Облачные сервисы в ГИС: что требует постановление Правительства от 18.08.2026 № 1024

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 24.08.2026

Разбор постановления Правительства Российской Федерации от 18 августа 2026 года № 1024: что считается электронным сервисом, кого касаются Правила, какие требования предъявляются к самому сервису и к его поставщику, что должно попасть в закупочную документацию и контракт, зачем нужен регламент взаимодействия, какие сроки установлены для уведомлений об инцидентах и что успеть сделать до 1 сентября 2026 года.

Правительство Российской Федерации утвердило постановлением от 18 августа 2026 г. № 1024 Правила использования технических средств, программ для электронных вычислительных машин и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей, для обеспечения создания и эксплуатации государственных информационных систем и иных информационных систем государственных органов. Правила приняты в соответствии с частью 5.1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и вступают в силу с 1 сентября 2026 года.

Дальше по тексту — «Правила» и «постановление № 1024». Речь в них идёт о том, что на практике называют облаками и внешними сервисами: об их использовании в государственных информационных системах.

Что такое электронный сервис в терминах Правил

Электронный сервис — это технические средства, программы для ЭВМ и базы данных, доступ к которым предоставляется через информационно-телекоммуникационные сети (пункт 1 Правил). Определение намеренно широкое: под него попадает и аренда вычислительных мощностей, и платформа как услуга, и готовый прикладной сервис, и внешний программный компонент, вызываемый по сети.

Использованием сервиса считается получение соответствующих услуг от юридических или физических лиц, в том числе индивидуальных предпринимателей, в двух случаях (пункт 3 Правил):

  • сервис входит в состав создаваемой системы как её элемент — подпункт «а»;
  • сервис обеспечивает функционирование уже введённой в эксплуатацию системы — подпункт «б».

Различие не формальное: от него зависит, какое требование к защищённости сервиса применяется (об этом ниже).

Кого это касается

Правила адресованы двум группам (пункт 1):

  • лицам, определённым пунктом 1 требований, утверждённых постановлением Правительства Российской Федерации от 06.07.2015 № 676, — когда электронные сервисы используются для создания и эксплуатации государственных информационных систем;
  • государственным органам — когда сервисы используются для создания и эксплуатации иных информационных систем, предусмотренных частью 1.1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ.

Поставщики электронных сервисов прямыми адресатами Правил не являются, но соблюдать их придётся и им: требования к поставщику пользователь обязан включить в закупочную документацию и в проект контракта. Для рынка это означает, что доступ к государственному заказчику теперь зависит от соответствия пункту 5 Правил и готовности подписать регламент взаимодействия.

Что обязан сделать пользователь сервиса

Пункт 4 Правил перечисляет обязанности того, кто использует сервис.

Соблюдать требования о защите информации, установленные статьёй 16 Федерального закона от 27.07.2006 № 149-ФЗ. Использование чужого сервиса не переносит эту обязанность на поставщика.

Обеспечить безопасное взаимодействие системы с сервисом — и на этапе создания, и при эксплуатации. Правила называют три элемента: организация каналов связи, соответствующих требованиям о защите информации; контроль состава передаваемых данных; недопущение передачи информации ограниченного доступа, если сервис для обработки такой информации не предназначен. Последнее — самая частая практическая ошибка: сервис берут под открытые данные, а со временем в него начинают уходить сведения ограниченного доступа.

Внести требования в закупку. Правило действует и для закупок по законодательству о контрактной системе, и для закупок отдельными видами юридических лиц: в документацию о закупке, в проект государственного контракта (договора) и в проект договора включаются требования к регламенту взаимодействия и требования к поставщику. Обязательный состав требований к поставщику по подпункту «в» пункта 4:

  • надёжность систем инженерно-технического обеспечения и оборудования, с использованием которых предоставляется сервис, — соответствующая надёжности, определённой технической и эксплуатационной документацией на систему;
  • хранение и резервное копирование обработанной сервисом информации, доступ пользователя к ней на весь срок действия контракта, а также передача этой информации пользователю по результатам оказанных услуг и при расторжении контракта;
  • мониторинг инфраструктуры и незамедлительное информирование пользователя о сбоях и инцидентах, включая несанкционированный доступ к обрабатываемой информации, компьютерные атаки на компоненты сервиса и иные нарушения требований о защите информации;
  • уведомление о привлечении соисполнителя не позднее чем за 3 рабочих дня до начала оказания им услуг, а если сервис обрабатывает информацию ограниченного доступа — ещё и получение письменного согласия пользователя на конкретного соисполнителя до фактической передачи ему такой информации.
  • соблюдение иных требований, установленных Правилами — эта формула замыкает перечень и переносит в договор всё остальное содержание Правил.

