Облачные сервисы в ГИС: что требует постановление Правительства от 18.08.2026 № 1024

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 24.08.2026

Разбор постановления Правительства Российской Федерации от 18 августа 2026 года № 1024: что считается электронным сервисом, кого касаются Правила, какие требования предъявляются к самому сервису и к его поставщику, что должно попасть в закупочную документацию и контракт, зачем нужен регламент взаимодействия, какие сроки установлены для уведомлений об инцидентах и что успеть сделать до 1 сентября 2026 года.

Правительство Российской Федерации утвердило постановлением от 18 августа 2026 г. № 1024 Правила использования технических средств, программ для электронных вычислительных машин и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей, для обеспечения создания и эксплуатации государственных информационных систем и иных информационных систем государственных органов. Правила приняты в соответствии с частью 5.1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и вступают в силу с 1 сентября 2026 года.

Дальше по тексту — «Правила» и «постановление № 1024». Речь в них идёт о том, что на практике называют облаками и внешними сервисами: об их использовании в государственных информационных системах.

Что такое электронный сервис в терминах Правил

Электронный сервис — это технические средства, программы для ЭВМ и базы данных, доступ к которым предоставляется через информационно-телекоммуникационные сети (пункт 1 Правил). Определение намеренно широкое: под него попадает и аренда вычислительных мощностей, и платформа как услуга, и готовый прикладной сервис, и внешний программный компонент, вызываемый по сети.

Использованием сервиса считается получение соответствующих услуг от юридических или физических лиц, в том числе индивидуальных предпринимателей, в двух случаях (пункт 3 Правил):

  • сервис входит в состав создаваемой системы как её элемент — подпункт «а»;
  • сервис обеспечивает функционирование уже введённой в эксплуатацию системы — подпункт «б».

Различие не формальное: от него зависит, какое требование к защищённости сервиса применяется (об этом ниже).

Кого это касается

Правила адресованы двум группам (пункт 1):

  • лицам, определённым пунктом 1 требований, утверждённых постановлением Правительства Российской Федерации от 06.07.2015 № 676, — когда электронные сервисы используются для создания и эксплуатации государственных информационных систем;
  • государственным органам — когда сервисы используются для создания и эксплуатации иных информационных систем, предусмотренных частью 1.1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ.

Поставщики электронных сервисов прямыми адресатами Правил не являются, но соблюдать их придётся и им: требования к поставщику пользователь обязан включить в закупочную документацию и в проект контракта. Для рынка это означает, что доступ к государственному заказчику теперь зависит от соответствия пункту 5 Правил и готовности подписать регламент взаимодействия.

Что обязан сделать пользователь сервиса

Пункт 4 Правил перечисляет обязанности того, кто использует сервис.

Соблюдать требования о защите информации, установленные статьёй 16 Федерального закона от 27.07.2006 № 149-ФЗ. Использование чужого сервиса не переносит эту обязанность на поставщика.

Обеспечить безопасное взаимодействие системы с сервисом — и на этапе создания, и при эксплуатации. Правила называют три элемента: организация каналов связи, соответствующих требованиям о защите информации; контроль состава передаваемых данных; недопущение передачи информации ограниченного доступа, если сервис для обработки такой информации не предназначен. Последнее — самая частая практическая ошибка: сервис берут под открытые данные, а со временем в него начинают уходить сведения ограниченного доступа.

Внести требования в закупку. Правило действует и для закупок по законодательству о контрактной системе, и для закупок отдельными видами юридических лиц: в документацию о закупке, в проект государственного контракта (договора) и в проект договора включаются требования к регламенту взаимодействия и требования к поставщику. Обязательный состав требований к поставщику по подпункту «в» пункта 4:

  • надёжность систем инженерно-технического обеспечения и оборудования, с использованием которых предоставляется сервис, — соответствующая надёжности, определённой технической и эксплуатационной документацией на систему;
  • хранение и резервное копирование обработанной сервисом информации, доступ пользователя к ней на весь срок действия контракта, а также передача этой информации пользователю по результатам оказанных услуг и при расторжении контракта;
  • мониторинг инфраструктуры и незамедлительное информирование пользователя о сбоях и инцидентах, включая несанкционированный доступ к обрабатываемой информации, компьютерные атаки на компоненты сервиса и иные нарушения требований о защите информации;
  • уведомление о привлечении соисполнителя не позднее чем за 3 рабочих дня до начала оказания им услуг, а если сервис обрабатывает информацию ограниченного доступа — ещё и получение письменного согласия пользователя на конкретного соисполнителя до фактической передачи ему такой информации.
  • соблюдение иных требований, установленных Правилами — эта формула замыкает перечень и переносит в договор всё остальное содержание Правил.

