Приказ Минцифры России от 31.07.2026 № 702
Наименование нормативного акта:
Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 31.07.2026 № 702 «Об утверждении требований о защите информации при предоставлении вычислительной мощности для размещения информации в информационной системе, постоянно подключенной к информационно-телекоммуникационной сети „Интернет“, операторам государственных информационных систем, иных информационных систем государственных органов, муниципальных информационных систем, информационных систем государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений».
Реквизиты нормативного акта:
— Дата принятия: 31 июля 2026 года;
— Номер акта: № 702;
— Орган, принявший акт: Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации (Минцифры России);
— Дата и номер регистрации в Минюсте: 19.08.2026, № 87910;
— Дата вступления в силу: 1 марта 2027 года.
Статус нормативного акта:
Вступает в силу с 1 марта 2027 года. Срок действия — до 1 марта 2033 года.
Направление нормативного акта:
Регулирование защиты информации при предоставлении вычислительной мощности (облачные услуги, услуги центров обработки данных, хостинг) для размещения государственных и муниципальных информационных систем, постоянно подключённых к сети «Интернет»; стандартизация требований к защите информации в отношениях между операторами размещаемых информационных систем и поставщиками вычислительной инфраструктуры; обеспечение контролируемого и защищённого размещения государственных информационных ресурсов во внешних вычислительных средах.
Категория:
Акты федеральных органов исполнительной власти.
Отрасль экономики:
Информация и связь; государственное управление и обеспечение военной безопасности; социальное обеспечение; образование (в части деятельности государственных и муниципальных учреждений); промышленность (в части информационных систем государственных и муниципальных унитарных предприятий).
Содержание и назначение:
Документ утверждает требования к защите информации при предоставлении вычислительной мощности для размещения информации в информационной системе, постоянно подключённой к информационно-телекоммуникационной сети «Интернет», операторам государственных информационных систем, иных информационных систем государственных органов, муниципальных информационных систем, информационных систем государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений. Требования адресованы как операторам (владельцам) размещаемых информационных систем, так и операторам, предоставляющим вычислительную мощность (провайдерам облачных платформ, центрам обработки данных, хостинг-провайдерам). Предметом регулирования является не название услуги («облако», «хостинг», «аренда серверов»), а сам факт предоставления вычислительных ресурсов (виртуальные машины, выделенные серверы, системы хранения данных, виртуальная сетевая инфраструктура) для размещения государственной или муниципальной информационной системы, постоянно подключённой к Интернету. Требования охватывают: изоляцию вычислительных ресурсов и данных разных заказчиков (арендаторов); управление доступом и контроль действий привилегированных пользователей; защиту информации при передаче между информационной системой и площадкой размещения; регистрацию событий безопасности, хранение журналов и мониторинг; резервирование и восстановление, включая защиту резервных копий; физическую защиту центров обработки данных и инженерной инфраструктуры; реагирование на инциденты безопасности; разграничение ответственности оператора информационной системы и поставщика вычислительной мощности, а также порядок взаимодействия сторон (предоставление журналов, уведомления об инцидентах и изменениях инфраструктуры, возврат или уничтожение данных после прекращения услуги).
Практическое применение в работе по ИБ:
— Проверка действующих договоров на предоставление вычислительной мощности (облачные сервисы, ЦОД, хостинг) на соответствие утверждённым требованиям и их актуализация при заключении новых договоров;
— Определение границ ответственности между оператором размещаемой информационной системы и оператором вычислительной мощности: состав ресурсов, изоляция сред, порядок администрирования и технической поддержки, предоставление журналов событий, реагирование на инциденты;
— Проведение аудита архитектуры виртуализации, сетевой инфраструктуры, систем хранения данных и резервного копирования площадки размещения на предмет соответствия требованиям изоляции, разграничения доступа и защиты информации;
— Контроль реализации технических мер защиты: изоляция виртуальных машин, сетей, хранилищ и резервных копий разных арендаторов; защита каналов передачи информации между информационной системой и площадкой размещения; контроль действий привилегированных пользователей оператора вычислительной мощности;
— Организация мониторинга и регистрации событий безопасности, получение от оператора вычислительной мощности журналов и сведений о событиях безопасности, участие в расследовании инцидентов;
— Проверка применения сертифицированных средств защиты информации (с учётом требований ФСТЭК России и ФСБ России), класса и уровня защищённости информационной системы, категории обрабатываемой информации;
— Актуализация политик и регламентов информационной безопасности в части размещения информационных систем во внешних вычислительных средах, резервирования, восстановления и порядка уничтожения (возврата) данных после прекращения оказания услуг;
— Учёт новых требований при подготовке технических заданий на создание (модернизацию) государственных и муниципальных информационных систем и при проведении закупок облачной инфраструктуры до 1 марта 2027 года.
Связь с иными нормативными актами:
— Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (пункт 3 части 2.1-2 статьи 13 — правовое основание приказа);
— Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»;
— Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
— Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»;
— Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»;
— Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
Ссылки для ознакомления:
— Ссылка на действующий нормативный акт в базе «Законодательство России»: нет данных;
— Ссылка на сайте Минцифры РФ: нет данных;
— Ссылка на официальное опубликование: [Ссылка для ознакомления с нормативным актом];
— Ссылка на иные источники: [Ссылка для ознакомления с нормативным актом].