Сформировать и утвердить регламент взаимодействия (подпункт «г» пункта 4). Регламент определяет порядок действий поставщика и пользователя при сбоях, аварийных ситуациях и иных инцидентах, разграничение ответственности сторон по соблюдению требований о защите информации, допустимые значения времени восстановления работоспособности сервиса и требования к защите обрабатываемой сервисом информации.

Контролировать выполнение требований к сервису — в том числе для сервисов, предоставляемых безвозмездно на основании соглашений, договоров и оферт поставщиков (подпункт «д» пункта 4). Это важный пункт: бесплатный внешний сервис, подключённый «на пробу» и оставшийся в работе, из-под требований не выпадает, хотя закупочных процедур по нему не было.

Требования к самому сервису

Пункт 5 Правил задаёт четыре условия, которым сервис должен отвечать, чтобы его вообще можно было использовать.

  • Размещение в России. Любые компоненты сервиса, используемые для создания и функционирования системы, размещаются на территории Российской Федерации, а при их эксплуатации не допускается использование размещённых за пределами страны иных баз данных и технических средств.
  • Класс защищённости — не ниже, чем у системы. Если сервис входит в состав системы как её элемент и обрабатывает информацию, доступ к которой ограничен федеральными законами, защита информации в нём должна соответствовать классу защищённости этой системы (или её сегмента, где сервис используется) либо превышать его.
  • Уровень защищённости по законодательству. Если сервис обеспечивает функционирование уже введённой в эксплуатацию системы и обрабатывает информацию ограниченного доступа, его уровень защищённости должен отвечать требованиям, установленным законодательством в отношении такой информации.
  • Доступность не хуже, чем у системы. Уровень доступности (отказоустойчивости) сервиса не должен приводить к нарушению уровня доступности или надёжности, определённого для системы её технической и эксплуатационной документацией.

Практический вывод: прежде чем оценивать сервис, определитесь, в каком качестве он используется. Для сервиса — элемента создаваемой системы точкой отсчёта служит класс защищённости самой системы или её сегмента: он определяется по требованиям приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.04.2025 № 117, и акт классификации становится исходным документом для разговора с поставщиком. Для сервиса, обеспечивающего работу уже введённой в эксплуатацию системы, точка отсчёта другая — требования законодательства к той информации, которую сервис обрабатывает.

Инциденты: кто, кого и в какой срок уведомляет

Пункт 6 Правил описывает порядок при сбоях и нарушениях защиты информации, обрабатываемой сервисом, — включая несанкционированный доступ, модификацию, уничтожение или блокирование информации, изменение уровня защищённости.

  • сторона, выявившая сбой или нарушение, — пользователь либо поставщик — незамедлительно уведомляет другую сторону;
  • поставщик в срок не более 3 часов с момента выявления направляет пользователю уведомление о принятых мерах и их результатах, а если требуются дополнительные меры — перечень таких мер и сроки их реализации. Регламентом взаимодействия может быть установлен иной срок.

Обратите внимание: трёхчасовой срок — про отношения с поставщиком, он не заменяет и не отменяет сроков уведомления регуляторов. Если установлен факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, повлёкших нарушение прав субъектов, действуют сроки уведомления Роскомнадзора по Федеральному закону от 27.07.2006 № 152-ФЗ — 24 часа на уведомление о самом факте и 72 часа на результаты внутреннего расследования; для значимых объектов критической информационной инфраструктуры — порядок информирования ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ..

Ответственность

Пункт 7 Правил прямо называет ответственных: руководители и уполномоченные лица пользователей электронных сервисов несут ответственность в соответствии с законодательством Российской Федерации за соблюдение Правил при использовании сервисов для создания и эксплуатации информационных систем. Иными словами, ответственность за чужой сервис остаётся на организации, которая его подключила.