Сформировать и утвердить регламент взаимодействия (подпункт «г» пункта 4). Регламент определяет порядок действий поставщика и пользователя при сбоях, аварийных ситуациях и иных инцидентах, разграничение ответственности сторон по соблюдению требований о защите информации, допустимые значения времени восстановления работоспособности сервиса и требования к защите обрабатываемой сервисом информации.

Контролировать выполнение требований к сервису — в том числе для сервисов, предоставляемых безвозмездно на основании соглашений, договоров и оферт поставщиков (подпункт «д» пункта 4). Это важный пункт: бесплатный внешний сервис, подключённый «на пробу» и оставшийся в работе, из-под требований не выпадает, хотя закупочных процедур по нему не было.

Требования к самому сервису

Пункт 5 Правил задаёт четыре условия, которым сервис должен отвечать, чтобы его вообще можно было использовать.

  • Размещение в России. Любые компоненты сервиса, используемые для создания и функционирования системы, размещаются на территории Российской Федерации, а при их эксплуатации не допускается использование размещённых за пределами страны иных баз данных и технических средств.
  • Класс защищённости — не ниже, чем у системы. Если сервис входит в состав системы как её элемент и обрабатывает информацию, доступ к которой ограничен федеральными законами, защита информации в нём должна соответствовать классу защищённости этой системы (или её сегмента, где сервис используется) либо превышать его.
  • Уровень защищённости по законодательству. Если сервис обеспечивает функционирование уже введённой в эксплуатацию системы и обрабатывает информацию ограниченного доступа, его уровень защищённости должен отвечать требованиям, установленным законодательством в отношении такой информации.
  • Доступность не хуже, чем у системы. Уровень доступности (отказоустойчивости) сервиса не должен приводить к нарушению уровня доступности или надёжности, определённого для системы её технической и эксплуатационной документацией.

Практический вывод: прежде чем оценивать сервис, определитесь, в каком качестве он используется. Для сервиса — элемента создаваемой системы точкой отсчёта служит класс защищённости самой системы или её сегмента: он определяется по требованиям приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.04.2025 № 117, и акт классификации становится исходным документом для разговора с поставщиком. Для сервиса, обеспечивающего работу уже введённой в эксплуатацию системы, точка отсчёта другая — требования законодательства к той информации, которую сервис обрабатывает.

Инциденты: кто, кого и в какой срок уведомляет

Пункт 6 Правил описывает порядок при сбоях и нарушениях защиты информации, обрабатываемой сервисом, — включая несанкционированный доступ, модификацию, уничтожение или блокирование информации, изменение уровня защищённости.

  • сторона, выявившая сбой или нарушение, — пользователь либо поставщик — незамедлительно уведомляет другую сторону;
  • поставщик в срок не более 3 часов с момента выявления направляет пользователю уведомление о принятых мерах и их результатах, а если требуются дополнительные меры — перечень таких мер и сроки их реализации. Регламентом взаимодействия может быть установлен иной срок.

Обратите внимание: трёхчасовой срок — про отношения с поставщиком, он не заменяет и не отменяет сроков уведомления регуляторов. Если установлен факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкших нарушение прав субъектов, действуют сроки уведомления Роскомнадзора по Федеральному закону от 27.07.2006 № 152-ФЗ — 24 часа на уведомление о самом факте и 72 часа на результаты внутреннего расследования; для значимых объектов критической информационной инфраструктуры — порядок информирования ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ..

Ответственность

Пункт 7 Правил прямо называет ответственных: руководители и уполномоченные лица пользователей электронных сервисов несут ответственность в соответствии с законодательством Российской Федерации за соблюдение Правил при использовании сервисов для создания и эксплуатации информационных систем. Иными словами, ответственность за чужой сервис остаётся на организации, которая его подключила.

