информационные системы государственных органов и объекты КИИ исключительно на территории Российской Федерации. Облачные провайдеры, использующие зарубежные ЦОД или хранящие данные за пределами РФ, автоматически выбывают из конкурса. Проверить фактическое расположение можно через открытые реестры адресов ЦОД, а также запросив у провайдера документы на право собственности или аренды помещений.

При выезде на объект обращайте внимание на:

  1. Наличие собственного или арендованного ЦОД с указанием точного адреса, подтверждённого договором.
  2. Физическую безопасность: охрана, СКУД, выделенные стойки для государственных заказчиков.
  3. Резервирование электропитания и каналов связи — не менее двух независимых вводов.
  4. Соответствие требованиям по охлаждению и пожаротушению для непрерывной работы.
  5. Наличие на объекте представителя с допуском к гостайне, если обрабатываются данные соответствующей категории.

Некоторые провайдеры маскируют зарубежное размещение, используя юридические адреса в РФ, но фактическое оборудование находится за границей. Проверка IP-пробега и трассировки поможет выявить такие случаи, но лучше запросить документацию на законных основаниях.

SLA и реальная отказоустойчивость российских облаков

SLA российских провайдеров часто выглядят привлекательно, но детали имеют значение. Базовая доступность 99,9% соответствует примерно 8 часам простоя в год, что неприемлемо для систем КИИ с непрерывным циклом. Для ГИС второго уровня ответственности за простой обычно достаточно 99,95%, но критически важные сервисы требуют 99,99% и выше. Важно не только значение Uptime, но и показатели RPO (точка восстановления) и RTO (время восстановления).

Сравните типичные уровни доступности и сценарии их применения:

Уровень SLAДоступностьМаксимальное время простоя в годRPO/RTOГде применять
Базовый99,9%~8,76 чRPO <= 24 ч, RTO <= 8 чНекритичные информационные порталы
Стандартный99,95%~4,38 чRPO <= 4 ч, RTO <= 2 чГИС с регламентированным временем работы
Высоконадёжный99,99%~52 минRPO < 1 ч, RTO < 1 чКИИ, системы реального времени, экстренные службы

Помимо цифр, в договоре должны быть зафиксированы: методика расчёта доступности, исключаемые периоды (техобслуживание с предупреждением), штрафные санкции за нарушение SLA и порядок их расчёта. Для госорганизаций также важно, чтобы провайдер обеспечивал возможность аудита показателей — например, предоставлял детализированные логи доступности за отчётный период.

Стойка с серверным оборудованием в российском ЦОД

Интеграция с ГосСОПКА и мониторинг инцидентов

Подключение к Государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) — прямое требование для объектов КИИ. Облачный провайдер должен либо обеспечить собственный узел связи с ГосСОПКА, либо быть готовым передавать данные об инцидентах через сертифицированный сторонний центр. Технически это означает установку в сегменте вашей виртуальной инфраструктуры датчиков, передающих события в центр мониторинга.

Ключевые проверяемые элементы:

  • Наличие у провайдера лицензии на деятельность по обнаружению атак (ФСТЭК).
  • Использование средств мониторинга из реестра отечественного ПО.
  • Регламент реагирования на инциденты: время детекции, оповещения и эскалации.
  • Взаимодействие с НКЦКИ: сроки уведомлений и отчётность.

Если ваша организация уже имеет собственный центр ГосСОПКА, обсудите возможность подключения арендованного облачного сегмента к этому центру. Это удешевит услуги, но потребует согласования архитектуры с провайдером.

Экономика: как считать совокупную стоимость владения для облака в госсекторе

Цена облачных ресурсов — лишь верхушка айсберга. При выборе облачного провайдера для госорганизаций 2026 необходимо учитывать дополнительные расходы, которые часто нивелируют выгоду от низкой арендной ставки. К ним относятся: стоимость лицензирования средств защиты информации (СКЗИ, СОВ, межсетевые экраны), затраты на прохождение аттестации сегмента подрядчиком-лицензиатом ФСТЭК, а также расходы на поддержку и администрирование.

Расчёт TCO (Total Cost of Ownership) для облачной инфраструктуры в госсекторе должен включать:

  1. Стоимость вычислительных ресурсов и хранения по договору аренды.
  2. Лицензионные отчисления за СЗИ (единовременные и ежегодные).
  3. Услуги аттестации сегмента — раз в три года или после существенных изменений.
  4. Резервные каналы связи с шифрованием (ГОСТ VPN) для отказоустойчивости.
  5. Обучение и сертификация персонала, обслуживающего ИБ.
  6. Непредвиденные расходы на миграцию и возможный откат (de-risking).

Примерная оценка: аренда облака для среднего ГИС 1С:ERP Управление предприятием с 30 пользователями может стоить от 80 000 рублей в месяц, но с учётом СЗИ и аттестации годовые затраты увеличиваются до 2,5–3 млн рублей. Сравнивайте эту сумму со стоимостью собственного ЦОДа, включая вложения в физическую безопасность и операционные расходы.

Пошаговый чек-лист для тендерного отбора

Соблюдение формальностей на этапе закупки экономит месяцы на уточнениях и снижает риски оспаривания результатов. Ниже — алгоритм, выстроенный на основе практики государственных заказчиков в 2025–2026 годах.

  1. Определите класс защищённости системы совместно с отделом информационной безопасности.
  2. Проверьте реестр Минцифры и отфильтруйте провайдеров, чьи платформы в него включены.
  3. Разошлите запросы коммерческих предложений, требуя подтвердить аттестацию ФСТЭК конкретным документом.
  4. Проведите документальную проверку каждого кандидата по пунктам из раздела «Аттестация и сертификация».
  5. Организуйте выезд на площадку минимум к двум финалистам; подготовьте опросный лист по физической безопасности.
  6. Сравните SLA и финансовые модели (включая штрафы за простой) — используйте единый шаблон таблицы.
  7. Запланируйте пилотный период на 1–2 месяца с размещением тестового контура и нагрузочным тестированием.
  8. Включите в договор пункты о возврате данных в машиночитаемом формате и о помощи при миграции в другой ЦОД (exit plan).

