Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 02.12.2025 № 1106 «Об утверждении Требований к обеспечению информационной безопасности в рамках предоставления облачных услуг посредством государственной единой облачной платформы»
Ссылки
- Публикация на Официальном интернет-портале правовой информации (PDF-файл)
- Сохранённый текст в формате PDF
- Консультант+
- Гарант
Обзоры документа
Аналитический центр УЦСБ
20 мая официально опубликован приказ Минцифры России от 02.12.2025 № 1106 «Об утверждении Требований к обеспечению информационной безопасности (далее – ИБ) в рамках предоставления облачных услуг посредством государственной единой облачной платформы (далее – Гособлако)».
Требования разработаны с целью обеспечения устойчивого функционирования Гособлака с надлежащим уровнем ИБ, минимизации ущерба и предотвращения отказа функционирования информационно-телекоммуникационной инфраструктуры (далее – ИТКИ), в рамках которой поставщиками предоставляются облачные услуги, а также во исполнение постановления Правительства РФ от 10.07.2024 № 929 «Об утверждении Положения о Гособлаке».
ИТКИ должна соответствовать:
- требованиям к защите информации ГИС;
- требованиям, установленным составом и содержанием организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством РФ требований к защите ПДн для каждого из уровней защищенности, установленным приказом ФСБ России от 10.07.2014 №378;
- требованиям о защите информации, содержащейся в ГИС, иных ИС государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств, утвержденных приказом ФСБ России от 18.03.2025 № 117.
Мероприятия по обнаружению, предупреждению и ликвидации последствий компьютерных атак (включая защиту от атак типа «отказ в обслуживании») должны выполняться аккредитованными центрами ГосСОПКА.
Технические средства, которые обрабатывают информацию, СрЗИ, а также средства, которые обеспечивают функционирование центров обработки данных, должны размещаться на территории РФ.
Программные и аппаратные компоненты ИТКИ должны быть реализованы на отечественных продуктах, включенных в соответствующие реестры российского или евразийского ПО, а СрЗИ должны иметь соответствующие сертификаты.
Каждый поставщик, предоставляющий облачные услуги, должен определить структурное подразделение, ответственное за защиту информации, а также за обнаружение, предупреждение и ликвидацию последствий компьютерных атак, и реагирование на компьютерные инциденты, в котором должны проводиться следующие мероприятия:
- выявление и оценка угроз безопасности информации;
- контроль конфигурации ИТКИ;
- управление уязвимостями;
- мониторинг ИБ;
- контроль уровня защищенности информации, содержащейся в ИТКИ;
- обнаружение, предупреждение и ликвидация последствий компьютерных атак, и реагирование на компьютерные инциденты.
Гарант ПРАЙМ
Установлены требования к обеспечению информационной безопасности в рамках предоставления облачных услуг на единой облачной платформе.
В качестве исходных данных для определения актуальных угроз безопасности информации используется банк данных ФСТЭК.
Программные и аппаратные компоненты должны быть реализованы на решениях, включенных в реестр российского ПО и баз данных или реестр российской промышленной продукции.
Техсредства, которые обрабатывают информацию, средства защиты информации и средства, которые обеспечивают функционирование центров обработки данных, должны находиться в России.
Каждый поставщик назначает структурное подразделение, ответственное за защиту информации, обнаружение, предупреждение и ликвидацию последствий компьютерных атак и реагирование на компьютерные инциденты.
Указаны подсистемы защиты информации.
Текст документа
Быстрый просмотр сохранённой копии