Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 02.12.2025 № 1106 «Об утверждении Требований к обеспечению информационной безопасности в рамках предоставления облачных услуг посредством государственной единой облачной платформы»

Ссылки

Обзоры документа

Аналитический центр УЦСБ

20 мая официально опубликован приказ Минцифры России от 02.12.2025 № 1106 «Об утверждении Требований к обеспечению информационной безопасности (далее – ИБ) в рамках предоставления облачных услуг посредством государственной единой облачной платформы (далее – Гособлако)». 

Требования разработаны с целью обеспечения устойчивого функционирования Гособлака с надлежащим уровнем ИБ, минимизации ущерба и предотвращения отказа функционирования информационно-телекоммуникационной инфраструктуры (далее – ИТКИ), в рамках которой поставщиками предоставляются облачные услуги, а также во исполнение постановления Правительства РФ от 10.07.2024 № 929 «Об утверждении Положения о Гособлаке». 

ИТКИ должна соответствовать: 

  • требованиям к защите информации ГИС;
  • требованиям, установленным составом и содержанием организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством РФ требований к защите ПДн для каждого из уровней защищенности, установленным приказом ФСБ России от 10.07.2014 №378;
  • требованиям о защите информации, содержащейся в ГИС, иных ИС государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств, утвержденных приказом ФСБ России от 18.03.2025 № 117.

Мероприятия по обнаружению, предупреждению и ликвидации последствий компьютерных атак (включая защиту от атак типа «отказ в обслуживании») должны выполняться аккредитованными центрами ГосСОПКА. 

Технические средства, которые обрабатывают информацию, СрЗИ, а также средства, которые обеспечивают функционирование центров обработки данных, должны размещаться на территории РФ. 

Программные и аппаратные компоненты ИТКИ должны быть реализованы на отечественных продуктах, включенных в соответствующие реестры российского или евразийского ПО, а СрЗИ должны иметь соответствующие сертификаты. 

Каждый поставщик, предоставляющий облачные услуги, должен определить структурное подразделение, ответственное за защиту информации, а также за обнаружение, предупреждение и ликвидацию последствий компьютерных атак, и реагирование на компьютерные инциденты, в котором должны проводиться следующие мероприятия: 

  • выявление и оценка угроз безопасности информации;
  • контроль конфигурации ИТКИ;
  • управление уязвимостями;
  • мониторинг ИБ;
  • контроль уровня защищенности информации, содержащейся в ИТКИ;
  • обнаружение, предупреждение и ликвидация последствий компьютерных атак, и реагирование на компьютерные инциденты.

Гарант ПРАЙМ

Установлены требования к обеспечению информационной безопасности в рамках предоставления облачных услуг на единой облачной платформе.

В качестве исходных данных для определения актуальных угроз безопасности информации используется банк данных ФСТЭК.

Программные и аппаратные компоненты должны быть реализованы на решениях, включенных в реестр российского ПО и баз данных или реестр российской промышленной продукции.

Техсредства, которые обрабатывают информацию, средства защиты информации и средства, которые обеспечивают функционирование центров обработки данных, должны находиться в России.

Каждый поставщик назначает структурное подразделение, ответственное за защиту информации, обнаружение, предупреждение и ликвидацию последствий компьютерных атак и реагирование на компьютерные инциденты.

Указаны подсистемы защиты информации.

Текст документа