Что успеть до 1 сентября 2026 года

Порядок действий, который закрывает Правила без лишней работы:

  1. Составьте перечень используемых электронных сервисов. Не только закупленных: в список должны попасть бесплатные сервисы и всё, что подключено по оферте. По каждому — поставщик, назначение, какая система обслуживается, что именно передаётся, есть ли среди передаваемого информация ограниченного доступа.
  2. Проверьте размещение. Где физически находятся компоненты сервиса и не используются ли при эксплуатации базы данных и технические средства за пределами России.
  3. Сверьте защищённость. Возьмите акт классификации своей системы и сопоставьте класс защищённости с тем, что заявляет поставщик; для сервисов, обслуживающих эксплуатируемую систему, — уровень защищённости по виду обрабатываемой информации.
  4. Утвердите регламент взаимодействия по каждому сервису: инциденты, время восстановления, разграничение ответственности, требования к защите информации, контакты и каналы связи сторон.
  5. Поправьте закупочные документы и действующие договоры. Новые закупки — сразу с требованиями подпункта «в» пункта 4; по действующим договорам оцените, что можно закрыть дополнительным соглашением.
  6. Настройте порядок реагирования. Кто принимает уведомление поставщика, кто фиксирует инцидент, кто оценивает необходимость уведомления регулятора и в какой срок. Трёхчасовой контур со стороны поставщика бесполезен, если внутри организации письмо некому прочитать.
  7. Назначьте ответственных за контроль соблюдения Правил и закрепите это приказом: пункт 7 Правил спрашивает с руководителей и уполномоченных лиц.

Отдельно стоит проверить сервисы, подключённые к системам без формального решения: тестовые интеграции, аналитику на сайте ведомства, внешние хранилища для обмена файлами. Именно они чаще всего оказываются за пределами перечня и первыми нарушают требование о недопустимости передачи информации ограниченного доступа.

Чем это оформляется

Каждой обязанности Правил соответствует свой документ. Перечень используемых электронных сервисов закрывает подпункты «б» и «д» пункта 4: что подключено, что передаётся и есть ли среди передаваемого информация ограниченного доступа — вместе с сервисами по офертам и бесплатными. Приказ вводит перечень в действие, утверждает регламенты и назначает ответственного (подпункт «г» пункта 4 и пункт 7). Регламент взаимодействия составляется по каждому сервису: именно к нему пункт 6 отсылает за сроками и порядком действий сторон при сбоях. Заключение о соответствии требованиям пункта 5 оставляет письменный след контроля: что проверено, что установлено и почему сервис допущен к работе. Требования к поставщику включаются в документацию о закупке и в проект контракта до её объявления — дописать их в подписанный контракт уже нельзя.

Состав каждого документа и порядок оформления — в образцах ниже; сервис собирает их под конкретную организацию: реквизиты подставляются по ИНН, сведения о сервисе — из его карточки, класс защищённости — из акта классификации обслуживаемой системы.

Образцы документов по теме

Образец регламента взаимодействия по вопросам функционирования электронного сервиса ✦ соберём
Что должно быть в регламенте взаимодействия с поставщиком электронного сервиса по подпунктам «в» и «г» пункта 4 Правил, утверждённых постановлением Правительства Российской Федерации от 18.08.2026 № 1024: порядок действий при сбоях, разграничение ответственности, время восстановления и срок уведомления в 3 часа. Комплект из 8 документов под вашу организацию — 3 000 ₽
Образец приказа об утверждении регламента взаимодействия и назначении ответственного за электронные сервисы ✦ соберём
Приказ, которым вводится в действие перечень используемых электронных сервисов и регламент взаимодействия и назначается ответственный за их использование: подпункт «г» пункта 4 и пункт 7 Правил (ПП РФ от 18.08.2026 № 1024). Комплект из 3 документа под вашу организацию — 2 500 ₽
Образец перечня используемых электронных сервисов ✦ соберём
Как составить перечень электронных сервисов, используемых при создании и эксплуатации государственной информационной системы: какие сведения включать по каждому сервису и почему в перечень входят бесплатные подключения и сервисы по офертам. Комплект из 8 документов под вашу организацию — 3 000 ₽
Образец заключения о соответствии электронного сервиса требованиям пункта 5 Правил ✦ соберём
Как оформить вывод о допустимости использования электронного сервиса в государственной информационной системе: размещение компонентов в России, класс защищённости не ниже системного, уровень доступности — по пункту 5 Правил (ПП РФ от 18.08.2026 № 1024). Комплект из 8 документов под вашу организацию — 3 000 ₽
Образец требований к поставщику электронного сервиса для закупки и контракта ✦ соберём
Блок требований к поставщику электронного сервиса для документации о закупке и проекта государственного контракта по подпункту «в» пункта 4 Правил: регламент взаимодействия, надёжность, хранение и передача информации, мониторинг, соисполнители. Комплект из 8 документов под вашу организацию — 3 000 ₽
Образец журнала учёта инцидентов при функционировании электронных сервисов ✦ соберём
Какие графы нужны в журнале сбоев и нарушений защиты информации при работе электронных сервисов в государственной системе: что произошло, кого и когда уведомили, какие меры принял поставщик. Комплект из 8 документов под вашу организацию — 1 000 ₽
Образец согласия на привлечение соисполнителя к обработке информации ограниченного доступа ✦ соберём
Согласие оператора государственной информационной системы на привлечение поставщиком электронного сервиса соисполнителя: что в нём указать, какие условия поставить и почему без согласия привлечение недопустимо. Комплект из 8 документов под вашу организацию — 3 000 ₽

