Приказ Минцифры России от 31.07.2026 № 702

Наименование нормативного акта:

Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 31.07.2026 № 702 «Об утверждении требований о защите информации при предоставлении вычислительной мощности для размещения информации в информационной системе, постоянно подключенной к информационно-телекоммуникационной сети „Интернет“, операторам государственных информационных систем, иных информационных систем государственных органов, муниципальных информационных систем, информационных систем государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений».

Реквизиты нормативного акта:

— Дата принятия: 31 июля 2026 года;

— Номер акта: № 702;

— Орган, принявший акт: Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации (Минцифры России);

— Дата и номер регистрации в Минюсте: 19.08.2026, № 87910;

— Дата вступления в силу: 1 марта 2027 года.

Статус нормативного акта:

Вступает в силу с 1 марта 2027 года. Срок действия — до 1 марта 2033 года.

Направление нормативного акта:

Регулирование защиты информации при предоставлении вычислительной мощности (облачные услуги, услуги центров обработки данных, хостинг) для размещения государственных и муниципальных информационных систем, постоянно подключённых к сети «Интернет»; стандартизация требований к защите информации в отношениях между операторами размещаемых информационных систем и поставщиками вычислительной инфраструктуры; обеспечение контролируемого и защищённого размещения государственных информационных ресурсов во внешних вычислительных средах.

Категория:

Акты федеральных органов исполнительной власти.

Отрасль экономики:

Информация и связь; государственное управление и обеспечение военной безопасности; социальное обеспечение; образование (в части деятельности государственных и муниципальных учреждений); промышленность (в части информационных систем государственных и муниципальных унитарных предприятий).

Содержание и назначение:

Документ утверждает требования к защите информации при предоставлении вычислительной мощности для размещения информации в информационной системе, постоянно подключённой к информационно-телекоммуникационной сети «Интернет», операторам государственных информационных систем, иных информационных систем государственных органов, муниципальных информационных систем, информационных систем государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений. Требования адресованы как операторам (владельцам) размещаемых информационных систем, так и операторам, предоставляющим вычислительную мощность (провайдерам облачных платформ, центрам обработки данных, хостинг-провайдерам). Предметом регулирования является не название услуги («облако», «хостинг», «аренда серверов»), а сам факт предоставления вычислительных ресурсов (виртуальные машины, выделенные серверы, системы хранения данных, виртуальная сетевая инфраструктура) для размещения государственной или муниципальной информационной системы, постоянно подключённой к Интернету. Требования охватывают: изоляцию вычислительных ресурсов и данных разных заказчиков (арендаторов); управление доступом и контроль действий привилегированных пользователей; защиту информации при передаче между информационной системой и площадкой размещения; регистрацию событий безопасности, хранение журналов и мониторинг; резервирование и восстановление, включая защиту резервных копий; физическую защиту центров обработки данных и инженерной инфраструктуры; реагирование на инциденты безопасности; разграничение ответственности оператора информационной системы и поставщика вычислительной мощности, а также порядок взаимодействия сторон (предоставление журналов, уведомления об инцидентах и изменениях инфраструктуры, возврат или уничтожение данных после прекращения услуги).

Практическое применение в работе по ИБ:

— Проверка действующих договоров на предоставление вычислительной мощности (облачные сервисы, ЦОД, хостинг) на соответствие утверждённым требованиям и их актуализация при заключении новых договоров;

— Определение границ ответственности между оператором размещаемой информационной системы и оператором вычислительной мощности: состав ресурсов, изоляция сред, порядок администрирования и технической поддержки, предоставление журналов событий, реагирование на инциденты;

— Проведение аудита архитектуры виртуализации, сетевой инфраструктуры, систем хранения данных и резервного копирования площадки размещения на предмет соответствия требованиям изоляции, разграничения доступа и защиты информации;

— Контроль реализации технических мер защиты: изоляция виртуальных машин, сетей, хранилищ и резервных копий разных арендаторов; защита каналов передачи информации между информационной системой и площадкой размещения; контроль действий привилегированных пользователей оператора вычислительной мощности;

— Организация мониторинга и регистрации событий безопасности, получение от оператора вычислительной мощности журналов и сведений о событиях безопасности, участие в расследовании инцидентов;

— Проверка применения сертифицированных средств защиты информации (с учётом требований ФСТЭК России и ФСБ России), класса и уровня защищённости информационной системы, категории обрабатываемой информации;

— Актуализация политик и регламентов информационной безопасности в части размещения информационных систем во внешних вычислительных средах, резервирования, восстановления и порядка уничтожения (возврата) данных после прекращения оказания услуг;

— Учёт новых требований при подготовке технических заданий на создание (модернизацию) государственных и муниципальных информационных систем и при проведении закупок облачной инфраструктуры до 1 марта 2027 года.

Связь с иными нормативными актами:

— Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (пункт 3 части 2.1-2 статьи 13 — правовое основание приказа);

— Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»;

— Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;

— Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»;

— Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»;

— Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».

Ссылки для ознакомления:

— Ссылка на действующий нормативный акт в базе «Законодательство России»: нет данных;

— Ссылка на сайте Минцифры РФ: нет данных;

— Ссылка на официальное опубликование: [Ссылка для ознакомления с нормативным актом];

— Ссылка на иные источники: [Ссылка для ознакомления с нормативным актом].

Бесплатный
информация9
защита4
приказ4
минцифры2
ГИС2
госорганы2
муниципалы1
цод1
Комментарии
avatar
Здесь будут комментарии к публикации