На каждом шаге фиксируйте результаты в протоколе, чтобы при необходимости обосновать выбор перед проверяющими органами.

Типичные ошибки при выборе облачного партнёра для госорганизации

Даже опытные команды допускают просчёты, которые впоследствии оборачиваются предписаниями регуляторов или простоями систем. Самые частые из них:

  • Выбор провайдера только по цене, игнорируя отсутствие аттестации на уровне виртуализации.
  • Заключение договора без чёткого разделения зон ответственности по ИБ (ошибочное предположение, что «облако всё обеспечит»).
  • Игнорирование необходимости резервного ЦОДа того же провайдера (георазнесение), что критично для КИИ.
  • Отсутствие в штате заказчика аттестованного специалиста по ИБ, способного контролировать выполнение требований на стороне провайдера.
  • Недооценка сложностей обратной миграции: через 2-3 года вывести данные из облака «как есть» бывает невозможно без потерь.

Избегайте также слепого следования бренду: известность не гарантирует соответствия вашим конкретным требованиям. Запрашивайте развёрнутый тендерный ответ и сравнивайте его с чек-листом. Материал носит справочный характер и не является налоговой или юридической консультацией; для применения к вашей ситуации согласуйте действия с бухгалтером или юристом.

Частые вопросы

Какие облачные провайдеры входят в реестр Минцифры РФ в 2026 году?
Актуальный перечень можно найти на официальном сайте реестра. По состоянию на середину 2026 года в него включено более 20 российских облачных платформ, но для госсектора важнее наличие аттестации ФСТЭК, которую реестр не гарантирует.
Можно ли разместить ГИС в облаке без аттестованного сегмента ФСТЭК?
Нет. Для любой государственной информационной системы, обрабатывающей персональные данные, требуется аттестованная среда. Если провайдер предлагает только физическую защиту ЦОД, он не соответствует требованиям.
Как проверить, действительно ли дата-центр находится на территории России?
Запросите у провайдера правоустанавливающие документы на здание, договоры аренды, а также сведения о постановке на учёт в Роскомнадзоре. Дополнительно можно провести проверку через публичные реестры адресов дата-центров и трассировку сетевых маршрутов.
Обязательно ли подключаться к ГосСОПКА, если мы арендуем облако?
Для объектов КИИ — обязательно. Провайдер должен обеспечить передачу данных об инцидентах в ГосСОПКА. Для обычных ГИС, не являющихся объектами КИИ, такое подключение не требуется.
Какие санкции грозят за использование облака без аттестации ФСТЭК?
Ответственность предусмотрена статьями 13.12 и 13.13 КоАП РФ: штрафы для должностных лиц до 10 000 рублей, для организаций до 100 000 рублей за нарушение лицензионных требований и до 200 000 рублей за нарушение порядка обработки персональных данных. Возможно также приостановление деятельности.
Что важнее при выборе: низкая цена или высокий SLA?
Для госорганизаций приоритетнее SLA и юридическая чистота, чем цена. Простой критической системы может привести к ущербу, многократно превышающему экономию на аренде. Рекомендуется ориентироваться на уровень доступности не ниже 99,95% и наличие штрафных санкций за недостижение показателей.

Комментарии · Вопросы читателей

На вопросы отвечает редакция LeanTech AI-хаба. Хотите свой вопрос — напишите на info@leantech.ai.

Дмитрий Ковалёв· Руководитель ИТ-отдела госучреждения

А если мы уже пользуемся облаком, не входящим в реестр Минцифры, и у него есть аттестация ФСТЭК — насколько это критично при ближайшей проверке?

Алексей Тихоновредакция

Если аттестация действительна и закрывает ваши классы защищённости, прямой запрет на использование платформы вне реестра отсутствует. Однако с 2026 года проверяющие всё чаще обращают внимание на реестр при аудите госзакупок — отдавайте предпочтение включённым в него решениям, чтобы минимизировать риски предписаний.

Ольга Смирнова· Проектный менеджер по миграции в облако

В чек-листе не хватает пункта про стоимость обратной миграции. Как вы оцениваете риски, если через два года решим уйти от провайдера?

Алексей Тихоновредакция

Обратная миграция — слабое место почти всех облачных контрактов. Рекомендую включить в договор требование предоставить телеграмму данных в формате, совместимом с типовой виртуализацией (OVF/OVA), и прописать стоимость этой услуги. Без такого пункта бюджет на «выход» часто оказывается сравним с годовым чеком аренды.

Сергей Зайцев· Специалист по информационной безопасности

Уточните насчёт лицензии ФСТЭК у провайдера: нужна она именно на деятельность по техзащите или по обнаружению атак? Запутался в требованиях для КИИ.

Алексей Тихоновредакция

Для КИИ критичны обе лицензии. Первая — на техзащиту конфиденциальной информации (ТЗКИ) — покрывает установку и настройку СЗИ. Вторая — на деятельность по обнаружению атак — нужна, если провайдер обеспечивает мониторинг и передачу событий в ГосСОПКА. Убедитесь, что в договоре указаны конкретные реквизиты этих лицензий.

Оставить комментарий


LeanTech

Нужна команда под задачу?

Подберём выделенных инженеров или команду под ваш проект — от разработки до DevOps и аутстаффинга.

Наши услуги Оставить заявку