Облачные сервисы в ГИС: что требует постановление Правительства от 18.08.2026 № 1024
Канал в MAXРазбор постановления Правительства Российской Федерации от 18 августа 2026 года № 1024: что считается электронным сервисом, кого касаются Правила, какие требования предъявляются к самому сервису и к его поставщику, что должно попасть в закупочную документацию и контракт, зачем нужен регламент взаимодействия, какие сроки установлены для уведомлений об инцидентах и что успеть сделать до 1 сентября 2026 года.
Правительство Российской Федерации утвердило постановлением от 18 августа 2026 г. № 1024 Правила использования технических средств, программ для электронных вычислительных машин и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей, для обеспечения создания и эксплуатации государственных информационных систем и иных информационных систем государственных органов. Правила приняты в соответствии с частью 5.1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и вступают в силу с 1 сентября 2026 года.
Дальше по тексту — «Правила» и «постановление № 1024». Речь в них идёт о том, что на практике называют облаками и внешними сервисами: об их использовании в государственных информационных системах.
Что такое электронный сервис в терминах Правил
Электронный сервис — это технические средства, программы для ЭВМ и базы данных, доступ к которым предоставляется через информационно-телекоммуникационные сети (пункт 1 Правил). Определение намеренно широкое: под него попадает и аренда вычислительных мощностей, и платформа как услуга, и готовый прикладной сервис, и внешний программный компонент, вызываемый по сети.
Использованием сервиса считается получение соответствующих услуг от юридических или физических лиц, в том числе индивидуальных предпринимателей, в двух случаях (пункт 3 Правил):
- сервис входит в состав создаваемой системы как её элемент — подпункт «а»;
- сервис обеспечивает функционирование уже введённой в эксплуатацию системы — подпункт «б».
Различие не формальное: от него зависит, какое требование к защищённости сервиса применяется (об этом ниже).
Кого это касается
Правила адресованы двум группам (пункт 1):
- лицам, определённым пунктом 1 требований, утверждённых постановлением Правительства Российской Федерации от 06.07.2015 № 676, — когда электронные сервисы используются для создания и эксплуатации государственных информационных систем;
- государственным органам — когда сервисы используются для создания и эксплуатации иных информационных систем, предусмотренных частью 1.1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ.
Поставщики электронных сервисов прямыми адресатами Правил не являются, но соблюдать их придётся и им: требования к поставщику пользователь обязан включить в закупочную документацию и в проект контракта. Для рынка это означает, что доступ к государственному заказчику теперь зависит от соответствия пункту 5 Правил и готовности подписать регламент взаимодействия.
Что обязан сделать пользователь сервиса
Пункт 4 Правил перечисляет обязанности того, кто использует сервис.
Соблюдать требования о защите информации, установленные статьёй 16 Федерального закона от 27.07.2006 № 149-ФЗ. Использование чужого сервиса не переносит эту обязанность на поставщика.
Обеспечить безопасное взаимодействие системы с сервисом — и на этапе создания, и при эксплуатации. Правила называют три элемента: организация каналов связи, соответствующих требованиям о защите информации; контроль состава передаваемых данных; недопущение передачи информации ограниченного доступа, если сервис для обработки такой информации не предназначен. Последнее — самая частая практическая ошибка: сервис берут под открытые данные, а со временем в него начинают уходить сведения ограниченного доступа.
Внести требования в закупку. Правило действует и для закупок по законодательству о контрактной системе, и для закупок отдельными видами юридических лиц: в документацию о закупке, в проект государственного контракта (договора) и в проект договора включаются требования к регламенту взаимодействия и требования к поставщику. Обязательный состав требований к поставщику по подпункту «в» пункта 4:
- надёжность систем инженерно-технического обеспечения и оборудования, с использованием которых предоставляется сервис, — соответствующая надёжности, определённой технической и эксплуатационной документацией на систему;
- хранение и резервное копирование обработанной сервисом информации, доступ пользователя к ней на весь срок действия контракта, а также передача этой информации пользователю по результатам оказанных услуг и при расторжении контракта;
- мониторинг инфраструктуры и незамедлительное информирование пользователя о сбоях и инцидентах, включая несанкционированный доступ к обрабатываемой информации, компьютерные атаки на компоненты сервиса и иные нарушения требований о защите информации;
- уведомление о привлечении соисполнителя не позднее чем за 3 рабочих дня до начала оказания им услуг, а если сервис обрабатывает информацию ограниченного доступа — ещё и получение письменного согласия пользователя на конкретного соисполнителя до фактической передачи ему такой информации.
- соблюдение иных требований, установленных Правилами — эта формула замыкает перечень и переносит в договор всё остальное содержание Правил.
Сформировать и утвердить регламент взаимодействия (подпункт «г» пункта 4). Регламент определяет порядок действий поставщика и пользователя при сбоях, аварийных ситуациях и иных инцидентах, разграничение ответственности сторон по соблюдению требований о защите информации, допустимые значения времени восстановления работоспособности сервиса и требования к защите обрабатываемой сервисом информации.
