Минцифры подготовило проект постановления с требованиями к центрам обработки данных государственной единой облачной платформы, или ГосОблака. Документ разместили на федеральном портале нормативных проектов 3 июля 2026 года. Общественное обсуждение завершилось, сейчас портал указывает этап подведения его итогов. Окончательное постановление по состоянию на 4 августа не опубликовано.
Новые правила предназначены только для площадок, предоставляющих услуги в рамках ГосОблака. Обязательных требований для всех коммерческих и корпоративных дата-центров России проект не устанавливает. Минцифры планирует завершить его принятие до конца 2026 года, однако эта дата приводится как план ведомства, а не как уже утверждённый срок вступления документа в силу.
ЦОД должен находиться на территории России и поддерживать круглосуточную работу. Техническое обслуживание не должно приводить к остановке размещённых государственных сервисов.
Оборудование потребителей ГосОблака потребуется устанавливать в выделенных или изолированных машинных залах. Совместное использование таких помещений государственными системами и другими заказчиками исключается. Это требование касается физического размещения оборудования и не означает, что для каждой информационной системы понадобится отдельное здание.
Внешнее подключение предложено организовать через резервируемые каналы как минимум двух операторов связи. Отказ одного провайдера в такой конфигурации не должен полностью лишить площадку доступа к внешним сетям.
Электроприёмники дата-центра должны соответствовать первой или первой особой категории надёжности. Первая категория предполагает питание от двух независимых взаимно резервирующих источников. Перерыв допускается на время автоматического переключения на резерв.
Для особой группы первой категории необходим дополнительный автономный источник. На практике в инфраструктуру ЦОД обычно входят источники бесперебойного питания и дизель-генераторные установки, однако сам проект не сводит требование к наличию одного конкретного типа оборудования.
Дата-центр разрешат размещать в специально спроектированном здании на обособленной территории. Через площадку не должны проходить транзитные инженерные коммуникации. Присутствие организаций, не связанных с эксплуатацией объекта, также ограничивается.
Проект предусматривает автоматизированную систему диспетчеризации и управления инженерной инфраструктурой. Она должна отслеживать состояние электроснабжения, охлаждения и других критических подсистем, фиксировать аварийные события и формировать отчётность.
Подобные комплексы часто называют DCIM — системами управления инфраструктурой дата-центра. Они собирают телеметрию с инженерного оборудования, но сами по себе не заменяют средства мониторинга кибератак, журналы событий и центр обеспечения информационной безопасности.
Физическая защита должна включать систему контроля и управления доступом, видеонаблюдение, охранную и пожарную сигнализацию. Проект тем самым регулирует не только вычислительное оборудование, но и здание, энергетику, связь и доступ в серверные помещения.
Июльский проект нельзя считать первым набором правил информационной безопасности для ГосОблака. С 31 мая 2026 года действует приказ Минцифры № 1106, устанавливающий требования к защите инфраструктуры, через которую предоставляются государственные облачные услуги. Приказ подписали 2 декабря 2025 года, зарегистрировали 19 мая и официально опубликовали 20 мая 2026 года.
Уровень защиты облачной инфраструктуры не должен быть ниже класса защищённости размещённой в ней государственной информационной системы или уровня защищённости персональных данных. Это означает, что набор мер выбирается с учётом конкретных систем и обрабатываемой информации, а не одинаково для всего ГосОблака.
Приказ также требует организовать мониторинг инцидентов, защищать платформу от атак на отказ в обслуживании и привлекать к реагированию аккредитованные центры государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак — ГосСОПКА.
Программные и аппаратные компоненты инфраструктуры должны быть включены в реестр российского программного обеспечения или реестр российской промышленной продукции. Для значимых объектов критической информационной инфраструктуры дополнительно действуют специальные ограничения на использование зарубежных решений.
Но не любой продукт для ГосОблака должен одновременно иметь сертификаты ФСТЭК и ФСБ, некорректна. Требования зависят от назначения решения.
ФСТЭК регулирует техническую защиту информации и требования к государственным информационным системам. ФСБ отвечает за использование шифровальных, или криптографических, средств. Один продукт может подпадать под требования одного регулятора, другого либо обоих — в зависимости от выполняемых функций и архитектуры системы.
Ситуацию усложняет совпадение номеров нормативных актов. С 1 марта 2026 года действует приказ ФСТЭК № 117 о защите государственных информационных систем. Отдельный приказ ФСБ № 117 от 18 марта 2025 года устанавливает требования к их защите с применением криптографии. Это два разных документа, выпущенных разными ведомствами.
Четыре уровня защищённости персональных данных установлены постановлением правительства № 1119 и действуют задолго до появления проекта для дата-центров ГосОблака. Уровень определяется категорией данных, количеством субъектов и типом актуальных угроз. Приказ Минцифры № 1106 требует соблюдать эти действующие правила.
Криптографию также не обязывают применять ко всем операциям без исключения. Шифровальные средства используются там, где их применение требуется законодательством, моделью угроз и установленным уровнем защиты.
Приказ ФСТЭК № 117 заменил прежние требования к защите государственных информационных систем и вступил в силу 1 марта 2026 года. Он распространяется на государственные информационные системы, а также на системы государственных органов, учреждений и унитарных предприятий.
Документ требует устранять уязвимости критического уровня не позднее 24 часов после обнаружения. Для уязвимостей высокого уровня установлен срок до семи календарных дней. Эти сроки ввёл приказ ФСТЭК.
Операторам также необходимо учитывать программное обеспечение, контролировать конфигурации, проверять защищённость и отслеживать изменения инфраструктуры. Аттестация системы сохраняется, поэтому утверждение о полной замене разовой аттестации одним непрерывным мониторингом было бы чрезмерным упрощением.
Государственная единая облачная платформа начала работать в постоянном режиме 1 января 2025 года. Она предназначена для размещения систем министерств, ведомств, государственных фондов, публично-правовых компаний и социально ориентированных некоммерческих организаций.
На инфраструктуре ГосОблака к маю 2026 года было размещено 110 информационных систем, включая ресурсы 30 ведомств. Размещение проходит в заявительном порядке: государственные организации могут получать вычислительные ресурсы платформы вместо создания собственной инфраструктуры.
Июльский проект дополняет уже действующие требования по информационной безопасности нормами для физических площадок: зданий, серверных залов, систем связи, электропитания, мониторинга и охраны.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.