Защищенное облако для ГИС/ИСПДн: ускоренный путь к аттестации без затрат на собственный ЦОД
Требования к защите государственных информационных систем и персональных данных меняются из года в год на фоне растущих затрат на оборудование. Как результат, многим компаниям становится невыгодно строить защищенную инфраструктуру самостоятельно. Но есть альтернатива — разместить систему в уже аттестованном облаке, где значительная часть регуляторных требований выполнена на инфраструктурном уровне. Директор департамента информационной безопасности «Группы Астра» Максим Куртин и менеджер по развитию бизнеса Astra Cloud Наиль Янаев рассказали, как меняются требования ФСТЭК России и благодаря чему защищенное облако может упростить аттестацию информационных систем.
Что изменилось в требованиях ФСТЭК России в 2026 году
Одно из ключевых изменений на сегодняшний момент связано с приказом ФСТЭК России №117 от 1 марта 2026 года, который устанавливает требования к защите государственных информационных систем и других информационных систем государственных органов.
Среди важных нововведений:
- требования распространяются в том числе на подрядчиков, чьи системы взаимодействуют с информационной системой (ИС) заказчика;
- закреплены меры безопасной разработки ПО с учетом ГОСТ Р 56939-2024;
- критические уязвимости необходимо устранять не более чем за 24 часа, уязвимости высокого уровня — за 7 календарных дней;
- операторы должны регулярно рассчитывать показатели защищенности и зрелости системы безопасности;
- появились отдельные меры для искусственного интеллекта, контейнеризации, электронной почты, веб-технологий и интернета вещей.
Фактически информационная безопасность становится непрерывным процессом. Недостаточно один раз построить защищенную систему и пройти аттестацию. Теперь нужно постоянно контролировать уязвимости, изменять инфраструктуру и проверять эффективность предпринятых мер.
Для государственных информационных систем по-прежнему предусмотрены три класса защищенности: К1, К2 и К3. Если организация использует облако (что встречается довольно часто), то класс системы не может быть выше класса защищенности самой облачной инфраструктуры. Например, систему К1 нельзя разместить в облаке, которое соответствует только К2.
Для информационных систем персональных данных (ИСПДн) порядок отличается: вместо обязательной аттестации оператор может провести оценку эффективности реализованных мер самостоятельно или привлечь организацию с лицензией ФСТЭК России на техническую защиту конфиденциальной информации.
Так или иначе, вопрос аттестации затронет всех, кто попадает под действия приказов ФСТЭК России №21 и №117. Не говоря уже о том, какие нововведения предъявит регулятор в будущем.
Но готова ли компания проходить циклы проверок самостоятельно, каждый раз перестраивая инфраструктуру?
Облако для ускоренной аттестации ИС
Защищенное аттестованное облако — это новый класс решений, ускоряющий процесс аттестации информационных систем с повышенными требованиями к ИБ.
Облачный вендор Astra Cloud (входит в «Группу Астра») один из первых, кто вывел такого рода решение на рынок. 15 июля 2026 года компания получила аттестат ФСТЭК России, подтверждающий соответствие своего «Защищенного аттестованного облака» классу защиты К1 для государственных информационных систем (приказ ФСТЭК России №117) и уровню защищенности УЗ-1 для информационных систем персональных данных (приказ ФСТЭК России №21).
Архитектура нового облачного решения Astra Cloud построена по принципу Secure by Design («безопасный по проекту»), то есть механизмы защиты закладывались еще на этапе проектирования продукта. Средства защиты информации также включены в сервис. Внутри облака используются продукты «Группы Астра», включая ОС Astra Linux и средства виртуализации, а также решения от «Лаборатории Касперского», Positive Technologies, «Инфотекс», «Кода безопасности», «Аладдин Р.Д.», UserGate и других российских разработчиков. При этом, вендор гарантирует совместимость между компонентами от разных производителей внутри единого защищенного контура.
Физически инфраструктура «Защищенного аттестованного облака» размещена в ЦОД AtomData Москва-2. Дата-центр соответствует уровню Tier IV (высший класс надежности) и включен в реестр ЦОД Минцифры.
70% работ по аттестации вашей ИС уже сделано
Главный плюс таких облачных решений в том, что компании не нужно самостоятельно строить весь защищенный инфраструктурный слой. Отсюда следует ряд весомых преимуществ.
Можно быстрее запустить систему. Если собственный защищенный контур у компании пока что отсутствует, то процесс строительства может занять месяцы.
Готовое «Защищенное аттестованное облако» особенно актуально, когда сроки проектов ограничены. Например, подрядчику нужно быстро выполнить требования ФСТЭК России, чтобы участвовать в государственном проекте или тендере.
Меньше затрат на оборудование. Собственный контур требует закупки серверов, сетевого оборудования и средств защиты.