Частые вопросы

Что считается электронным сервисом по постановлению № 1024?

Технические средства, программы для ЭВМ и базы данных, доступ к которым предоставляется через информационно-телекоммуникационные сети. Определение широкое: под него попадают и аренда вычислительных мощностей, и готовый прикладной сервис, и внешний программный компонент, вызываемый по сети.

Можно ли использовать в государственной информационной системе бесплатный облачный сервис?

Только если он отвечает требованиям пункта 5 Правил. Подпункт «д» пункта 4 прямо обязывает контролировать выполнение требований и для сервисов, предоставляемых безвозмездно по соглашениям и офертам, — отсутствие закупки от требований не освобождает.

Обязательно ли размещение сервиса в России?

Да. Любые компоненты сервиса, используемые для создания и функционирования системы, размещаются на территории Российской Федерации, а при их эксплуатации не допускается использование размещённых за рубежом иных баз данных и технических средств.

За какой срок поставщик обязан сообщить о сбое защиты информации?

Сторона, выявившая сбой или нарушение, уведомляет другую незамедлительно, а поставщик в срок не более 3 часов с момента выявления направляет пользователю сведения о принятых мерах и их результатах. Регламентом взаимодействия может быть установлен иной срок.

Заменяет ли уведомление поставщика уведомление регулятора?

Нет. Трёхчасовой срок регулирует отношения с поставщиком. Сроки уведомления Роскомнадзора об инцидентах с персональными данными (24 и 72 часа) и порядок информирования ГосСОПКА для значимых объектов КИИ действуют самостоятельно.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Регламент безопасной разработки ПО по ГОСТ Р 56939-2024: что нужно оператору ГИС

Если госорган или учреждение само пишет программы для своих информационных систем, приказ ФСТЭК России № 117 требует регламент безопасной разработки и меры по ГОСТ Р 56939-2024. Кого это касается, что писать в регламенте, какие 25 процессов задаёт стандарт, что требовать от подрядчика какие свободные инструменты помогут на старте и как вести эту работу в ГрамотаИБ.

Подключение к ГИС: что требует приказ ФСТЭК № 117, какие документы нужны и как это сделать

Поликлиника работает с ЕГИСЗ, школа — с региональной системой образования и «Моей школой», управляющая компания — с ГИС ЖКХ. Разбираем, когда к системе участника применяются Требования приказа ФСТЭК России от 11.04.2025 № 117, что сделать по шагам, какие документы подготовить и на что смотреть руководителю. Два примера: медицинская организация и школа.

Учёт машинных носителей в организации: как выполнить требования ЗНИ и не утонуть в бумагах

Как организовать учёт машинных носителей персональных данных по 152-ФЗ, ПП-1119 и мерам ЗНИ приказа ФСТЭК № 21 — на примере клиники с закрытым контуром: что учитывать, кого назначить ответственным, как устроить журнал и контроль и что меняется на 4-м уровне защищённости.

Модель угроз для частной медицинской клиники: пример разработки по шагам

Сквозной разбор: как небольшая клиника сама делает модель угроз по Методике ФСТЭК России от 05.02.2021. Восемь шагов с рассуждениями — от границы оценки и негативных последствий до нарушителей, угроз из банка данных ФСТЭК, сценариев и вывода об уровне защищённости и мерах. Показано, какой шаг чем считается на бесплатных калькуляторах.