Что успеть до 1 сентября 2026 года

Порядок действий, который закрывает Правила без лишней работы:

  1. Составьте перечень используемых электронных сервисов. Не только закупленных: в список должны попасть бесплатные сервисы и всё, что подключено по оферте. По каждому — поставщик, назначение, какая система обслуживается, что именно передаётся, есть ли среди передаваемого информация ограниченного доступа.
  2. Проверьте размещение. Где физически находятся компоненты сервиса и не используются ли при эксплуатации базы данных и технические средства за пределами России.
  3. Сверьте защищённость. Возьмите акт классификации своей системы и сопоставьте класс защищённости с тем, что заявляет поставщик; для сервисов, обслуживающих эксплуатируемую систему, — уровень защищённости по виду обрабатываемой информации.
  4. Утвердите регламент взаимодействия по каждому сервису: инциденты, время восстановления, разграничение ответственности, требования к защите информации, контакты и каналы связи сторон.
  5. Поправьте закупочные документы и действующие договоры. Новые закупки — сразу с требованиями подпункта «в» пункта 4; по действующим договорам оцените, что можно закрыть дополнительным соглашением.
  6. Настройте порядок реагирования. Кто принимает уведомление поставщика, кто фиксирует инцидент, кто оценивает необходимость уведомления регулятора и в какой срок. Трёхчасовой контур со стороны поставщика бесполезен, если внутри организации письмо некому прочитать.
  7. Назначьте ответственных за контроль соблюдения Правил и закрепите это приказом: пункт 7 Правил спрашивает с руководителей и уполномоченных лиц.

Отдельно стоит проверить сервисы, подключённые к системам без формального решения: тестовые интеграции, аналитику на сайте ведомства, внешние хранилища для обмена файлами. Именно они чаще всего оказываются за пределами перечня и первыми нарушают требование о недопустимости передачи информации ограниченного доступа.

Частые вопросы

Что считается электронным сервисом по постановлению № 1024?

Технические средства, программы для ЭВМ и базы данных, доступ к которым предоставляется через информационно-телекоммуникационные сети. Определение широкое: под него попадают и аренда вычислительных мощностей, и готовый прикладной сервис, и внешний программный компонент, вызываемый по сети.

Можно ли использовать в государственной информационной системе бесплатный облачный сервис?

Только если он отвечает требованиям пункта 5 Правил. Подпункт «д» пункта 4 прямо обязывает контролировать выполнение требований и для сервисов, предоставляемых безвозмездно по соглашениям и офертам, — отсутствие закупки от требований не освобождает.

Обязательно ли размещение сервиса в России?

Да. Любые компоненты сервиса, используемые для создания и функционирования системы, размещаются на территории Российской Федерации, а при их эксплуатации не допускается использование размещённых за рубежом иных баз данных и технических средств.

За какой срок поставщик обязан сообщить о сбое защиты информации?

Сторона, выявившая сбой или нарушение, уведомляет другую незамедлительно, а поставщик в срок не более 3 часов с момента выявления направляет пользователю сведения о принятых мерах и их результатах. Регламентом взаимодействия может быть установлен иной срок.

Заменяет ли уведомление поставщика уведомление регулятора?

Нет. Трёхчасовой срок регулирует отношения с поставщиком. Сроки уведомления Роскомнадзора об инцидентах с персональными данными (24 и 72 часа) и порядок информирования ГосСОПКА для значимых объектов КИИ действуют самостоятельно.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить

Разбор методического документа ФСТЭК России от 7 августа 2026 года: что такое уровень зрелости Узи, 21 направление деятельности, восемь видов требований с весами, как определяется уровень направления по таблице 3, какие целевые уровни рекомендованы, чем оценка отличается от показателя КЗИ и что должно быть в отчёте.

Чем БДУ ФСТЭК отличается от CVE и как найти соответствие

Сканер выдал список CVE, а от вас требуют идентификаторы БДУ. Разбираем, что это за реестры, кто их ведёт, почему соответствие не всегда один к одному, где ФСТЭК России указывает связанные CVE, что делать с уязвимостями, которых в БДУ нет, и как перевести список из отчёта сканера целиком.

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.