Облачная же модель позволяет заменить капитальные затраты на операционные: компания не закупает всю инфраструктуру заранее, а оплачивает используемые ресурсы. Для «Защищенного аттестованного облака» от Astra Cloud предусмотрена в том числе почасовая тарификация. Причем использовать решение можно, начиная с небольшого объема ресурсов.
Меньше работ по аттестации информационной системы. Так как инфраструктурный уровень уже прошел регуляторную проверку, заказчику не требуется заново защищать физическую инфраструктуру, гипервизоры, часть сетевого уровня и другие компоненты, входящие в защищенный контур. Эти работы могут составлять 60–70% общих усилий, хотя реальное соотношение зависит от архитектуры конкретной системы.
Не нужно самостоятельно поддерживать весь ИБ-стек. Облачный вендор отслеживает изменения требований, обновляет инфраструктуру и поддерживает используемые средства защиты. Данный пункт особенно важен на фоне дефицита квалифицированных специалистов по информационной безопасности.
Можно быстро масштабировать инфраструктуру. Если собственный аттестованный контур заполнен, не обязательно ждать закупки и поставки новых серверов. Дополнительные системы можно перенести в «Защищенное аттестованное облако» временно или на постоянной основе.
За что отвечает вендор, а за что — клиент
Перенос в «Защищенное аттестованное облако» не означает, что информационная система клиента автоматически получает аттестат.
Вендор отвечает за защищенность инфраструктурного слоя:
- физические вычислительные ресурсы;
- среду виртуализации;
- сетевую инфраструктуру;
- межсетевые экраны и криптографические средства.
Клиент отвечает за сервисы внутри своей информационной системы: приложения, виртуальные машины и дополнительные меры защиты, необходимые внутри них. То есть то, что лежит поверх облачного аттестованного слоя. При таком раскладе, аттестация информационной системы в «Защищенном аттестованном облаке» от Astra Cloud проходит в 3-5 раз быстрее.
Как проходят миграция системы и ее аттестация
Процесс можно разделить на четыре этапа:
- Оценка и планирование. Определяется класс защищенности или уровень защищенности ИСПДн, проводится инвентаризация ресурсов, рассчитываются необходимые мощности.
- Миграция. Создаются резервные копии, сохраняются конфигурации, при необходимости выполняется тестовый перенос, после чего система мигрирует в «Защищенное аттестованное облако» от Astra Cloud.
- Защита и аттестация. Настраиваются дополнительные СЗИ на стороне информационной системы клиента, готовится документация и проводятся аттестационные испытания. Для государственных информационных систем (ГИС) процедура проводится в соответствии с приказом ФСТЭК России №77.
- Промышленная эксплуатация. После получения аттестата система запускается в рабочем режиме, а ее состояние безопасности продолжает регулярно контролироваться облачным вендором.
По словам Максима Куртина, директора департамента информационной безопасности «Группы Астра», миграцию информационных систем заказчика с последующей аттестацией в облачной инфраструктуре «Защищенное аттестованное облако» от Astra Cloud по приказу №117 ФСТЭК России возможно реализовать от трех месяцев. Сроки таких проектов зависят от архитектуры и степени готовности информационной системы.
Когда «Защищенное аттестованное облако» необходимо
Эксперты Astra Cloud выделяют три крупных группы ИБ-задач, которые чаще всего встречаются у клиентов.
Быстрый запуск защищенных информационных систем, соответствующих требованиям регуляторов. Сюда относятся ГИС, ИСПДн и другие системы (например, МИС/ЛИС), к которым предъявляются требования ФСТЭК России.
Ускоренная аттестация. После появления приказа №117 ФСТЭК России, по словам экспертов Astra Cloud, именно такие запросы стали особенно частыми. Организациям необходимо привести существующие системы в соответствие новым требованиям.
Переход на российскую защищенную инфраструктуру. Не во всех проектах обязательна именно аттестация. Иногда компания переносит системы в отечественный программно-аппаратный стек в рамках масштабного процесса импортозамещения.
Специалисты Astra Cloud помогут оценить возможность размещения системы в «Защищенном аттестованном облаке», необходимую конфигурацию и состав дальнейших работ.
Главные выводы
«Защищенное аттестованное облако» решает регуляторную задачу, не теряя при этом функциональность. Заказчик получает полноценную среду с масштабированием, готовыми СЗИ и сопровождением на каждом этапе, от миграции до промышленной эксплуатации. Оставить заявку, чтобы рассчитать сроки и план миграции в «Защищенное аттестованное облако», можно на официальном сайте Astra Cloud.
Появление таких решений на рынке — прямое следствие того, что требования регулятора растут быстрее, чем компании успевают под них подстраиваться.
В дальнейшем Astra Cloud также планирует развивать защищенную инфраструктуру для КИИ по приказу ФСТЭК России №239. Первые наработки в этом направлении были представлены на ЦИПР 2026.