Контролировать выполнение требований к сервису — в том числе для сервисов, предоставляемых безвозмездно на основании соглашений, договоров и оферт поставщиков (подпункт «д» пункта 4). Это важный пункт: бесплатный внешний сервис, подключённый «на пробу» и оставшийся в работе, из-под требований не выпадает, хотя закупочных процедур по нему не было.
Требования к самому сервису
Пункт 5 Правил задаёт четыре условия, которым сервис должен отвечать, чтобы его вообще можно было использовать.
- Размещение в России. Любые компоненты сервиса, используемые для создания и функционирования системы, размещаются на территории Российской Федерации, а при их эксплуатации не допускается использование размещённых за пределами страны иных баз данных и технических средств.
- Класс защищённости — не ниже, чем у системы. Если сервис входит в состав системы как её элемент и обрабатывает информацию, доступ к которой ограничен федеральными законами, защита информации в нём должна соответствовать классу защищённости этой системы (или её сегмента, где сервис используется) либо превышать его.
- Уровень защищённости по законодательству. Если сервис обеспечивает функционирование уже введённой в эксплуатацию системы и обрабатывает информацию ограниченного доступа, его уровень защищённости должен отвечать требованиям, установленным законодательством в отношении такой информации.
- Доступность не хуже, чем у системы. Уровень доступности (отказоустойчивости) сервиса не должен приводить к нарушению уровня доступности или надёжности, определённого для системы её технической и эксплуатационной документацией.
Практический вывод: прежде чем оценивать сервис, определитесь, в каком качестве он используется. Для сервиса — элемента создаваемой системы точкой отсчёта служит класс защищённости самой системы или её сегмента: он определяется по требованиям приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.04.2025 № 117, и акт классификации становится исходным документом для разговора с поставщиком. Для сервиса, обеспечивающего работу уже введённой в эксплуатацию системы, точка отсчёта другая — требования законодательства к той информации, которую сервис обрабатывает.
Инциденты: кто, кого и в какой срок уведомляет
Пункт 6 Правил описывает порядок при сбоях и нарушениях защиты информации, обрабатываемой сервисом, — включая несанкционированный доступ, модификацию, уничтожение или блокирование информации, изменение уровня защищённости.
- сторона, выявившая сбой или нарушение, — пользователь либо поставщик — незамедлительно уведомляет другую сторону;
- поставщик в срок не более 3 часов с момента выявления направляет пользователю уведомление о принятых мерах и их результатах, а если требуются дополнительные меры — перечень таких мер и сроки их реализации. Регламентом взаимодействия может быть установлен иной срок.
Обратите внимание: трёхчасовой срок — про отношения с поставщиком, он не заменяет и не отменяет сроков уведомления регуляторов. Если установлен факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкших нарушение прав субъектов, действуют сроки уведомления Роскомнадзора по Федеральному закону от 27.07.2006 № 152-ФЗ — 24 часа на уведомление о самом факте и 72 часа на результаты внутреннего расследования; для значимых объектов критической информационной инфраструктуры — порядок информирования ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ..
Ответственность
Пункт 7 Правил прямо называет ответственных: руководители и уполномоченные лица пользователей электронных сервисов несут ответственность в соответствии с законодательством Российской Федерации за соблюдение Правил при использовании сервисов для создания и эксплуатации информационных систем. Иными словами, ответственность за чужой сервис остаётся на организации, которая его подключила.
Что успеть до 1 сентября 2026 года
Порядок действий, который закрывает Правила без лишней работы:
- Составьте перечень используемых электронных сервисов. Не только закупленных: в список должны попасть бесплатные сервисы и всё, что подключено по оферте. По каждому — поставщик, назначение, какая система обслуживается, что именно передаётся, есть ли среди передаваемого информация ограниченного доступа.
- Проверьте размещение. Где физически находятся компоненты сервиса и не используются ли при эксплуатации базы данных и технические средства за пределами России.
- Сверьте защищённость. Возьмите акт классификации своей системы и сопоставьте класс защищённости с тем, что заявляет поставщик; для сервисов, обслуживающих эксплуатируемую систему, — уровень защищённости по виду обрабатываемой информации.
- Утвердите регламент взаимодействия по каждому сервису: инциденты, время восстановления, разграничение ответственности, требования к защите информации, контакты и каналы связи сторон.
- Поправьте закупочные документы и действующие договоры. Новые закупки — сразу с требованиями подпункта «в» пункта 4; по действующим договорам оцените, что можно закрыть дополнительным соглашением.
- Настройте порядок реагирования. Кто принимает уведомление поставщика, кто фиксирует инцидент, кто оценивает необходимость уведомления регулятора и в какой срок. Трёхчасовой контур со стороны поставщика бесполезен, если внутри организации письмо некому прочитать.
- Назначьте ответственных за контроль соблюдения Правил и закрепите это приказом: пункт 7 Правил спрашивает с руководителей и уполномоченных лиц.
Отдельно стоит проверить сервисы, подключённые к системам без формального решения: тестовые интеграции, аналитику на сайте ведомства, внешние хранилища для обмена файлами. Именно они чаще всего оказываются за пределами перечня и первыми нарушают требование о недопустимости передачи информации ограниченного доступа.